# ¿Qué es la ley AI Act y cómo afecta a mi empresa?

Durante años, el desarrollo y la implementación de la Inteligencia Artificial han avanzado en una especie de "Oeste salvaje" digital. Sin embargo, ese periodo ha llegado oficialmente a su fin. Con la entrada en vigor del Reglamento de Inteligencia Artificial de la Unión Europea (EU AI Act), el marco legal ha cambiado de forma drástica para cualquier empresa que cree, comercialice o simplemente utilice IA en su día a día.

Muchos líderes empresariales asumen erróneamente que esta normativa solo afecta a gigantes tecnológicos como OpenAI, Google o Microsoft. Nada más lejos de la realidad. Si tu empresa opera en la UE o sirve a ciudadanos europeos, la Ley de IA te atañe.

Y si estabas pensando que el régimen regulatorio del RGPD era estricto, prepárate: las sanciones por incumplir la Ley de IA marcan un récord histórico.

## ¿Por qué su creación?

La Ley de Inteligencia Artificial (Reglamento (UE) 2024/1689), nace el 13 de junio de 2024, con el fin de poder establecer una serie de medidas que sirvan para que los 27 estados miembros cuenten con un mismo marco legal común, que sirva a su vez para proteger los derechos fundamentales de los ciudadanos y cuide de la seguridad de los mismos, limitando lo que las empresas dueñas de las IAs pueden hacer y exigiendo más transparencia. 

Aunque su entrada en vigor se hace de forma escalonada, empezando desde el 1 de agosto de 2024. 

Por otro lado, al ser la primera normativa, sirve para influir en el resto del mundo como ya pasó en su momento con la estandarización de los cargadores de tipo C en cualquier dispositivo electrónico.

Esta normativa, viene aderezada con una serie de sanciones, tanto para las empresas proveedoras, como para los desplegadores; empresas que hacen uso de la IA para dar un servicio a terceros.  Dichas sanciones varían en función de la gravedad de la infracción.

### Cálculo de cuantía por infracción de la norma

En función del tamaño de las empresas, lo que establece la ley se calcula con la mayor cifra disponible o con la menor. Si una startup o PYME es la que infringe la normativa, el importe máximo es el que tenga menor valor. Mientras que si lo hace una multinacional, el importe máximo es el que tenga un mayor valor.

### Infracciones leves

Se consideran infracciones leves: facilitar información falsa, incompleta o engañosa a los organismos de control. Supone sanciones de hasta 7.500.000 € o el 1% del volumen de negocio anual global.

Ejemplo: Pongamos que tu negocio factura 2.000.000€ al año; el 1% son 20.000€. Por lo que el importe máximo de la sanción serán esos 20.000€ para proteger el que siga existiendo dicho negocio. En cambio si se trata de un gigante que factura 3.000 millones de euros al año, su importe máximo sería 30.000.000€

### Infracciones graves

Se consideran infracciones graves: Incumplir requisitos en IA de alto riesgo o ignorar normas de transparencia. Supone sanciones de hasta 15.000.000 € o el 3% del volumen de negocio anual global.

Ejemplo: Seguimos con el negocio que factura 2.000.000€ al año; el 3% son 60.000€. Por lo que el importe máximo de la sanción serán esos 60.000€ para proteger el que siga existiendo dicho negocio. En cambio si se trata de un gigante que factura 3.000 millones de euros al año, su importe máximo sería 90.000.000€

### Infracciones muy graves

Hablamos de infracciones muy graves, cuando se despliegan prácticas de IA prohibidas por la ley. Esto supone sanciones de hasta 35.000.000 € o el 7% del volumen de negocio anual global.

Ejemplo: Seguimos con el negocio que factura 2.000.000€ al año; el 7% son 140.000€. Por lo que el importe máximo de la sanción serán esos 140.000€ para proteger el que siga existiendo dicho negocio. En cambio si se trata de un gigante que factura 3.000 millones de euros al año, su importe máximo sería 210.000.000€.

## ¿Quién supervisa el cumplimiento?

En España, el reparto de competencias para la aplicación del Reglamento de Inteligencia Artificial (artículos 153 y 154) descansa sobre una pieza central: la AESIA, respaldada en la parte técnica de acreditación por la ENAC, y en coordinación con otras autoridades sectoriales tradicionales.

### AESIA

Agencia Española de Supervisión de la Inteligencia Artificial es la Autoridad Nacional de Supervisión de España. Se creó formalmente mediante el Real Decreto 729/2023, de 22 de agosto, con sede en A Coruña. Sus principales funciones son cuatro:

Supervisar el mercado y tener la potestad sancionadora: Es la "policía" administrativa del reglamento. Se encarga de auditar IAs comercializadas, atender denuncias de ciudadanos o empresas, investigar fallos en algoritmos de Alto Riesgo, ordenar la retirada de IAs peligrosas del mercado e imponer las multas que fija la UE.Coordinar a los Organismos Notificados: Colabora con la ENAC y el Ministerio para evaluar y supervisar a las entidades privadas acreditadas que realizan las auditorías previas de la etiqueta CE a los desarrolladores de IA.Gestionar entornos de prueba regulados (Sandboxes): Es la encargada de habilitar y supervisar los espacios de prueba donde las empresas pueden experimentar con algoritmos de Alto Riesgo en condiciones reales pero bajo control gubernamental antes de lanzarlos masivamente al mercado.Representar a España en el Comité Europeo de IA (European AI Board): Integra el órgano que reúne a las autoridades de supervisión de los Estados miembros de la UE para coordinar criterios de interpretación de la ley, resolver casos transfronterizos y asesorar a la Comisión Europea.

### ENAC

Entidad Nacional de ACreditación en España. Son los encargados de evaluar la competencia técnica de laboratorios, entidades de certificación o inspección, verificadores, etc. generando confianza en el mercado, la administración y la sociedad respecto al control que se realiza sobre los productos y servicios.

En el ámbito de la Inteligencia Artificial, la ENAC no examina los algoritmos directamente, sino que se encarga de acreditar a los Organismos Notificados. Estas entidades y laboratorios auditores son los autorizados para evaluar y certificar que los sistemas de IA de alto riesgo cumplen con la normativa europea antes de su comercialización.

### Autoridades Sectoriales Coordinadas

La AESIA no actúa de forma aislada; cuando la Inteligencia Artificial se aplica en sectores que ya tienen sus propios reguladores potentes, la ley establece un mecanismo de coordinación interinstitucional.

#### Agencia Española de Protección de Datos (AEPD)

Supervisa los aspectos relacionados con el tratamiento de datos personales. Si una IA implica sistemas de identificación biométrica o procesamiento masivo de datos de ciudadanos, la AEPD y la AESIA actúan de la mano.

#### Banco de España y CNMV (Comisión Nacional del Mercado de Valores)

Intervienen cuando la IA de Alto Riesgo se aplica en el sector financiero o bursátil, como en algoritmos de puntuación crediticia, concesión de hipotecas o evaluación de riesgos.

#### Inspección de Trabajo y Seguridad Social

Colabora en la supervisión de algoritmos utilizados en el ámbito laboral.

Por ejemplo: herramientas de IA para selección automatizada de personal, análisis de candidatos o control de trabajadores.

#### AEMPS (Agencia Española de Medicamentos y Productos Sanitarios)

Participa cuando la IA forma parte de software médico, diagnóstico de pacientes o dispositivos de soporte vital.

## Otras consecuencias de recibir una sanción

Recibir un expediente sancionador es un golpe severo, pero las consecuencias operativas e indirectas pueden ser aún peores para la supervivencia de una empresa:
Paralización inmediata y "Kill Switch" legal: Las autoridades de supervisión, como hemos visto,  tienen la potestad de exigir la interrupción inmediata del sistema. Imagina tener que apagar el software central de tu empresa o retirar un producto del mercado de la noche a la mañana.Destrucción de la reputación: La UE publica de forma transparente las infracciones cometidas. Estar etiquetado públicamente por usar algoritmos con sesgos discriminatorios o prácticas de manipulación destruye la confianza de tus clientes de forma irreversible.El efecto dominó en proveedores y clientes: Muchas empresas exigen a sus proveedores garantías de cumplimiento antes de firmar cualquier contrato. Si tu solución de IA no cumple la normativa, tus clientes B2B te cancelarán.Cierre del grifo inversor: Ningún fondo de capital riesgo o inversor institucional inyectará capital en un proyecto con contingencias legales graves o cuya tecnología clave pueda ser vetada.

## Los tres errores más comunes que se cometerán

Aunque la IA sea algo nuevo, las malas prácticas al implementarla no lo son. Sin embargo, en el nuevo marco europeo, el desconocimiento o la picaresca pueden salir muy caros.

### Ocultar que se interactúa con un bot

Si utilizas un chatbot de atención al cliente, un agente de voz o un asistente virtual y no informas de manera clara e ineludible al usuario de que está hablando con una IA, estás vulnerando las obligaciones directas de transparencia (Art. 50). Esto expone a la empresa a importantes sanciones administrativas.

### Uso de contenido sintético sin etiquetar

Publicar imágenes, audio o vídeos (deepfakes) generados por IA en campañas de marketing o comunicación sin incluir marcas de agua legibles o metadatos de trazabilidad vulnera las normas europeas de autenticidad.

### Automatización opaca en RRHH o ventas

Emplear herramientas de IA para filtrar currículums, evaluar el rendimiento de empleados o clasificar la solvencia de clientes sin supervisión humana ni auditoría de sesgos se considera un uso de alto riesgo. Por lo que estarías enfrentándote a sanciones graves o muy graves.

## Conociendo Robin AI

Nuestra solución de IA con tokenización nativa está diseñada para ofrecer las máximas garantías de privacidad y cumplimiento normativo desde el primer día. Al proteger la información mediante arquitecturas avanzadas de privacidad, permitimos a las empresas adoptar la IA sin fricciones regulatorias y con total seguridad.

Para aquellas organizaciones que operen en sectores o escenarios de Alto Riesgo, nuestra tecnología ofrece la base técnica transparente, trazable y segura que facilita y agiliza el proceso de evaluación de conformidad para el marcado CE.

## ¿Qué debes hacer ahora mismo?

Adaptarse no consiste en dejar de usar Inteligencia Artificial, sino en adoptar una estrategia de IA Responsable:

Audita tu tecnología: Realiza un inventario de todas las herramientas de IA que usas internamente o vendes a terceros.Clasifica según el riesgo: Identifica si tus usos entran en la categoría de riesgo mínimo, transparencia requerida o alto riesgo.Exige garantías a tus proveedores: Asegúrate de que los softwares de IA que contratas cumplan explícitamente con el estándar de la UE.Forma a tu equipo: La ley exige un nivel básico de alfabetización en IA para los empleados que interactúan con estas tecnologías.Prueba Robin: Si aún no usas IA en tu trabajo, te ofrecemos la mejor solución del mercado para el ERP de Odoo. Totalmente al día con la ley AI Act y con formación para tus empleados si te decides a usarla finalmente.

La regulación no ha venido a matar la innovación, sino a estructurarla. Aquellas empresas que integren la gobernanza y la transparencia en su ADN no solo evitarán sanciones millonarias, sino que ganarán una ventaja competitiva decisiva en el mercado.

¿Listo para tu GROW Up?
