Qué significa que un sistema de IA sea de alto riesgo
El término puede llevar a confusión.
Un sistema de IA no se considera de alto riesgo simplemente porque sea complejo, potente o utilice una tecnología muy avanzada.
Lo importante es para qué se utiliza, en qué contexto y qué consecuencias puede tener sobre las personas, la seguridad o determinados procesos.
Por ejemplo, dos herramientas pueden utilizar tecnologías muy parecidas.
Una puede ayudar a ordenar documentación.
Otra puede analizar candidatos y recomendar cuáles deberían continuar en un proceso de selección.
La tecnología puede ser similar.
El uso es completamente diferente.
Y para el AI Act, esa diferencia importa.
¿Cómo saber si un sistema de IA puede ser de alto riesgo?
El AI Act establece básicamente dos grandes caminos para determinar si estamos ante un sistema de IA de alto riesgo.
No hace falta memorizar artículos ni anexos. Lo importante es entender la lógica.
Primero debemos comprobar determinados sistemas relacionados con productos regulados.
Si no estamos en ese supuesto, tendremos que analizar determinados usos de la IA que el Reglamento considera especialmente sensibles.
Artículo 6.1 y Anexo I: sistemas vinculados a productos regulados
El primer caso afecta a sistemas de IA que forman parte de determinados productos regulados en la Unión Europea.
Podemos pensar, por ejemplo, en ámbitos relacionados con maquinaria, dispositivos médicos u otros productos sometidos a normas específicas.
De forma muy simplificada, habrá que comprobar si la IA forma parte de un producto incluido en la normativa recogida en el Anexo I del AI Act, si desempeña una función relacionada con su seguridad y si ese producto necesita una evaluación de conformidad realizada por un tercero.
Cuando se cumplen las condiciones previstas en el artículo 6.1, el sistema se considera de alto riesgo.
Para muchas empresas este no será el caso más habitual.
Por eso existe un segundo camino mucho más reconocible.
Artículo 6.2 y Anexo III: cuando importa el uso de la IA
Aquí entramos en el Anexo III del AI Act.
El Reglamento identifica determinados ámbitos en los que el uso de inteligencia artificial puede tener consecuencias especialmente importantes.
Entre ellos encontramos, por ejemplo, empleo y selección de personas, educación, determinados usos biométricos, infraestructuras críticas, acceso a ciertos servicios esenciales, migración y control fronterizo, aplicación de la ley y determinados usos relacionados con la justicia.
No significa que cualquier programa utilizado en estos ámbitos sea automáticamente de alto riesgo.
Significa que debemos mirar con atención qué función concreta realiza el sistema.
Un ejemplo sencillo: IA para seleccionar candidatos
Imaginemos que una empresa utiliza un sistema de IA para:
analizar currículos, puntuar candidatos y recomendar qué personas deberían continuar en un proceso de selección.
La primera pregunta no debería ser:
¿Utiliza IA generativa?
Tampoco:
¿Qué modelo utiliza?
La pregunta realmente útil es:
¿Está interviniendo en una decisión relacionada con el acceso al empleo?
En este caso, la respuesta nos lleva directamente a revisar los usos contemplados en el Anexo III.
Ahora imaginemos otra herramienta.
Utiliza IA, pero únicamente sirve para convertir currículos a un formato común, organizar documentos, preparar información o facilitar la programación de entrevistas.
También utiliza inteligencia artificial.
Pero su papel en la decisión puede ser muy distinto.
Por eso no basta con saber que una empresa utiliza IA.
Necesitamos saber para qué la utiliza.

Excepciones del artículo 6.3: estar en el Anexo III no siempre termina el análisis
Este es uno de los puntos que suele generar más dudas.
El AI Act contempla determinados casos en los que un sistema relacionado con el Anexo III puede no considerarse de alto riesgo cuando, entre otras condiciones, no supone un riesgo significativo para la salud, la seguridad o los derechos fundamentales y no influye de forma sustancial en el resultado de una decisión.
El Reglamento contempla, por ejemplo, determinadas tareas de procedimiento limitadas, tareas preparatorias o sistemas que ayudan a mejorar el resultado de una actividad humana realizada previamente.
Dicho de una forma sencilla:
no es lo mismo ayudar a preparar una decisión que tomarla o condicionarla de forma importante.
Pero existe un matiz especialmente relevante.
Si el sistema realiza elaboración de perfiles de personas físicas en estos casos, el Reglamento establece que se considerará de alto riesgo.
Por eso conviene analizar cada sistema individualmente y evitar clasificaciones automáticas.
Cómo clasificar un sistema de IA de alto riesgo paso a paso
Antes de abrir el Reglamento y empezar a buscar artículos, podemos hacernos cuatro preguntas bastante sencillas.
1. ¿Qué hace realmente el sistema?
No qué promete el fabricante.
No cómo se llama.
Qué función cumple dentro de nuestra organización.
2. ¿Sobre qué personas, procesos o decisiones actúa?
Por ejemplo: empleo, educación, acceso a servicios, evaluación de personas, seguridad o toma de decisiones.
3. ¿Encaja en alguno de los usos regulados por el AI Act?
Aquí empezaremos comprobando los supuestos del Anexo I y del Anexo III.
4. ¿Ayuda a tomar una decisión o realmente influye en ella?
Esta diferencia puede ser importante.
Un sistema que organiza información no tiene necesariamente el mismo impacto que uno que puntúa, clasifica o recomienda decisiones sobre personas.
Y hay una idea que merece la pena recordar:
Si no podemos explicar con claridad qué hace un sistema de IA, probablemente todavía no estamos preparados para clasificarlo correctamente.
Antes del cumplimiento viene el conocimiento del sistema.
Qué obligaciones tiene un sistema de IA de alto riesgo
Cuando un sistema se clasifica como de alto riesgo, el análisis no termina ahí. El AI Act establece un conjunto de obligaciones específicas que deben integrarse en el diseño, la operación y la supervisión del sistema.
Entre ellas se encuentran la gestión de riesgos, la gobernanza y calidad de los datos, la documentación técnica, el registro de eventos, la transparencia, la supervisión humana y los requisitos relacionados con precisión, robustez y ciberseguridad.
También pueden resultar aplicables obligaciones de evaluación de conformidad, registro, seguimiento posterior a la comercialización y conservación de evidencias, dependiendo del tipo de sistema y del papel que desempeñe la organización.
Por eso, identificar correctamente que un sistema es de alto riesgo es solo el primer paso. A partir de ahí, la organización debe traducir esa clasificación en controles, responsabilidades, documentación y evidencias verificables.
Qué conviene documentar
Imaginemos que hemos analizado un sistema y llegamos a una conclusión:
“No lo consideramos de alto riesgo.”
La siguiente pregunta debería ser:
¿Podemos explicar por qué?
Aquí aparece una parte esencial de la gobernanza de IA: la documentación.
No necesitamos empezar creando un expediente enorme.
Pero sí resulta útil conservar qué sistema estamos analizando, para qué se utiliza, en qué proceso interviene, qué personas pueden verse afectadas, qué papel desempeña la IA, si hemos revisado el Anexo I y el Anexo III, qué conclusión hemos alcanzado y qué información hemos utilizado para llegar a ella.
Cuando un proveedor considera que un sistema comprendido en el Anexo III no debe clasificarse como de alto riesgo, el propio AI Act exige documentar esa evaluación.
Aunque nuestra organización no sea el proveedor, conservar nuestro propio análisis sigue siendo una buena práctica de gobierno.
Porque dentro de unos meses alguien puede preguntar:
¿Por qué decidimos que este sistema no era de alto riesgo?
Y la respuesta no debería depender de la memoria de una persona.
Por qué la clasificación debe revisarse
Un sistema de IA puede cambiar.
Puede empezar realizando una tarea sencilla y, meses después, incorporarse a otro proceso.
Puede utilizar nuevos datos.
Puede empezar a emitir recomendaciones.
O puede pasar de ayudar a una persona a tener una influencia mucho mayor sobre una decisión.
Por eso clasificar un sistema no debería entenderse como poner una etiqueta una vez y olvidarnos de ella.
La clasificación debería formar parte del inventario y del gobierno de la IA de la organización.
La pregunta no es solo:
¿Es de alto riesgo?
También necesitamos poder responder:
¿Por qué hemos llegado a esa conclusión y qué podemos mostrar para demostrarlo?
Ahí es donde cumplimiento, riesgo y gobernanza empiezan realmente a conectarse.
¿No tienes claro si tu sistema de IA es de alto riesgo?
No pasa nada si la respuesta no resulta evidente a la primera.
De hecho, una de las mejores formas de empezar es ordenar la información: qué sistemas utilizamos, para qué, quién los gestiona y qué decisiones pueden afectar.
Puedes utilizar el diagnóstico de Céntrika para obtener una primera visión sobre gobierno, riesgo y cumplimiento y revisar si existen indicios de que tu sistema pueda encontrarse en un escenario de alto riesgo.
El diagnóstico ofrece una primera orientación y no sustituye una evaluación jurídica o técnica específica del sistema.
Una nota importante
La Comisión Europea publicó en mayo de 2026 un proyecto de directrices para facilitar la clasificación de sistemas de IA de alto riesgo, acompañado de ejemplos prácticos. A septiembre de 2026, estas directrices continúan formando parte del proceso de desarrollo de orientaciones de la Comisión, por lo que conviene revisar esta materia a medida que se complete su adopción.
Actualizado: septiembre de 2026
