· Jonathan Izquierdo · Ciberseguridad  ·

20 min de lectura

AI Act España: obligaciones para empresas antes de agosto 2026

El Reglamento Europeo de Inteligencia Artificial se aplica con carácter general desde agosto de 2026, con las obligaciones de alto riesgo escalonadas hasta 2027-2028. Guía completa de obligaciones, sanciones y cómo prepararse.

El Reglamento Europeo de Inteligencia Artificial se aplica con carácter general desde agosto de 2026, con las obligaciones de alto riesgo escalonadas hasta 2027-2028. Guía completa de obligaciones, sanciones y cómo prepararse.

Calcula tu peritaje

Presupuesto orientativo en 2 minutos. Sin compromiso, datos confidenciales.

Presupuesto orientativo →

o consulta gratuita

El 2 de agosto de 2026, el Reglamento (UE) 2024/1689 —conocido como AI Act— pasa a ser aplicable con carácter general en toda la Unión Europea. Ahora bien, las obligaciones para los sistemas de alto riesgo del anexo III se aplican desde el 2 de diciembre de 2027 y las del anexo I desde el 2 de agosto de 2028, tras la reforma del Reglamento (UE) 2026/1744. Las empresas españolas que utilicen, desarrollen o distribuyan sistemas de inteligencia artificial se enfrentan a un régimen sancionador que puede alcanzar el 7% de su facturación global. No se trata de una normativa futura: algunas obligaciones ya están en vigor desde febrero de 2025 y la Agencia Española de Supervisión de Inteligencia Artificial (AESIA) es la autoridad de supervisión designada, con funciones de inspección y tramitación de expedientes sancionadores conforme a la normativa aplicable (BOE-A-2023-18911, RD 729/2023).

Este artículo es la guía completa para empresas españolas. No es un resumen académico: es una hoja de ruta práctica para cumplir con el AI Act antes de que sea demasiado tarde. Como perito informático forense, analizo desde una perspectiva técnica y probatoria qué implica esta regulación, qué ya ha ocurrido en España con sanciones millonarias por biometría e IA, y cómo proteger tu organización.

TL;DR - Resumen ejecutivo

En 60 segundos:

  • Norma: Reglamento (UE) 2024/1689, en vigor desde 1 agosto 2024, aplicable con carácter general el 2 agosto 2026
  • Enfoque: basado en riesgo (inaceptable, alto, limitado, mínimo)
  • Ya en vigor (feb 2025): prohibiciones de IA y obligación de alfabetización en IA
  • Agosto 2025: gobernanza y obligaciones para modelos de propósito general (GPAI)
  • 2 dic 2027: obligaciones para sistemas de alto riesgo del anexo III (anexo I: 2 ago 2028), tras el Reglamento (UE) 2026/1744
  • Sanciones: hasta 35 millones de euros o 7% facturación global (prácticas prohibidas)
  • Autoridad en España: AESIA (operativa desde junio 2024, sede en A Coruña)
  • Precedentes AEPD: Aena sancionada con 10.043.002 € (EXP202304532) y VIU con 650.000 € — ambas por biometría sin cumplir el RGPD
  • Acción recomendada: inventario de sistemas IA + evaluación de riesgo + auditoría antes de agosto 2026

Consulta pericial gratuita →

Qué es el AI Act y por qué afecta a tu empresa

El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, es la primera legislación integral del mundo que regula la inteligencia artificial. Publicado en el Diario Oficial de la Unión Europea el 12 de julio de 2024 y en vigor desde el 1 de agosto de 2024, establece normas armonizadas para el desarrollo, la comercialización y el uso de sistemas de IA en todo el mercado interior europeo (EUR-Lex, CELEX:32024R1689).

A diferencia del RGPD, que regula el tratamiento de datos personales, el AI Act regula los sistemas de IA en sí mismos, independientemente de si procesan datos personales o no. Ambas normativas coexisten y se refuerzan mutuamente: si tu sistema de IA trata datos personales, deberás cumplir simultáneamente con el RGPD y con el AI Act.

A quién afecta

El AI Act aplica a toda organización que:

  • Desarrolle sistemas de IA comercializados o usados en la UE (proveedores)
  • Despliegue sistemas de IA en sus operaciones (deployers/implementadores)
  • Importe o distribuya sistemas de IA en el mercado europeo
  • Fabrique productos que integren sistemas de IA

Análisis Técnico Profundo: Requisitos del AI Act

Desde una perspectiva de ingeniería informática y peritaje forense, el AI Act impone requisitos técnicos que van mucho más allá de una simple lista de verificación legal.

1. Gobernanza de Datos y Gestión de Sesgos

El artículo 10, «Datos y gobernanza de datos», establece que los sistemas de alto riesgo deben entrenarse con datos que cumplan criterios de calidad rigurosos. Técnicamente, esto implica:

  • Datasets representativos: Los datos deben cubrir todas las variables demográficas relevantes para evitar discriminaciones algorítmicas.
  • Detección de sesgos (Bias Detection): Implementación de métricas como el Disparate Impact Ratio o Equalized Odds durante la fase de entrenamiento.
  • Limpieza y etiquetado: Documentación técnica del proceso de etiquetado de datos para asegurar que los prejuicios humanos no se transfieran al modelo.

2. Trazabilidad y Logging (Registro de Actividad)

El artículo 12, «Conservación de registros», obliga a que los sistemas de alto riesgo permitan el registro automático de acontecimientos relevantes para su trazabilidad, con un nivel adecuado a la finalidad del sistema. Según esa finalidad, esos registros suelen recoger:

  • El periodo de uso del sistema.
  • Las entradas (inputs) que generaron cada decisión.
  • Las salidas (outputs) producidas.
  • Cualquier anomalía o cambio en el comportamiento del sistema. Desde el punto de vista forense conviene proteger la integridad de estos registros (por ejemplo, con técnicas de hashing o almacenamiento WORM); ahora bien, el Reglamento exige capacidad de registro para la trazabilidad, no impone una tecnología concreta ni convierte el hash por sí solo en garantía de admisibilidad probatoria.

3. Supervisión Humana (Human-in-the-loop)

El artículo 14, «Supervisión humana», exige que el sistema se diseñe de modo que pueda ser supervisado por personas físicas. Esto requiere interfaces técnicas que permitan:

  • Ignorar o anular la salida del sistema.
  • Detener el sistema mediante un “botón de parada” (kill switch).
  • Interpretar correctamente los resultados del sistema, con los métodos y herramientas de interpretación disponibles (art. 14).

El AI Act consta de 113 artículos y varios anexos. A continuación, desglosamos las áreas críticas para el tejido empresarial español.

Capítulo I: Disposiciones Generales (Arts. 1-4)

  • Art. 3: Definiciones clave. Un “sistema de IA” es un sistema basado en máquinas diseñado para operar con niveles variables de autonomía y que puede, para objetivos explícitos o implícitos, generar salidas como predicciones, recomendaciones o decisiones.
  • Art. 4: Alfabetización en IA. Los proveedores y responsables del despliegue deben adoptar medidas para promover la alfabetización en IA de su personal, atendiendo a sus conocimientos y contexto de uso; el artículo no exige garantizar un nivel específico de alfabetización de cada persona en particular.

Capítulo II: Prácticas Prohibidas (Art. 5)

Como peritos, este es el artículo más crítico. Prohíbe sistemas que:

  • Utilicen técnicas subliminales para distorsionar el comportamiento.
  • Realicen social scoring (puntuación social).
  • Realicen categorización biométrica basada en datos sensibles (raza, religión).
  • Realicen reconocimiento de emociones en entornos laborales o educativos.

Capítulo III: sistemas de IA de alto riesgo (arts. 6-49)

  • Art. 9, «Sistema de gestión de riesgos»: obligatorio durante todo el ciclo de vida del sistema.
  • Art. 11, «Documentación técnica»: debe permitir verificar el cumplimiento sin necesidad de acceder al código fuente.
  • Art. 17, «Sistema de gestión de la calidad»: los procesos internos que aseguran que el desarrollo es robusto y reproducible.
  • Art. 27, «Evaluación de impacto relativa a los derechos fundamentales»: es la FRIA, y conviene no confundirla con el art. 26, que regula las obligaciones generales del responsable del despliegue.

Capítulo IV: obligaciones de transparencia (art. 50)

Obliga a informar a las personas cuando interactúan con un sistema de IA y a marcar el contenido generado o manipulado por IA. Conviene distinguir los sujetos: el proveedor marca el contenido sintético en un formato legible por máquina (art. 50.2), mientras que quien despliega una ultrafalsificación debe hacer público que el contenido ha sido generado o manipulado artificialmente (art. 50.4).

Capítulo XII: Sanciones (art. 99)

  • Hasta 35M€ o 7% para prácticas prohibidas.
  • Hasta 15M€ o 3% por el incumplimiento de otras obligaciones de operadores u organismos notificados, distintas de las prácticas prohibidas del art. 5 (art. 99.4).
  • Hasta 7,5M€ o el 1% del volumen de negocios mundial —la mayor de las dos— por presentar información inexacta, incompleta o engañosa a organismos notificados o autoridades (art. 99.5).
  • Para las pymes y empresas emergentes, en cada tramo se aplica la menor de las dos cuantías, no la mayor (art. 99.6); son límites máximos, no multas automáticas.

Metodología de Evaluación de Riesgos (AI Risk Assessment)

Para cumplir con el AI Act, propongo una metodología de 8 pasos basada en estándares como el NIST AI RMF y la norma ISO 42001.

1. Catalogación de Sistemas

Inventario completo de cada algoritmo, modelo de ML o API de terceros que utilice la empresa.

2. Determinación del Nivel de Riesgo

Clasificación según el Anexo III (Alto Riesgo) o el Art. 5 (Prohibido).

3. Evaluación de Impacto en Derechos Fundamentales (FRIA)

Análisis de cómo la IA puede afectar a la privacidad, la no discriminación y la libertad de expresión.

4. Auditoría de Calidad de Datos

Análisis estadístico de los datasets para detectar sesgos y falta de representatividad.

5. Pruebas de Robustez y Ciberseguridad

Tests de estrés, ataques adversarios (adversarial attacks) y verificación de la precisión del modelo.

6. Diseño de la Supervisión Humana

Definición de quién, cómo y cuándo puede intervenir una persona en la decisión automatizada.

7. Generación de la Declaración de Conformidad

Documento oficial que certifica que el sistema cumple con el Reglamento.

8. Monitorización Post-Comercialización

Plan técnico para revisar el comportamiento del sistema una vez está en “producción”.


12 Casos de Estudio Basados en Metodología

Analizamos escenarios que ilustran cómo el AI Act cambia las reglas del juego en España.

Escenarios ilustrativos

Los casos de esta sección son escenarios construidos sobre tipologías reales de la práctica de cumplimiento: explican cómo clasifica el Reglamento cada situación, no relatan expedientes concretos. Los perfiles, cifras y decisiones no corresponden a un procedimiento identificable.

Caso 1: IA en Selección de Personal (Recursos Humanos)

Contexto: Una multinacional española usa un algoritmo para filtrar los 10.000 CVs mensuales que recibe. Riesgo: Alto Riesgo (Anexo III). Desafío: El sistema descarta automáticamente perfiles de mujeres mayores de 50 años por un sesgo en los datos históricos. Incumplimiento: art. 10 (datos y gobernanza de datos) y art. 13, cuyo título completo importa aquí — «transparencia y comunicación de información a los responsables del despliegue»: obliga a que quien usa el sistema entienda cómo decide, no a informar al candidato, que es lo que suele darse por supuesto. Solución: Re-entrenamiento del modelo con datasets equilibrados y revisión humana de los descartes en proporción al riesgo y al contexto de uso (art. 14), no un porcentaje fijo.

Caso 2: Chatbot de Atención al Cliente Bancario

Contexto: Un banco implementa un agente virtual para resolver dudas de sus clientes. Riesgo: Riesgo Limitado. Desafío: Los clientes creen que hablan con una persona real. Incumplimiento: Art. 50 (Transparencia). Solución: Añadir un aviso claro al inicio: “Usted está interactuando con un asistente de Inteligencia Artificial”.

Caso 3: Reconocimiento Facial en Control de Accesos de Fábrica

Contexto: Una fábrica instala cámaras con IA para que los trabajadores entren sin tarjeta. Riesgo: puede ser alto riesgo si hay identificación biométrica; la mera verificación uno a uno —confirmar que alguien es quien dice ser— está excluida del anexo III.1.a. Desafío: El sistema almacena plantillas biométricas sin una evaluación de impacto previa. Incumplimiento: RGPD (art. 9) y, si el sistema encaja en el anexo III, art. 27; posible art. 5 si hay categorización biométrica sensible. Solución: Realizar DPIA bajo RGPD y, si procede por su clasificación, FRIA bajo AI Act; ofrecer alternativa no biométrica.

Caso 4: IA Predictiva de Fuga de Clientes (Churn)

Contexto: Una operadora de telefonía usa IA para predecir quién se irá a la competencia. Riesgo: Riesgo Mínimo (generalmente). Desafío: El modelo usa datos de salud o religión para predecir la baja. Incumplimiento: RGPD (Datos sensibles) y posible sesgo discriminatorio. Solución: Limitar las variables de entrada a datos estrictamente comerciales.

Caso 5: Algoritmo de Scoring para Créditos Rápidos

Contexto: Una fintech concede préstamos de 500€ en 30 segundos usando IA. Riesgo: Alto Riesgo (Anexo III). Desafío: El sistema deniega créditos sistemáticamente a personas de ciertos códigos postales. Incumplimiento: Art. 10 (Sesgos) y Art. 14 (Supervisión humana). Solución: Auditoría externa de los criterios de decisión y capacidad de apelación humana.

Caso 6: IA para Diagnóstico Médico en Clínica Privada

Contexto: Uso de software que analiza radiografías para detectar tumores. Riesgo: Alto Riesgo (Producto sanitario). Desafío: El médico confía ciegamente en la máquina sin revisar la imagen. Incumplimiento: Art. 14 (Supervisión humana efectiva). Solución: Formación obligatoria al personal médico sobre las limitaciones del sistema.

Caso 7: Generación de Publicidad con IA (Contenido Sintético)

Contexto: Una agencia crea modelos humanos inexistentes para una campaña de moda. Riesgo: Riesgo Limitado. Desafío: El público cree que son fotos de modelos reales. Incumplimiento: Art. 50 (Etiquetado de contenido sintético). Solución: Incluir una marca de agua o aviso: “Imagen generada íntegramente por IA”.

Caso 8: IA para Vigilancia de Infraestructuras Críticas

Contexto: Drones con IA revisan grietas en presas de agua. Riesgo: puede ser alto riesgo si el sistema actúa como componente de seguridad en la gestión del suministro de agua (anexo III.2); no basta con operar sobre una infraestructura crítica. Desafío: Un ciberataque toma el control de los drones. Incumplimiento: Art. 15 (Ciberseguridad y robustez). Solución: Implementar cifrado de grado militar y redundancia en los sistemas de control.

Caso 9: Sistema de Reconocimiento de Emociones en Exámenes

Contexto: Una universidad online usa IA para ver si el alumno está “nervioso” o “copiando”. Riesgo: Prohibido (Art. 5.1.f). Desafío: Evaluar estados emocionales en el ámbito educativo. Incumplimiento: Práctica prohibida desde febrero de 2025. Solución: Retirada inmediata del sistema y sustitución por supervisión humana remota.

Caso 10: IA para optimización de precios en tiempo real

Contexto: un comercio electrónico sube el precio cuando detecta señales de urgencia en el usuario. Riesgo: depende de la técnica, y aquí conviene ser preciso porque el encaje no es automático. Desafío: el art. 5.1.a prohíbe las «técnicas subliminales… o técnicas deliberadamente manipuladoras o engañosas», y el art. 5.1.b, explotar vulnerabilidades «derivadas de su edad o discapacidad» o de una situación social o económica concreta. Un indicador técnico como el nivel de batería no es ninguna de esas dos cosas, así que la prohibición del art. 5 no se activa sin más. Dónde encaja realmente: en la normativa de consumo y prácticas comerciales desleales, y en el RGPD si el precio se personaliza con datos personales sin base jurídica ni información previa. Confundir un problema de consumo con una práctica prohibida del AI Act es un error caro: lleva a una empresa a defenderse del reproche equivocado.

Caso 11: IA para Detección de Fraude en Seguros

Contexto: Análisis de llamadas de voz para detectar si el cliente miente. Riesgo: es alto riesgo la evaluación de riesgos y la fijación de precios en seguros de vida y salud (anexo III.5.c); la detección de fraude en llamadas no encaja ahí de forma automática. Desafío: Uso de polígrafos vocales con IA. Incumplimiento: si infiere emociones a partir de biometría, anexo III.1.c o —en trabajo y educación— art. 5.1.f; la precisión se regula en el art. 15 y la supervisión humana en el art. 14. Solución: Utilizar solo datos transaccionales para la detección de fraude.

Caso 12: IA para Gestión de Tráfico Urbano

Contexto: Ayuntamiento que usa IA para priorizar semáforos. Riesgo: Alto Riesgo (Infraestructura). Desafío: La IA prioriza vehículos de lujo por error en los datos de entrenamiento. Incumplimiento: Art. 10 (Datos de entrenamiento defectuosos). Solución: Auditoría de la AESIA y re-calibración de los sensores.


Comparativa de Niveles de Cumplimiento

ObligaciónRiesgo MínimoRiesgo LimitadoAlto RiesgoRiesgo Inaceptable
Inventario de sistemasSí (Recomendado)SíObligatorioProhibido
Aviso de interacción IANoSíSí-
Documentación técnicaNoNoSí (Muy detallada)-
Logs de actividadNoNoSí (capacidad de registro)-
Supervisión humanaNoNoSí (Diseño)-
Registro (UE o nacional, art. 49)NoNoSegún el sistema-
Alfabetización empleadosSíSíSíSí

Mega FAQ: 25+ Preguntas sobre el AI Act

1. ¿Qué es exactamente la AESIA?

Es la Agencia Española de Supervisión de Inteligencia Artificial, la autoridad de supervisión de la IA en España. Supervisa e inspecciona el cumplimiento del Reglamento y tramita los expedientes sancionadores conforme a la normativa aplicable.

2. ¿Mi empresa tiene que nombrar un “Delegado de IA”?

El Reglamento no obliga a una figura como el DPO del RGPD, pero es altamente recomendable tener un Responsable de Cumplimiento de IA (AI Compliance Officer).

3. ¿ChatGPT es de Alto Riesgo?

Depende del uso. Como modelo de propósito general (GPAI), OpenAI tiene obligaciones. Si lo usas en selección o gestión de personal (anexo III.4) puede ser alto riesgo, pero hay que analizar la finalidad concreta y las excepciones del art. 6.3: una tarea auxiliar no lo convierte automáticamente en alto riesgo.

4. ¿Qué es el marcado CE para la IA?

Es un sello que indica que el sistema cumple con todas las normas de seguridad de la UE. Los sistemas de alto riesgo lo necesitarán antes de entrar en el mercado.

5. ¿Se puede usar IA para monitorizar a los empleados?

El AI Act prohíbe el reconocimiento de emociones en el trabajo (art. 5.1.f). Otras monitorizaciones pueden ser alto riesgo según su finalidad (anexo III.4) y deben cumplir los arts. 10-17 y el RGPD.

6. ¿Qué pasa con los sistemas de IA que ya tengo funcionando?

Es una de las preguntas peor contestadas y conviene leer el art. 111, porque hay varios regímenes distintos que suelen mezclarse:

  • Sistemas de alto riesgo introducidos antes de la fecha de aplicación del capítulo III que les corresponde: el Reglamento se les aplica «únicamente si (…) dichos sistemas se ven sometidos a cambios significativos en su diseño» (art. 111.2). Con una excepción: los destinados a autoridades públicas deben cumplir en todo caso a más tardar el 2 de agosto de 2030 (art. 111.2).
  • Modelos de uso general (GPAI) introducidos antes del 2 de agosto de 2025: tienen plazo hasta el 2 de agosto de 2027 (art. 111.3).
  • Proveedores de sistemas que generan contenido sintético comercializados antes del 2 de agosto de 2026: hasta el 2 de diciembre de 2026 para cumplir el marcado del art. 50.2 (art. 111.4).

El plazo de 2027 que circula como si valiera para todo es, en realidad, el de los GPAI.

7. ¿El AI Act prohíbe los deepfakes?

Con carácter general no los prohíbe: exige transparencia y etiquetado del contenido sintético (art. 50). La reforma de 2026 sí añade prohibiciones específicas —generación de contenido íntimo no consentido y material de abuso sexual infantil—, aplicables desde el 2 de diciembre de 2026 (arts. 5 y 113.a).

8. ¿Qué es una “modificación sustancial”?

Cualquier cambio en el modelo, los datos o el propósito que afecte al cumplimiento de los requisitos de seguridad.

9. ¿Cómo demuestro que mi IA no tiene sesgos?

Mediante una auditoría técnica externa que analice estadísticamente las decisiones del modelo sobre diferentes grupos demográficos.

10. ¿El código fuente de mi IA será público?

No. Las autoridades pueden pedirlo en una inspección, pero está protegido por secreto comercial y confidencialidad.

11. ¿Qué es el “Sandbox regulatorio”?

Es un entorno de pruebas controlado por la AESIA donde las empresas pueden probar sus IAs bajo supervisión antes de lanzarlas.

12. ¿Las PYMES tienen descuentos en las multas?

Sí, en un sentido concreto: para las pymes y empresas emergentes el límite aplicable en cada tramo es el menor de los dos importes —porcentaje de facturación o cifra fija—, no el mayor (art. 99.6), y se atiende a sus intereses económicos y su viabilidad.

13. ¿Qué es un modelo de IA de propósito general (GPAI)?

Son modelos entrenados con grandes cantidades de datos capaces de realizar muchas tareas diferentes (como GPT-4, Claude o Gemini).

14. ¿Puedo ser sancionado por la AEPD y la AESIA a la vez?

Pueden concurrir obligaciones del RGPD y del AI Act. Ahora bien, cuando otra autoridad ya ha impuesto una multa por la misma actividad u omisión, debe tenerse en cuenta al graduar la sanción (art. 99.7.c): no es una acumulación automática de dos multas independientes.

15. ¿El AI Act aplica si mi IA se aloja en servidores de EE. UU.?

Sí, si los efectos de la IA se producen dentro de la Unión Europea, el Reglamento es de aplicación obligatoria.

16. ¿Qué es la “IA Generativa” según el Reglamento?

Se engloba dentro de los modelos de propósito general y tiene obligaciones específicas de transparencia y respeto a los derechos de autor.

Los proveedores de GPAI deben publicar un resumen suficientemente detallado del contenido utilizado para entrenar el modelo, conforme a la plantilla de la Oficina de IA (art. 53.1.d); el resumen no se limita a los contenidos protegidos por derechos de autor.

18. ¿Es obligatorio el seguro de responsabilidad civil para IA?

El AI Act no lo impone. La propuesta de Directiva de Responsabilidad Civil por IA (COM(2022)496) fue retirada por la Comisión, de modo que no cabe anunciarla como una obligación futura.

19. ¿Qué es la “explicabilidad” de la IA?

Es la capacidad técnica de explicar por qué un modelo tomó una decisión concreta en un lenguaje que un humano pueda entender.

20. ¿El reconocimiento facial en la calle está prohibido?

En tiempo real por las fuerzas de seguridad, sí (salvo excepciones muy graves). Para usos privados comerciales, suele considerarse Alto Riesgo o prohibido si es categorización sensible.

21. ¿Qué formación deben tener los supervisores humanos?

Deben tener conocimientos técnicos básicos sobre IA y entender los riesgos de sesgos y “sesgo de automatización” (confiar demasiado en la máquina).

22. ¿Se puede usar IA para predecir si alguien va a delinquir?

No. El artículo 5 prohíbe explícitamente la evaluación predictiva de criminalidad basada únicamente en perfiles de personalidad.

23. ¿Cuánto tiempo debo guardar los registros de la IA?

El art. 19, «Archivos de registro generados automáticamente», fija «un período de tiempo adecuado para la finalidad prevista del sistema… de al menos seis meses», salvo que otra norma diga otra cosa. En sectores regulados —banca, salud— la normativa sectorial suele imponer plazos mucho mayores, y es la que manda.

24. ¿Qué es el Comité Europeo de IA?

Es el organismo que agrupa a todas las agencias nacionales (como la AESIA) para asegurar que el Reglamento se aplica igual en toda Europa.

25. ¿El AI Act frena la innovación?

Es el gran debate. El Reglamento intenta equilibrar la seguridad con la innovación mediante herramientas como los Sandboxes y el apoyo a las startups.

26. ¿Cómo empiezo a cumplir hoy mismo?

Haciendo un inventario de tus sistemas de IA y clasificándolos por riesgo. Es el primer paso de cualquier estrategia de compliance.


Bibliografía y Fuentes de Referencia

  1. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024 (AI Act). Texto completo: 113 artículos y 13 anexos.
  2. Real Decreto 729/2023, de 22 de agosto, por el que se aprueba el Estatuto de la Agencia Española de Supervisión de Inteligencia Artificial.
  3. Reglamento (UE) 2016/679 (RGPD) sobre protección de datos personales.
  4. Instrucción 2/2026 del CGPJ, aprobada por Acuerdo de 28 de enero de 2026 del Pleno del Consejo General del Poder Judicial, «sobre la utilización de sistemas de inteligencia artificial en el ejercicio de la actividad jurisdiccional». Se dirige solo a jueces y magistrados, no a abogados ni a empresas.
  5. NIST AI 100-1. Artificial Intelligence Risk Management Framework (AI RMF 1.0).
  6. ISO/IEC 42001:2023. Information technology — Artificial intelligence — Management system.
  7. ISO/IEC 23894:2023. Information technology — Artificial intelligence — Guidance on risk management.
  8. Comisión Europea. White Paper on Artificial Intelligence - A European approach to excellence and trust.
  9. AESIA — Guías para la aplicación del Reglamento de IA: guías introductorias y técnicas y un manual de comprobación (consultado en septiembre de 2026), desarrolladas en el marco del piloto español del entorno controlado de pruebas —el «sandbox»— creado por el Real Decreto 817/2023, de 8 de noviembre.
  10. Grupo de Trabajo del Artículo 29 (WP29). Directrices sobre decisiones individuales automatizadas y elaboración de perfiles a los efectos del Reglamento 2016/679, WP251rev.01, adoptadas el 6 de febrero de 2018.
  11. Floridi, L. (2023). The Ethics of Artificial Intelligence. Oxford University Press.
  12. Russell, S. & Norvig, P. (2021). Artificial Intelligence: A Modern Approach. Pearson.
  13. Zuboff, S. (2019). The Age of Surveillance Capitalism. PublicAffairs.
  14. IEEE P7001. Standard for Transparency of Autonomous Systems.
  15. OECD. AI Principles and Policy Observatory. 2026.
  16. AlgorithmWatch. Inventory of automated decision-making systems in the EU.
  17. High-Level Expert Group on AI (AI HLEG). Ethics Guidelines for Trustworthy AI.
  18. European Union Agency for Cybersecurity (ENISA). Securing Machine Learning Algorithms.
  19. Stanford HAI. AI Index Report 2025.
  20. Future of Life Institute. Position paper on the EU AI Act.
  21. DigitalEurope. Industry recommendations for the implementation of the AI Act.
  22. Ada Lovelace Institute. Examining the impact of the AI Act on fundamental rights.
  23. España Digital 2026. Agenda del Ministerio de Asuntos Económicos y Transformación Digital.

Este análisis técnico-legal ha sido realizado por Jonathan Izquierdo, perito informático forense especializado en auditoría de algoritmos y cumplimiento normativo tecnológico. Última actualización: 8 de septiembre de 2026.

¿Necesitas acreditar técnicamente lo que pasó?

En el orden social la prueba digital se discute igual que en el civil, y quien la aporta debe poder explicar cómo la obtuvo.

Sobre el autor

Jonathan Izquierdo es perito informático forense especializado en Ciberseguridad con conocimientos en blockchain, criptomonedas, AWS Cloud, desarrollo de software y seguridad. Experiencia tecnológica de más de 20 años al servicio de la justicia digital, liderando equipos de desarrollo de software en ámbitos internacionales.

Ver más sobre mí

Volver al Blog

Posts Relacionados

Ver Todos los Posts »
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp