delfosgov
Agosto 2025. Las obligaciones de gobernanza del AI Act son exigibles desde ya. ¿Está tu empresa preparada?

Reglamento (UE) 2024/1689 · En vigor

El AI Act
ya sanciona.
¿Estás listo?

No es una directiva con margen de transposición. Es un reglamento de aplicación directa. Desde agosto de 2025 la AESIA puede auditar tu empresa, exigirte documentación y multarte si no cumples. La extensión de IA que usa tu equipo hoy cuenta.

Multa máxima — Infracción grave
35.000.000 €
O el 7% de la facturación mundial anual, lo que sea mayor. Aplica a sistemas de IA prohibidos (Art. 5) que tu empresa use o despliegue.
Art. 99.3 · Reglamento (UE) 2024/1689
Multa máxima — Incumplimiento de obligaciones
15.000.000 €
O el 3% de la facturación mundial. Inventario no hecho, política interna sin redactar, formación Art. 4 sin documentar, registro de incidentes ausente.
Art. 99.4 · Reglamento (UE) 2024/1689
¿Cuándo empieza a aplicarse?
Agosto 2025
Gobernanza, formación y registro de incidentes. Exigible ya. La AESIA lleva operativa desde 2024.

Por qué no puedes ignorarlo

Tu equipo ya usa IA. Eso te convierte en operador obligado.

El AI Act no solo aplica a quien fabrica sistemas de IA. Aplica a cualquier empresa que los use en procesos internos. Si tus empleados usan ChatGPT, Copilot, Claude o cualquier herramienta de IA para trabajar, eres un operador y tienes obligaciones.

La AESIA puede pedirte en cualquier momento tu inventario de herramientas, la política interna, los registros de formación y el log de incidentes. Si no los tienes, la multa es automática. No te van a avisar dos veces.

Sin inventario de herramientas IA
No saber qué IA usa tu equipo no es una excusa. Es una infracción documentable por la AESIA desde agosto 2025.
Sin política interna de uso de IA
Obligatorio tener por escrito qué herramientas están permitidas, cuáles requieren aviso y cuáles están prohibidas. Sin fecha de aprobación y versión.
Sin formación del Art. 4
Cada empleado que use IA debe haber recibido formación en alfabetización IA. Y debes tener el certificado. No vale con que "lo saben".
Sin registro de incidentes
Cada vez que un empleado envía datos personales a un modelo externo es un incidente que debe quedar registrado. Si no lo tienes, es como si no hubiera ocurrido — excepto para la AESIA.

Las 6 obligaciones exigibles

Qué te exige el AI Act si usas IA en tu empresa

01
Inventario de sistemas IA

Toda herramienta de IA usada en la empresa debe estar identificada y documentada: nombre, proveedor, finalidad, departamento y clasificación de riesgo. Incluye SaaS contratados y uso personal no autorizado.

Art. 9 · Gestión de riesgos ⚠ Exigible desde ago. 2025
02
Clasificación de riesgo

Cada sistema debe clasificarse: riesgo inaceptable (prohibido), alto riesgo (obligaciones estrictas), riesgo limitado o mínimo. Usar un sistema prohibido sin saberlo no exime de responsabilidad.

Art. 6 · Clasificación ⚠ Exigible desde ago. 2025
03
Política interna de IA

Documento aprobado y versionado que establezca qué herramientas están permitidas, cuáles requieren autorización y cuáles están prohibidas. Debe incluir qué datos no pueden enviarse a modelos externos.

Art. 9 · Sistema de gestión ⚠ Exigible desde ago. 2025
04
Formación del Art. 4

Todos los empleados que usen IA deben haber recibido formación específica: qué son los modelos, cuáles son sus limitaciones, cómo usarlos responsablemente. Con certificado individual y fecha. No vale la formación genérica de empresa.

Art. 4 · Alfabetización en IA ⚠ Exigible desde ago. 2025
05
Registro de incidentes

Envío de datos personales a un modelo externo, uso de herramienta no autorizada, respuesta incorrecta usada en decisión crítica — todo debe registrarse. Los incidentes graves se notifican a la AESIA en plazos estrictos.

Art. 73 · Notificación ⚠ Multa por incidente no registrado
06
Dossier para la AESIA

La Agencia Española de Supervisión de la IA puede requerir en cualquier momento evidencia documental. Si no puedes presentar el inventario, la política, los certificados de formación y el log de incidentes en el plazo dado, la sanción es directa.

Art. 74 · Supervisión del mercado ⚠ Sin plazo de gracia

La solución

delfosgov cubre cada obligación, de forma automática.

No son formularios que rellenar ni consultoras caras. Es software que detecta, registra y documenta todo mientras tu equipo trabaja con normalidad.

📋
Inventario automático

La extensión detecta en tiempo real qué herramientas de IA usa cada empleado. El dashboard construye el inventario solo — incluyendo shadow AI no autorizada.

Cubre Art. 9
⚖️
Clasificación de riesgo

Cada herramienta detectada se clasifica automáticamente según las categorías del AI Act. El responsable puede revisar y ajustar. Las categorías se actualizan con la normativa.

Cubre Art. 6
📄
Política interna versionada

Define qué está permitido, qué requiere aviso y qué está bloqueado. La política queda registrada con fecha de aprobación, versión y firma. La extensión la aplica en tiempo real.

Cubre Art. 9
🎓
Formación Art. 4 con certificados

Envía el curso de alfabetización en IA a cada empleado desde el dashboard. Genera automáticamente certificados individuales con nombre, fecha y contenido. Listo para presentar a la AESIA.

Cubre Art. 4
🔒
Log inmutable de incidentes

Cada envío de PII, uso no autorizado o bloqueo de política queda registrado automáticamente con timestamp, empleado y herramienta. No se puede editar ni borrar. Exactamente lo que pide la AESIA.

Cubre Art. 73
📦
Dossier AESIA en un clic

Genera el dossier completo de cumplimiento: inventario, clasificación, política vigente, log de incidentes y certificados de formación. PDF listo para presentar en el plazo que te dé la agencia.

Cubre Art. 74

Calendario de sanciones

Las fechas que marcan cuándo te pueden multar

Agosto 2024
Completado
Entrada en vigor del Reglamento (UE) 2024/1689

El AI Act es ley europea desde el 1 de agosto de 2024. No es una directiva: no requiere transposición nacional. Se aplica directamente en España y en todos los estados miembros.

Febrero 2025
En vigor
Prohibiciones absolutas — Art. 5

Desde febrero de 2025 están prohibidos los sistemas de IA de riesgo inaceptable: scoring social, manipulación subliminal, identificación biométrica en tiempo real en espacios públicos. Si tu empresa usa o comercializa algo similar, ya es sancionable.

⚠ Hasta 35M€ o 7% facturación global
Agosto 2025
⚡ Ahora — Exigible ya
Gobernanza, GPAI y sanciones en vigor — la AESIA ya puede multar

Esta es la fase que afecta a todas las empresas que usan IA, sin excepción. Art. 4 obliga a formación en alfabetización IA para todos los empleados, con certificado individual. Capítulo V (modelos GPAI) y Capítulo VII (gobernanza/AESIA) en plena vigencia. Art. 99 en vigor desde este mes: la AESIA puede sancionar formalmente. Multas de hasta 35M€ o 7% de facturación global por usos prohibidos; hasta 15M€ o 3% por incumplimiento del resto de obligaciones. No hay periodo de gracia: el inventario, la política interna y los certificados de formación son exigibles desde el 2 de agosto de 2025.

⚠ Hasta 35M€/7% (prohibiciones) · 15M€/3% (resto) — Art. 99 en vigor
Agosto 2026
Próximo
Transparencia, poderes de investigación y multas a proveedores GPAI

Entran en vigor las obligaciones de transparencia del Art. 50 (marcado de contenido generado por IA, avisos a usuarios). Los poderes de investigación nacionales y de la UE quedan plenamente activados. Art. 101: la AESIA puede sancionar directamente a proveedores de modelos GPAI. Los sistemas de alto riesgo Anexo III no son exigibles en esta fecha — el omnibus de mayo 2026 retrasó ese plazo a diciembre de 2027.

⚠ Art. 101 activo — multas directas a proveedores de modelos fundacionales
Diciembre 2027
Futuro
Sistemas de alto riesgo — Anexo III (retrasado por el omnibus)

Plena aplicación para sistemas de alto riesgo en RRHH (selección, evaluación del rendimiento), crédito, educación y servicios públicos esenciales. Evaluaciones de conformidad, documentación técnica extensa, registro de actividad automático y supervisión humana obligatoria. Plazo retrasado respecto al texto original por el Omnibus de Simplificación de mayo de 2026 — pero las obligaciones no desaparecen, solo se posponen.

⚠ Responsabilidad civil incluida desde esta fase · Retrasado del ago. 2026
Agosto 2028
Futuro
Sistemas de IA en productos físicos regulados (Anexo I) — retrasado por el omnibus

Maquinaria industrial, productos sanitarios, equipos de radio, aeronáutica y vehículos. Los sistemas de IA embebidos en estos productos sectorialmente regulados requieren certificación de conformidad ante organismo notificado. Sin certificado, el producto no puede comercializarse en la UE. Plazo retrasado desde agosto 2027 por el Omnibus de mayo 2026.

No esperes a la primera auditoría

Ponte en regla
antes de que te obliguen.

delfosgov automatiza las 6 obligaciones del AI Act para tu empresa. Sin consultoras, sin papeles, sin perder tiempo. Listo en menos de una semana.

Inventario automático de IA
Clasificación de riesgo
Política interna versionada
Formación Art. 4 + certificados
Log inmutable de incidentes
Dossier AESIA en un clic
Solicitar acceso a delfosgov →