Volver
Christof Jori

7 min de lectura · 26 de mayo de 2026
Última revisión

Siguiente
Se crea en tu dispositivo, sin conectar con Instagram. Copiamos el enlace para su sticker de enlace.

Coste de cumplimiento del EU AI Act para startups: alcance antes que presupuesto

No existe un tarifario legal ni un precio universal fiable para cumplir el EU AI Act. El tamaño del equipo no determina el trabajo. El coste depende del propósito del sistema, el papel de la empresa como proveedor, responsable del despliegue, importador o distribuidor, las obligaciones aplicables y la evidencia útil existente.

Esta guía es un marco de planificación desde ingeniería, no una opinión legal ni un estudio de tarifas. Ayuda a identificar los trabajos que deben estimarse antes de pedir ofertas jurídicas, de assurance o implementación.

¿Comparando proveedores? Usa el cuestionario europeo de seguridad para proveedores de IA con 45 preguntas para solicitar evidencia, puntuar bloqueos y convertir brechas aceptadas en términos contractuales.

¿Lanzando IA en la UE?

 Reserva una consulta gratuita

¿Qué debes clasificar antes de estimar?

El Act no define una escala general de cuatro precios llamada prohibido, alto riesgo, riesgo limitado y mínimo. Sigue una secuencia:

  1. Alcance y papel. Registra propósito, personas afectadas, mercado, cadena de suministro y roles. Una empresa puede tener varios.
  2. Prácticas prohibidas. El artículo 5 contiene prohibiciones y excepciones concretas. Etiquetas como social scoring o reconocimiento emocional no sustituyen comprobar propósito, actor y contexto.
  3. Rutas de alto riesgo. El artículo 6(1) cubre ciertos componentes de seguridad o productos de la legislación del Anexo I que requieren evaluación por terceros. El 6(2) cubre casos del Anexo III, sujeto a la excepción y documentación del 6(3). El profiling de personas dentro de un caso del Anexo III sigue siendo de alto riesgo.
  4. Otras obligaciones. Pueden incluir alfabetización, transparencia del artículo 50 u obligaciones para modelos de propósito general. No forman una clase formal de riesgo limitado.
  5. Otras leyes. RGPD, consumo, empleo, seguridad de producto y normas sectoriales pueden aplicar aunque el sistema no sea de alto riesgo.

La arquitectura no es la clasificación. Un asistente RAG, recomendador o agente de IA se evalúa por propósito y función real.

¿Qué fechas importan en septiembre de 2026?

El artículo 4 sobre alfabetización y la mayoría de prohibiciones aplican desde el 2 de febrero de 2025. La mayoría de obligaciones de transparencia del artículo 50 aplican desde el 2 de agosto de 2026. Un periodo limitado permite a proveedores de ciertos sistemas preexistentes que generan contenido sintético cumplir el artículo 50(2) hasta el 2 de diciembre de 2026.

El Reglamento (UE) 2026/1744 cambió el calendario. Las secciones 1 a 3 del capítulo III aplican desde el 2 de diciembre de 2027 a sistemas del artículo 6(2) y Anexo III, y desde el 2 de agosto de 2028 a sistemas del artículo 6(1) y la ruta de producto del Anexo I. Clasificación, contratos, linaje, pruebas y registros requieren anticipación.

¿Cómo construir un presupuesto defendible?

Estima entregables concretos frente a brechas de evidencia, no por tamaño de startup ni porcentaje de ingeniería.

ÁreaImpulsores de esfuerzoEvidencia típica
Alcance y clasificaciónPropósito, afectados, roles y aplicación de artículos 5 y 6, anexos I y III o capítulo VMemo versionado y mapa de obligaciones
Gobernanza y contratosResponsable por deber, evidencia de proveedores y cambios de modelo, datos o propósitoMatriz, términos y change control
Documentación técnicaDeberes de proveedor, registros existentes y sincronía con releasesDescripción trazable, diseño, pruebas e instrucciones
Riesgo, datos y pruebasRiesgos, grupos, datasets y claims de precisión, robustez y ciberseguridadRegistro, fichas de datos, evaluación y criterios
Transparencia y supervisiónInformación, revisión humana, comprensión e intervenciónAvisos, controles, instrucciones y escalado
OperacionesMonitorización poscomercialización, incidentes, señales y responsablesPlan, logs, proceso y decisiones
Evaluación y registroRuta de conformidad, organismo notificado y base de datos UEExpediente, declaración, registro y aprobación

Pide a cada proveedor supuestos, exclusiones, entregables, roles y aceptación. Una oferta baja que excluye producto, datasets u operación no equivale a una implementación completa.

¿Qué contiene la documentación de alto riesgo?

El Anexo IV describe la información exigida a proveedores. No se reduce bien a una cifra fija de documentos u horas. Depende del sistema, versiones, métodos, datos, monitorización, estándares y ruta de conformidad. Versiona los registros con el producto y vincula claims a pruebas y releases.

¿Qué exige la gobernanza de datos?

El artículo 10 aplica a datasets de entrenamiento, validación y prueba de sistemas de alto riesgo y exige prácticas adecuadas al propósito. Los datos deben ser relevantes, suficientemente representativos y, en la mayor medida posible, libres de errores y completos respecto al propósito. No promete datos perfectos ni impone una auditoría trimestral universal de sesgo. Define checks y frecuencia desde riesgos, cambios y rendimiento.

¿Cuándo interviene una evaluación por terceros?

No todo sistema del Anexo III requiere automáticamente organismo notificado. El artículo 43 establece rutas diferentes. Ciertos sistemas biométricos del Anexo III pueden involucrarlo bajo sus condiciones, mientras otros usan normalmente control interno. La ruta de producto del Anexo I sigue la legislación de producto aplicable. Confirma la ruta antes de presupuestar tasas o plazos externos.

Christof Jori

"El cumplimiento es un sistema de evidencia. Define obligaciones, responsables y pruebas antes de estimar el trabajo."

¿Quién posee la monitorización y los incidentes?

El artículo 72 exige a proveedores de sistemas de alto riesgo un sistema poscomercialización proporcional y documentado. El 73 les impone notificar incidentes graves, con cooperación específica por rol en otras partes. Los deberes del responsable del despliegue están separados, incluida la utilización según instrucciones, supervisión humana adecuada y monitorización cuando corresponda. No asignes todo deber de proveedor a cualquier startup que use IA.

¿Cómo es el trabajo de alfabetización en IA?

El artículo 4 exige a proveedores y responsables del despliegue tomar medidas, en la mayor medida posible, para asegurar suficiente alfabetización del personal y otros operadores. Deben reflejar conocimientos, experiencia, educación, formación, contexto y afectados. No impone taller de medio día, longitud de manual ni reciclaje anual. Elige formación, guía y ejercicios adecuados y conserva evidencia.

¿Cómo estimar el coste recurrente?

No uses un porcentaje universal del primer año. Puede incluir mantener evidencia, revisar proveedores, evaluar cambios, monitorizar, ensayar incidentes, formar y reevaluar. Estima cada actividad por disparador, frecuencia, responsable y volumen. Una herramienta interna estable y un producto de alto riesgo cambiante tienen perfiles distintos.

¿Cómo afectan RAG y los agentes?

No crean una categoría automática. Un asistente interno aún puede plantear transparencia, protección de datos, confidencialidad o empleo. Un agente de selección no es automáticamente de alto riesgo por enviar mensajes o usar herramientas. Examina los casos laborales del Anexo III, si influye materialmente una decisión y si puede aplicar el artículo 6(3). Registra el razonamiento, no la etiqueta arquitectónica.

Reflexiones finales

Un presupuesto defendible empieza por caso de uso, rol, fecha aplicable y brecha de evidencia. Convierte ese mapa en entregables jurídicos, de gobernanza, documentación, pruebas, transparencia, formación, monitorización y evaluación. Los rangos EUR genéricos ocultan los supuestos que determinan el esfuerzo.

Revisa el alcance cuando cambien propósito, modelo, dataset, proveedor, grupo afectado o integración. Trátalo como un sistema mantenido de ingeniería y gobernanza, no como papeleo puntual.

Fuentes jurídicas primarias

La aplicabilidad depende del sistema, rol y caso. Este marco no es asesoramiento legal.

Ayuda para IA en producción

Si estás construyendo un producto de IA y te preocupan el coste de inferencia, la arquitectura o la preparación para producción, Wavect ayuda a fundadores a convertir prototipos de IA en sistemas fiables.

Ruta de servicio:

Tu bandeja, sin ruido

Sigue el trabajo que te importa

Recibe un correo breve cuando publiquemos algo nuevo. Sigue todo el blog o solo los temas que te interesan.

¿Qué quieres recibir?
Elige tus temas

Gratis, doble opt-in y sin píxeles de seguimiento.

Volver
Christof Jori

7 min de lectura · 26 de mayo de 2026
Última revisión

Siguiente

Recibe la próxima nota de campo sobre Negocio y regulación

Un correo breve cuando publiquemos. Sin píxeles de seguimiento ni contenido de relleno.

Gratis, doble opt-in y sin píxeles de seguimiento.