El error más común: pensar que "pyme" significa "exento"

El RGPD sí tiene un umbral de tamaño que exime a empresas de menos de 250 empleados de ciertas obligaciones de registro de actividades (artículo 30.5). El AI Act no funciona así. No hay un número de empleados o de facturación por debajo del cual una obligación desaparece por completo. Si tu empresa desarrolla o usa sistemas de IA, las obligaciones generales — alfabetización del personal, clasificación de riesgo, y todo lo que se derive de esa clasificación — se aplican igual que a una multinacional.

Lo que sí existe es un ajuste real, y viene de dos sitios distintos del Reglamento: el artículo 62, dedicado explícitamente a pymes y startups, y el artículo 17(2), que exige proporcionalidad en un punto muy concreto. Ninguno de los dos te exime — los dos reducen el coste y la fricción de cumplir.

Lo que el AI Act sí ajusta para pymes y startups (artículo 62)

El artículo 62 obliga a los Estados miembros y a la Oficina de IA a ofrecer, específicamente a pymes y startups, cuatro tipos de apoyo:

MedidaQué significa en la práctica
Acceso prioritario a sandboxes regulatoriosSi tu proyecto de IA necesita probarse antes de salir al mercado, las pymes tienen prioridad de entrada frente a empresas grandes, sin relajar los requisitos que se evalúan.
Tarifas de evaluación de conformidad reducidasCuando un sistema de alto riesgo necesita evaluación de conformidad, la tarifa se reduce de forma proporcional al tamaño y al mercado de la empresa.
Formación y canales de comunicación adaptadosLos Estados miembros deben organizar actividades de formación específicas para pymes y mantener canales dedicados para resolver dudas de aplicación — no el mismo canal genérico que una gran corporación.
Plantillas estandarizadas de la Oficina de IALa Oficina de IA debe proporcionar plantillas de cumplimiento estandarizadas y una plataforma única de información, reduciendo el trabajo de construir la documentación desde cero.

Lo que NO cambia por ser pyme

Tres obligaciones siguen aplicando exactamente igual, sin importar el tamaño de tu empresa:

  • Alfabetización en IA (artículo 4) — en vigor desde el 2 de febrero de 2025. Obliga a garantizar que tu personal (y cualquier tercero que use IA en tu nombre) tenga un nivel suficiente de comprensión de la tecnología, sus riesgos y sus límites.
  • Clasificación de riesgo (artículo 6, Anexo III) — toda empresa que use o desarrolle IA tiene que hacer el ejercicio de saber en qué categoría de riesgo cae cada sistema, aunque el resultado sea "riesgo mínimo" y ahí termine el trabajo.
  • Las obligaciones que se deriven de un sistema de alto riesgo — si tras clasificar te sale alto riesgo, la documentación técnica y la supervisión humana siguen siendo obligatorias. Lo único que ajusta el artículo 17(2) es que el sistema de gestión de calidad debe ser "proporcional al tamaño de la organización del proveedor" — no que desaparezca.
En una frase: el AI Act no pregunta cuántos empleados tienes antes de aplicarse — pregunta qué tipo de sistema usas. El tamaño de tu empresa afecta a cuánto te cuesta cumplir, no a si tienes que hacerlo.

Ruta práctica para una pyme española: 4 pasos

Paso 1 — Inventario de sistemas de IA

No puedes clasificar lo que no has listado. Incluye también las herramientas que tu equipo usa sin que nadie las haya dado de alta oficialmente (ChatGPT, Copilot, plugins de IA en el CRM).

Paso 2 — Clasificación de riesgo

Para cada sistema del inventario: ¿cae en el Anexo III? La mayoría de herramientas de productividad no lo hacen — pero un sistema de cribado de currículums o de scoring de clientes sí puede.

Paso 3 — Alfabetización en IA del personal

Formación proporcional al riesgo real de cada departamento, no un curso genérico para toda la plantilla. El artículo 4 no exige certificaciones, pero sí evidencia de que la formación ocurrió.

Paso 4 — Documentación mínima, solo si aplica

Si algún sistema salió de alto riesgo en el paso 2, ahí es donde entra la documentación técnica, la supervisión humana y, si corresponde, el registro en la base de datos de la UE.

Kit de Inicio AI Act Checklist de clasificación, registro de sistemas y las políticas de partida que la mayoría de pymes necesitan primero — pensado para hacerlo sin consultora. 29 €, IVA incl.
Comprar →

Preguntas frecuentes

¿El AI Act exime a las pymes?

No. El AI Act no tiene un umbral de tamaño que exima a las pymes, a diferencia de algunas obligaciones del RGPD. Lo que hace es ajustar el esfuerzo: el artículo 62 obliga a los Estados miembros a dar a pymes y startups acceso prioritario a los sandboxes regulatorios, tarifas de evaluación de conformidad reducidas y formación adaptada, y el artículo 17(2) exige que el sistema de gestión de calidad sea proporcional al tamaño de la organización.

¿Desde cuándo tengo que formar a mi personal en IA?

Desde el 2 de febrero de 2025. El artículo 4 obliga a garantizar una alfabetización en IA suficiente entre el personal y cualquier tercero que use IA en nombre de la empresa, sin importar el tamaño de la organización — la vigilancia de mercado empezó en agosto de 2026, pero la obligación ya estaba en vigor antes.

¿Qué pasa si mi pyme no usa sistemas de alto riesgo?

La mayoría de las obligaciones pesadas — documentación técnica del Anexo IV, declaración UE de conformidad, registro en la base de datos de la UE — solo aplican a sistemas de alto riesgo del Anexo III. Aun así necesitas hacer el ejercicio de clasificación para confirmarlo, y la alfabetización en IA del artículo 4 sigue aplicando igual.

¿Puedo cumplir sin contratar una consultora?

En la mayoría de los casos sí, sobre todo si tu empresa no despliega sistemas de alto riesgo. El mapa de qué puedes hacer tú mismo y cuándo sí conviene ayuda externa está en nuestra guía dedicada a este tema.