1. The risk pyramid: click your level
1. La pirámide de riesgo: pulsa tu nivel
The AI Act doesn't regulate "AI" in the abstract: it classifies each AI system into four risk levels, and your obligations depend entirely on where your system lands.
El AI Act no regula "la IA" en abstracto: clasifica cada sistema en cuatro niveles de riesgo, y tus obligaciones dependen por completo de dónde caiga el tuyo.
Two things surprise companies again and again. First, the pyramid is about use, not technology: the same model can be minimal risk in one deployment and high risk in another. Second, most real compliance work concentrates in the amber band: recruitment, credit scoring, education, critical infrastructure and healthcare use cases live there.
Dos cosas sorprenden a las empresas una y otra vez. Primero, la pirámide clasifica el uso, no la tecnología: el mismo modelo puede ser riesgo mínimo en un despliegue y alto riesgo en otro. Segundo, el grueso del trabajo real de cumplimiento se concentra en la franja ámbar: ahí viven selección de personal, scoring crediticio, educación, infraestructuras críticas y sanidad.
2. The timeline: click each milestone
2. El calendario: pulsa cada hito
The AI Act entered into force on 1 August 2024 and applies in stages. Several deadlines have already passed, so "waiting to see" stopped being a strategy a while ago.
El AI Act entró en vigor el 1 de agosto de 2024 y se aplica por fases. Varios plazos ya han vencido: "esperar a ver" dejó de ser una estrategia hace tiempo.
3. Your obligations depend on your role
3. Tus obligaciones dependen de tu rol
The AI Act binds not only those who build AI (providers) but also those who use it professionally (deployers). Buying the system from a vendor does not exempt you: it assigns you a different set of duties.
El AI Act no solo obliga a quien fabrica la IA (proveedor), también a quien la usa profesionalmente (responsable del despliegue). Comprar el sistema a un tercero no te exime: te asigna otro paquete de deberes.
4. What non-compliance costs
4. Lo que cuesta incumplir
For engaging in prohibited practices (Art. 5).
Por incurrir en prácticas prohibidas (art. 5).
For breaching most other obligations, including high-risk requirements.
Por incumplir la mayoría de las demás obligaciones, incluidas las de alto riesgo.
For supplying incorrect, incomplete or misleading information to authorities.
Por facilitar información incorrecta, incompleta o engañosa a las autoridades.
In each case, whichever is higher applies (for SMEs, whichever is lower). And beyond fines, the operational penalty is real: systems pulled from the market and procurement processes you can no longer bid for.
En cada caso aplica la cifra mayor (para pymes, la menor). Y más allá de las multas, la sanción operativa es real: sistemas retirados del mercado y licitaciones a las que ya no puedes presentarte.
5. Where to start: the 5-step readiness checklist
5. Por dónde empezar: checklist de preparación en 5 pasos
This is the sequence we apply when implementing AI Act readiness inside organizations. The order matters.
Esta es la secuencia que aplicamos al preparar organizaciones para el AI Act. El orden importa.
- Inventory every AI system in use, in procurement or in development, including the shadow AI your teams use without asking. No inventory, no compliance.
- Classify each system by risk level using the pyramid above, and identify your role (provider or deployer) for each one.
- Assign ownership: who approves use cases, who classifies risk, who answers to the regulator. Documents don't govern; accountable people do.
- Close the gaps per system: risk management, data governance for training data (Art. 10), Annex IV technical documentation, logging and human oversight.
- Monitor continuously: models drift, vendors change, guidance evolves. AI Act readiness is a process with reviews, not a project with an end date.
- Inventaría todos los sistemas de IA en uso, en compra o en desarrollo, incluida la IA en la sombra que tus equipos usan sin pedir permiso. Sin inventario no hay cumplimiento.
- Clasifica cada sistema por nivel de riesgo con la pirámide de arriba, e identifica tu rol (proveedor o responsable del despliegue) en cada uno.
- Asigna responsables: quién aprueba casos de uso, quién clasifica el riesgo, quién responde ante el regulador. Los documentos no gobiernan; las personas con responsabilidad, sí.
- Cierra los huecos por sistema: gestión de riesgos, gobernanza de los datos de entrenamiento (art. 10), documentación técnica del Anexo IV, registro de eventos y supervisión humana.
- Monitoriza en continuo: los modelos derivan, los proveedores cambian, las guías evolucionan. Prepararse para el AI Act es un proceso con revisiones, no un proyecto con fecha de fin.
All of this, applied step by step and with no technical background required, is what we cover in our flagship course (Bestseller, 4.5★): AI Governance: The Fundamentals of AI Governance. Also available in Spanish.
Todo esto, aplicado paso a paso y sin necesidad de perfil técnico, es lo que cubrimos en nuestro curso insignia (Bestseller, 4.5★): AI Governance: The Fundamentals of AI Governance. También disponible en español.
Ver el curso →View the course →Frequently asked questions
Preguntas frecuentes
Does the AI Act apply to my company if we only use AI, not build it?
¿Me aplica el AI Act si solo uso IA, no la desarrollo?
Yes. As a deployer you have your own obligations: using systems per instructions, ensuring human oversight, monitoring operation, and in some cases fundamental-rights impact assessments. The vendor's compliance does not transfer to you automatically.
Sí. Como responsable del despliegue tienes obligaciones propias: usar los sistemas según instrucciones, garantizar supervisión humana, monitorizar el funcionamiento y, en algunos casos, evaluaciones de impacto en derechos fundamentales. El cumplimiento del proveedor no se te transfiere automáticamente.
Is ISO/IEC 42001 mandatory under the AI Act?
¿Es obligatoria la ISO/IEC 42001 bajo el AI Act?
No, it is a voluntary, certifiable standard. But it's the most practical way to structure an AI management system whose evidence also serves your AI Act compliance file. The law says what to comply with; ISO 42001 shows how to prove it.
No: es una norma voluntaria y certificable. Pero es la forma más práctica de estructurar un sistema de gestión de IA cuyas evidencias sirven también para tu expediente del AI Act. La ley dice qué cumplir; la ISO 42001, cómo demostrarlo.
Does GDPR still apply on top of the AI Act?
¿Sigue aplicando el RGPD además del AI Act?
Always, whenever personal data is processed, including minimal-risk systems the AI Act barely touches. The two regimes stack; they don't replace each other.
Siempre que se traten datos personales, incluso en sistemas de riesgo mínimo que el AI Act apenas toca. Los dos regímenes se suman; no se sustituyen.
Keep going: our complete AI governance guide (in Spanish) covers the AI Act vs ISO 42001 vs NIST AI RMF comparison in depth, and the data governance guide explains the Art. 10 prerequisite nobody can skip: governed training data.
Sigue por aquí: nuestra guía completa de gobernanza de la IA profundiza en la comparativa AI Act vs ISO 42001 vs NIST AI RMF, y la guía de gobierno del dato explica el prerrequisito del artículo 10 que nadie puede saltarse: datos de entrenamiento gobernados.
AI Governance: The Fundamentals of AI Governance
Nuestro curso insignia desarrolla en profundidad lo que aquí se resume, con marcos, plantillas y casos reales.Our flagship course develops in depth what is summarized here, with frameworks, templates and real cases.
EU AI Act vs ISO 42001 vs NIST AI RMF5 min · ES · EN
Gobernanza de la IA: guía completa10 min · ES
DATA UNIVERSE