El Reglamento (UE) 2024/1689, conocido como «AI Act», se aplica de forma progresiva desde febrero de 2025, y el Ómnibus Digital aplaza las obligaciones de alto riesgo a diciembre de 2027. Las pymes que usan o despliegan sistemas de inteligencia artificial, incluidas herramientas SaaS corrientes como Microsoft Copilot o módulos de RRHH automatizados, deben ya documentar, clasificar y supervisar esos sistemas. Esta es la checklist operativa en 12 puntos que todo dirigente de pyme debería tener cubierta.
1. Cartografiar tus sistemas de IA en producción
Primer reflejo: censar todos los sistemas de IA utilizados, declarados o no. El punto ciego más peligroso es el «Shadow AI»: según el Microsoft Work Trend Index 2024, una de cada tres herramientas de IA en la empresa escapa al departamento de sistemas. ChatGPT usado por RRHH para preseleccionar candidaturas, un plugin de Excel basado en GPT, una herramienta de scoring de crédito en un proveedor tercero: todos son sistemas de IA en el sentido del artículo 3 del AI Act.
2. Clasificar cada sistema por nivel de riesgo (Art. 6-9)
El reglamento define cuatro niveles: riesgo inaceptable (prohibido), alto riesgo, riesgo limitado, riesgo mínimo. La parrilla de clasificación se apoya en el anexo III: RRHH, scoring de crédito, diagnóstico médico, moderación de contenidos y sistemas biométricos están casi siempre en alto riesgo. Una pyme que usa una herramienta de RRHH con IA para filtrar CV está inmediatamente concernida.
3. Preparar la documentación técnica (Art. 11 + Anexo XI)
Para cada sistema de alto riesgo, la pyme debe producir un dosier técnico: descripción del sistema, datos de entrenamiento, rendimiento, limitaciones, medidas de gestión de riesgos. Esta documentación deberá presentarse en caso de control de la AESIA (ES) o de la CNIL (FR).
4. Nombrar un responsable de la conformidad IA
Una persona designada, interna. No hace falta un Chief AI Officer dedicado en una pyme: a menudo el DPO amplía su perímetro, o el responsable de sistemas asume el rol. Pero una persona, identificada, localizable, con mandato escrito.
5. Verificar a tus proveedores de IA (cláusulas contractuales)
Tus contratos con OpenAI, Anthropic, Microsoft, Google y tus editores SaaS de RRHH/CRM deben incluir a partir de ahora: cláusulas AI Act, DPA RGPD cruzado, región de alojamiento, transparencia de los modelos, mecanismos de transferencia de responsabilidad. Muchos contratos firmados antes de 2024 no contienen nada de esto. Renegociación obligatoria.
6. Implantar el registro de las decisiones algorítmicas
Para los sistemas de alto riesgo, cada decisión debe registrarse de forma auditable y reproducible. Eso supone una infraestructura de trazabilidad: quién pidió qué, qué modelo respondió, con qué nivel de confianza, cuál fue la decisión humana de confirmación.
7. Diseñar un procedimiento de supervisión humana (Art. 14)
Ninguna decisión de alto riesgo puede ser puramente automática. Una persona, formada e identificada, debe poder intervenir, entender la decisión propuesta y descartarla si procede. Ese procedimiento debe estar documentado, probado y actualizado.
8. Formar a los equipos en alfabetización IA (Art. 4)
Obligación ya en vigor desde el 2 de febrero de 2025. Todos los equipos que operan sistemas de IA, o expuestos a ellos, deben recibir una formación sobre los riesgos, los límites y las obligaciones asociadas. No un módulo e-learning superficial: una formación creíble y trazable.
9. Preparar la transparencia hacia las personas expuestas (Art. 50)
Todo usuario o persona sobre la que un sistema de IA toma una decisión debe ser informado. Tus pantallas, tus cartas, tus procesos de RRHH deben integrar esa mención. Sanciones específicas en caso de omisión.
10. Probar tu dispositivo en simulación de auditoría AESIA
La AESIA (Agencia Española de Supervisión de la IA) y la CNIL (FR) pueden pedir ver tus dosieres. Una simulación interna, o realizada por un especialista externo, permite identificar las carencias antes de que se conviertan en sanciones.
11. Seguir la evolución regulatoria (Ómnibus Digital, guías sectoriales)
El AI Act no está congelado: el Ómnibus Digital, las guías sectoriales y la jurisprudencia europea ajustan las obligaciones con regularidad. Una vigilancia activa, o un servicio de vigilancia externo, es necesaria para no verse sorprendido.
12. Documentar tu enfoque para un eventual control
Todo lo anterior debe consolidarse en un dosier de evidencias, listo para presentarse. Política interna de IA, registro de sistemas, dosieres técnicos, registros de formación, contratos de proveedores, logs: un archivador, físico o digital, al día.
¿Y si no has hecho nada?
Sanciones máximas previstas: 35 M€ o el 7% de la facturación mundial por prácticas prohibidas (Art. 5), 15 M€ o el 3% por los demás incumplimientos, 7,5 M€ o el 1% por información engañosa (Art. 99 §3). Pero, a corto plazo, lo más probable es otra cosa: rechazo del seguro ciber, bloqueo por un gran cliente que exige la conformidad, pérdida de una licitación pública.
Las obligaciones ya están entrando por fases, y las de alto riesgo llegan en diciembre de 2027: el tiempo de preparación se cuenta en meses. La buena noticia: una auditoría exprés de conformidad AI Act, en la gran mayoría de los casos, lleva una semana y cuesta entre 2.500 y 4.000 euros. El peor escenario es descubrir un sistema de riesgo inaceptable usado sin saberlo, que es precisamente lo que una auditoría revela.