OVERSERA

Governance AtlasEU AI Act

EU AI Act

Tipo
Binding regulation
Jurisdicción
European Union
Cita
Regulation (EU) 2024/1689
Modificación
As amended by Regulation (EU) 2026/1744
CONSOLIDATED READING
Consolidated reading: 27 July 2026
LAST VERIFIED
Last verified: 28 September 2026

El texto consolidado facilita la lectura. Los actos jurídicos auténticos son los publicados en el Diario Oficial de la Unión Europea.

02

60 Second View

OVERSERA EXPLANATION

El Reglamento (UE) 2024/1689 es un reglamento vinculante de la Unión Europea. Establece normas armonizadas para la introducción en el mercado, la puesta en servicio y el uso de sistemas de inteligencia artificial.

Sigue un enfoque basado en el riesgo. El texto contiene prácticas prohibidas, requisitos para determinados sistemas de alto riesgo, obligaciones de transparencia y un régimen propio para los modelos de IA de uso general.

Las obligaciones no son las mismas para toda organización. Dependen del sistema y del rol jurídico. Una organización puede ser Proveedor (provider), Responsable del despliegue (deployer), Representante autorizado (authorised representative), Importador (importer), Distribuidor (distributor) o Fabricante del producto (product manufacturer).

La aplicación es por fases. El reglamento entró en vigor el 1 de agosto de 2024. La aplicación general es el 2 de agosto de 2026, con excepciones y fechas posteriores.

Para la gobernanza, una cuestión relevante es identificar los sistemas y el rol jurídico que corresponde en cada uno. Esta explicación no es asesoramiento jurídico y no clasifica el sistema de quien lee la ficha.

03

Current Status

El reglamento no tiene una sola fecha de arranque. Estas referencias separan la entrada en vigor, la aplicación general y las fechas de alto riesgo que el artículo 113 fija en el texto consolidado.

BINDING LAW

ENTRY INTO FORCE

1 August 2024

Vigésimo día siguiente a la publicación en el Diario Oficial.

BINDING LAW

GENERAL APPLICATION

2 August 2026

Con excepciones específicas y fechas escalonadas.

CONSOLIDATED READING

CONSOLIDATED READING

27 July 2026

Lectura EUR-Lex 02024R1689-20260727. No es el acto auténtico.

BINDING LAW

HIGH-RISK APPLICATION

  • 2 December 2027

    Article 6(2) / Annex III

  • 2 August 2028

    Article 6(1) / Annex I

2 December 2027 — Article 6(2) / Annex III. 2 August 2028 — Article 6(1) / Annex I. Secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5.

04

Board Timeline

Lectura de calendario para supervisión, a 28 de septiembre de 2026. Cada bloque nombra la disposición y la fecha. No es una puntuación ni un semáforo.

APPLIES NOW

  • Capítulos I y II desde el 2 de febrero de 2025, salvo las prácticas del artículo 5 que el artículo 113 sitúa en el 2 de diciembre de 2026.
  • Obligaciones del capítulo V para proveedores de modelos de IA de uso general, desde el 2 de agosto de 2025.
  • Aplicación general desde el 2 de agosto de 2026, incluidas las obligaciones de transparencia del artículo 50, con el matiz del apartado 2 para sistemas anteriores.

NEXT

  • 2 de diciembre de 2026: artículo 5, apartado 1, párrafo primero, puntos (ba) y (bb), y apartados 1a y 1b.
  • 2 de diciembre de 2026: artículo 50, apartado 2, para sistemas introducidos en el mercado antes del 2 de agosto de 2026.

LATER

  • 2 de agosto de 2027: modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025. El artículo 111 fija ese plazo de adecuación.
  • 2 de diciembre de 2027: secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, para sistemas de alto riesgo del artículo 6, apartado 2, y del anexo III.
  • 2 de agosto de 2028: esas mismas secciones para sistemas de alto riesgo del artículo 6, apartado 1, y del anexo I.

05

Key Points

  1. 01

    El Reglamento (UE) 2024/1689 es un reglamento vinculante, adoptado por el Parlamento Europeo y el Consejo.

  2. 02

    Entró en vigor el 1 de agosto de 2024. La aplicación general es el 2 de agosto de 2026, con excepciones y fechas escalonadas.

  3. 03

    El texto consolidado de EUR-Lex a 27 de julio de 2026 facilita la lectura. Los actos auténticos son los publicados en el Diario Oficial.

  4. 04

    El Reglamento (UE) 2026/1744 modificó, entre otras disposiciones, el calendario de determinadas reglas de alto riesgo.

  5. 05

    Las obligaciones dependen del sistema y del rol jurídico. No son idénticas para toda organización.

  6. 06

    El artículo 5 prohíbe determinadas prácticas. El capítulo II se aplica desde el 2 de febrero de 2025, con la excepción expresa que el artículo 113 aplaza al 2 de diciembre de 2026.

  7. 07

    Para los sistemas de alto riesgo del artículo 6, apartado 2, y del anexo III, las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, se aplican el 2 de diciembre de 2027. Para los del artículo 6, apartado 1, y del anexo I, el 2 de agosto de 2028.

  8. 08

    El artículo 50 establece obligaciones de transparencia. La aplicación general es el 2 de agosto de 2026. Para el apartado 2, los sistemas introducidos en el mercado antes de esa fecha disponen hasta el 2 de diciembre de 2026.

  9. 09

    Las obligaciones del capítulo V para proveedores de modelos de IA de uso general se aplican desde el 2 de agosto de 2025. Los modelos introducidos en el mercado antes de esa fecha cuentan con el plazo del artículo 111, hasta el 2 de agosto de 2027.

  10. 10

    La Comisión publica orientaciones, preguntas frecuentes y material de enforcement. Ese material es official guidance. No es el reglamento.

  11. 11

    El Governance Atlas no determina si un sistema concreto del visitante es de alto riesgo.

06

5 Minute View

Qué regula

El Reglamento (UE) 2024/1689 armoniza normas sobre la introducción en el mercado, la puesta en servicio y el uso de sistemas de inteligencia artificial en la Unión. Es un reglamento vinculante, directamente aplicable.

El Reglamento (UE) 2026/1744 lo modifica. El texto consolidado a 27 de julio de 2026 reúne esa lectura. Los actos auténticos siguen siendo los publicados en el Diario Oficial.

Enfoque basado en riesgo

El reglamento gradúa las normas según el sistema y el uso. No asigna el mismo régimen a todos los sistemas ni a todas las organizaciones.

En el articulado conviven prácticas prohibidas, clasificación de alto riesgo, obligaciones de transparencia y un régimen específico para modelos de IA de uso general. La explicación en cuatro niveles que utiliza la Comisión se trata más abajo como official Commission explanation.

Actores

El artículo 3 define los roles jurídicos: proveedor, responsable del despliegue, representante autorizado, importador, distribuidor y, dentro de la noción de operador, el fabricante del producto.

Una misma organización puede reunir roles distintos según el sistema. Esos roles no se deducen del organigrama interno.

Obligaciones por tipo

El régimen aplicable depende del tipo de sistema y del rol. Hay prácticas que el artículo 5 prohíbe, sistemas que el artículo 6 clasifica como de alto riesgo, obligaciones de transparencia del artículo 50 y obligaciones de los proveedores de modelos de IA de uso general en el capítulo V.

El artículo 4, en su texto vigente, dispone que proveedores y responsables del despliegue adopten medidas para favorecer la alfabetización en materia de IA de su personal y de otras personas que se ocupen del funcionamiento y el uso en su nombre. El artículo precisa que ello no exige garantizar un nivel concreto de alfabetización de una persona determinada.

Prácticas prohibidas

El artículo 5 prohíbe determinadas prácticas. El capítulo II se aplica desde el 2 de febrero de 2025, con la excepción del artículo 5, apartado 1, párrafo primero, puntos (ba) y (bb), y de los apartados 1a y 1b, que se aplican desde el 2 de diciembre de 2026.

El artículo incluye condiciones y excepciones. Esta ficha no las convierte en una lista abreviada.

Sistemas de alto riesgo

El artículo 6, apartado 1, y el anexo I se refieren a sistemas que son productos, o componentes de seguridad de productos, cubiertos por la legislación de armonización enumerada y sujetos a evaluación de conformidad por terceros. El artículo incluye exclusiones en los apartados 1a, 1b y 1c.

El artículo 6, apartado 2, y el anexo III enumeran usos en ocho áreas. El apartado 3 permite, en condiciones estrechas, que un proveedor considere que un sistema de esa lista no es de alto riesgo. La elaboración de perfiles de personas físicas queda fuera de esa posibilidad. Quien se acoja al apartado 3 documenta esa valoración antes de la introducción en el mercado.

Las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, se aplican el 2 de diciembre de 2027 para el anexo III y el 2 de agosto de 2028 para el anexo I.

Transparencia

El artículo 50 impone obligaciones de transparencia a proveedores y responsables del despliegue de determinados sistemas: información cuando una persona interactúa directamente con un sistema, marcado de contenido sintético, información sobre reconocimiento de emociones o categorización biométrica, y divulgación de deep fakes y de ciertos textos publicados para informar al público sobre asuntos de interés público.

La aplicación general es el 2 de agosto de 2026. El artículo 111 dispone que los proveedores de sistemas que generan contenido sintético de audio, imagen, vídeo o texto, introducidos en el mercado antes de esa fecha, adopten las medidas necesarias para cumplir el artículo 50, apartado 2, a más tardar el 2 de diciembre de 2026.

GPAI

Un modelo de IA de uso general, en la definición del artículo 3, muestra una generalidad significativa y puede realizar con competencia una gama amplia de tareas distintas, e integrarse en sistemas posteriores.

El artículo 53 establece obligaciones generales del proveedor, entre ellas documentación técnica, información a proveedores posteriores, una política de respeto del derecho de autor y un resumen del contenido de entrenamiento. El artículo 51 clasifica el riesgo sistémico. El artículo 55 añade obligaciones para esos modelos. El capítulo V se aplica desde el 2 de agosto de 2025.

Governance / enforcement

La ejecución se reparte entre la Comisión, a través de la AI Office, las autoridades que designen los Estados miembros y, para las instituciones de la Unión, el Supervisor Europeo de Protección de Datos. La AI Office concentra facultades sobre los proveedores de modelos de IA de uso general.

El Reglamento prevé sanciones. La página de enforcement de la Comisión describe herramientas y calendario con carácter informativo, y declara que no sustituye al Reglamento ni vincula a la Comisión.

Application timeline

Entrada en vigor: 1 de agosto de 2024. Aplicación general: 2 de agosto de 2026. Capítulos I y II: 2 de febrero de 2025, con la excepción del artículo 5 ya indicada. Capítulo V: 2 de agosto de 2025. Artículos 102 a 110: 27 de julio de 2026. Alto riesgo del capítulo III, secciones 1 a 3, salvo el artículo 6, apartado 5: 2 de diciembre de 2027 y 2 de agosto de 2028, según el anexo.

Los modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025 disponen hasta el 2 de agosto de 2027 para cumplir las obligaciones correspondientes, conforme al artículo 111.

07

Risk-Based Structure

OFFICIAL COMMISSION EXPLANATION

La Comisión explica el reglamento mediante cuatro niveles de riesgo. Es una estructura explicativa de la Comisión. No es un epígrafe del articulado.

  1. 01

    Unacceptable risk

    La Comisión describe así las prácticas que el reglamento prohíbe.

  2. 02

    High risk

    La Comisión agrupa aquí usos que pueden afectar de forma grave a la salud, la seguridad o los derechos fundamentales.

  3. 03

    Transparency risk

    La Comisión sitúa aquí las obligaciones de información y marcado de determinados sistemas y contenidos.

  4. 04

    Minimal or no risk

    La Comisión describe así usos para los que el reglamento no introduce reglas específicas.

BINDING LAW

El Reglamento contiene prácticas prohibidas, sistemas de alto riesgo, obligaciones de transparencia y un régimen para modelos de IA de uso general. Esas piezas se leen en los artículos y anexos, no en la figura explicativa.

Annex I

Lista legislación de armonización de la Unión. Un sistema de IA que es un producto, o un componente de seguridad de un producto cubierto por esa legislación, y que está sujeto a una evaluación de conformidad por terceros, puede ser de alto riesgo conforme al artículo 6, apartado 1. El artículo incluye exclusiones en los apartados 1a, 1b y 1c. Las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, se aplican a estos sistemas el 2 de agosto de 2028.

Annex III

Enumera usos que el artículo 6, apartado 2, clasifica como de alto riesgo. Aquí solo figuran las ocho áreas generales, en la denominación del Diario Oficial español. No es la lista de sistemas.

  1. 01Biometría
  2. 02Infraestructuras críticas
  3. 03Educación y formación profesional
  4. 04Empleo, gestión de los trabajadores y acceso al autoempleo
  5. 05Acceso a servicios privados esenciales y a servicios y prestaciones públicos esenciales
  6. 06Garantía del cumplimiento del Derecho
  7. 07Migración, asilo y gestión del control fronterizo
  8. 08Administración de justicia y procesos democráticos

El apartado 3 permite, en condiciones estrechas, que un proveedor considere que un sistema de esa lista no es de alto riesgo. La elaboración de perfiles de personas físicas queda fuera de esa posibilidad. Quien se acoja al apartado 3 documenta la valoración antes de la introducción en el mercado. Las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6, apartado 5, se aplican a estos sistemas el 2 de diciembre de 2027.

El Governance Atlas no determina si un sistema concreto del visitante es de alto riesgo.

09

Who It Affects

BINDING LAW

Definiciones del artículo 3 del Reglamento (UE) 2024/1689, en la versión española del Diario Oficial. Son resúmenes de lectura, no el precepto completo.

Proveedor

Persona física o jurídica, autoridad pública, órgano u organismo que desarrolla un sistema de IA o un modelo de IA de uso general, o para el que se desarrolla, y lo introduce en el mercado o pone el sistema en servicio con su propio nombre o marca, de forma onerosa o gratuita.

Responsable del despliegue

Persona física o jurídica, autoridad pública, órgano u organismo que utiliza un sistema de IA bajo su propia autoridad, salvo cuando el uso se enmarca en una actividad personal de carácter no profesional.

Importador

Persona física o jurídica ubicada o establecida en la Unión que introduce en el mercado un sistema de IA que lleva el nombre o la marca de una persona establecida en un tercer país.

Distribuidor

Persona física o jurídica de la cadena de suministro, distinta del proveedor o del importador, que comercializa un sistema de IA en el mercado de la Unión.

Representante autorizado

Persona física o jurídica ubicada o establecida en la Unión que ha recibido y aceptado un mandato escrito de un proveedor para cumplir las obligaciones y procedimientos del Reglamento en su nombre.

Fabricante del producto

El artículo 3, punto 8, lo incluye entre los operadores, junto con el proveedor, el responsable del despliegue, el representante autorizado, el importador y el distribuidor. El considerando 87 remite al fabricante tal como lo define la legislación de armonización aplicable cuando el sistema de IA es componente de seguridad de un producto que no se introduce en el mercado por separado.

OVERSERA EXPLANATION

Estos son roles jurídicos. No equivalen de forma automática a funciones internas de tecnología, asuntos jurídicos, riesgos, el Consejo o la dirección general.

Una organización puede desempeñar roles distintos según el sistema. Esta ficha no clasifica a quien la visita.

10

Transparency

ARTICLE 50

BINDING LAW

El artículo 50 establece obligaciones de transparencia para proveedores y responsables del despliegue de determinados sistemas.

El proveedor diseña e informa de la interacción directa con un sistema de IA, salvo que el origen artificial sea evidente para una persona normalmente informada, atenta y perspicaz, o salvo la excepción de investigación penal que el propio artículo delimita.

El proveedor de sistemas que generan contenido sintético de audio, imagen, vídeo o texto marca las salidas en un formato legible por máquina y detectable como generadas o manipuladas artificialmente, con las excepciones del apartado 2, entre ellas la función de apoyo a la edición ordinaria.

El responsable del despliegue informa a las personas expuestas a un sistema de reconocimiento de emociones o de categorización biométrica. También divulga los deep fakes y determinados textos publicados con el fin de informar al público sobre asuntos de interés público, en los términos y con las excepciones del apartado 4.

El apartado 5 exige que la información de los apartados anteriores se facilite de forma clara y distinguible.

  • 2 August 2026

    Aplicación general del artículo 50, conforme al artículo 113.

  • 2 December 2026

    Artículo 50, apartado 2, para sistemas introducidos en el mercado antes del 2 de agosto de 2026, conforme al artículo 111.

FURTHER OFFICIAL GUIDANCE

European Commission

Guidelines on transparency obligations for providers and deployers of AI systems

Publication: 20 July 2026

Directrices en la Comisión Europeaexterno

En su página oficial, la Comisión indica que adoptó estas directrices. Su finalidad es orientar a autoridades, proveedores y responsables del despliegue en la aplicación del artículo 50.

Son non-binding official guidance. No son binding law, no son el Reglamento y no crean una obligación autónoma. Esta ficha no extrae de la guía deberes que el Reglamento no sustente.

11

GPAI

BINDING LAW

Artículos 51, 53, 55, 111 y 113.

El artículo 3 define el modelo de IA de uso general como un modelo que muestra una generalidad significativa y es capaz de realizar con competencia una amplia variedad de tareas distintas, con independencia de cómo se introduzca en el mercado, y que puede integrarse en sistemas o aplicaciones posteriores. Quedan fuera los modelos usados solo para investigación, desarrollo o prototipos antes de su introducción en el mercado.

El artículo 51 clasifica un modelo como de riesgo sistémico si tiene capacidades de alto impacto evaluadas con herramientas técnicas adecuadas, o si la Comisión adopta una decisión en ese sentido. Se presume la capacidad de alto impacto cuando el cómputo acumulado de entrenamiento supera 10^25 operaciones de coma flotante.

El artículo 53 obliga al proveedor, entre otras cosas, a mantener documentación técnica, a facilitar información y documentación a quienes integren el modelo, a disponer de una política de cumplimiento del derecho de autor de la Unión y a publicar un resumen del contenido utilizado en el entrenamiento.

El artículo 55 añade, para los modelos con riesgo sistémico, la evaluación del modelo, la valoración y mitigación de riesgos sistémicos, el seguimiento y la comunicación de incidentes graves, y un nivel adecuado de ciberseguridad del modelo y de su infraestructura física.

El capítulo V se aplica desde el 2 de agosto de 2025. El artículo 111 dispone que los proveedores de modelos introducidos en el mercado antes de esa fecha adopten las medidas necesarias para cumplir las obligaciones a más tardar el 2 de agosto de 2027.

12

Board Questions

OVERSERA BOARD VIEW

Preguntas de gobernanza elaboradas por Oversera. No son obligaciones textuales del Reglamento.

  1. 01

    ¿Qué sistemas de IA están en uso, en desarrollo o previstos, y quién puede confirmar ese inventario?

  2. 02

    Para cada sistema relevante, ¿qué rol jurídico corresponde?

  3. 03

    ¿Qué parte de ese conjunto está ya en aplicación y qué parte tiene una fecha posterior del propio Reglamento?

  4. 04

    ¿Qué documentación de proveedores terceros y de modelos llega a quien supervisa?

  5. 05

    Cuando el artículo 50 exige transparencia, ¿dónde queda constancia de la información facilitada?

  6. 06

    ¿Qué asuntos de IA se reservan a la supervisión del Consejo y con qué periodicidad se informan?

13

Governance Implications

OVERSERA ANALYSIS

Estas notas son análisis de Oversera para la supervisión. No son una lista de obligaciones universales ni un programa de implantación.

Visibility

Para la gobernanza, una cuestión relevante es saber qué sistemas existen y en qué uso.

Accountability

Una organización puede necesitar comprender qué rol jurídico asume en cada sistema.

Inventory

Una cuestión relevante para la supervisión es si el inventario está declarado y quién puede confirmarlo.

Classification

Para la gobernanza, comprender la diferencia entre prohibición, alto riesgo, transparencia y modelos de uso general ayuda a no tratar todos los sistemas por igual. Esta ficha no clasifica un sistema concreto.

Documentation

Una organización puede necesitar comprender qué documentación conserva el proveedor y cuál llega al responsable del despliegue.

Third parties

Una cuestión relevante para la supervisión es qué sistemas y modelos proceden de terceros y qué se conoce de su documentación.

Monitoring

Para la gobernanza, el seguimiento posterior a la puesta en marcha es una pregunta de supervisión, distinta en cada rol.

Escalation

Una organización puede necesitar comprender por qué vía interna se eleva un incidente o una solicitud de una autoridad.

Board reporting

Una cuestión relevante para la supervisión es qué información llega al Consejo, con qué periodicidad y con qué límites.

15

Sources

El texto consolidado facilita la lectura. Los actos jurídicos auténticos son los publicados en el Diario Oficial de la Unión Europea.

BINDING LAW

Parlamento Europeo y Consejo

Reglamento (UE) 2024/1689

12 July 2024 · Official Journal legal act

Reglamento (UE) 2024/1689 en EUR-Lexexterno

Used for. Acto auténtico en español: definiciones del artículo 3, epígrafes del anexo III y texto de base.

Parlamento Europeo y Consejo

Reglamento (UE) 2026/1744

24 July 2026 · Official Journal amending act

Reglamento (UE) 2026/1744 en EUR-Lexexterno

Used for. Acto auténtico que modifica el Reglamento (UE) 2024/1689, incluido el calendario de alto riesgo.

CONSOLIDATED READING

EUR-Lex

Texto consolidado del Reglamento (UE) 2024/1689

27 July 2026 · Consolidated reading · 02024R1689-20260727

Texto consolidado 27 July 2026 en EUR-Lexexterno

Used for. Lectura de los artículos 4, 5, 6, 50, 51, 53, 55, 111 y 113 citados en esta ficha. No sustituye al Diario Oficial.

OFFICIAL GUIDANCE

European Commission

AI Act

Página consultada el 28 September 2026 · Official guidance

Página del AI Act en la Comisión Europeaexterno

Used for. Explicación oficial de los cuatro niveles de riesgo y panorama de aplicación. Donde la página resume una fecha de forma incompleta, esta ficha sigue el artículo 113.

European Commission

The enforcement framework of the AI Act

Página consultada el 28 September 2026 · Official guidance

Página de enforcement en la Comisión Europeaexterno

Used for. Visión de conjunto de la ejecución. La propia página declara que no sustituye al Reglamento y que no vincula a la Comisión.

European Commission

Guidelines on transparency obligations for providers and deployers of AI systems

20 July 2026 · Further official guidance · non-binding

Directrices de transparencia del artículo 50externo

Used for. Orientación de la Comisión sobre el artículo 50. No se han incorporado obligaciones que estén solo en la guía.

16

Verification

Last verified
28 September 2026
Legal version
02024R1689-20260727
Editorial version
0.1

Una actualización editorial de Oversera no implica necesariamente un cambio en el Derecho aplicable.