EU AI Act para equipos técnicos: cumplimiento e implementación | SIXE
REGLAMENTO (UE) 2024/1689 · EN VIGOR

EU AI Act para equipos técnicos

Consultoría técnica del Reglamento Europeo de IA. Instrumentamos los controles que el reglamento pide sobre tus sistemas y tu infraestructura.

El AI Act clasifica los sistemas de IA por nivel de riesgo. Los del Anexo III —biometría, RRHH, crédito, educación, servicios esenciales— son los que arrastran obligaciones técnicas serias.

01 · Qué es

Qué es el EU AI Act.

El Reglamento (UE) 2024/1689 es la primera ley europea que regula específicamente la inteligencia artificial. Entró en vigor en agosto de 2024 y sus obligaciones se van activando por fases hasta 2027. Se aplica igual en los 27 estados miembros; no hay transposición nacional que le añada matices.

Su lógica: cada sistema de IA se etiqueta como prohibido, alto riesgo, riesgo limitado o riesgo mínimo, y de esa etiqueta cuelgan todas las obligaciones. Casi todo el trabajo técnico está en el alto riesgo, que es el Anexo III: biometría, procesos de RRHH, decisiones de crédito, educación reglada, infraestructuras críticas, aplicación de la ley, servicios esenciales.

Obliga tanto a quien desarrolla la IA (proveedor) como a quien la usa en su operación (usuario profesional), y llega también a empresas de fuera de la UE si el sistema produce resultados que se consumen dentro.

02 · Fechas y a quién obliga

Las cinco fechas del calendario del reglamento.

El reglamento no entra de golpe. Cada bloque de obligaciones se activa en su fecha; lo primero que hay que aclarar por cada sistema es en qué bloque cae.

1 ago 2024

En vigor

Publicación en el DOUE. A partir de aquí empiezan a correr los plazos de cada bloque.

2 feb 2025

Prácticas prohibidas

Se prohíben usos concretos: social scoring, manipulación subliminal, categorización biométrica por características sensibles y reconocimiento emocional en el trabajo o el aula.

2 ago 2025

GPAI

Empiezan a aplicar las obligaciones para modelos generalistas (GPT, Claude, Llama…): documentación técnica del modelo, política de copyright y transparencia con quien los integra.

2 ago 2026

Alto riesgo

Aplican las obligaciones del núcleo del reglamento a los sistemas del Anexo III (RRHH, crédito, educación, biometría, infraestructuras críticas, aplicación de la ley, servicios esenciales).

5
2 ago 2027

Resto de obligaciones

Sistemas de alto riesgo del Anexo I (productos ya regulados con marcado CE) y obligaciones residuales.

Ámbito subjetivo. Obliga a proveedores (desarrollan y ponen en mercado UE), usuarios profesionales (empresas que lo integran en su operación), importadores y distribuidores. También aplica fuera de la UE cuando el resultado del sistema se usa dentro.

03 · Cómo trabajamos

Cuatro fases técnicas sobre tu código.

Trabajamos sobre tu código, tus pipelines y tus logs. La parte jurídica queda con tu asesoramiento legal; nosotros nos ocupamos del detalle técnico donde la conformidad se demuestra.

1
Clasificación

Qué es cada sistema

Inventariamos tus sistemas de IA y los clasificamos: prohibido, alto riesgo (Anexo III), riesgo limitado o mínimo. Es el punto de partida: determina el alcance y las obligaciones aplicables a cada uno.

2
Gap técnico

Qué falta en el sistema

Frente al artículo 9-15 y Anexo IV: gestión de riesgos, gobierno de datos, documentación técnica, logging, transparencia, supervisión humana, precisión y ciberseguridad. Con hallazgos por sistema, cada uno con su ficha.

3
Implementación

Controles en el código

Instrumentamos el logging automático, integramos el data governance con tus pipelines de datos, montamos el sistema de gestión de riesgos y los mecanismos de supervisión humana efectiva. Sobre tu stack.

4
Post-mercado

Monitorización continua

El AI Act obliga a monitorización post-mercado y reporte de incidentes graves. Dejamos los dashboards, alertas y procesos operativos para que el equipo lo mantenga sin depender de nosotros.

SIXE es consultor técnico. La interpretación jurídica del reglamento corresponde a tu departamento legal o a un despacho especializado. Nosotros nos ocupamos de la parte técnica: inventariar, clasificar, instrumentar, integrar. Trabajamos junto a tu asesoramiento jurídico.

04 · Obligaciones técnicas

Lo que el AI Act pide a tu equipo técnico.

Para sistemas de alto riesgo (Anexo III), los artículos 9-15 del reglamento son los que requieren código, no documentos. Seis frentes que un integrador tiene que dejar montados.

Art. 9 · Riesgos

Sistema de gestión de riesgos

Identificación y evaluación continua de riesgos previsibles del sistema, con medidas de mitigación y pruebas antes de despliegue. Iterativo, documentado, revisado en cada release.

Art. 10 · Datos

Gobierno de datos

Datasets de entrenamiento, validación y test con calidad, representatividad y ausencia de sesgos verificables. Documentación de origen, procesado y propiedades estadísticas. Es una de las áreas que requiere más trabajo de trazabilidad.

Art. 11-12 · Docs

Documentación técnica y logging

Documentación técnica del Anexo IV mantenida al día y registro automático de eventos durante todo el ciclo de vida operativo. Trazabilidad completa: qué input, qué output, cuándo, por qué modelo.

Art. 13 · UX

Transparencia hacia el usuario

Instrucciones de uso claras, información sobre capacidades y limitaciones, precisión esperada, y avisos en tiempo de ejecución cuando el usuario interactúa con IA (chatbots, contenido sintético, deepfakes).

Art. 14 · HITL

Supervisión humana efectiva

Human-in-the-loop operativo: el operador humano debe poder interpretar el output, corregirlo y detener el sistema. Requiere diseño real de UI y flujo de decisión.

Art. 15 · Robustez

Precisión, robustez, ciberseguridad

Métricas de precisión declaradas y monitorizadas, tolerancia a errores y a ataques específicos de IA (adversarial inputs, data poisoning, model evasion). La superficie de ataque de los sistemas de IA es propia y requiere controles específicos.

05 · No va sola

AI Act e ISO 42001, mejor juntas.

El AI Act es ley y obliga; te dice qué tienes que cumplir. ISO/IEC 42001 es una norma voluntaria certificable que te da el cómo: el sistema de gestión que hace que ese cumplimiento sea sostenible y auditable a lo largo del tiempo.

El sistema de gestión de riesgos que exige el artículo 9 del AI Act encaja directamente con la cláusula 6.1 de ISO 42001. El logging del artículo 12 encaja con los controles del Anexo A. El monitoring post-mercado encaja con la mejora continua de la cláusula 10. Trabajarlas por separado duplica el esfuerzo por dos. Trabajarlas juntas ahorra la mitad.

Si vas a hacer AI Act de todas formas, plantéate cerrar la certificación ISO 42001 en el mismo proyecto: los controles solapan y sales con cumplimiento europeo y con el sello internacional.

06 · Checklist descargable

Checklist AI Act para equipos técnicos.

Los 47 controles técnicos que un sistema de alto riesgo tiene que cumplir según los artículos 9-15 y el Anexo IV, con la evidencia concreta que hay que producir en cada uno. Formato PDF, 12 páginas, en español directo.

  • Clasificación por Anexo III con árbol de decisión
  • Los 47 controles técnicos con ejemplos de evidencia
  • Plantilla de documentación del Anexo IV
  • Formato de log mínimo obligatorio (art. 12)
  • Casos de uso reales por sector

Escribe un email de trabajo. Te llega el PDF en el momento. Sin nurturing ni llamadas comerciales.

07 · Preguntas frecuentes

EU AI Act, en claro.

¿Qué es exactamente el EU AI Act?
Es el Reglamento (UE) 2024/1689, la primera ley integral del mundo sobre inteligencia artificial. Clasifica los sistemas de IA por riesgo (prohibido, alto, limitado, mínimo) y establece obligaciones técnicas y de gobierno para proveedores y usuarios profesionales. Es directamente aplicable en los 27 estados miembros; no requiere transposición nacional.
¿Cuándo aplica cada parte?
Entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas aplican desde el 2 de febrero de 2025. Las obligaciones de GPAI (modelos de propósito general) desde el 2 de agosto de 2025. Los sistemas de alto riesgo, desde el 2 de agosto de 2026. El resto de obligaciones, desde el 2 de agosto de 2027.
¿A quién obliga?
A proveedores (quienes desarrollan sistemas de IA y los ponen en el mercado UE), a usuarios profesionales (empresas que usan IA en sus operaciones), a importadores y distribuidores. También aplica fuera de la UE cuando el resultado del sistema se usa dentro. El alcance territorial es amplio.
¿Cómo sé si mi sistema es de alto riesgo?
El AI Act define alto riesgo en el Anexo III: biometría, infraestructuras críticas, educación, empleo (selección de personal, evaluación), servicios esenciales (crédito, seguros), aplicación de la ley, migración, administración de justicia. Un chatbot de RRHH que criba CVs es alto riesgo; un asistente interno que resume actas, no. Lo primero que hacemos en un proyecto es la clasificación formal.
¿Qué obligaciones técnicas concretas impone?
Para sistemas de alto riesgo: sistema de gestión de riesgos, gobierno de datos (calidad, sesgos, representatividad), documentación técnica, registro automático de eventos (logging), transparencia hacia el usuario, supervisión humana efectiva, precisión y ciberseguridad, y monitorización post-mercado. Todas requieren instrumentación real en el código y en la infraestructura.
¿AI Act o ISO 42001? ¿Los dos?
AI Act es ley europea de obligado cumplimiento. ISO/IEC 42001 es una norma internacional voluntaria y certificable de gestión de IA. Trabajan juntas: el sistema de gestión que exige ISO 42001 es el marco donde encajan los controles que exige el AI Act. Implantar ambas a la vez ahorra la mitad del trabajo.
¿SIXE es abogado o consultor?
Consultor técnico. Para la interpretación jurídica del reglamento trabajamos con despachos especializados. SIXE cubre la parte técnica que queda fuera del asesoramiento jurídico: instrumentar el logging, clasificar los sistemas, montar los controles en la infraestructura, integrar la monitorización con tus pipelines. La interpretación jurídica corresponde al bufete; la implementación técnica, a nosotros.

¿IA en producción y AI Act sin resolver?

Cuéntanos qué sistemas de IA tienes y para qué los usas. Te devolvemos una clasificación preliminar por Anexo III y una propuesta con las fases desglosadas: clasificación, gap técnico, implementación y monitorización post-mercado. Precios por fase, sin humo.

+34 91 198 02 43 (UE)  ·  +1 628 900 3024 (EE.UU.)  ·  Lun–Vie 8:30–16:30 (GMT+1)