El AI Act no es una ley que afecte únicamente a los gigantes tecnológicos que desarrollan modelos de IA. Afecta también a cualquier empresa que utilice IA en procesos de negocio — y si su ERP o CRM incorpora funciones de IA, usted es un deployer con obligaciones legales concretas.

Para el contexto más amplio de IA en ERP, consulte el artículo pilar IA en sistemas ERP: implementación práctica 2026.

¿Qué es el AI Act?

El Reglamento (UE) 2024/1689 — conocido como AI Act — es el primer marco regulatorio vinculante para la inteligencia artificial a nivel mundial. Clasifica los sistemas de IA según el nivel de riesgo y establece obligaciones proporcionales:

Nivel de riesgoEjemplosObligaciones
Inaceptable (prohibido)Scoring social, manipulación conductualProhibición total desde feb. 2025
Alto riesgoIA en RRHH, crédito, decisiones judicialesObligaciones estrictas del deployer
Riesgo limitadoChatbots, generadores de contenidoObligación de transparencia
Riesgo mínimoFiltros de spam, recomendaciones de contenidoSin obligaciones específicas

IA de alto riesgo en el contexto ERP

El Anexo III del AI Act enumera las categorías de IA de alto riesgo. Varias son relevantes para los ERP empresariales:

Categoría: Empleo y gestión de RRHH

Sistemas de IA utilizados para:

  • Selección y cribado de candidatos — clasificación automática de CVs, scoring de candidatos
  • Evaluación del rendimiento — puntuación automatizada de empleados
  • Decisiones sobre contratos — terminación, ascensos basados en algoritmos
  • Monitorización laboral — seguimiento de productividad con IA

Si su módulo de RRHH utiliza alguna de estas funciones con IA, entra en la categoría de alto riesgo.

Categoría: Acceso a servicios financieros

Sistemas de IA para:

  • Scoring de solvencia — evaluación automatizada de riesgo de crédito de clientes
  • Detección de fraude — bloqueo automático de transacciones
  • Seguro y fijación de precios — modelos de pricing basados en IA

Si su módulo financiero de ERP/CRM evalúa automáticamente la solvencia de clientes o proveedores, esto entra en la categoría de alto riesgo.

Categoría: Infraestructuras críticas

Para fabricantes con automatización de producción controlada por IA — si la IA toma decisiones sobre seguridad de equipos o producción crítica.

Rol de deployer: sus obligaciones concretas

El AI Act distingue dos roles:

  • Provider — la empresa que desarrolla y comercializa el sistema de IA (p. ej., Modulario como proveedor de ERP)
  • Deployer — la empresa que utiliza el sistema de IA en su actividad (usted, el cliente)

Como deployer de un sistema de IA de alto riesgo, tiene estas obligaciones:

1. Supervisión humana (Art. 26)

Debe garantizar que las decisiones de alto riesgo tomadas por la IA sean revisadas por un ser humano antes de tener efecto. En la práctica:

  • El cribado de CVs por IA puede generar una lista corta, pero un humano debe tomar la decisión final
  • El scoring de solvencia puede ser una señal, pero la aprobación del crédito requiere revisión humana
  • Los alertas de fraude de IA deben ser confirmados por una persona antes del bloqueo definitivo

Esto implica que los workflows en su ERP deben tener puntos de revisión humana para todas las decisiones de IA de alto riesgo.

2. Gestión de registros (Art. 26)

Debe mantener logs de:

  • Qué sistema de IA se utilizó, cuándo y para qué decisión
  • Quién fue el supervisor humano y qué decisión tomó
  • Los datos de entrada que el sistema de IA procesó

Modulario mantiene estos logs en el módulo de auditoría. Como deployer, asegúrese de que los logs se conserven durante el período requerido (mínimo 10 años para sistemas de alto riesgo).

3. DPIA (Evaluación de Impacto sobre la Protección de Datos)

Si el sistema de IA procesa datos personales (empleados, candidatos, clientes), el Art. 35 del GDPR exige una DPIA para tratamientos de alto riesgo. La IA de alto riesgo casi siempre activa este requisito.

La DPIA debe documentar:

  • Finalidad del tratamiento y necesidad de la IA
  • Riesgos para los derechos de los interesados
  • Medidas de mitigación (incluyendo la supervisión humana)
  • Decisión de si el riesgo residual es aceptable

Consulte el artículo sobre DPIA para ERP/CRM para un proceso detallado.

4. Transparencia con los empleados (Art. 26)

Los empleados que interactúan con sistemas de IA de alto riesgo (p. ej., un sistema de evaluación de rendimiento) deben ser informados de que se utiliza IA, cómo funciona y cómo pueden impugnar las decisiones.

En la práctica: actualice su política de privacidad para empleados, añada información sobre el uso de IA en la comunicación de RRHH.

5. Formación y competencia

Como deployer, debe garantizar que los empleados que utilizan o supervisan sistemas de IA de alto riesgo tengan la formación adecuada para entender las salidas del sistema y detectar errores.

Qué debe hacer ahora: lista de verificación

Para empresas con ERP que incluyen funciones de IA:

Paso 1: Inventario de IA (1 semana)

  • Identifique todas las funciones de IA en sus sistemas (ERP, CRM, RRHH, finanzas)
  • Clasifíquelas según las categorías del Anexo III del AI Act
  • Determine cuáles son de alto riesgo

Paso 2: DPIA (2-4 semanas)

  • Para cada sistema de IA de alto riesgo que procese datos personales
  • Documente el tratamiento, los riesgos y las medidas de mitigación

Paso 3: Workflows de supervisión humana (2-4 semanas)

  • Identifique los puntos de decisión donde la IA proporciona resultados
  • Añada pasos de revisión humana en los workflows del ERP
  • Documente quién es responsable de la supervisión

Paso 4: Actualización de políticas (1-2 semanas)

  • Política de privacidad de empleados: añadir información sobre IA
  • Política de uso de IA: qué sistemas se usan, cómo y con qué supervisión

Paso 5: Registro de logs (continuo)

  • Verifique que los logs de decisiones de IA se mantienen correctamente
  • Establezca el período de retención adecuado

Sanciones: cuánto arriesga

El AI Act prevé tres niveles de sanciones administrativas:

InfracciónSanción máxima
Uso de sistemas de IA prohibidos35 M EUR o 7 % del volumen de negocio global
Incumplimiento de obligaciones del deployer de alto riesgo15 M EUR o 3 % del volumen de negocio
Información incorrecta o documentación incompleta7,5 M EUR o 1,5 % del volumen de negocio

Para pymes, se aplica el importe más bajo de los dos criterios.

Además, el incumplimiento del AI Act puede constituir también una infracción del GDPR (si hay datos personales implicados), duplicando la exposición.

Cómo Modulario aborda el AI Act

Como provider de ERP con funciones de IA, Modulario:

  • Documentación técnica — proporciona la documentación requerida para sistemas de IA de alto riesgo, incluyendo descripción del sistema, datos de entrenamiento y limitaciones
  • Supervisión humana by design — los flujos de trabajo de IA en Modulario incluyen puntos de revisión humana obligatorios para decisiones de alto riesgo
  • Logs de auditoría — registro automático de todas las decisiones de IA con trazabilidad completa
  • Transparencia — las funciones de IA están claramente identificadas en la interfaz para que los usuarios sepan cuándo interactúan con IA
  • DPIA support — plantillas de DPIA para los módulos de Modulario con IA

Como deployer, su responsabilidad principal es la supervisión operativa: garantizar que los procesos de revisión humana se respetan y que los empleados están formados.

Preguntas frecuentes

¿Cuándo entra en vigor el AI Act de la UE? El Reglamento (UE) 2024/1689 entró en vigor el 2 de agosto de 2024. Las disposiciones sobre sistemas de IA prohibidos se aplican desde febrero de 2025. Las normas para sistemas de IA de alto riesgo se aplican plenamente desde agosto de 2026.

¿Soy responsable como deployer si uso un ERP SaaS con IA? Sí. Como deployer, es responsable de garantizar la supervisión humana, mantener registros de uso, realizar DPIA si hay tratamiento de datos personales de alto riesgo, e informar a los empleados. El provider gestiona la certificación técnica.

¿Qué sanciones prevé el AI Act? Las sanciones máximas: 35 millones EUR o el 7 % del volumen de negocio anual global por uso de sistemas de IA prohibidos; 15 millones EUR o el 3 % por incumplimiento de obligaciones de sistemas de alto riesgo.