El Artículo 99 del reglamento europeo de IA fija tres tramos de multa: hasta 35 millones de euros o el 7% de la facturación global por prácticas prohibidas, hasta 15 millones o el 3% por incumplir el resto de obligaciones (incluida la formación del Artículo 4), y hasta 7,5 millones o el 1% por dar información inexacta a las autoridades. Para pymes se aplica siempre la cifra menor de las dos. En España hay un matiz decisivo que casi nadie cuenta: la ley nacional que designa quién impone esas multas sigue en el Congreso, así que el riesgo real hoy no viene por donde la mayoría cree. Cuando alguien me pregunta por las multas de la ley de IA, noto que espera oír que son cosa de las grandes tecnológicas. Que quince millones de euros es una cifra que solo aplica a multinacionales. Eso es un error, pero el error contrario, agitar la multa como si la AESIA fuera a llamar a tu puerta mañana, también lo es. Vamos a poner cada cosa en su sitio. ¿Cuánto pueden llegar a costar las multas del reglamento europeo de IA? Los tres tramos del Artículo 99 del . La supervisión y aplicación de las normas ya vigentes (prohibiciones, alfabetización en IA, transparencia y modelos de IA de propósito general) arrancan a nivel nacional y de la UE desde el 2 de agosto de 2026: | Infracción | Multa máxima | A quién suele afectar | | | | | | Prácticas prohibidas (art. 5): puntuación social, manipulación subliminal, biometría en espacios públicos sin autorización | 35 M€ o el 7% de la facturación global anual (la mayor) | Casos extremos, poco frecuentes | | Incumplir el resto de obligaciones, incluida la formación del Artículo 4 , la transparencia del art. 50 y las obligaciones de alto riesgo | 15 M€ o el 3% (la mayor) | La mayoría de empresas | | Facilitar información inexacta, incompleta o engañosa a las autoridades | 7,5 M€ o el 1% (la mayor) | Quien ya está en un procedimiento | Para pymes y startups la regla se invierte: se aplica el importe menor de los dos , no el mayor. Una empresa con dos millones de euros de facturación anual se enfrenta, por incumplir el Artículo 4, a una multa máxima efectiva de sesenta mil euros (el 3% de su facturación, no los 15 millones). Una con quinientos mil, a quince mil. No son cifras que pongan en quiebra a nadie por sí solas. Pero tampoco son un riesgo que merezca ignorar cuando el coste de cumplir es mucho menor, y en muchos casos, . ¿Quién puede imponer estas multas en España hoy? Aquí está el matiz que separa este artículo de la mayoría de lo que circula, y conviene decirlo con precisión porque las dos exageraciones, el pánico y la complacencia, llevan a decisiones malas. Las multas del reglamento las imponen las autoridades nacionales de vigilancia de mercado, y cada Estado miembro debía designarlas y articular su procedimiento sancionador. España aún no ha completado ese paso: el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA , que designa a la AESIA como autoridad principal y fija el procedimiento, fue aprobado por el Consejo de Ministros el 26 de mayo de 2026 y está en tramitación parlamentaria, con plazo de enmiendas abierto este verano. Hasta que se publique en el BOE, la AESIA no tiene el cauce para imponer multas del reglamento de IA. ¿Significa eso que no hay riesgo? No, y aquí está la trampa de la complacencia: Las obligaciones son exigibles igualmente. El reglamento europeo es de aplicación directa; no necesita ley española para obligarte. Lo que falta es el cauce sancionador nacional, no la obligación. El riesgo hoy viene por otras vías. La AEPD puede sancionar ya (con el RGPD en la mano) el uso de IA que trate mal datos personales. Un empleado puede reclamar. Un cliente grande puede auditarte como proveedor. Una due diligence en una operación corporativa puede levantar la alfombra. Ninguno de esos detonantes espera a la ley española. Y la ley española viene con su propio régimen. El proyecto en tramitación añade a los tramos europeos una categoría de infracciones leves con multas de hasta 500.000 euros, y designa un reparto de autoridades: AESIA como principal, AEPD para biometría, Banco de España y CNMV en el ámbito financiero. Las cuantías finales pueden cambiar con las enmiendas, pero la dirección es clara: el cauce se está construyendo, no descartando. Las multas del AI Act y las del RGPD se acumulan Este es el punto que menos se comenta y que más importa a las pymes. Si tu empresa usa herramientas de IA que procesan datos personales, y la mayoría lo hace porque casi toda IA empresarial trabaja con datos de clientes, empleados o proveedores, una misma infracción puede activar simultáneamente dos marcos sancionadores: el del reglamento de IA y el del RGPD. Son autoridades distintas que pueden actuar de forma independiente sobre el mismo hecho. El coste real de un incumplimiento no es una multa. Puede ser dos. Y la del RGPD no está esperando a ninguna ley: la AEPD la impone hoy. ¿Qué miraría una inspección sobre la formación? Cuando el cauce sancionador esté ope