TL;DR: si tu empresa usa IA, el Reglamento europeo de IA casi seguro te toca como responsable del despliegue, aunque nunca entrenes un modelo. Las prohibiciones y la obligación de alfabetización en IA aplican desde febrero de 2025, las normas de IA de propósito general desde agosto de 2025, y el grueso de obligaciones de alto riesgo llega en agosto de 2026. Para una pyme, la mayoría de deberes son manejables: inventario, clasificación de riesgo, formación y humanos supervisando.
Probablemente eres "responsable del despliegue", y eso importa
El Reglamento distingue entre proveedores (quien construye o vende sistemas de IA) y responsables del despliegue (quien los usa profesionalmente). Usar ChatGPT para trabajo de clientes, un recepcionista de IA en WhatsApp o scoring con IA en tu CRM te convierte en lo segundo. Los deberes son más ligeros que los del proveedor, pero no son cero: usar los sistemas según instrucciones, garantizar supervisión humana y que tu gente tenga formación adecuada en IA (artículo 4, ya en vigor).
Los plazos que le importan a una pyme
- Febrero de 2025 (en vigor): prácticas prohibidas (sistemas manipulativos, social scoring, reconocimiento de emociones en el trabajo) y alfabetización en IA obligatoria para uso profesional.
- Agosto de 2025 (en vigor): transparencia para modelos de IA de propósito general.
- Agosto de 2026: el gordo. Obligaciones completas para sistemas de alto riesgo: selección de personal, scoring crediticio, evaluación educativa, infraestructuras críticas. Si tu IA toca decisiones de contratación o de crédito, este es tu plazo.
Las dos referencias que uso con clientes: la página oficial de la Comisión Europea y el AI Act Explorer independiente.
En qué se equivocan la mayoría de pymes
O entran en pánico (congelan todos los proyectos de IA "hasta que legal lo firme") o lo ignoran del todo. Las dos salen caras. El Reglamento va por riesgo: un chatbot que redacta emails de marketing es riesgo mínimo y pide poco más que transparencia; una IA que criba CVs es alto riesgo y pide documentación, supervisión y registros. Saber en qué cajón cae cada caso de uso te quita el 80% del miedo, y esa clasificación es una tarde de trabajo, no un trimestre. Ya escribí sobre cómo el cuello de botella de la IA pasó de los modelos a la gobernanza; este reglamento es ese cambio hecho ley.
Las 5 cosas que hago con cada cliente
- Inventario: lista de todos los sistemas de IA en uso, incluidos los que tus equipos adoptaron por su cuenta.
- Clasificación: cada uno mapeado a los niveles de riesgo del Reglamento.
- Formación: alfabetización en IA corta y por rol (ya es obligatoria, y además es buena práctica de adopción).
- Supervisión humana: definir quién revisa las salidas de IA que afectan a personas.
- Papel: documentación ligera por caso de uso, para que una auditoría sea una carpeta y no un incendio.
La gobernanza diseñada desde el principio sale más barata que la que se atornilla al final. Es parte central de mi retainer de AI CTO fraccional, y el assessment de madurez gratis incluye una dimensión de gobernanza para que veas tu hueco en 3 minutos.