O 2 de agosto de 2026 comezan a aplicarse as normas de transparencia do EU AI Act (art. 50). Se xullo se vos foi noutras prioridades, esta checklist permitiravos pechar o tema en agosto sen caos. Dez puntos. Cada un cunha breve explicación de para que serve e de como comprobar que está feito. Ide marcando por orde.
1. Rexistro dos sistemas de IA na empresa
Para que: non se pode garantir a conformidade de sistemas cuxa existencia descoñecedes. O rexistro é o alicerce e, á vez, o primeiro que pedirá un auditor ou un cliente corporativo.
Como comprobalo: existe un único documento (unha folla de cálculo chega) coa lista de todas as ferramentas e sistemas de IA: nome, provedor, departamento, uso, se o resultado chega aos clientes, se se tratan datos persoais. Unha persoa designada actualízao con cada nova implantación.
2. Clasificación do risco de cada sistema
Para que: o EU AI Act impón obrigas distintas segundo a categoría: prácticas prohibidas, alto risco (Annex III, obrigas desde o 2 de decembro de 2027 tras o Digital Omnibus), risco limitado (art. 50, desde o 2 de agosto de 2026), risco mínimo (sen obrigas adicionais).
Como comprobalo: cada entrada do rexistro ten unha categoría asignada cunha breve xustificación. As entradas "non sei" foron consultadas, internamente ou cun asesor.
3. Verificación de que non hai prácticas prohibidas
Para que: as prohibicións (entre outras, a manipulación subliminal, o social scoring, o recoñecemento de emocións no traballo) rexen xa desde febreiro de 2025 e levan aparelladas as sancións máis altas: ata 35 millóns de EUR ou o 7% da facturación.
Como comprobalo: a revisión do rexistro fronte á lista de prácticas prohibidas remata cunha nota escrita: "non se identificaron" ou un plan de retirada inmediata.
4. Etiquetaxe de chatbots e voicebots
Para que: o usuario debe saber que fala cunha IA. É o núcleo do art. 50.
Como comprobalo: entrade na vosa propia web coma un cliente. Vese, antes de comezar a conversa co bot, un aviso claro do tipo "Estás a falar cun asistente de IA"? Vese no móbil? Funciona en todas as versións lingüísticas do sitio?
5. Etiquetaxe dos contidos xerados por IA
Para que: os contidos xerados ou modificados substancialmente pola IA, sobre todo os publicados, requiren unha nota lexible; os deepfakes, sempre unha revelación explícita.
Como comprobalo: existe unha regra de empresa (a partir de que limiar etiquetamos, con que fórmula, onde a colocamos) e aplícase con coherencia no blog, nas redes sociais e nos materiais gráficos. Unha mostra aleatoria das cinco últimas publicacións pasa a proba.
6. Plan de marcado técnico (watermarking)
Para que: o art. 50.2 prevé o marcado dos contidos de IA en formato lexible por máquina. Os novos sistemas xenerativos están suxeitos a el desde o 2 de agosto de 2026; os sistemas xa no mercado antes teñen un período transitorio ata o 2 de decembro de 2026, é dicir, só catro meses máis.
Como comprobalo: sabedes cales das vosas ferramentas soportan o marcado técnico (metadatos, cabeceiras, watermark) e, para as restantes, tedes unha vía planificada ou unha pregunta ao provedor cun prazo de resposta.
7. Actualización dos contratos cos provedores de ferramentas de IA
Para que: a responsabilidade repártese entre o provedor do sistema e a entidade que o utiliza. Sen cláusulas contractuais é difícil esixirlle ao provedor, por exemplo, o soporte do marcado ou información sobre cambios no modelo.
Como comprobalo: para as ferramentas máis importantes do rexistro revisastes os contratos e as condicións de uso á luz do EU AI Act e anotastes as lagoas. Os contratos novos inclúen cláusulas de conformidade co regulamento.
8. Política interna de uso da IA
Para que: o persoal usa a IA independentemente de que a empresa o regulase ou non. Mellor que o faga con regras claras: que se pode, que datos non se pegan nas ferramentas, cando se etiquetan os contidos, quen aproba as ferramentas novas.
Como comprobalo: a política existe, é curta (2–4 páxinas fan máis ca 40), comunicóuselle a todo o mundo e ten unha persoa propietaria responsable das actualizacións.
9. Formación do equipo (AI literacy)
Para que: o regulamento esixe das organizacións un nivel axeitado de competencias en IA nas persoas que traballan con estes sistemas. E, á marxe da propia obriga, é o xeito máis barato de reducir o risco de erros.
Como comprobalo: houbo polo menos unha formación (pode ser dunha hora, interna) que cubrise as regras da política de IA, as obrigas de etiquetaxe e os riscos típicos. Quedou dela unha lista de asistencia ou confirmacións: é parte da documentación de dilixencia debida.
10. Documentación e revisión periódica
Para que: a conformidade é un proceso, non un proxecto puntual. Ante preguntas dunha autoridade, un cliente ou un socio, a documentación demostra que actuastes de xeito sistemático.
Como comprobalo: todos os puntos anteriores teñen rastro escrito (rexistro, notas, política, confirmacións de formación) e no calendario figura unha data de revisión: o razoable é cada trimestre, e sempre ao implantar unha ferramenta de IA nova. Na revisión tedes en conta tamén os prazos que veñen: o 2 de decembro de 2026 (watermarking) e o 2 de decembro de 2027 (sistemas de alto risco do Annex III).
Canto disto faredes pola vosa conta?
Con honestidade: os puntos 1, 4, 8 e 9, a maioría das pemes pode pechalos cos seus propios medios nunha ou dúas semanas. A clasificación do risco (puntos 2–3), a revisión dos contratos (punto 7) e o marcado técnico (punto 6) requiren máis a miúdo o apoio de alguén que xa o fixo moitas veces e sabe onde están as trampas típicas.
ESKOM AI presta servizos de asesoramento e implantación en compliance de IA: desde o inventario e a clasificación, pasando polo deseño de etiquetas e políticas, ata a formación de equipos. Desenvolvemos tamén ferramentas propias, entre outras para a anonimización de datos e o seguimento dos cambios lexislativos. Estes requisitos implantámolos primeiro na nosa casa, en eskom.ai, así que falamos de práctica, non de diapositivas.
FAQ
De verdade se pode pechar isto en agosto?
Para unha peme típica cun número limitado de ferramentas de IA: si. O esforzo real é dunha ducia longa de horas de traballo repartidas en 3–4 semanas, sempre que unha persoa coordine o tema. As empresas con sistemas próximos á categoría de alto risco deben engadir tempo para a análise.
Por que punto comezar se só temos tempo para un?
Polo punto 4, a etiquetaxe do chatbot. É a obriga do art. 50 máis visible publicamente e a máis fácil de pillar en falta. Xusto despois, o punto 1, porque sen rexistro o resto da lista queda no aire.
Somos só usuarios de ferramentas feitas — aféctanos a checklist?
Si. A maioría dos puntos (rexistro, clasificación, etiquetas, política, formación) refírese precisamente ás entidades que utilizan a IA, non só a quen a crea. Simplemente, o alcance é menor ca no caso do provedor do sistema.
Pecha a lista connosco
Se prefires percorrer esta checklist con alguén que a fixo moitas veces, concerta unha consulta gratuíta de conformidade a través do formulario en eskom.ai/pl/kontakt. Nunha hora determinaremos que puntos tedes xa pechados e cales requiren acción.
Este artigo ten carácter informativo e non constitúe asesoramento xurídico. Antes de tomar decisións sobre o cumprimento do EU AI Act, consulta cun avogado.