Ley de IA europea para PYMEs: lo que es obligatorio en 2026 y cómo cumplirlo en una tarde
Publicado el: 23 de julio de 2026 por AIberia Tech
Imagina una asesoría fiscal de cuatro personas en cualquier ciudad española. Usan ChatGPT para redactar borradores de emails, tienen un chatbot en la web que responde dudas y recoge datos de contacto, y su CRM clasifica a los clientes por tipo de tarifa con un módulo de IA. Ninguna de las tres cosas les parecía "un sistema de inteligencia artificial". Hasta que alguien preguntó en una comida: ¿y a nosotros qué nos pasa el 2 de agosto?
Esa pregunta se la están haciendo miles de PYMEs y autónomos en España este verano. Y la mayoría de las respuestas que circulan son incorrectas: o alarmistas (multas millonarias por usar ChatGPT) o directamente caducadas (fechas que la Unión Europea ya ha cambiado). En este artículo vamos a poner el calendario real encima de la mesa y, más importante, vamos a ver cómo generar los cuatro documentos que necesita tu negocio usando la propia IA. En una tarde de trabajo.
El calendario real de la Ley de IA (después del Digital Omnibus)
El Reglamento (UE) 2024/1689, la llamada Ley de IA europea, se aprobó con un calendario escalonado. Pero en junio de 2026 la UE aprobó el paquete Digital Omnibus, una reforma que retoca varias normas digitales de golpe y que ha movido las fechas más temidas. El Parlamento Europeo lo votó el 16 de junio de 2026 y el Consejo lo aprobó el 29 de junio de 2026; el acto final se firmó el 8 de julio y, a fecha de publicación de este artículo, está pendiente únicamente de publicarse en el Diario Oficial de la UE (se espera antes del 2 de agosto, y entra en vigor a los tres días de esa publicación).
Así queda el mapa para una PYME:
| Obligación | Fecha | Estado |
|---|---|---|
| Sistemas de alto riesgo (selección de personal, scoring crediticio, biometría) | 2 de diciembre de 2027 | Aplazado (antes era el 2 de agosto de 2026) |
| IA integrada en productos regulados (dispositivos médicos, maquinaria) | 2 de agosto de 2028 | Aplazado |
| Aviso de transparencia (artículo 50): chatbots y contenido generado con IA | 2 de agosto de 2026 | NO se aplaza |
| Formación básica en IA del equipo (artículo 4) y prohibiciones (artículo 5) | Desde febrero de 2025 | Vigente ya |
Léelo dos veces, porque aquí está la trampa doble. Por un lado, si alguien te está vendiendo un informe de cumplimiento carísimo "porque el 2 de agosto viene la inspección de alto riesgo", está usando información caducada: esa fecha ya no existe, se movió a diciembre de 2027. Por otro lado, si has oído "tranquilo, se ha aplazado todo", también te están informando mal: hay dos obligaciones que siguen perfectamente vivas, y una de ellas tiene fecha este mismo agosto.
El mito de los 35 millones de euros
Es el titular del miedo: "te pueden caer 35 millones de euros por usar ChatGPT". Falso por dos motivos.
Primero, ese techo sancionador está reservado a las infracciones más graves del reglamento, las prácticas prohibidas del artículo 5, no al uso cotidiano de un chat de IA para redactar emails o resumir documentos.
Segundo, y esto casi nadie lo cuenta: para las PYMEs el reglamento prevé expresamente que se aplique el importe MENOR entre el porcentaje de facturación y la cifra fija (artículo 99.6). Para las grandes empresas, el mayor. Es decir, la ley está escrita para que la sanción a una empresa de cuatro personas no sea la misma que a una multinacional. Al revés de lo que el miedo genérico te hace creer.
El problema del miedo no es solo que sea falso. Es que paraliza o hace pagar informes que no necesitas, cuando lo que de verdad exige la norma a un negocio pequeño se resuelve con método y unas horas.
Las dos obligaciones que sí van contigo en 2026
El aviso de transparencia (artículo 50)
Si tienes un chatbot en tu web, a partir del 2 de agosto de 2026 tiene que avisar de forma clara de que quien responde es una inteligencia artificial. Y si publicas imágenes o vídeos generados con IA, deben identificarse como tales. Es la única fecha de este agosto que sigue viva tras el aplazamiento.
La buena noticia: cumplirlo es una frase. Algo tan simple como "Soy el asistente virtual (una IA) de [tu negocio]. Pregúntame lo que quieras" al inicio de la conversación, y una línea del tipo "Imagen generada con inteligencia artificial" bajo el contenido que publiques. Cinco minutos que te ahorran un problema.
La formación básica del equipo (artículo 4)
Obligatoria desde febrero de 2025. Ni aplazada ni pendiente: vigente. Toda persona que use IA en tu negocio necesita una formación básica documentada sobre riesgos y buen uso. En la práctica: una sesión de una hora con un acta firmada (fecha, contenido, asistentes). El acta ES la evidencia. Es la obligación más barata de cumplir y la más defendible el día que alguien pregunte.
El método "4 piezas, 1 tarde": tu cumplimiento generado con IA
Aquí viene la parte que pocos te enseñan: los documentos que necesita una PYME no hay que redactarlos a mano ni encargarlos fuera. Los genera una IA bien dirigida, contigo revisando. Lo enseñé paso a paso, en directo y en pantalla, en este vídeo: Ley de IA europea: ¿es legal usar ChatGPT en tu PYME?. El caso de la demo es una asesoría ficticia de cuatro personas, pero los prompts sirven para cualquier negocio. Son estos cuatro, listos para copiar, pegar y adaptar.
Pieza 1: el inventario de usos de IA
Sin esto no puedes hacer nada, porque ni siquiera sabes dónde tienes IA metida en el negocio.
Ayúdame a hacer el inventario de usos de inteligencia artificial de mi
negocio para el reglamento europeo de IA. Somos [tu negocio, cuánta gente,
qué hace cada uno]. Usamos estas herramientas con IA: [lista: qué
herramienta, quién la usa, para qué]. Hazme el inventario completo en una
tabla: quién usa cada cosa, para qué, si interactúa directamente con
clientes o es solo interno, si toca alguno de los terrenos de alto riesgo
del reglamento (selección de personal, solvencia crediticia, biometría),
y qué nos falta por cumplir. No me preguntes: si te falta algún dato,
asume lo razonable y déjalo anotado al final.
Un apunte: este documento no es de usar y tirar. Es tu registro de sistemas de IA. Cada herramienta nueva que entre en el negocio es una fila nueva aquí. Y un detalle de la demo del vídeo que merece contarse: la IA marcó por su cuenta, sin que se lo pidiera, que el chatbot de la web no avisaba de que era una IA, con la etiqueta "urgente antes del 2 de agosto". Una IA bien dirigida no solo ejecuta: audita.
Pieza 2: la política interna de una página
Todo el mundo se imagina un documento de cuarenta páginas que nadie leerá. No: una página.
Con ese inventario delante, escríbeme la política interna de uso de IA de
[tu negocio]. Una sola página, lista para imprimir y firmar, en lenguaje
claro, nada de jerga legal. Quiero que fije: qué herramientas están
permitidas (las del inventario, siempre con cuentas de empresa, nunca
cuentas personales gratuitas), qué datos no se pueden subir jamás a una IA
de terceros (nombres de clientes, datos fiscales, contraseñas), que las
herramientas nuevas las apruebo yo antes de usarse, y una línea recordando
que todo el que use IA necesita formación básica documentada, que el
artículo 4 del reglamento lo exige desde febrero de 2025. Decide tú el
resto, no me preguntes.
Dos reglas de oro que debe recoger: nada que genere una IA sale hacia un cliente o hacia Hacienda sin que una persona lo haya leído, y la política tiene que quedar fechada y firmada (aunque sea con un visto bueno por email). Sin fecha, no sirve como evidencia.
Pieza 3: los avisos de transparencia
Redáctame dos avisos para cumplir el artículo 50 del reglamento europeo de
IA, listos para copiar y pegar: 1. Uno para el chatbot de la web: una sola
frase, natural y cercana, que diga que quien responde es una inteligencia
artificial, sin sonar a letra pequeña de contrato. 2. Otro aún más corto,
para poner debajo de una imagen o un vídeo generado con IA que publiquemos
en redes.
El aviso del chatbot va al inicio de la conversación. En redes sociales, además del texto, conviene activar la etiqueta nativa de contenido generado con IA de cada plataforma.
Pieza 4: el checklist final
Con el inventario, la política y los dos avisos que hemos generado, hazme
el checklist final de cumplimiento de [tu negocio] en una sola lista.
Separa lo HECHO HOY (inventario, política, avisos redactados) de lo
PENDIENTE esta semana: publicar el aviso en el chatbot de la web, una
sesión de formación básica documentada para el equipo, revisar qué dicen
nuestros proveedores de IA sobre el reglamento, y guardar todos estos
documentos con fecha como evidencia. Tiene que caber en una tarde de
trabajo.
En la demo del vídeo, el total pendiente sumaba unas dos horas y media. Una tarde, literalmente.
Cuándo tu PYME entra en "alto riesgo" (y cuándo no)
Otro mito extendido: "si usas IA generativa, tu empresa ya es de alto riesgo". No. Usar ChatGPT, Copilot o un CRM con IA integrada para redactar, resumir o atender clientes no te mete en alto riesgo por sí mismo. Depende del caso de uso concreto.
Entras en terreno de alto riesgo si usas IA para seleccionar personal, evaluar solvencia crediticia o aplicar biometría, entre otros casos del Anexo III del reglamento. Si es tu caso, tu fecha para tenerlo en regla es el 2 de diciembre de 2027. Y un matiz que tranquiliza: la responsabilidad más pesada (documentación técnica, registro europeo, evaluación de conformidad) recae sobre quien fabrica esa IA, no sobre quien simplemente la usa en su negocio.
Un ejemplo de matiz fino, del caso de la demo: un CRM que clasifica clientes por tipo de tarifa hace segmentación comercial, no evaluación de solvencia. Mientras una persona revise esa clasificación, no debería encajar en alto riesgo, aunque es el tipo de matiz que conviene revisar caso a caso. Este tipo de distinciones son exactamente las que el inventario de la Pieza 1 deja negro sobre blanco.
La regla que lo resume todo: evidencia fechada
Estos cuatro documentos no valen por lo bien redactados que estén. Valen porque, fechados y guardados, forman tu prueba de diligencia: la constancia de que tu negocio se tomó la norma en serio y actuó a tiempo. Cuatro papeles fechados (inventario, política firmada, avisos publicados, checklist con el acta de formación) son la diferencia entre la empresa que tiene una base defendible el día que alguien pregunta y la que no tiene nada que enseñar.
Y hay un beneficio lateral del que se habla poco: el inventario de usos de IA no solo te sirve para cumplir. Es la primera vez que muchas PYMEs ven, en una sola tabla, dónde está entrando la IA en su operativa, quién la usa y para qué. Ese mapa vale para mucho más que para el reglamento: es el punto de partida de cualquier automatización seria.
Conclusión: menos miedo, más método
Recapitulando lo que es verdad a fecha de publicación de este artículo (23 de julio de 2026): el grueso de la Ley de IA para sistemas de alto riesgo se aplaza a diciembre de 2027; el aviso de transparencia de tu chatbot y de tu contenido generado sigue teniendo fecha, el 2 de agosto de 2026; y la formación básica del equipo es obligatoria desde febrero de 2025. La ley española que regulará las sanciones (la LOIA) sigue en tramitación en el Congreso, con la AESIA como agencia supervisora prevista.
Aviso importante: este artículo es una guía práctica orientativa, no asesoramiento legal individualizado. Antes de tomar decisiones legales para tu negocio, consulta con un profesional. Y si lees esto meses después de su publicación, verifica que las fechas no han vuelto a cambiar.
Lo que no cambia es el método: cuatro piezas, una tarde, generadas con IA y revisadas por ti. Si quieres ver el proceso completo en pantalla, el vídeo está aquí. Y si quieres saber en qué punto está tu negocio con la IA (esto y todo lo demás), haz el diagnóstico gratuito de 15 minutos: sales con la lista de lo que te aplica a ti y lo que no.
