El AI Act ya no es futuro: qué implica si tu empresa usa Microsoft 365 Copilot

Hay una frase que escucho en casi todos los proyectos de adopción: "eso del reglamento europeo es cosa de solo el equipo legal".

No lo es, es de todos. Y cuanto antes se entienda, menos duele.



El AI Act —Reglamento (UE) 2024/1689— lleva aplicándose por fases desde agosto de 2024, y hoy ya hay obligaciones vivas que afectan a cualquier organización que use IA. Incluso si no ha escrito una línea de código. Incluso si lo único que hizo fue activar licencias de Copilot.

Lo primero: el AI Act no prohíbe la IA

Es el malentendido número uno. No es una lista de tecnologías vetadas: es un marco que ordena los usos según el riesgo que generan para la seguridad, la salud y los derechos fundamentales.

La lógica cabe en una línea:

Riesgo = probabilidad del daño × gravedad del daño

Y de ahí sale el matiz que lo cambia todo:

SI QUERES APRENDER MAS, INSCRIBETE AL "MICROSOFT 365 LIVE":  https://microsoft365live.github.io/26/

El AI Act no regula "la IA" en abstracto. Regula el uso concreto que le das a cada sistema.

El mismo modelo puede ser riesgo mínimo o alto riesgo según para qué lo emplees. Un LLM que resume actas es una cosa. Ese mismo LLM filtrando currículums es otra muy distinta, con otro régimen legal encima.

Dos apuntes de alcance: aplica aunque tu proveedor esté fuera de Europa, si el sistema afecta a personas en la UE. Y convive con el RGPD, no lo sustituye: uno mira el sistema, el otro los datos personales.

Cuatro niveles, y una trampa

La escala es conocida: inaceptable (prohibido, sin vía de cumplimiento), alto riesgo (permitido con controles y evidencias), limitado (obligación de transparencia) y mínimo (libertad con buenas prácticas).

Lo interesante no son las etiquetas, sino la trampa en la que cae casi todo el mundo: asumir que "chatbot = riesgo limitado, siempre".

Falso. Un chatbot que criba candidatos o decide sobre un crédito arrastra el régimen de alto riesgo. Lo que clasifica es la finalidad, no la interfaz.

Con ese criterio en la cabeza puedes razonar cualquier caso nuevo sin memorizar listas. En el vídeo repaso los ejemplos de cada nivel y, sobre todo, los casos de frontera —que es donde de verdad se aprende a distinguirlos.

Qué hay que cumplir hoy mismo

Si te llevas un solo bloque, que sea este. A día de hoy hay tres cosas activas:

  • Prácticas prohibidas — desde febrero de 2025.
  • Obligaciones de modelos de propósito general (GPAI) — desde agosto de 2025.
  • Transparencia — desde el 2 de agosto de 2026: avisar cuando se interactúa con una IA y etiquetar el contenido sintético.

Parte del régimen de alto riesgo quedó desplazado a 2027-2028 por el paquete Digital Omnibus. Ojo con la lectura fácil de "entonces ya lo veremos": el inventario y la clasificación tardan meses en una organización mediana.

Sobre sanciones, el tope va desde 7,5 M€ hasta 35 M€ o el 7 % de la facturación global, según la infracción. Pero te diré algo que repito siempre en las sesiones: la multa no es el riesgo principal. El riesgo principal es tener que apagar de golpe un sistema del que ya dependen quinientas personas.

La pregunta bisagra: ¿proveedor o deployer?

Casi todas tus obligaciones dependen de esto.

Proveedor: desarrolla el sistema o lo pone en el mercado bajo su nombre. Deployer: lo usa bajo su propia autoridad en contexto profesional.

Puedes ser ambos. Y lo que casi nadie cuenta: la frontera se cruza sin darte cuenta. Un deployer se convierte en proveedor si modifica sustancialmente el sistema, cambia su finalidad prevista o lo comercializa bajo su marca.

Guárdate esa idea, porque reaparece en cuanto empiezas a construir agentes.

¿Necesito una "Oficina de IA"?

La respuesta tiene dos mitades. No es obligatoria: el reglamento no te exige crear una oficina interna con ese nombre. Pero sí es obligatorio poder demostrar la gobernanza: responsables identificados, procesos definidos y evidencia trazable.

Así que la pregunta correcta no es "¿carpeta compartida o intranet?". Es:

¿Puedo responder en 48 horas qué IA tengo, para qué la uso, qué riesgo tiene y quién la aprobó?

Si la respuesta es sí, el formato da igual. Si es no, tienes trabajo — y empieza por el inventario, incluyendo la shadow AI, que es donde está el agujero real.

Y entonces, ¿qué te toca con Copilot?

Aquí es donde esto deja de ser teoría.

Si consumes Copilot desde tu tenant, eres deployer. No estás construyendo la IA, pero sí eres responsable de cómo la usas.

Hay un detalle técnico que merece párrafo propio porque es el de mayor impacto práctico: Copilot hereda los permisos existentes. Si los permisos de tu SharePoint están mal, Copilot no crea el problema — lo hace visible. La higiene de datos no es una tarea posterior a la adopción; es un requisito previo, y honestamente es el 80 % del éxito de un despliegue.

Microsoft pone la plataforma. Tú defines el uso, los controles, la evidencia y la cultura. Ese reparto es exactamente el que dibuja el AI Act.

En el vídeo desgloso los cinco frentes concretos del deployer y cómo encaja cada uno en las fases reales de un proyecto de adopción.

Cuando creas agentes, la línea se mueve

Un agente hecho con Copilot Studio y usado puertas adentro te mantiene en terreno de deployer. Pero en el momento en que lo empaquetas, le pones tu marca y se lo entregas a un tercero, asumes obligaciones de proveedor sobre ese sistema.

No es un matiz menor: si un partner construye el agente para ti, conviene dejar por contrato quién figura como proveedor y quién como deployer. Eso se decide antes de publicarlo, no después.

Tres ideas para llevarse a casa

  1. Clasifica el uso, no la herramienta.
  2. Hoy ya obligan las prohibiciones y la transparencia.
  3. Si no está documentado, no ha pasado.

Y el mensaje de fondo:

Cumplir no es frenar la IA. Es poder desplegarla sin sustos.

Las organizaciones que clasifican bien y priorizan no van más lentas. Van más rápido, porque saben dónde pueden acelerar sin mirar atrás.

🎥 La info completa en un LULO:

En el LULO desarrollo todo esto con los ejemplos comentados, el detalle de las prácticas prohibidas, quién supervisa qué, el plan de acción 30/60/90 días y las preguntas que salen en cada sesión:

Si en tu organización estáis empezando con Copilot o con agentes y queréis el taller de inventario de IA como primer paso, hablamos.


Contenido informativo y divulgativo. No constituye asesoramiento jurídico: valida siempre las decisiones concretas con tu equipo legal o de cumplimiento.

SI QUERES APRENDER MAS, INSCRIBETE AL "MICROSOFT 365 LIVE":  https://microsoft365live.github.io/26/

Comentarios

Entradas populares de este blog

Copilot Cowork, todo lo que debes saber

Curso Microsoft 365 Copilot

Como generar código QR para compartir documentos de SharePoint