El 2 de agosto de 2026 entran en aplicación las disposiciones de transparencia del Reglamento de IA (EU AI Act, art. 50). Si julio se os ha ido en otras prioridades, esta checklist os permitirá cerrar el tema en agosto sin caos. Diez puntos. Cada uno con una breve explicación de para qué sirve y cómo comprobar que está hecho. Id marcándolos por orden.
1. Registro de los sistemas de IA de la empresa
Para qué: no se puede garantizar el cumplimiento de sistemas cuya existencia se desconoce. El registro es la base y, a la vez, lo primero que pedirá un auditor o un cliente corporativo.
Cómo comprobarlo: existe un único documento (una hoja de cálculo basta) con la lista de todas las herramientas y sistemas de IA: nombre, proveedor, departamento, uso, si el resultado llega a los clientes y si se tratan datos personales. Una persona designada lo actualiza con cada nueva implantación.
2. Clasificación de riesgo de cada sistema
Para qué: el Reglamento de IA impone obligaciones distintas según la categoría: prácticas prohibidas, alto riesgo (anexo III, obligaciones desde el 2 de diciembre de 2027 tras el Digital Omnibus), riesgo limitado (art. 50, desde el 2 de agosto de 2026), riesgo mínimo (sin obligaciones adicionales).
Cómo comprobarlo: cada entrada del registro tiene asignada una categoría con una breve justificación. Las entradas «no lo sé» se han consultado, internamente o con un asesor.
3. Verificación de la ausencia de prácticas prohibidas
Para qué: las prohibiciones (entre otras, la manipulación subliminal, la puntuación social, el reconocimiento de emociones en el lugar de trabajo) rigen ya desde febrero de 2025 y llevan aparejadas las sanciones más altas: hasta 35 millones EUR o el 7% de la facturación.
Cómo comprobarlo: la revisión del registro contra la lista de prácticas prohibidas ha terminado con una nota escrita: «no se han identificado» o un plan de retirada inmediata.
4. Etiquetado de chatbots y voicebots
Para qué: el usuario debe saber que habla con una IA. Es el núcleo del art. 50.
Cómo comprobarlo: entrad en vuestra propia web como un cliente. ¿Se ve, antes de empezar la conversación con el bot, un aviso claro del tipo «Estás hablando con un asistente de IA»? ¿Es visible en el móvil? ¿Funciona en todas las versiones idiomáticas del sitio?
5. Etiquetado de los contenidos generados por IA
Para qué: los contenidos generados o modificados sustancialmente por IA, sobre todo los publicados, requieren una nota legible; las ultrasuplantaciones (deepfakes), siempre una revelación explícita.
Cómo comprobarlo: existe una regla de empresa (a partir de qué umbral etiquetamos, con qué fórmula, dónde la colocamos) y se aplica con coherencia en el blog, en las redes sociales y en los materiales gráficos. Una muestra aleatoria de las cinco últimas publicaciones pasa la prueba.
6. Plan de marcado técnico (watermarking)
Para qué: el art. 50, apartado 2, prevé el marcado de los contenidos de IA en formato legible por máquina. Los nuevos sistemas generativos están sujetos a ello desde el 2 de agosto de 2026; los sistemas ya presentes en el mercado tienen un periodo transitorio hasta el 2 de diciembre de 2026, es decir, solo cuatro meses más.
Cómo comprobarlo: sabéis cuáles de vuestras herramientas soportan el marcado técnico (metadatos, cabeceras, marca de agua) y, para el resto, tenéis prevista una vía o una consulta al proveedor con fecha de respuesta.
7. Actualización de los contratos con los proveedores de herramientas de IA
Para qué: la responsabilidad se reparte entre el proveedor del sistema y la entidad que lo utiliza. Sin cláusulas contractuales es difícil exigir al proveedor, por ejemplo, el soporte del marcado o información sobre los cambios del modelo.
Cómo comprobarlo: para las herramientas más importantes del registro habéis revisado contratos y condiciones a la luz del Reglamento de IA y habéis anotado las lagunas. Los contratos nuevos incluyen cláusulas de conformidad con el reglamento.
8. Política interna de uso de la IA
Para qué: los empleados usan la IA con independencia de que la empresa lo haya regulado o no. Mejor que lo hagan con reglas claras: qué está permitido, qué datos no pegar en las herramientas, cuándo etiquetar contenidos, quién aprueba nuevas herramientas.
Cómo comprobarlo: la política existe, es corta (2–4 páginas hacen más que 40), se ha comunicado a todos y tiene un responsable de las actualizaciones.
9. Formación del equipo (alfabetización en IA)
Para qué: el reglamento exige a las organizaciones garantizar un nivel adecuado de competencias en IA a las personas que trabajan con estos sistemas. Y más allá de la propia obligación, es la forma más barata de reducir el riesgo de errores.
Cómo comprobarlo: se ha celebrado al menos una formación (puede ser de una hora, interna) que cubra las reglas de la política de IA, las obligaciones de etiquetado y los riesgos típicos. Ha quedado lista de asistencia o confirmaciones: es parte de la documentación de diligencia debida.
10. Documentación y revisión periódica
Para qué: el cumplimiento es un proceso, no un proyecto puntual. Ante las preguntas de una autoridad, un cliente o un socio, la documentación demuestra que habéis actuado de forma sistemática.
Cómo comprobarlo: todos los puntos anteriores dejan rastro escrito (registro, notas, política, confirmaciones de formación) y en el calendario hay una fecha de revisión: lo razonable es cada trimestre y, siempre, al implantar una nueva herramienta de IA. En la revisión tenéis en cuenta también los plazos que vienen: el 2 de diciembre de 2026 (watermarking) y el 2 de diciembre de 2027 (sistemas de alto riesgo del anexo III).
¿Cuánto podéis hacer por vuestra cuenta?
Con franqueza: los puntos 1, 4, 8 y 9, la mayoría de las pymes puede cerrarlos con medios propios en una o dos semanas. La clasificación de riesgo (puntos 2–3), la revisión de contratos (punto 7) y el marcado técnico (punto 6) suelen requerir el apoyo de alguien que ya lo ha hecho muchas veces y sabe dónde están las trampas típicas.
ESKOM AI presta servicios de consultoría e implantación en cumplimiento de IA: desde el inventario y la clasificación, pasando por el diseño de avisos y políticas, hasta la formación de equipos. También desarrollamos herramientas propias, entre otras, de anonimización de datos y de seguimiento de los cambios legislativos. Estos requisitos los implantamos primero en nuestra propia web, eskom.ai, así que hablamos de práctica, no de diapositivas.
FAQ
¿De verdad se puede cerrar esto en agosto?
Para una pyme típica con un número limitado de herramientas de IA: sí. El esfuerzo real es de una quincena de horas de trabajo repartidas en 3–4 semanas, suponiendo que una persona coordina el tema. Las empresas con sistemas cercanos a la categoría de alto riesgo deben añadir tiempo de análisis.
¿Por qué punto empezar si solo hay tiempo para uno?
Por el punto 4, el etiquetado del chatbot. Es la obligación del art. 50 más visible públicamente y cuya ausencia es la más fácil de demostrar. Justo después, el punto 1, porque sin registro el resto de la lista queda en el aire.
Solo somos usuarios de herramientas de terceros — ¿nos afecta la checklist?
Sí. La mayoría de los puntos (registro, clasificación, etiquetado, política, formación) se dirige precisamente a quienes utilizan la IA, no solo a quienes la desarrollan. El alcance es, simplemente, menor que el de un proveedor de sistemas.
Cerrad la lista con nosotros
Si prefieres repasar esta checklist con alguien que la ha recorrido muchas veces, reserva una consulta gratuita de cumplimiento a través del formulario en eskom.ai/pl/kontakt. En una hora determinaremos qué puntos tenéis ya cerrados y cuáles requieren actuar.
Este artículo tiene carácter informativo y no constituye asesoramiento jurídico. Antes de tomar decisiones sobre el cumplimiento del Reglamento de IA, consulta con un abogado.