Los niveles de riesgo del Reglamento Europeo de IA
El reglamento no regula «la IA» en bloque: clasifica cada sistema por el riesgo que supone su uso, y de esa clasificación depende todo lo demás — qué tienes que documentar, desde cuándo, y a qué te expones si no lo haces.
| Categoría de sistema | Nivel de riesgo | Obligatorio desde | Sanción máxima |
|---|---|---|---|
| Prácticas prohibidas Usos prohibidos sin excepción. Ya son exigibles desde febrero de 2025. | Riesgo inaceptable | 2 feb 2025 | 35 M€ o 7% |
| Alto riesgo La categoría más exigente. Su plazo se aplazó a diciembre de 2027. | Alto riesgo | 2 dic 2027 | 15 M€ o 3% |
| Transparencia (artículo 50) Avisar del chatbot, marcar el contenido generado, etiquetar deepfakes. | Riesgo limitado | 2 ago 2026 | 15 M€ o 3% |
| Modelos de uso general (GPAI) Obligan a quien desarrolla el modelo. Y a veces, a quien lo afina. | Categoría propia | 2 ago 2025 | 15 M€ o 3% |
| Riesgo mínimo Sin obligaciones específicas. Pero el RGPD y la alfabetización siguen. | Riesgo mínimo | No aplica | — |
La categoría no la determina la tecnología, sino para qué la usas. El mismo modelo de lenguaje puede ser riesgo mínimo en un chatbot de atención al cliente y alto riesgo si lo usas para cribar candidatos en un proceso de selección.
Cómo se decide la categoría
- Comprueba si el uso está en la lista de prácticas prohibidas. Si lo está, no hay nada que documentar: hay que dejar de hacerlo.
- Comprueba si encaja en alguno de los usos de alto riesgo (empleo, crédito, educación, seguridad, servicios esenciales…).
- Si no, comprueba si el sistema interactúa con personas o genera contenido: entonces tienes obligaciones de transparencia.
- El resto es riesgo mínimo: sin obligaciones específicas, aunque sigue aplicando el RGPD.
Información divulgativa contrastada con fuentes oficiales. No es asesoramiento jurídico.