Roadmap AI Act para empresas: hoja de ruta práctica de cumplimiento 2026–2028
La inteligencia artificial ya forma parte de los procesos diarios de muchas organizaciones. Departamentos comerciales, recursos humanos, marketing, administración, atención al cliente y tecnología utilizan asistentes, herramientas generativas, sistemas de análisis, agentes de IA y automatizaciones.
Sin embargo, muchas empresas todavía no saben responder con precisión a preguntas básicas:
- ¿Qué sistemas de inteligencia artificial estamos utilizando?
- ¿Para qué procesos se utilizan?
- ¿Qué información reciben?
- ¿Quién ha autorizado su uso?
- ¿Qué decisiones dependen de sus resultados?
- ¿Qué obligaciones del AI Act nos corresponden?
- ¿Cómo podemos demostrar que la IA se utiliza de forma segura?
Cumplir el Reglamento Europeo de Inteligencia Artificial no consiste únicamente en redactar una política o completar un checklist. Requiere implantar un modelo de Gobierno de la IA que permita identificar, clasificar, validar, controlar y supervisar los sistemas durante todo su ciclo de vida.
Por eso, toda organización que utilice o desarrolle inteligencia artificial necesita definir un roadmap AI Act para empresas: una hoja de ruta que convierta las obligaciones legales en actividades, responsables, controles, pruebas y evidencias concretas.
El AI Act ya es una realidad para las empresas
El AI Act se aplica de manera progresiva. Desde el 2 de febrero de 2025 son aplicables las disposiciones sobre alfabetización en IA y la mayor parte de las prácticas prohibidas. Las obligaciones relativas a determinados modelos de IA de propósito general comenzaron a aplicarse el 2 de agosto de 2025.
Desde el 2 de agosto de 2026, el Reglamento es aplicable con carácter general y están vigentes las obligaciones de transparencia del artículo 50. Los requisitos principales para los sistemas de alto riesgo del Anexo III serán aplicables desde el 2 de diciembre de 2027, mientras que los relacionados con productos regulados del Anexo I se aplicarán desde el 2 de agosto de 2028.
Esto significa que las empresas no deben esperar a 2027 o 2028 para comenzar su adaptación. Algunas obligaciones ya están vigentes y los sistemas potencialmente considerados de alto riesgo requieren meses de análisis, documentación, validación y preparación.
Calendario AI Act: qué debería priorizar tu empresa
| Fecha | Obligación o hito | Acción recomendada |
|---|---|---|
| Desde el 2 de febrero de 2025 | Alfabetización en IA y prácticas prohibidas. | Formar a los empleados, establecer reglas de uso y bloquear casos de uso prohibidos. |
| Desde el 2 de agosto de 2025 | Obligaciones para determinados modelos de IA de propósito general. | Revisar modelos, proveedores, contratos, documentación y condiciones de integración. |
| Desde el 2 de agosto de 2026 | Aplicación general y obligaciones de transparencia. | Revisar chatbots, contenidos sintéticos, deepfakes, avisos, etiquetado y marcado técnico. |
| 2 de diciembre de 2026 | Adaptación de determinados sistemas generadores de contenido comercializados antes de agosto de 2026. | Verificar que el contenido pueda identificarse como generado o manipulado por IA. |
| 2 de diciembre de 2027 | Requisitos para sistemas de alto riesgo incluidos en el Anexo III. | Completar gestión de riesgos, documentación, controles, pruebas, supervisión y conformidad. |
| 2 de agosto de 2028 | Sistemas de alto riesgo integrados en productos regulados del Anexo I. | Integrar los requisitos del AI Act en la evaluación de conformidad del producto. |
Las obligaciones de transparencia vigentes desde agosto de 2026 afectan, entre otros casos, a sistemas que interactúan directamente con personas, generadores de contenido sintético, deepfakes, reconocimiento emocional y determinados textos destinados a informar al público.

Roadmap AI Act para empresas con inventario, riesgos, validación, auditoría y mejora continua.
Roadmap AI Act para empresas en ocho fases
Fase 1. Crear un inventario de sistemas y casos de uso de IA
El primer paso es saber qué inteligencia artificial utiliza realmente la organización.
No debe inventariarse únicamente el modelo o la herramienta. Es necesario registrar el caso de uso concreto. Una misma solución puede utilizarse para redactar contenidos de marketing, ayudar en la selección de personal, analizar información financiera o atender reclamaciones. Cada uso puede tener obligaciones y riesgos diferentes.
El inventario debería incluir:
- Nombre de la solución y proveedor.
- Modelo utilizado.
- Departamento responsable.
- Finalidad del sistema.
- Personas que lo utilizan.
- Personas afectadas por sus resultados.
- Datos de entrada.
- Resultados generados.
- Decisiones que apoya o automatiza.
- Integraciones con otros sistemas.
- Nivel de autonomía.
- Países en los que se utiliza.
- Responsable técnico y responsable de negocio.
También debe investigarse el denominado Shadow AI: herramientas que los empleados utilizan sin autorización o sin conocimiento de la organización.
Resultado de la fase: un inventario corporativo y una ficha actualizada para cada sistema, modelo y caso de uso.
Cómo ayuda BCNSoluciona: mediante entrevistas, cuestionarios, revisión de procesos, análisis de proveedores y elaboración de un inventario estructurado de IA.
Fase 2. Determinar el papel de la empresa y clasificar los sistemas
El AI Act no establece las mismas obligaciones para todas las organizaciones. Es necesario determinar si la empresa actúa como:
- Proveedor.
- Responsable del despliegue.
- Integrador o proveedor posterior.
- Importador.
- Distribuidor.
- Fabricante de un producto.
- Proveedor de un modelo de IA de propósito general.
También debe analizarse si cada sistema:
- Realiza una práctica prohibida.
- Puede ser considerado de alto riesgo.
- Está sujeto a obligaciones de transparencia.
- Integra un modelo de propósito general.
- Afecta a empleados, clientes o colectivos vulnerables.
- Trata datos personales o información sensible.
- Influye en decisiones relevantes.
La clasificación no debería quedar en una etiqueta genérica como “riesgo alto” o “riesgo bajo”. El informe debe justificar el resultado, identificar los artículos aplicables y determinar qué controles y evidencias serán necesarios.
Resultado de la fase: informe de aplicabilidad, clasificación legal, roles y matriz de obligaciones.
Cómo ayuda BCNSoluciona: la Consultoría AI Act analiza cómo utiliza la organización la IA, identifica las obligaciones aplicables y establece una hoja de ruta adaptada a su actividad.
Fase 3. Cubrir las obligaciones que ya son aplicables
El roadmap debe priorizar en primer lugar las obligaciones que ya están vigentes.
Control de prácticas prohibidas
La organización debe disponer de un procedimiento que permita revisar nuevos casos de uso y detectar prácticas prohibidas antes de su contratación, desarrollo o puesta en producción.
Transparencia
Los chatbots y asistentes deben informar adecuadamente de que el usuario interactúa con una IA cuando no resulte evidente. Los sistemas que generan contenido sintético deben incorporar los mecanismos de identificación necesarios y los responsables del despliegue deben realizar los avisos correspondientes.
Alfabetización en IA
Los proveedores y responsables del despliegue deben adoptar medidas para favorecer que las personas que operan o utilizan los sistemas comprendan sus capacidades, limitaciones y riesgos. La formación debe adaptarse a los conocimientos, la experiencia, la función y el contexto de uso de cada perfil.
Resultado de la fase: política de uso de IA, procedimiento de prácticas prohibidas, avisos de transparencia, reglas de etiquetado y programa de formación.
Cómo ayuda BCNSoluciona: desarrollando políticas, procedimientos, contenidos formativos, evaluaciones y evidencias de las medidas de alfabetización implantadas.
Fase 4. Implantar el modelo de Gobierno de la IA
El cumplimiento no puede depender exclusivamente del departamento de tecnología. La inteligencia artificial afecta a negocio, legal, privacidad, ciberseguridad, recursos humanos, compras y dirección.
El modelo de Gobierno de la IA debería establecer:
- Política corporativa de IA.
- Comité o responsable de Gobierno de la IA.
- Funciones y responsabilidades.
- Procedimiento de alta de nuevos sistemas.
- Flujo de revisión y aprobación.
- Criterios para aceptar o rechazar proveedores.
- Gestión de excepciones.
- Proceso de gestión de cambios.
- Mecanismos de supervisión humana.
- Procedimiento de incidentes.
- Indicadores y revisiones periódicas.
Cada proyecto debería superar diferentes puertas de control antes de ponerse en producción: clasificación, análisis de riesgos, validación, seguridad, privacidad y aceptación formal.
Resultado de la fase: modelo de Gobierno de la IA, matriz RACI y workflow de aprobación.
Cómo ayuda BCNSoluciona: implantando un modelo de Gobierno de la IA alineado con el AI Act, ISO/IEC 42001, ISO/IEC 23894 y el resto de los sistemas de gestión de la organización. La oferta actual de BCNSoluciona combina Consultoría AI Act, implantación de ISO/IEC 42001 y Red Teaming de IA.
Fase 5. Analizar los riesgos y el impacto de cada sistema
No todas las evaluaciones de riesgo son iguales. Dependiendo del sistema pueden ser necesarios:
- Análisis de riesgos de IA.
- Evaluación de impacto sobre derechos fundamentales.
- Evaluación de impacto de protección de datos.
- Análisis de ciberseguridad.
- Evaluación de proveedores.
- Análisis de continuidad y dependencia tecnológica.
Entre los riesgos que conviene analizar se encuentran:
- Errores y decisiones incorrectas.
- Discriminación o diferencias injustificadas entre grupos.
- Pérdida de privacidad.
- Filtración de información.
- Falta de transparencia.
- Alucinaciones.
- Manipulación del sistema.
- Uso fuera de la finalidad autorizada.
- Dependencia del proveedor.
- Acciones no autorizadas por agentes de IA.
- Ausencia de supervisión humana.
- Imposibilidad de revertir una decisión.
Cada riesgo debe asociarse a controles, responsables, pruebas, evidencias y criterios de aceptación.
Resultado de la fase: registro de riesgos, plan de tratamiento y evaluación del riesgo residual.
Cómo ayuda BCNSoluciona: mediante una metodología que integra riesgo legal, operacional, tecnológico, de privacidad y ciberseguridad.
Fase 6. Verificar, validar y auditar la seguridad de la IA
Una solución de inteligencia artificial no debería pasar a producción únicamente porque funciona durante una demostración.
Antes de aceptarla deben realizarse pruebas adecuadas a su finalidad y nivel de impacto:
- Pruebas funcionales.
- Exactitud y tasas de error.
- Falsos positivos y falsos negativos.
- Robustez ante entradas inesperadas.
- Sesgo y rendimiento por grupos.
- Calidad y procedencia de los datos.
- Fuga de información.
- Prompt injection.
- Jailbreaks.
- Envenenamiento de datos o fuentes RAG.
- Acceso no autorizado a herramientas.
- Escalado de privilegios.
- Supervisión humana.
- Logging y trazabilidad.
- Mecanismos de parada y rollback.
Las métricas y los umbrales de aceptación deben definirse antes de ejecutar las pruebas. Los resultados deben almacenarse como evidencia y relacionarse con la versión exacta del sistema evaluado.
BCNSoluciona ofrece servicios de Pentesting de IA y Red Teaming orientados a detectar vulnerabilidades específicas de modelos, LLM, agentes e infraestructuras de inteligencia artificial, incluyendo ataques como prompt injection, fuga de datos y manipulación del comportamiento.
Resultado de la fase: plan de pruebas, informe de validación, hallazgos, acciones correctivas y acta de aceptación.
Fase 7. Crear documentación y evidencias auditables
El cumplimiento debe poder demostrarse.
No es suficiente afirmar que existe supervisión humana, que se ha formado al personal o que el proveedor es seguro. La empresa necesita conservar evidencias verificables.
El expediente de cada sistema debería contener:
- Ficha del sistema.
- Clasificación y obligaciones aplicables.
- Evaluación de riesgos.
- Documentación del proveedor.
- Contratos y condiciones de uso.
- Información sobre los datos.
- Planes e informes de pruebas.
- Registros y logs.
- Aprobaciones.
- Formación realizada.
- Incidentes.
- Cambios de versión.
- Revisiones periódicas.
- Acciones correctivas.
ISO/IEC 42001 puede utilizarse como estructura para integrar esta información en un Sistema de Gestión de Inteligencia Artificial. No sustituye automáticamente el cumplimiento del AI Act, pero facilita la asignación de responsabilidades, la gestión documental, la auditoría y la mejora continua.
Resultado de la fase: expediente de cumplimiento versionado y repositorio central de evidencias.
Cómo ayuda BCNSoluciona: elaborando los procedimientos, matrices, registros, plantillas y evidencias necesarios, y acompañando la implantación de ISO/IEC 42001.
Fase 8. Mantener el cumplimiento durante todo el ciclo de vida
La inteligencia artificial cambia continuamente. Un sistema aprobado hoy puede utilizar mañana otra versión del modelo, nuevos datos, diferentes prompts o herramientas adicionales.
Por eso, deben definirse eventos que obliguen a revisar o revalidar el sistema:
- Cambio de modelo.
- Cambio de proveedor.
- Fine-tuning.
- Nuevo conjunto de datos.
- Modificación de la finalidad.
- Cambio de población afectada.
- Aumento de la autonomía.
- Nuevas integraciones.
- Incorporación de herramientas a un agente.
- Incidente de seguridad.
- Degradación de resultados.
- Cambio legal o contractual.
La monitorización debería incluir indicadores como errores, quejas, alucinaciones, intervenciones humanas, deriva del modelo, incidentes, intentos de manipulación, fugas de datos y cambios del proveedor.
Resultado de la fase: panel de seguimiento, revisiones programadas, gestión de incidentes y revalidación por cambios.
Cómo ayuda BCNSoluciona: estableciendo indicadores, procedimientos de revisión, auditorías periódicas y un modelo de acompañamiento que permita mantener el cumplimiento actualizado.
Plan inicial de cumplimiento del AI Act en 90 días
Una empresa que todavía no ha iniciado su adaptación puede estructurar una primera fase en tres bloques.
| Periodo | Objetivo | Actividades |
|---|---|---|
| Días 1–30 | Saber qué IA existe. | Inventario, detección de Shadow AI, responsables y revisión de transparencia y prácticas prohibidas. |
| Días 31–60 | Determinar qué obligaciones aplican. | Clasificación, roles, análisis inicial de riesgos, política de IA y formación prioritaria. |
| Días 61–90 | Convertir el análisis en un programa de cumplimiento. | Matriz de controles, procedimientos, plan de pruebas, evaluación de proveedores y hoja de ruta 2027–2028. |
El objetivo de estos 90 días no es completar todas las obligaciones de los sistemas más complejos. Es conseguir que la empresa disponga de control, prioridades y un plan ejecutable.
Errores que pueden hacer fracasar el roadmap
Esperar hasta 2027
Aunque determinadas obligaciones de alto riesgo se apliquen más adelante, el inventario, la transparencia, la alfabetización, las políticas y el control de prácticas prohibidas deben abordarse ahora.
Pensar que toda la responsabilidad corresponde al proveedor
Utilizar una herramienta de terceros no elimina las responsabilidades de la empresa que la integra o utiliza. Debe analizarse el papel real de cada participante.
Generar documentos sin implantarlos
Una política que nadie conoce o un procedimiento que no se utiliza no aporta un cumplimiento efectivo.
Realizar una auditoría una sola vez
Los cambios de modelo, datos, finalidad, permisos o integraciones pueden modificar los riesgos y las obligaciones.
Separar cumplimiento y ciberseguridad
Un sistema puede estar bien documentado y seguir siendo vulnerable a prompt injection, fuga de datos, manipulación o acciones no autorizadas. La validación regulatoria debe complementarse con pruebas técnicas.
¿Cómo puede ayudar BCNSoluciona a cumplir el AI Act?
BCNSoluciona puede acompañar a la organización durante todo el roadmap:
- Diagnóstico inicial y análisis de madurez.
- Inventario de sistemas y casos de uso.
- Clasificación legal y determinación de roles.
- Análisis de riesgos e impactos.
- Elaboración de políticas y procedimientos.
- Implantación del Gobierno de la IA.
- Formación y alfabetización del personal.
- Evaluación de proveedores.
- Implantación de ISO/IEC 42001.
- Pentesting y Red Teaming de sistemas de IA.
- Validación y aceptación antes de producción.
- Preparación de evidencias y auditorías.
- Monitorización y mejora continua.
La combinación de cumplimiento, Gobierno de la IA y ciberseguridad técnica permite que el proyecto no termine en un informe, sino en un modelo real de gestión.
BCNSoluciona ya estructura su oferta alrededor de estos tres pilares: adecuación al AI Act, sistemas de gestión ISO/IEC 42001 y evaluación técnica mediante Pentesting o Red Teaming de IA.
Consultoría AI Act en Barcelona y para empresas de toda España
Cada organización utiliza la inteligencia artificial de forma distinta. Por ello, el roadmap debe adaptarse al número de sistemas, la actividad, el sector, el papel de la empresa y el impacto de sus casos de uso.
Una empresa que utiliza asistentes de productividad no necesita exactamente el mismo programa que una organización que desarrolla agentes autónomos, comercializa soluciones de IA o utiliza algoritmos para tomar decisiones sobre personas.
En BCNSoluciona analizamos la situación real de la empresa, identificamos las obligaciones que corresponden y definimos un plan de implantación priorizado, evitando tanto los controles insuficientes como la burocracia innecesaria.
¿Sabes qué sistemas de IA utiliza realmente tu empresa y cuáles deberían revisarse? Solicita una evaluación inicial del AI Act y recibe una hoja de ruta adaptada a tu organización.
Preguntas frecuentes sobre el roadmap AI Act
¿El AI Act afecta a una empresa que utiliza ChatGPT, Copilot o Gemini?
Utilizar estas herramientas no convierte automáticamente todos los casos de uso en sistemas de alto riesgo. Sin embargo, la empresa debe conocer para qué se utilizan, qué datos reciben, qué personas pueden verse afectadas y qué obligaciones de transparencia, formación, privacidad o seguridad pueden aplicar.
¿Por dónde debe empezar una empresa?
El primer paso es crear un inventario de sistemas y casos de uso. A partir de ese inventario puede determinarse el papel de la empresa, clasificar cada uso y establecer las prioridades.
¿ISO/IEC 42001 es obligatoria?
No es obligatoria con carácter general. Es un estándar voluntario que ayuda a implantar un Sistema de Gestión de Inteligencia Artificial y a organizar políticas, responsabilidades, riesgos, controles, auditorías y mejora continua.
¿Es obligatorio realizar un pentesting de IA?
No todos los sistemas requieren el mismo tipo de auditoría. No obstante, cuando una IA procesa información sensible, está conectada con otros sistemas, utiliza agentes o interviene en procesos relevantes, resulta recomendable evaluar técnicamente su seguridad y resiliencia.
¿Cuándo debe repetirse la validación?
Debe revisarse cuando cambie el modelo, la finalidad, los datos, el proveedor, la población afectada, la autonomía, las integraciones o cualquier elemento que pueda alterar los riesgos o las obligaciones.
Consultoría AI Act para empresas
Gobierno de la IA para empresas
Pentesting de IA y Red Teaming
Servicios de Inteligencia Artificial para empresas
AI Act en vigor en España
Cuándo necesita una empresa una Consultoría AI Act
Reglamento Europeo de Inteligencia Artificial – texto consolidado
EUR-LexReglamento (UE) 2024/1689 original Reglamento (UE) 2024/1689 – AI Act
Explicación oficial española del AI Act Reglamento Europeo de Inteligencia Artificial – AESIA
AESIA16 guías prácticas de cumplimiento Guías prácticas para el cumplimiento del RIA
Imagen creada con IA.




