Regulación y gobernanza10 min de lectura
Niveles de riesgo de la Ley de IA de la UE, con ejemplos
Los cuatro niveles de riesgo de la Ley de IA de la UE con ejemplos: prohibido, alto riesgo, transparencia y mínimo, más modelos de uso general y casos límite.
Publicado
La Ley de IA de la UE clasifica los usos de la IA en cuatro niveles de riesgo. Riesgo inaceptable: una lista corta de prácticas prohibidas sin más, como la puntuación social o el reconocimiento de emociones en el trabajo. Alto riesgo: usos en ámbitos sensibles como la selección de personal, la calificación crediticia o las infraestructuras críticas, permitidos pero sujetos a requisitos estrictos. Riesgo limitado: situaciones con obligaciones de transparencia, como chatbots y ultrafalsificaciones (deepfakes), en las que hay que avisar de que se trata de IA. Riesgo mínimo: todo lo demás (filtros de spam, asistentes de redacción), sin obligaciones específicas. Los proveedores de modelos de IA de uso general tienen normas propias. El nivel depende de para qué se usa la IA, no de la tecnología.
Aquí tienes cada nivel con ejemplos. Es información general, no asesoramiento jurídico. El Reglamento (UE) 2024/1689 contiene definiciones y excepciones detalladas, y las directrices siguen evolucionando. Comprueba los detalles en el texto oficial y con asesores.
El principio clave: decide la finalidad
La Ley de IA regula usos, no algoritmos. El mismo modelo de lenguaje puede ser:
- de riesgo mínimo cuando redacta textos de marketing,
- de riesgo limitado cuando atiende a clientes como chatbot,
- de alto riesgo cuando clasifica a candidatos,
- parte de una práctica prohibida si se usa para inferir las emociones de los empleados en el trabajo.
Por eso se clasifica por caso de uso. El verificador de riesgo de la Ley de IA de la UE, gratuito, te guía caso por caso.
Nivel 1: riesgo inaceptable (prohibido)
El artículo 5 prohíbe ciertas prácticas. Rigen desde el 2 de febrero de 2025.
| Práctica prohibida | Ejemplo empresarial de lo que no se permite |
|---|---|
| Técnicas manipuladoras o engañosas que causan perjuicios importantes | Interfaces diseñadas para empujar de forma subliminal a decisiones financieras perjudiciales |
| Explotación de vulnerabilidades (edad, discapacidad, situación social o económica) | Dirigirse a personas con dificultades económicas con ofertas manipuladoras basadas en IA que causen perjuicios importantes |
| Puntuación social que lleva a un trato perjudicial injustificado | Puntuar a clientes por comportamientos sociales sin relación para negarles servicios |
| Predicción del riesgo de delito basada solo en perfiles o rasgos de personalidad | Evaluar si alguien cometerá un delito solo a partir de su perfil de personalidad |
| Extracción no selectiva de imágenes faciales para bases de reconocimiento | Crear una base de datos de caras con imágenes recogidas en internet |
| Reconocimiento de emociones en el trabajo o en la educación | Analizar las expresiones faciales de los empleados en videollamadas para medir su implicación (hay excepciones por motivos médicos o de seguridad) |
| Categorización biométrica que infiere rasgos sensibles | Inferir a partir de la cara ideas políticas, religión u orientación sexual |
| Identificación biométrica remota en tiempo real en espacios públicos con fines policiales | Limitada a excepciones estrictas para las autoridades |
En la práctica, esto afecta sobre todo a RR. HH. y marketing: reconocer emociones del personal y la segmentación manipuladora son donde una empresa corriente podría entrar en terreno prohibido.
Nivel 2: alto riesgo
La IA de alto riesgo está permitida, pero muy regulada. Se llega por dos vías.
Vía A: IA en productos regulados
Sistemas de IA que son componente de seguridad de un producto, o un producto en sí, cubierto por la legislación de la UE sobre seguridad de los productos del anexo I y sujeto a evaluación de la conformidad por terceros. Por ejemplo, IA en productos sanitarios, máquinas, juguetes, ascensores y vehículos. Estas normas estaban previstas a partir del 2 de agosto de 2027.
Vía B: casos de uso del anexo III
| Ámbito | Ejemplos |
|---|---|
| Biometría | Identificación biométrica remota, categorización biométrica, reconocimiento de emociones (cuando no esté prohibido) |
| Infraestructuras críticas | IA como componente de seguridad en la gestión del tráfico o del suministro de agua, gas, calefacción o electricidad, o de infraestructuras digitales |
| Educación y formación profesional | Decidir admisiones, evaluar resultados de aprendizaje, orientar el aprendizaje, vigilar exámenes |
| Empleo y gestión de trabajadores | Cribado de currículos, clasificación de candidatos, anuncios de empleo segmentados, decisiones de ascenso o despido, reparto de tareas según comportamiento o rasgos, seguimiento del rendimiento |
| Acceso a servicios esenciales | Derecho a prestaciones públicas, solvencia y calificación crediticia (no detección de fraude), evaluación de riesgos y precios en seguros de vida y salud, clasificación de llamadas de emergencia |
| Garantía del cumplimiento del Derecho | Diversos usos por o para autoridades policiales |
| Migración, asilo y control fronterizo | Evaluaciones de riesgo, examen de solicitudes |
| Justicia y procesos democráticos | Apoyo a decisiones judiciales, influencia en elecciones o en el comportamiento electoral |
Estaban previstas a partir del 2 de agosto de 2026, aunque la UE ha propuesto cambiar el calendario de algunas normas de alto riesgo. Consulta el calendario oficial vigente.
La excepción del artículo 6, apartado 3
Un sistema del anexo III no es de alto riesgo si no plantea un riesgo importante de perjuicio, por ejemplo porque solo:
- realiza una tarea de procedimiento limitada,
- mejora el resultado de una actividad humana ya terminada,
- detecta patrones de decisión o desviaciones sin sustituir ni influir en la valoración humana sin una revisión adecuada, o
- realiza una tarea preparatoria de una evaluación.
Pero un sistema que hace elaboración de perfiles de personas físicas siempre es de alto riesgo. El proveedor que se acoja a la excepción debe documentar su evaluación, y pueden seguir aplicándose obligaciones de registro.
Ejemplos de casos límite
| Uso | Clasificación probable | Por qué |
|---|---|---|
| La IA clasifica candidatos por idoneidad | Alto riesgo | Empleo, influye en la selección |
| La IA corrige la ortografía de las ofertas de empleo | Probablemente no es de alto riesgo | Tarea limitada, sin influencia en decisiones sobre personas |
| La IA redacta preguntas de entrevista a partir de la descripción del puesto | Probablemente no es de alto riesgo | Preparatoria, no evalúa a personas |
| La IA puntúa la solvencia de los clientes | Alto riesgo | Servicios esenciales, calificación crediticia |
| La IA marca pagos posiblemente fraudulentos | Excluida de la categoría de calificación crediticia | La detección de fraude está excluida expresamente |
| La IA fija primas individuales de seguros de vida | Alto riesgo | Evaluación de riesgos y precios en seguros |
| La IA resume un informe entregado por el propio empleado | Probablemente no es de alto riesgo | No evalúa a la persona |
Ilustraciones simplificadas del razonamiento, no calificaciones jurídicas.
Qué implica el alto riesgo en la práctica
Los proveedores deben implantar gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, transparencia hacia quien despliega, diseño de la supervisión humana, precisión y solidez, gestión de la calidad, evaluación de la conformidad y registro. Quien despliega debe usar el sistema según las instrucciones, asignar supervisión humana competente, vigilarlo, conservar registros, informar a trabajadores y afectados y, a veces, realizar una evaluación de impacto relativa a los derechos fundamentales. Nuestro artículo sobre las obligaciones de los responsables del despliegue trata esa parte en detalle.
Nivel 3: riesgo limitado (obligaciones de transparencia)
El artículo 50 fija obligaciones de transparencia para ciertos sistemas de IA, sean o no de alto riesgo:
| Situación | Obligación (simplificada) | Quién |
|---|---|---|
| La IA interactúa directamente con personas | Informar de que interactúan con una IA, salvo que sea evidente | Proveedor (diseño) |
| La IA genera audio, imagen, vídeo o texto sintéticos | Marcar el resultado de forma legible por máquina como generado artificialmente | Proveedor |
| Ultrafalsificaciones | Informar de que el contenido se ha generado o manipulado artificialmente | Responsable del despliegue |
| Textos generados por IA sobre asuntos de interés público | Informar, salvo revisión editorial humana con responsabilidad editorial | Responsable del despliegue |
| Reconocimiento de emociones o categorización biométrica | Informar a las personas expuestas | Responsable del despliegue |
Ejemplos: chatbot web, asistente de voz con IA en atención telefónica, imágenes de producto generadas por IA con personas realistas, vídeo sintético de un portavoz. Estas obligaciones estaban previstas a partir del 2 de agosto de 2026.
Nivel 4: riesgo mínimo
Aquí están la mayoría de usos empresariales: redactar correos, resumir documentos, traducir, filtrar spam, recomendar productos, análisis internos, ayuda con código, previsión de inventario. La Ley de IA no les fija obligaciones específicas, aunque fomenta códigos de conducta voluntarios.
Aun así, rigen dos cosas:
- La alfabetización en IA (artículo 4) afecta a todos los proveedores y responsables del despliegue, sea cual sea el riesgo. Consulta la alfabetización en IA según la Ley de IA de la UE.
- Otras leyes siguen vigentes, como la protección de datos, la protección de los consumidores, la propiedad intelectual, la no discriminación y la responsabilidad por productos.
Modelos de IA de uso general: una vía aparte
Los grandes modelos versátiles, como los que hay tras los asistentes de IA populares, se regulan a nivel de modelo. Los proveedores de modelos de IA de uso general deben, entre otras cosas, mantener documentación técnica, facilitar información a los proveedores posteriores, tener una política de derechos de autor y publicar un resumen del contenido de entrenamiento. Los modelos con riesgo sistémico tienen obligaciones adicionales, como evaluaciones y notificación de incidentes. Estas normas se aplican desde el 2 de agosto de 2025.
Si usas un modelo así mediante una aplicación o API, esas obligaciones recaen en su proveedor; las tuyas dependen de tu caso de uso.
Cómo clasificar tus propios casos de uso
- Enumera cada caso de uso, no cada herramienta.
- Revisa primero las prácticas prohibidas. Si alguna aplica, para.
- Revisa los anexos I y III. Si el uso figura en ellos, valora si podría aplicarse la excepción del artículo 6, apartado 3, y si hay elaboración de perfiles.
- Revisa las situaciones de transparencia. Pueden sumarse a cualquier nivel.
- Documenta tu razonamiento con fecha y autor.
- Pide asesoramiento ante cualquier caso de alto riesgo o dudoso.
- Vuelve a evaluar cuando cambie el uso. Ampliar una herramienta a una finalidad nueva puede cambiar su nivel.
Intégralo en tus normas; nuestra guía sobre la política de uso de IA en la empresa muestra cómo definir los usos que requieren aprobación.
Ideas equivocadas habituales
- «Solo usamos una herramienta estándar, la Ley de IA no nos afecta». Quien despliega tiene obligaciones, y una herramienta estándar con finalidad de alto riesgo es un uso de alto riesgo.
- «La IA generativa es automáticamente de alto riesgo». No. La clasificación depende de la finalidad.
- «Riesgo mínimo significa que no hay ninguna norma». La alfabetización en IA y otras leyes siguen aplicándose.
- «La excepción cubre cualquier configuración con una persona en el circuito». La del artículo 6, apartado 3, es estrecha y no se aplica a la elaboración de perfiles.
- «Las fechas son fijas». Se han propuesto cambios en algunas. Consulta el texto vigente.
Resumen
Las prácticas prohibidas están vetadas, los usos de alto riesgo se permiten con controles estrictos, las situaciones de transparencia exigen informar, y todo lo demás es riesgo mínimo sin obligaciones específicas de la Ley de IA más allá de la alfabetización en IA. Clasifica por caso de uso, documenta y busca asesoramiento cuando haya mucho en juego. Empieza con el verificador de riesgo de la Ley de IA de la UE para una primera orientación sobre cada caso de uso.
Preguntas frecuentes
¿Cuáles son los niveles de riesgo de la Ley de IA de la UE?
Riesgo inaceptable (prácticas prohibidas), alto riesgo (permitido con requisitos estrictos), riesgo limitado (obligaciones de transparencia) y riesgo mínimo (sin obligaciones específicas). Los modelos de IA de uso general se regulan aparte.
¿Un chatbot es de alto riesgo según la Ley de IA?
Normalmente no. Un chatbot de atención al cliente suele tener obligaciones de transparencia: hay que informar a las personas de que interactúan con una IA. Solo es de alto riesgo si se usa con una finalidad de alto riesgo, como decidir el acceso a servicios esenciales.
¿Quién decide qué nivel de riesgo se aplica?
El proveedor y el responsable del despliegue deben evaluarlo según la finalidad prevista y el uso del sistema. Las autoridades supervisan el cumplimiento. Si tienes dudas, busca asesoramiento jurídico y documenta tu razonamiento.
¿Puede un sistema de IA estar en varias categorías?
Sí. Un sistema de alto riesgo también puede tener obligaciones de transparencia, y el mismo modelo puede ser de riesgo mínimo en un uso y de alto riesgo en otro. La clasificación depende del caso de uso.
Artículos relacionados
Regulación y gobernanza10 min de lectura
Ley de IA de la UE: obligaciones de quien usa la IA
Obligaciones del responsable del despliegue en la Ley de IA de la UE: alfabetización, transparencia, alto riesgo, cuándo pasas a ser proveedor y checklist.
Regulación y gobernanza8 min de lectura
Alfabetización en IA y Ley de IA de la UE: el artículo 4
Qué implica la alfabetización en IA del artículo 4 de la Ley de IA de la UE para las empresas: a quién afecta, qué formación incluir y cómo documentarla.
Regulación y gobernanza9 min de lectura
Política de uso de IA en la empresa: cómo redactarla
Cómo redactar una política de uso de IA: secciones clave, un esquema para copiar, una regla de datos tipo semáforo, pasos de implantación y errores a evitar.