Los niveles de riesgo del Reglamento Europeo de IA

El reglamento no regula «la IA» en bloque: clasifica cada sistema por el riesgo que supone su uso, y de esa clasificación depende todo lo demás — qué tienes que documentar, desde cuándo, y a qué te expones si no lo haces.

Categoría de sistemaNivel de riesgo Obligatorio desdeSanción máxima
Prácticas prohibidas Usos prohibidos sin excepción. Ya son exigibles desde febrero de 2025. Riesgo inaceptable 2 feb 2025 35 M€ o 7%
Alto riesgo La categoría más exigente. Su plazo se aplazó a diciembre de 2027. Alto riesgo 2 dic 2027 15 M€ o 3%
Transparencia (artículo 50) Avisar del chatbot, marcar el contenido generado, etiquetar deepfakes. Riesgo limitado 2 ago 2026 15 M€ o 3%
Modelos de uso general (GPAI) Obligan a quien desarrolla el modelo. Y a veces, a quien lo afina. Categoría propia 2 ago 2025 15 M€ o 3%
Riesgo mínimo Sin obligaciones específicas. Pero el RGPD y la alfabetización siguen. Riesgo mínimo No aplica

La categoría no la determina la tecnología, sino para qué la usas. El mismo modelo de lenguaje puede ser riesgo mínimo en un chatbot de atención al cliente y alto riesgo si lo usas para cribar candidatos en un proceso de selección.

Cómo se decide la categoría

  1. Comprueba si el uso está en la lista de prácticas prohibidas. Si lo está, no hay nada que documentar: hay que dejar de hacerlo.
  2. Comprueba si encaja en alguno de los usos de alto riesgo (empleo, crédito, educación, seguridad, servicios esenciales…).
  3. Si no, comprueba si el sistema interactúa con personas o genera contenido: entonces tienes obligaciones de transparencia.
  4. El resto es riesgo mínimo: sin obligaciones específicas, aunque sigue aplicando el RGPD.

Información divulgativa contrastada con fuentes oficiales. No es asesoramiento jurídico.