Ley española de gobernanza de la IA y AESIA: qué cambia
España tramita su propia ley para el régimen sancionador y la autoridad de control del AI Act. Así queda el papel de AESIA.
Publicado el 2026-08-15.
Por qué el reglamento europeo no basta y España necesita su propia ley
El Reglamento (UE) 2024/1689 —el AI Act— es directamente aplicable en España desde su entrada en vigor: no hace falta que el Parlamento español lo «traduzca» a una ley para que las obligaciones existan. Eso ya pasó con las prácticas prohibidas del artículo 5, exigibles desde el 2 de febrero de 2025, o con el régimen de modelos de uso general, exigible desde el 2 de agosto de 2025.
Pero un reglamento europeo deja dos huecos que cada Estado tiene que rellenar por su cuenta: quién vigila el cumplimiento dentro del país y qué sanciones concretas se imponen cuando alguien lo incumple. El AI Act fija horquillas máximas de multa y remite el resto —autoridad competente, procedimiento sancionador, régimen de inspección— a la legislación nacional. Sin esa ley española, el reglamento sigue siendo obligatorio, pero falta la pieza que permite ejecutarlo con multas propias y con un organismo que llame a tu puerta.
Esa pieza es la ley española de gobernanza de la inteligencia artificial, cuyo proyecto aprobó el Gobierno en mayo de 2026 y que ahora sigue su trámite parlamentario. Mientras no se apruebe de forma definitiva, España sigue aplicando el reglamento europeo, pero el desarrollo del régimen sancionador nacional y la consolidación de competencias de AESIA dependen de que ese texto termine su recorrido en las Cortes.
Qué papel tiene AESIA
La Agencia Española de Supervisión de Inteligencia Artificial (AESIA) es el organismo llamado a ejercer de autoridad de vigilancia del mercado en España para buena parte de los sistemas de IA que se comercialicen o se pongan en servicio en el país. En la práctica, esto la sitúa en el mismo papel que otras autoridades sectoriales cumplen ya para productos: puede pedir documentación, evaluar el cumplimiento de un sistema y, si la ley que lo desarrolla se lo permite, iniciar procedimientos sancionadores.
Esto no sustituye a la Comisión Europea ni a la Oficina de IA europea, que conservan competencias directas sobre los modelos de uso general con mayor impacto. AESIA se ocupa del terreno más cercano a la pyme: sistemas de IA usados o comercializados en España, con especial atención a los de alto riesgo y a los sujetos a obligaciones de transparencia del artículo 50.
Qué significa tener un supervisor nacional con capacidad de inspección
Hasta ahora, para una pyme española el AI Act podía sentirse como una norma lejana, sin un rostro que la hiciera cumplir a nivel local. La existencia de AESIA como autoridad con capacidad de inspección cambia esa percepción en tres sentidos concretos:
- Puede pedirte documentación real. Si tu empresa despliega un sistema de IA que entra en el catálogo de alto riesgo del Anexo III o del Anexo I, tener el inventario de sistemas ordenado deja de ser un ejercicio teórico: es lo primero que enseñarías ante un requerimiento.
- La responsabilidad no es la misma si eres proveedor o responsable del despliegue. AESIA no pide lo mismo a quien desarrolla o comercializa un sistema que a quien simplemente lo usa dentro de su empresa. Antes de reaccionar a cualquier requerimiento, conviene tener claro qué papel juega tu empresa en cada sistema que utilizas.
- El régimen sancionador deja de ser abstracto. Mientras la ley española no complete su desarrollo, las cuantías aplicables en España siguen las horquillas que marca el propio reglamento. Puedes revisar qué arriesga de verdad una pyme en esta guía sobre sanciones.
Lo que ya es exigible, esté o no la ley española aprobada
Conviene no confundir dos calendarios distintos: el del reglamento europeo, que avanza con independencia de la ley española, y el de la propia ley, que solo desarrolla la parte de gobernanza y sanciones a nivel nacional. La tabla resume dónde está cada pieza:
| Fecha | Qué entra en vigor | Base legal | Estado |
|---|---|---|---|
| 1 de agosto de 2024 | Entrada en vigor del reglamento, sin obligaciones exigibles | AI Act, entrada en vigor | Cumplido |
| 2 de febrero de 2025 | Prácticas prohibidas y alfabetización en IA | Art. 5 y art. 4 | Exigible |
| 2 de agosto de 2025 | Modelos de uso general, gobernanza y régimen sancionador del reglamento | Capítulos de GPAI y sanciones del AI Act | Exigible |
| 2 de agosto de 2026 | Obligaciones de transparencia (no todo el reglamento) | Art. 50 | Exigible |
| 2 de diciembre de 2026 | Fin de transición del marcado en sistemas preexistentes; prohibición de imágenes íntimas no consentidas y CSAM | Art. 50 y ampliación del art. 5 | Pendiente |
| 2 de diciembre de 2027 | Alto riesgo del Anexo III (empleo, crédito, educación, biometría, servicios esenciales) | Anexo III del AI Act | Aplazado desde agosto de 2026 |
| 2 de agosto de 2028 | Alto riesgo del Anexo I (IA integrada en productos regulados) | Anexo I del AI Act | Aplazado desde agosto de 2027 |
| 2 de agosto de 2030 | Sistemas de alto riesgo preexistentes del sector público | AI Act | Pendiente |
| Mayo de 2026 en adelante | Tramitación de la ley española de gobernanza y AESIA como autoridad nacional | Proyecto de ley española | En trámite parlamentario |
El error más común que circula ahora mismo es dar por hecho que el 2 de agosto de 2026 «el AI Act se aplica por completo». No es así: ese día entran en vigor las obligaciones de transparencia del artículo 50, mientras que el alto riesgo se ha aplazado a diciembre de 2027 y agosto de 2028. Puedes revisar el detalle completo en qué entra en vigor el 2 de agosto de 2026.
Qué debería hacer tu empresa mientras la ley española avanza
No tiene sentido esperar a que la ley española termine su trámite para empezar a ordenar la casa. Tres pasos que no dependen de si AESIA tiene ya el desarrollo reglamentario completo:
- Haz o actualiza el inventario de sistemas de IA de tu empresa, distinguiendo cuáles usas como responsable del despliegue y cuáles, si los desarrollas o los comercializas, te convierten en proveedor.
- Revisa si algún sistema roza el catálogo de alto riesgo, especialmente en recursos humanos: la guía sobre IA en recursos humanos aclara qué usos están vetados y cuáles requieren controles adicionales.
- Si generas contenido con IA de cara al público, prepárate para las obligaciones de marcado del artículo 50 con la guía práctica sobre cómo marcar el contenido generado con IA.
Que AESIA exista y tenga capacidad de inspección no cambia lo que el reglamento europeo ya te exige hoy. Cambia, sí, quién llama a la puerta si no lo cumples, y con qué margen de maniobra lo hace mientras la ley española termina de fijar las reglas del juego a nivel nacional.
Preguntas frecuentes
¿La ley española sustituye al AI Act?
No, la ley española no sustituye al reglamento europeo, que es directamente aplicable en toda la UE desde su entrada en vigor. Su función es desarrollar el régimen sancionador nacional y confirmar las competencias de AESIA como autoridad de vigilancia del mercado en España.
¿AESIA puede sancionar ya a mi empresa?
El régimen sancionador del reglamento europeo es exigible desde el 2 de agosto de 2025, según el artículo dedicado a gobernanza y sanciones del AI Act. El desarrollo completo de las competencias sancionadoras de AESIA a nivel nacional depende de que la ley española en trámite complete su recorrido parlamentario.
¿Qué diferencia hay entre AESIA y la Oficina de IA de la Comisión Europea?
AESIA actúa como autoridad de vigilancia del mercado dentro de España, mientras que la Oficina de IA europea conserva competencias directas sobre los modelos de uso general con mayor impacto o riesgo sistémico. Para la mayoría de pymes, el interlocutor más cercano será AESIA.
Si el alto riesgo se aplica en 2027 y 2028, ¿por qué debería preocuparme ahora?
Porque las obligaciones de <a href="/obligaciones/practicas-prohibidas/">prácticas prohibidas</a> y de alfabetización en IA ya son exigibles desde febrero de 2025, y las de transparencia entran en vigor el 2 de agosto de 2026 según el artículo 50. Además, preparar el inventario de sistemas lleva tiempo y conviene no dejarlo para el último mes antes de cada fecha límite.
¿Qué pasa si mi empresa solo usa sistemas de riesgo mínimo?
Si tus sistemas caen en la categoría de <a href="/obligaciones/riesgo-minimo/">riesgo mínimo</a>, el reglamento no te impone obligaciones específicas más allá de las de alfabetización en IA que ya afectan a toda empresa. Aun así, conviene documentar por qué clasificas un sistema como riesgo mínimo, por si AESIA lo pregunta en una inspección futura.