RHETRA / Guías / EU AI Act

GUÍA COMPLETA · ACTUALIZADA 2026-07-21

Cumplimiento del EU AI Act, en la práctica

El EU AI Act (Ley de IA de la UE) obliga a las organizaciones que operan IA de alto riesgo a mantener un sistema de gestión de riesgos, gobernanza de datos, registro automático, transparencia, supervisión humana y ciberseguridad — de forma continua y con evidencia (Art. 9–15). Las multas por incumplir las obligaciones de alto riesgo alcanzan los 15 M€ o el 3 % de la facturación global. La pregunta práctica no es «¿qué documentos necesitamos?», sino «¿podemos producir evidencia verificable de lo que nuestra IA hizo realmente?». Esta guía cubre el calendario, las obligaciones y la vía basada en evidencia para cumplirlas.

EN ESTA PÁGINA
1 · El calendario que importa 2 · A qué le obliga realmente el alto riesgo 3 · Los tramos reales de las multas 4 · Documentos frente a evidencia: la trampa del cumplimiento 5 · El ciclo definir → aplicar → probar → exportar

1 · El calendario que importa

Si su organización es un banco, una aseguradora, un operador hospitalario o una autoridad pública que usa IA en decisiones sobre personas, la fecha de agosto de 2026 es la que tiene sobre la mesa. Construir la infraestructura de registro y supervisión lleva trimestres, no semanas — por eso los supervisores esperan verla en funcionamiento, no en planificación.

2 · A qué le obliga realmente el alto riesgo

Siete deberes operativos, todos continuos:

3 · Los tramos reales de las multas

El Art. 99 define tres tramos — se citan mal a menudo, así que con precisión:

4 · Documentos frente a evidencia: la trampa del cumplimiento

La respuesta corporativa por defecto a la regulación son documentos: políticas, registros, PDF. Los deberes de alto riesgo del EU AI Act son en gran medida operativos — atañen a lo que el sistema hace en tiempo de ejecución. Un PDF de política no puede demostrar que una llamada de IA concreta, en una fecha concreta, fue verificada, enmascarada, permitida o bloqueada. Unos logs editables no pueden probar que nadie los limpió después.

La evidencia tiene dos propiedades de las que los documentos carecen: la genera el propio sistema que aplica la política y es a prueba de manipulación. Eso es alcanzable hoy: una pasarela de aplicación de políticas delante de cada llamada de IA, más firmas criptográficas sobre cada decisión. Las firmas post-cuánticas (p. ej. Dilithium5 / ML-DSA, estandarizadas por el NIST) mantienen esa evidencia duradera incluso frente a futuros ataques cuánticos — relevante, porque los registros de auditoría deben seguir siendo verificables durante años.

5 · El ciclo: definir → aplicar → probar → exportar

Esta es la arquitectura que RHETRA entrega: la pasarela KRONOS y la Governance Platform implementan el ciclo de extremo a extremo — on-premise o SaaS. El contexto más amplio — por qué la verificabilidad es el núcleo de la soberanía — está en nuestra guía pilar: ¿Qué es la IA soberana?

Esta guía es información general sobre el Reglamento (UE) 2024/1689, no asesoramiento jurídico.

CUMPLIMIENTO COMO PRUEBA EN FUNCIONAMIENTO

Vea el ciclo aplicar la política — en vivo.

45 minutos sobre un sistema en funcionamiento: entra la política, se aplica en cada llamada, sale la evidencia firmada.