EU AI Act · Framework 2026

EU AI Act
Compliance Framework

"AI compliance doesn't fail in documents.
It fails in behaviour."
— The EU AI Act will not be enforced on paper. It will be enforced through evidence.

El primer marco legal integral del mundo sobre IA. Basado en enfoque por riesgo. Aplica a proveedores, desplegadores, importadores y distribuidores que operen en la UE o afecten a personas en ella.

Prohibiciones ACTIVAS — Feb 2025
AI Literacy ACTIVA — Feb 2025
GPAI — Ago 2025
High-Risk — 2026/2027-28
Dani Danwin
Dani Danwin
"AI compliance doesn't fail in documents. It fails in behaviour."
trustlayer@danidanwin.eu ebookword.es@gmail.com poliglot@danidanwin.es
Matriz de clasificación de riesgos

Haz clic en una fila para ver el detalle. El nivel de riesgo determina todas las obligaciones.

Nivel
Ejemplos de sistemas
Obligaciones principales
Estado
Inaceptable
Social scoring · manipulación subliminal · explotación de vulnerabilidades · biometría remota en tiempo real (con excepciones)
Ninguna — uso completamente vedado
Prohibido
Alto Riesgo
Reclutamiento · crédito · educación · salud · biometría · infraestructuras críticas · aplicación de la ley (Annex III)
Risk Management System · Data Governance · Documentación técnica · Logging · Supervisión humana · Conformity Assessment · Marcado CE · Registro UE
Cumplimiento estricto
Riesgo Limitado
Chatbots · generadores de imágenes / deepfakes · reconocimiento de emociones
Transparencia: informar al usuario que interactúa con IA o contenido generado por IA
Transparencia
Mínimo / Sin Riesgo
Filtros de spam · videojuegos · IA básica · recomendaciones sin impacto en derechos
Sin obligaciones legales obligatorias. Código de conducta voluntario recomendado
Voluntario
GPAI
GPT, Claude, Llama, Gemini y modelos de propósito general similares
Transparencia · documentación técnica · políticas de copyright. Si riesgo sistémico: adversarial testing, reporting de incidentes, ciberseguridad
Específico
Herramientas de referencia

Recursos oficiales y estándares complementarios

artificialintelligenceact.eu
Sitio oficial del EU AI Act con texto completo, FAQ y recursos de implementación
OFICIAL
ISO 42001
AI Management System Standard. Se alinea directamente con los requisitos del Act para sistemas de alto riesgo
ESTÁNDAR
NIST AI RMF
AI Risk Management Framework. Complementario al Act, especialmente útil para organizaciones con operaciones en EE.UU.
FRAMEWORK
AI Pact (Voluntario)
Mecanismo voluntario de la Comisión Europea para prepararse antes de las fechas de aplicación
VOLUNTARIO
Clasificador de riesgo

Responde las preguntas para determinar el nivel de riesgo de tu sistema de IA y las obligaciones aplicables.

Pregunta 1 de 4
¿Tu sistema de IA realiza alguna de estas actividades?
NOTA LEGAL
Este clasificador es una herramienta orientativa basada en el texto del Reglamento (UE) 2024/1689. Para determinar obligaciones legales definitivas, consulta con un especialista en compliance de IA.
Checklist de cumplimiento

Haz clic en cada ítem para marcarlo completado. Progreso guardado en sesión.

1. Inventario
2. Clasificación
3. Gap Analysis
4. Governance
5. Controles Técnicos
6. Conformidad
7. Ongoing
0 / 5 completados
Registro completo de todos los sistemas de IATodos
Inventario de sistemas propios, de terceros y open source en uso en la organización
Documentar el rol de la organizaciónTodos
Determinar si actúa como Provider (proveedor), Deployer (desplegador), Importer o Distributor para cada sistema
Mapear casos de uso y contexto de despliegueTodos
Para cada sistema: qué hace, dónde se usa, quiénes son los usuarios, qué decisiones toma o asiste
Identificar sistemas que afectan a personas en la UETodos
Incluso si la organización está fuera de la UE, el Act aplica si el output afecta a personas en la UE
Asignar propietario de compliance para cada sistemaTodos
Definir responsable interno de seguimiento del cumplimiento por cada sistema o familia de sistemas
0 / 4 completados
Aplicar clasificador de riesgo a cada sistemaTodos
Usando el EU AI Act Compliance Checker oficial y/o criterios del Reglamento (Prohibited, High-Risk, Limited, Minimal, GPAI)
Verificar si algún sistema entra en Annex IIITodos
Revisar las 8 categorías de alto riesgo: biometría, infraestructura crítica, educación, empleo, servicios esenciales, aplicación de ley, migración, justicia
Identificar modelos GPAI en la cadena de valorGPAI
Documentar qué modelos de propósito general se usan (APIs, modelos integrados) y si tienen riesgo sistémico
Validar clasificación con asesor legalTodos
La clasificación tiene consecuencias legales significativas — revisar con especialista en regulación IA
0 / 4 completados
Comparar situación actual vs. Articles 9-15 (High-Risk)Alto riesgo
Risk management (Art.9), Data governance (Art.10), Technical documentation (Art.11), Record keeping (Art.12), Transparency (Art.13), Human oversight (Art.14), Accuracy (Art.15)
Evaluar madurez del programa de governance de datosAlto riesgo
Calidad de datos de entrenamiento, bias detection, representatividad de datasets
Revisar contratos con proveedores de IADeployer
Verificar que los proveedores ofrecen la documentación técnica, instrucciones y obligaciones de reporting requeridas
Documentar brechas y priorizar roadmapTodos
Crear plan de remediación con responsables, plazos y criterios de cierre para cada gap identificado
0 / 6 completados
Política de IA responsable (AI Policy)Todos
Documento aprobado por dirección que establece principios, usos permitidos/prohibidos y responsabilidades
Risk Management System (RMS)Provider
Sistema continuo de gestión de riesgos durante todo el ciclo de vida del sistema (Art. 9)
Data Governance FrameworkProvider
Políticas y procedimientos para calidad de datos, gestión de sesgos, representatividad y acceso
Human Oversight ProtocolAlto riesgo
Procedimiento que garantiza supervisión humana efectiva sobre decisiones críticas del sistema
Incident Response PlanAlto riesgo
Protocolo para detectar, escalar, notificar y gestionar incidentes graves o funcionamiento incorrecto
Evaluación de impacto en derechos fundamentalesDeployer
FRIA (Fundamental Rights Impact Assessment) requerida para ciertos deployers en sectores específicos
0 / 5 completados
Implementar logging y trazabilidad automáticaProvider
Los sistemas de alto riesgo deben registrar logs automáticos suficientes para trazabilidad post-facto (Art. 12)
Bias testing y mitigaciónProvider
Pruebas sistemáticas de sesgos en datasets y outputs, con procedimientos de mitigación documentados
Robustez y ciberseguridadProvider
El sistema debe ser resiliente a errores, inconsistencias y ataques adversariales (Art. 15)
Documentación técnica completa (Annex IV)Provider
Incluyendo descripción del sistema, proceso de desarrollo, datos, métricas de performance y limitaciones conocidas
Instrucciones de uso claras para deployers/usuariosProvider
Guías sobre uso correcto, limitaciones, casos de uso previstos y riesgos residuales conocidos (Art. 13)
0 / 4 completados
Conformity Assessment (Evaluación de conformidad)Provider
Para high-risk: autoevaluación o evaluación de tercero según el sistema. Demostrar cumplimiento con todos los requisitos aplicables
Declaración UE de ConformidadProvider
Documento formal que declara que el sistema cumple con el EU AI Act y cualquier otra legislación aplicable
Marcado CEProvider
Requisito para sistemas de alto riesgo que se colocan en el mercado europeo
Registro en base de datos EUProvider
Los proveedores deben registrar sus sistemas de alto riesgo en la base de datos europea antes de la puesta en mercado
0 / 4 completados
Post-market monitoringProvider
Monitoreo continuo del rendimiento en producción, detección de anomalías y reporting de incidentes graves a autoridades
Programa de AI LiteracyTodos
Training obligatorio desde feb 2025. Asegurar que empleados que despliegan o usan IA tienen conocimiento y conciencia adecuados
Auditorías internas periódicasAlto riesgo
Revisiones sistemáticas del cumplimiento con cadencia definida (recomendado: anual + tras cambios significativos)
Preparación para Market SurveillanceTodos
Capacidad de responder a requerimientos de autoridades de supervisión de mercado y facilitar acceso a documentación
Timeline de aplicación

Hitos de implementación del EU AI Act. Actualizado a julio 2026.

AGO 2024
Entrada en vigor del Reglamento
El Reglamento (UE) 2024/1689 entra en vigor oficialmente. Inicio del período de transición de 24 meses.
FEB 2025
Prohibiciones + AI Literacy — EN VIGOR
Prácticas prohibidas ilegales desde este momento. Obligación de AI Literacy: asegurar que el personal que usa o supervisa IA tiene formación y conciencia adecuadas.
AGO 2025
Obligaciones GPAI — EN VIGOR
Modelos de propósito general deben cumplir con transparencia, documentación técnica, políticas de copyright. Modelos de riesgo sistémico con obligaciones adicionales (adversarial testing, reporting).
JUL 2026
Ahora — Período de preparación activa
Las organizaciones serias trabajan con la fecha oficial de agosto 2026. Existe un acuerdo político (no publicado oficialmente) para extender las obligaciones de alto riesgo. Mientras, prepararse como si agosto 2026 fuera la fecha definitiva.
AGO 2026
Mayoría de reglas High-Risk
Fecha oficial de aplicación para la mayoría de requisitos de sistemas de alto riesgo (Arts. 9-15), incluyendo deployers de sistemas existentes. Acuerdo político mayo 2026 prevé posible extensión — no publicado oficialmente aún.
2027-2028
Extensión probable High-Risk (si se confirma)
Si se publica oficialmente el retraso acordado en mayo 2026, ciertas obligaciones de alto riesgo se extenderían a 2027-2028. Pendiente de publicación en el Diario Oficial de la UE.
AGO 2026+
Plena aplicación del Reglamento
Aplicación completa de todos los artículos, incluyendo sistemas existentes de alto riesgo puestos en mercado antes de la entrada en vigor que hayan tenido cambios significativos.
Estructura de governance recomendada

Componentes esenciales del programa de cumplimiento para organizaciones con sistemas de alto riesgo.

⚖️
AI Policy & Responsible AI Framework
  • Principios de uso de IA aprobados por dirección
  • Usos permitidos y prohibidos por tipo de sistema
  • Proceso de aprobación de nuevos sistemas
  • Excepciones y escalado de decisiones
  • Revisión anual y actualización
🔄
Risk Management System (Art. 9)
  • Identificación y análisis de riesgos por sistema
  • Medidas de mitigación y controles
  • Proceso de testing antes del despliegue
  • Revisión continua durante el ciclo de vida
  • Trazabilidad de decisiones de riesgo
🗄️
Data Governance (Art. 10)
  • Políticas de calidad de datos de entrenamiento
  • Bias detection sistemática y documentada
  • Representatividad y diversidad de datasets
  • Procedimientos de acceso y control
  • Alineación con GDPR y otros reglamentos
👁️
Human Oversight Protocol (Art. 14)
  • Definición de decisiones que requieren revisión humana
  • Capacitación de supervisores designados
  • Mecanismos para override humano
  • Escalado ante comportamiento inesperado
  • Documentación de intervenciones humanas
🚨
Incident Response Plan
  • Definición de incidente grave vs. anomalía menor
  • Protocolo de escalado interno (24h / 72h)
  • Reporting a autoridades competentes
  • Suspensión de sistemas si hay riesgo grave
  • Post-mortem y mejoras sistémicas
📚
AI Literacy Program (Obligatorio)
  • Training básico para todos los empleados (activo desde feb 2025)
  • Formación avanzada para equipos que despliegan IA
  • Actualización ante cambios regulatorios
  • Registro de formación completada
  • Inclusión en onboarding de nuevos empleados
Obligaciones diferenciadas por rol

Las obligaciones varían significativamente según el rol de la organización

Provider (Proveedor)
Empresa que desarrolla y pone en mercado el sistema de IA. Las obligaciones más exigentes: QMS completo, documentación técnica (Annex IV), conformity assessment, marcado CE, registro EU, post-market monitoring, reporting de incidentes.
Deployer (Desplegador)
Empresa que usa el sistema de IA en un contexto profesional. Obligaciones: monitoreo del funcionamiento, garantizar supervisión humana, suspender si hay riesgos graves, cumplir instrucciones del proveedor, FRIA en algunos casos.
Runtime Governance — Evidencia en vivo

El EU AI Act exige logging estructurado, trazabilidad y supervisión humana en tiempo real. Así se ve en producción real — con evidencia criptográfica verificable, capturada en el momento de la acción.

"Policies mean nothing without execution visibility."
EU AI Act · Art. 12 — Logging automático obligatorio · Evidencia runtime capturada de forma independiente, no reconstruida a posteriori
Integración en producción — Google CAGE
TrustLayers es el proveedor normativo de producción en CAGE (Cybernetic Agent Governance Engine), el motor de gobernanza de agentes liberado como open source por Google. Cada agente que ejecuta bajo CAGE puede verificar sus acciones contra TrustLayers y dejar evidencia runtime independiente.
CAGE_NORMATIVE_PROVIDER=trustlayers
API real en producción: verificación normativa pre-acción, registro de evidencia inmutable y vinculación de identidad por agente vía Agent Passport.
Art. 12 — Qué exige
  • ✓ Timestamp de cada acción
  • ✓ Input que desencadenó la acción
  • ✓ Output / resultado
  • ✓ Identificador del sistema
  • ✓ Intervención humana documentada
  • ✓ Retención mínima 6 meses
  • ✓ Formato inmutable y auditable
TrustLayers — Qué registra
  • ✓ risk_score (0-100) + severity
  • ✓ compliance_status · policy_triggered
  • ✓ drift_detected · anomaly_score
  • ✓ human_override (Art. 14)
  • ✓ prompt_hash + output_hash
  • ✓ Cadena de hashes verificable (chain of custody)
  • ✓ Agent Passport — identidad criptográfica por agente
  • ✓ Evidence Exposure Index (EEI)
Alert Engine — Cuándo dispara
  • 🔴 severity = critical
  • 🟠 severity = high
  • 🔴 compliance = violation
  • 🟠 drift_detected = true
  • 🟠 risk_score ≥ 80
  • 🟠 anomaly_score ≥ 75
  • 📧 Email + Slack automático
Cobertura normativa — Mapeos operativos en producción
EU AI Act Annex IV NIS2 DORA GDPR HIPAA PCI-DSS ISO 42001 SOC 2 NIST AI RMF
Cada evento se mapea automáticamente a los artículos y controles aplicables. Informes regulatorios y sandbox reports (Art. 57-63) generables por agente.
⚡ LIVE EVENT STREAM — TrustLayers Governance Engine
// Events from the last 60 seconds · 5 agents · 1 alert fired · 1 CAGE verification
14:32:01 ✓ ok medical-triage-003 diagnosis_requested risk: 62 · medium
14:32:14 ✓ ok hr-screening-001 cv_analyzed risk: 28 · low
14:32:31 ⚠ alert medical-triage-003 recommendation_sent risk: 91 · critical · policy: medical_without_oversight
14:32:33 👤 human medical-triage-003 human_override_applied Art. 14 · supervisor reviewed · approved
14:32:47 ✓ ok credit-scoring-002 loan_decision_assist risk: 45 · medium · compliance: ok
14:32:58 ◆ cage cage-agent-007 normative_check_passed provider: trustlayers · passport: verified
14:33:02 📈 drift hr-screening-001 model_output_check drift: true · anomaly: 78 · policy: drift_threshold_exceeded
14:33:18 ✓ ok legal-research-005 document_analyzed risk: 15 · low · compliance: ok
// Audit trail hash: sha256:a7f3d2b1c9e4f8a0b5c2d6e1f3a4b7c8d9e0f1a2b3c4d5e6f7a8b9c0d1e2f3 · hash chain verified · block #48214
Audit Trail — Art. 12 compliance
Cada evento registrado en TrustLayers incluye:
{
  "event_id": "evt_9f8e7d",
  "agent_id": "medical-triage-003",
  "agent_passport": "ap_3c91f0",
  "action": "recommendation_sent",
  "risk_score": 91,
  "severity": "critical",
  "policy_triggered": "medical_without_oversight",
  "prompt_hash": "a7f3d2b1...",
  "output_hash": "c9e4f8a0...",
  "prev_hash": "b5c2d6e1...",
  "human_override": true,
  "timestamp": "2026-07-13T14:32:31Z"
}
El campo prev_hash encadena cada evento con el anterior: cualquier alteración rompe la cadena y es detectable. Eso es chain of custody, no un log.
Human Oversight — Art. 14

El Art. 14 exige que los sistemas de alto riesgo sean diseñados para permitir supervisión humana efectiva. TrustLayers documenta cada intervención:

OVERRIDE REGISTRADO · 14:32:33
Supervisor: compliance_officer_01 · Acción: approved · Motivo: "Output revisado, riesgo aceptable con contexto clínico adicional"
Este registro constituye evidencia legal auditable bajo el Art. 14.4 del EU AI Act.
TrustLayers Interprice — Capa Enterprise
Para instituciones financieras y entornos regulados, Interprice va más allá de la observación: interviene en runtime cuando una política lo exige, y deja evidencia de la intervención. Módulos en producción:
→ Evidence Exposure Index (EEI)
→ Replay — reconstrucción de ejecución
→ Chain of Custody por agente
→ Agent Identity Registry + certificados
→ Digital Twin por agente
→ Evidence Vault descargable
→ Informes regulatorios (Art. 12 / Annex IV)
→ Sandbox reports (Art. 57-63)
→ Procurement & vendor verification
Runtime Evidence Infrastructure
TrustLayers.eu

Independent, immutable runtime evidence of what AI agents actually do in production. Production normative provider in Google's open-source CAGE. Connect in 5 minutes. Evidence from day one.

Analyze my agent → API Documentation → CAGE Integration →
Free · 1,000 events/month · No credit card · EU infrastructure