22 de septiembre de 2026
Ley de IA: qué obligaciones tiene tu empresa y desde cuándo
El Ómnibus Digital de julio de 2026 aplazó las obligaciones de los sistemas de alto riesgo al 2 de diciembre de 2027, pero no lo aplazó todo: la formación en IA es obligatoria desde febrero de 2025 y la transparencia, exigible desde el 2 de agosto de 2026. Te explicamos el calendario real, por qué Recursos Humanos es la función más expuesta y las multas de hasta 35 millones de euros o el 7% de la facturación.

Si has leído que «la ley de IA ya obliga a las empresas desde agosto de 2026», que «todo se ha aplazado hasta 2027» y que «España todavía no tiene ley», has leído tres cosas ciertas e incompatibles a la vez. El problema no es la información: es que la norma se aplica por tramos, y en julio de 2026 esos tramos volvieron a moverse.
Este artículo pone el calendario al día a 22 de septiembre de 2026 y responde a la pregunta práctica: a qué estás obligado hoy, a qué lo estarás y desde cuándo, y por qué una empresa que no desarrolla ninguna tecnología —pero que usa herramientas con IA para contratar o evaluar— está dentro del ámbito de aplicación.
Lo esencial en un minuto
- La norma es el Reglamento (UE) 2024/1689, de aplicación directa: no hace falta ninguna ley española para que te obligue.
- El Ómnibus Digital (Reglamento (UE) 2026/1744, vigente desde el 27 de julio de 2026) retrasó el alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027.
- Lo que no se aplazó: la formación en IA de la plantilla (art. 4), obligatoria desde el 2 de febrero de 2025, y la transparencia del artículo 50, exigible desde el 2 de agosto de 2026.
- Usar IA para seleccionar, evaluar, promocionar o despedir es alto riesgo (anexo III, punto 4). Es la puerta por la que entra la mayoría de pymes.
- Multas de hasta 35 millones de euros o el 7% de la facturación mundial. Para pymes y startups se aplica el importe más bajo de los dos (art. 99.6).
- La ley española de gobernanza de la IA todavía no se ha aprobado: sigue en el Congreso. Quien supervisa y sanciona es la AESIA desde el 2 de agosto de 2026.
Dos normas distintas que todo el mundo confunde
La primera es europea y ya te obliga. El Reglamento (UE) 2024/1689, conocido como AI Act, se publicó en el Diario Oficial de la Unión Europea el 12 de julio de 2024. Es un reglamento, no una directiva: se aplica directamente a todas las empresas españolas sin necesidad de transposición. Esperar a «la ley española» para empezar a cumplir es el mismo error que esperar al decreto del registro horario digital.
La segunda es española y aún no existe. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la Inteligencia Artificial, aprobado por el Consejo de Ministros el 26 de mayo de 2026, sigue en tramitación parlamentaria. No crea obligaciones nuevas: designa a las autoridades de supervisión, regula los espacios controlados de pruebas y concreta el régimen sancionador nacional. Las obligaciones las fija ya el reglamento europeo.
Y hay una tercera norma que casi nadie ha leído y que es la que lo cambia todo: el Reglamento (UE) 2026/1744, el llamado Ómnibus Digital sobre IA, publicado en el DOUE el 24 de julio de 2026 y vigente desde el 27. Reescribió el calendario porque las normas armonizadas y los organismos notificados no estaban listos para sostener el régimen de alto riesgo desde agosto de 2026.
Cuidado con los textos anteriores al verano
Buena parte de los artículos que circulan sobre la ley de IA se escribieron antes del 24 de julio de 2026 y dan por hecho que el alto riesgo se aplica desde el 2 de agosto de 2026. Ya no es así. Si el texto que consultas no cita el Reglamento (UE) 2026/1744, su calendario está desfasado.
El calendario real tras el Ómnibus Digital
Estas son las fechas vigentes. Fíjate en que el aplazamiento es selectivo: afecta al alto riesgo, pero deja intactas las obligaciones que ya habían entrado en vigor y las de transparencia.
Qué se aplica y desde cuándo
- 2 de febrero de 2025 (ya vigente): prohibición de las prácticas inaceptables del artículo 5 y obligación de alfabetización en IA del artículo 4.
- 2 de agosto de 2025 (ya vigente): obligaciones de los modelos de IA de uso general (GPAI) y normas de gobernanza.
- 2 de agosto de 2026 (ya vigente): obligaciones de transparencia del artículo 50 y reglas de vigilancia del mercado. Es también la fecha desde la que la AESIA puede pasar de inspeccionar a multar.
- 2 de diciembre de 2026: se añaden nuevas prácticas prohibidas al artículo 5.
- 2 de agosto de 2027: espacios controlados de pruebas nacionales operativos y fin del régimen transitorio de ciertos modelos GPAI.
- 2 de diciembre de 2027: obligaciones completas de los sistemas de alto riesgo del anexo III —empleo, educación, servicios esenciales, justicia—, antes previstas para agosto de 2026.
- 2 de agosto de 2028: sistemas de alto riesgo del anexo I, los integrados en productos ya regulados.
La lectura correcta del aplazamiento no es «tengo quince meses más para no hacer nada», sino que ahora tienes quince meses para hacer bien un trabajo —inventariar los sistemas, documentarlos y formar a la plantilla— que hasta hace dos meses había que improvisar en pocas semanas.
Los cuatro niveles de riesgo, y dónde cae tu empresa
El reglamento no regula la tecnología sino el uso que se hace de ella. La misma herramienta puede ser de riesgo mínimo en un contexto y de alto riesgo en otro, según para qué la configures.
La pirámide de riesgos
- Riesgo inaceptable: prohibido desde febrero de 2025. Puntuación social de personas, identificación biométrica remota en tiempo real en espacios públicos con fines policiales, reconocimiento de emociones en el lugar de trabajo y en centros educativos, o explotación de vulnerabilidades.
- Alto riesgo: permitido, pero con obligaciones duras de documentación, gestión de riesgos, calidad de los datos, registro de eventos y supervisión humana. Aquí está el empleo y la gestión de trabajadores.
- Riesgo limitado: obligaciones de transparencia. Si una persona habla con un chatbot, debe saber que no habla con una persona; los contenidos sintéticos deben marcarse en formato legible por máquina.
- Riesgo mínimo: la inmensa mayoría de herramientas cotidianas —correctores, filtros antispam, buscadores internos—, sin obligaciones específicas más allá del artículo 4.
El reconocimiento de emociones en el trabajo está prohibido
No es alto riesgo: es una de las prácticas directamente prohibidas desde febrero de 2025. Cualquier herramienta que diga que infiere el estado emocional, el estrés o el compromiso de la plantilla a partir de la cara, la voz o el teclado entra en la categoría con la multa más alta del reglamento. Las únicas excepciones son médicas y de seguridad.
Por qué Recursos Humanos es la función más expuesta
Si tu empresa acaba dentro del régimen de alto riesgo, la puerta de entrada más probable no será el producto que vende: será cómo contrata y cómo evalúa. El anexo III dedica el punto 4 al empleo y la gestión de trabajadores.
Sistemas de IA destinados a ser utilizados para la contratación o la selección de personas físicas, en particular para publicar anuncios de empleo dirigidos, analizar y filtrar solicitudes y evaluar a los candidatos; y para tomar decisiones que afecten a las condiciones de las relaciones laborales, la promoción o la resolución de relaciones contractuales, para asignar tareas o para supervisar y evaluar el rendimiento y el comportamiento de las personas.
Léelo con tu operativa en la cabeza. Un filtro de currículums que ordena candidaturas, una herramienta que puntúa entrevistas en vídeo, un sistema que reparte turnos o tareas según rasgos de la persona, o un cuadro de mando que evalúa el rendimiento con un modelo predictivo: todo eso es alto riesgo a partir del 2 de diciembre de 2027.
Qué te exigirá ser responsable del despliegue de un sistema de alto riesgo
- Usarlo según las instrucciones del proveedor y no desviar su finalidad.
- Supervisión humana efectiva: una persona con competencia y autoridad real para revisar, matizar o revertir la decisión. Un «visto bueno» automático no cuenta.
- Vigilar la calidad de los datos de entrada que alimentan el sistema, en la medida en que los controles.
- Conservar los registros generados automáticamente por el sistema durante al menos seis meses.
- Informar a la plantilla y a la representación legal antes de poner en marcha un sistema de alto riesgo en el lugar de trabajo.
- Informar a las personas afectadas de que están sometidas a un sistema de alto riesgo cuando se tomen decisiones sobre ellas.
- Comunicar incidentes graves al proveedor y a la autoridad de vigilancia del mercado.
Ninguna de estas obligaciones es del todo nueva. El artículo 22 del RGPD ya limita las decisiones basadas únicamente en tratamiento automatizado, y el artículo 64.4.d del Estatuto de los Trabajadores reconoce desde 2021 el derecho del comité de empresa a ser informado de los parámetros y las reglas de los algoritmos que afectan a las condiciones de trabajo. El reglamento de IA les suma un régimen sancionador mucho más duro.
La obligación que ya te afecta aunque no hagas nada de alto riesgo
Es el artículo 4, y es la obligación que más empresas incumplen sin saberlo, porque no depende del tamaño ni del sector. Si tu organización usa cualquier sistema de IA —incluido un asistente generativo para redactar ofertas de empleo—, eres «responsable del despliegue», y esa obligación te afecta desde el 2 de febrero de 2025.
El Ómnibus Digital suavizó su redacción: donde antes decía «garantizar» un nivel suficiente de alfabetización, ahora dice «adoptar medidas» que favorezcan su desarrollo, teniendo en cuenta los conocimientos técnicos, la experiencia, la formación y el contexto de uso. Sigue siendo una obligación exigible, pero se valora con proporcionalidad: no se espera lo mismo de una asesoría de cuatro personas que de una multinacional.
Cómo se documenta que cumples el artículo 4
- Un inventario de las herramientas con IA que se usan en la empresa y de quién las usa.
- Una política de uso escrita: qué se puede hacer con esas herramientas, qué no, y qué datos no se pueden introducir nunca en ellas.
- Formación proporcional al rol: quien solo redacta textos no necesita lo mismo que quien criba candidaturas.
- Registro de la formación impartida, con fechas y asistentes. Sin rastro documental, ante una inspección es como si no se hubiera hecho.
- Revisión periódica, porque las herramientas cambian de funcionalidad sin avisar.
Transparencia: qué es exigible desde agosto de 2026
El artículo 50 sí entró en vigor el 2 de agosto de 2026 y afecta a situaciones muy cotidianas. La regla de fondo es simple: nadie debe descubrir por casualidad que está interactuando con una máquina.
Obligaciones de transparencia vigentes
- Si una persona interactúa con un sistema de IA —un chatbot en el portal de ofertas, por ejemplo—, hay que informarla, salvo que sea evidente por el contexto.
- Los contenidos sintéticos generados o manipulados por IA deben marcarse en un formato legible por máquina que permita detectar su origen artificial.
- Los ultrafalsos deben identificarse como tales.
- El texto generado por IA y publicado para informar al público sobre asuntos de interés general debe identificarse, salvo que haya revisión humana y alguien asuma la responsabilidad editorial.
- Los sistemas de reconocimiento de emociones o categorización biométrica deben informar a las personas expuestas —siempre que su uso no esté directamente prohibido, como ocurre en el lugar de trabajo.
Sanciones: cuánto cuesta y quién las impone
El artículo 99 del reglamento fija tres tramos, y en cada caso se aplica el importe más alto entre la cifra fija y el porcentaje de la facturación mundial del ejercicio anterior.
Los tres tramos del artículo 99
- Prácticas prohibidas (artículo 5): hasta 35 millones de euros o el 7% de la facturación mundial.
- Incumplimiento del resto de obligaciones, incluidas las del responsable del despliegue de un sistema de alto riesgo: hasta 15 millones de euros o el 3%.
- Información incorrecta o engañosa facilitada a las autoridades: hasta 7,5 millones de euros o el 1%.
- Para pymes y startups, el apartado 6 invierte la regla: se aplica el importe más bajo de los dos, no el más alto.
- La graduación tiene en cuenta el tamaño de la empresa, la gravedad y la duración de la infracción, y si se ha cooperado con la autoridad.
En España, quien supervisa es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, que desde el 2 de agosto de 2026 puede inspeccionar y sancionar. No lo hace sola: comparte competencias con la Agencia Española de Protección de Datos, el Banco de España, la CNMV y las autoridades de consumo según el sector. El proyecto de ley español concreta el procedimiento sancionador, pero los importes los fija ya el reglamento europeo.
Qué hacer ahora, con quince meses por delante
Checklist realista para una pyme
- Inventaría. Haz la lista de las herramientas con IA que ya se usan, incluidas las que ha contratado cada departamento por su cuenta. Sin inventario no hay nada más que hacer.
- Clasifica cada uso, no cada herramienta. Pregúntate para qué la usas: redactar una oferta es riesgo mínimo; ordenar candidaturas por probabilidad de éxito es alto riesgo.
- Pide documentación a los proveedores. Si una herramienta de RRHH acabará siendo de alto riesgo, el proveedor debe facilitarte las instrucciones de uso y la documentación técnica. Si no las tiene listas a día de hoy, es una mala señal.
- Escribe la política de uso y forma a la plantilla, que es la única parte que ya te es exigible hoy.
- Revisa el reconocimiento de emociones. Si alguna herramienta de control de presencia o de productividad promete detectar estados de ánimo, retírala: es práctica prohibida.
- Informa a la representación legal de los trabajadores, como ya exige el artículo 64.4.d del Estatuto para los algoritmos que afectan a condiciones de trabajo.
- Documenta las decisiones. El cumplimiento se demuestra con documentación: inventario, política de uso, formación registrada e instrucciones de los proveedores.
Tenerlo documentado: en qué te ayuda Horalia
El cumplimiento de este reglamento no se demuestra con intenciones, sino con documentos. El día que la AESIA llame a la puerta pedirá el inventario de herramientas, la política de uso firmada por la plantilla, el registro de la formación impartida y las instrucciones de los proveedores de cada sistema. Es el mismo tipo de carpeta que ya te reclama una inspección de trabajo.
Y ese expediente pocas veces falla por la redacción: falla por dónde acaba guardado. Se reparte entre carpetas compartidas, hilos de correo y firmas en papel, y el día que alguien lo pide nadie sabe cuál es la versión vigente ni quién la firmó.
La gestión documental de Horalia sirve para tener esa carpeta montada antes de que nadie la pida.
Por qué deja de ser un problema
- Clasificación por tipo: contratos, nóminas, formación y políticas son categorías propias, así que la política de uso de la IA y los justificantes de la formación no quedan mezclados con el resto.
- Asignación con un solo clic a una persona, a un equipo o a una ubicación: la política llega a toda la plantilla sin tener que enviarla por correo una por una.
- Firma electrónica avanzada, con el mismo valor legal que la manuscrita según el Reglamento eIDAS y la Ley 6/2020, y vinculada de forma única a quien firma.
- Detección de modificaciones: cualquier cambio posterior a la firma es detectable, así que puedes demostrar que el documento que enseñas es el que se firmó.
- Buscador con filtros y etiquetas: localizas cualquier documento en segundos, sin tener que recordar en qué carpeta lo guardaste.
- Visualización sin descargar, para enseñar un documento sin tener que repartir copias.
Así, cuando llamen a la puerta, no hay nada que preparar: ya está todo firmado, clasificado y a un clic. Puedes descubrir Horalia o probarla gratis.
Conclusión
El Ómnibus Digital te da tiempo, no una excusa: el alto riesgo del anexo III no llega hasta el 2 de diciembre de 2027, pero la formación en IA es obligatoria desde febrero de 2025 y la transparencia, exigible desde agosto de 2026, y la AESIA ya puede sancionar. Si usas IA para contratar, evaluar o repartir trabajo, tienes quince meses para inventariar, clasificar y documentar —y la parte que ya te es exigible hoy, la política de uso y la formación, es justamente la más barata de hacer. Como con el registro horario, las empresas que lleguen con los deberes hechos no tendrán que hacer nada ese día.

