Sanciones del Reglamento de IA para pymes: reglas vigentes en 2026
Topes de sanciones del Reglamento de IA para pymes tras el Ómnibus de 2026, con fechas vigentes, proporcionalidad y lista de evidencias.
Javier Chulvi BernadLLM EngineerMadridLas búsquedas sobre “sanciones de la ley de IA para pymes” suelen empezar por las cifras más altas del reglamento: 35 millones de euros y el 7% del volumen de negocio mundial. Esas cifras existen, pero son topes para la categoría más grave de infracción, no una multa automática para cualquier empresa que utilice un asistente de IA. Para evaluar el riesgo hay que identificar el papel de la empresa, la finalidad del sistema, la obligación aplicable y los hechos concretos.
Este artículo incorpora la modificación introducida por el Reglamento (UE) 2026/1744, conocido como Ómnibus Digital sobre IA, que entró en vigor el 27 de julio de 2026. Es información práctica y no sustituye el asesoramiento jurídico.
Los tres topes principales
El artículo 99 establece máximos diferentes según la infracción:
| Categoría | Máximo indicado en el artículo 99 |
|---|---|
| Incumplimiento de las prácticas de IA prohibidas del artículo 5 | 35 millones de euros o el 7% del volumen de negocio mundial anual |
| Incumplimiento de las obligaciones de operadores enumeradas en el artículo 99.4, incluidas determinadas obligaciones de transparencia | 15 millones de euros o el 3% |
| Entrega de información incorrecta, incompleta o engañosa a organismos notificados o autoridades competentes | 7,5 millones de euros o el 1% |
La categoría es decisiva. Un chatbot de atención al cliente, un sistema de selección de personal, un producto sanitario y un asistente interno de redacción no tienen automáticamente la misma clasificación ni las mismas obligaciones. Tampoco toda infracción termina en el máximo. El artículo 99 exige sanciones efectivas, proporcionadas y disuasorias, y obliga a valorar circunstancias como la naturaleza, gravedad y duración, las consecuencias, la cooperación, las infracciones previas y el tamaño de la organización.
La regla para pymes reduce el tope, pero no elimina la responsabilidad
Para las empresas en general, el máximo aplicable puede ser la mayor de dos cifras: el importe fijo o el porcentaje de facturación. En el caso de las pymes, incluidas las empresas emergentes, el artículo 99 aplica la menor de esas dos cifras. Esa regla de proporcionalidad puede reducir de forma considerable el límite para una empresa pequeña.
No significa que el cumplimiento sea opcional. La autoridad seguirá analizando la infracción y sus circunstancias. Un ejemplo basado en facturación sirve para explicar un límite, pero no permite predecir la sanción de un caso real. Pueden influir la pertenencia a un grupo, el papel en la cadena de valor de la IA, las normas nacionales de ejecución y la conducta concreta.
El Ómnibus de 2026 también extendió una regla de “la cifra menor” a las empresas de pequeña capitalización media para las categorías de multas tratadas en la modificación. Antes de aplicar esa regla, una organización debe confirmar si encaja en la definición de pyme o de empresa de pequeña capitalización media; el número de empleados por sí solo no siempre basta.
Qué cambió en julio de 2026
El Ómnibus Digital sobre IA entró en vigor el 27 de julio de 2026. Entre otros cambios, la Comisión Europea señala nuevas fechas de aplicación para los sistemas de alto riesgo: 2 de diciembre de 2027 para las categorías del anexo III y 2 de agosto de 2028 para los sistemas de alto riesgo integrados en productos del anexo I.
También modificó el artículo 4. Los proveedores y responsables del despliegue deben adoptar medidas que apoyen el desarrollo de la alfabetización en IA del personal y de otras personas que operen sistemas de IA en su nombre. Esto es más preciso que afirmar que toda empresa debe garantizar un nivel fijo de competencia para cada trabajador. Las medidas razonables pueden incluir formación por funciones, instrucciones sobre herramientas aprobadas, vías de escalado y registros de las acciones realizadas.
El Ómnibus no eliminó la necesidad de clasificar los sistemas, respetar las prohibiciones ni cumplir las obligaciones que ya sean aplicables. El aplazamiento de un requisito de alto riesgo no es una prórroga general de todo el Reglamento de IA.
Cinco preguntas para orientar la revisión de una pyme
Antes de estimar la exposición a sanciones, conviene documentar cinco respuestas:
- ¿Qué papel tiene la empresa? Puede ser proveedor, responsable del despliegue, importador, distribuidor, fabricante de producto u otro operador.
- ¿Cuál es la finalidad prevista? Selección, crédito, salud, seguridad, biometría, interacción con clientes y conocimiento interno requieren análisis distintos.
- ¿El sistema está prohibido, es de alto riesgo, tiene obligaciones de transparencia o queda fuera de esas categorías? La clasificación debe seguir el reglamento y la orientación oficial vigente.
- ¿Qué reglas se aplican ahora? Hay que anotar el artículo y la fecha de aplicación, no reutilizar un calendario antiguo.
- ¿Qué pruebas existen? Conviene conservar inventario, propietario, finalidad, datos autorizados, información del proveedor, formación, supervisión humana, incidentes y decisiones.
Las guías prácticas de AESIA ayudan a estructurar este trabajo en España, especialmente para sistemas de alto riesgo. La propia AESIA indica que las guías no son vinculantes, están sujetas a revisión y no sustituyen la normativa ni el análisis de cada caso.
Controles útiles incluso antes de cerrar la clasificación jurídica
Una pyme puede reducir riesgos evitables con un registro operativo compacto:
- Mantener un inventario de sistemas de IA y responsables.
- Documentar finalidad prevista, usuarios, categorías de datos y proveedores externos.
- Bloquear usos no revisados cuando el impacto sea sensible.
- Dar al personal instrucciones claras de uso aceptable y escalado.
- Mantener supervisión humana significativa en decisiones relevantes.
- Conservar documentación de proveedores y cambios de configuración.
- Registrar incidentes, reclamaciones, medidas correctoras y fechas de revisión.
- Revisar el inventario cuando cambien la herramienta, la finalidad, el modelo o la integración.
El kit de gobernanza de IA para pymes ofrece una estructura inicial, y la guía del Reglamento de IA para pymes españolas explica el marco basado en riesgos. Son recursos operativos, no sustitutos de asesoramiento jurídico.
Dónde encaja Polp y dónde no
La página pública de Polp describe respuestas basadas en los documentos conectados de la empresa y acompañadas de fuentes trazables. Eso puede ayudar a recuperar políticas aprobadas y evidencias, pero utilizar Polp no clasifica por sí mismo un sistema de IA, no satisface todas las obligaciones del reglamento y no garantiza el cumplimiento. La organización sigue siendo responsable del caso de uso, la gobernanza, los datos y las decisiones.
El siguiente paso razonable es preparar primero el inventario y las evidencias. Si el caso afecta al empleo, crédito, salud, seguridad, biometría o derechos fundamentales, debe contar con revisión jurídica y técnica cualificada. Para ver cómo Polp puede apoyar el conocimiento interno gobernado, solicita una demo.