EU AI Act27 de julio de 202614 min de lectura

Multas del Reglamento de IA de la UE: sanciones del artículo 99 por infracción y rol responsable

Multas del Reglamento de IA de la UE en virtud del artículo 99, clasificadas por infracción, rol responsable, límite por volumen de negocios, regla para pymes, modificación de 2026 y fecha de aplicación.

Antonella Serine

Antonella Serine

Founder, KLA

Founder of KLA, building the independent runtime governance control plane for regulated AI agents under the Reglamento de IA de la UE.

Prácticas prohibidas

Hasta 35 millones de EUR o el 7 % del volumen de negocios anual mundial por infracciones del artículo 5. El importe más alto se aplica a una empresa.

Obligaciones de los operadores enumeradas

Hasta 15 millones de EUR o el 3 % para las obligaciones del proveedor, responsable del despliegue, importador, distribuidor, representante autorizado, organismo notificado, y las obligaciones de los artículos 25(2) y (4) y 50 enumeradas en el artículo 99(4).

Información solicitada

Hasta 7,5 millones de EUR o el 1 % por información incorrecta, incompleta o engañosa suministrada a un organismo notificado o a una autoridad nacional competente en respuesta a una solicitud.

Modificación de 2026

El Reglamento (UE) 2026/1744 añade determinadas obligaciones del artículo 25 al nivel intermedio y establece un límite inferior para las pequeñas empresas de mediana capitalización en los niveles intermedio y de información solicitada.

La multa del Reglamento de IA de la UE depende de la disposición infringida, del actor responsable y de los hechos utilizados para fijar la sanción. El artículo 99 tiene tres niveles principales de multas administrativas: 35 millones de EUR o el 7 %, 15 millones de EUR o el 3 %, y 7,5 millones de EUR o el 1 %. El porcentaje se basa en el volumen de negocios anual mundial total de una empresa durante el ejercicio financiero anterior. Cada cifra es un límite máximo. La autoridad aún debe aplicar los factores de proporcionalidad del Reglamento y el procedimiento nacional. Esta referencia refleja el Reglamento (UE) 2024/1689, modificado por el Reglamento (UE) 2026/1744, que entró en vigor el 27 de julio de 2026. Información general. Este artículo no ofrece asesoramiento jurídico.

Niveles de sanción del artículo 99 de un vistazo

El importe fijo se aplica a una persona o entidad que no se considere una empresa para el cálculo del volumen de negocios. Para una empresa, la autoridad utiliza el importe fijo o el porcentaje del volumen de negocios que sea mayor, sujeto a los límites especiales para empresas más pequeñas que se indican a continuación.

Límites máximos de las multas administrativas del artículo 99 del Reglamento de IA de la UE
InfracciónMulta máximaRoles responsablesLímite para empresas más pequeñas
Incumplimiento de las prácticas de IA prohibidas por el artículo 535 millones de EUR o el 7 % del volumen de negocios anual mundial, lo que sea mayorEl actor responsable de la práctica prohibidaPymes, incluidas las empresas emergentes: el importe menor. No hay reducción para SMC en este nivel.
Incumplimiento de las obligaciones enumeradas en el artículo 99(4)15 millones de EUR o el 3 % del volumen de negocios anual mundial, lo que sea mayorProveedores, representantes autorizados, importadores, distribuidores, responsables del despliegue, organismos notificados y proveedores u operadores sujetos al artículo 25(2) o (4)Pymes, incluidas las empresas emergentes, y SMC: el importe menor
Información incorrecta, incompleta o engañosa suministrada a un organismo notificado o a una autoridad nacional competente en respuesta a una solicitud7,5 millones de EUR o el 1 % del volumen de negocios anual mundial, lo que sea mayorLa persona o empresa que responde a la solicitudPymes, incluidas las empresas emergentes, y SMC: el importe menor

Una multa máxima es un límite superior

El artículo 99 exige que las sanciones sean efectivas, proporcionadas y disuasorias. Los Estados miembros también pueden utilizar advertencias y medidas no monetarias. El Derecho nacional establece las reglas detalladas sobre sanciones, las facultades de ejecución y las garantías procesales.

Al elegir el importe, una autoridad considera la naturaleza, gravedad y duración de la infracción; sus consecuencias y el número de personas afectadas; el tamaño, volumen de negocios y cuota de mercado de la organización; los beneficios obtenidos o las pérdidas evitadas; la cooperación; la responsabilidad y las medidas correctivas; la divulgación; la intención o negligencia; y la mitigación. También considera las multas que otras autoridades hayan impuesto por la misma infracción o actividad.

El régimen de multas administrativas no determina la responsabilidad civil, la responsabilidad penal, la indemnización ni la exposición en virtud de otra ley. Las autoridades y organismos públicos pueden estar sujetos a las reglas nacionales sobre sanciones en la medida que decida cada Estado miembro.

35 millones de EUR o el 7 %: prácticas de IA prohibidas

El nivel más alto del artículo 99 cubre el incumplimiento del artículo 5. Alcanza al actor que lleva a cabo o comercializa una práctica prohibida. Entre los ejemplos del Reglamento original se encuentran la manipulación perjudicial, la explotación de vulnerabilidades, la puntuación social, determinados usos policiales predictivos, la extracción no selectiva de imágenes faciales, el reconocimiento de emociones en lugares de trabajo y centros educativos, determinadas categorizaciones biométricas y la identificación biométrica remota en tiempo real en espacios públicos fuera de las excepciones previstas.

Las prohibiciones originales del artículo 5 se aplican desde el 2 de febrero de 2025. El Reglamento (UE) 2026/1744 añade prohibiciones relativas a sistemas de IA destinados a generar material de abuso sexual infantil y a sistemas de IA destinados a generar o manipular contenido íntimo sin consentimiento. Estas adiciones se aplican desde el 2 de diciembre de 2026.

Una etiqueta contractual no determina qué actor legal es responsable. Los equipos deben identificar la actividad real, la parte que la realiza y cualquier rol de proveedor, responsable del despliegue, importador, distribuidor o fabricante del producto establecido por el Reglamento.

15 millones de EUR o el 3 %: obligaciones y roles responsables enumerados

El artículo 99(4) es una lista enumerada. Asigna el nivel intermedio a las obligaciones que se indican a continuación. Un proveedor y un responsable del despliegue pueden ser objeto de medidas de ejecución por sus propias obligaciones dentro del mismo sistema. La responsabilidad sigue a la obligación infringida y al actor al que correspondía cumplirla.

Obligaciones del nivel de 15 millones de EUR o el 3 %
Rol responsableDisposiciónObligación cubierta
ProveedorArtículo 16Las obligaciones del proveedor de sistemas de IA de alto riesgo
Representante autorizadoArtículo 22Las obligaciones de mandato, documentación, cooperación y verificación asignadas al representante
ImportadorArtículo 23Las comprobaciones del importador y las obligaciones de medidas correctivas
DistribuidorArtículo 24Las comprobaciones del distribuidor y las obligaciones de medidas correctivas
Proveedores y operadores sujetos al artículo 25Artículo 25(2) y (4)Las obligaciones de cooperación e información añadidas a este nivel por el Reglamento (UE) 2026/1744
Responsable del despliegueArtículo 26Las obligaciones del responsable del despliegue de sistemas de IA de alto riesgo
Organismo notificadoArtículos 31, 33(1), 33(3), 33(4) y 34Las obligaciones de elegibilidad, información, documentación, acceso y funcionamiento
Proveedor o responsable del despliegueArtículo 50Las obligaciones de transparencia aplicables a la IA interactiva y al contenido sintético

El artículo 27 y las obligaciones fuera de la lista del nivel intermedio

La evaluación de impacto sobre los derechos fundamentales del artículo 27 no figura en la lista del artículo 99(4). El artículo 99(1) sigue exigiendo que los Estados miembros establezcan sanciones y otras medidas de ejecución para las infracciones del Reglamento. La medida nacional aplicable debe comprobarse en la jurisdicción correspondiente. La misma cautela se aplica a cualquier obligación que quede fuera del nivel intermedio enumerado.

Utilice la guía de obligaciones del responsable del despliegue del artículo 26 y la plantilla de FRIA para separar las obligaciones subyacentes antes de asignar un nivel de sanción.

7,5 millones de EUR o el 1 %: información suministrada en respuesta a una solicitud

El nivel más bajo del artículo 99 es preciso. Cubre el suministro de información incorrecta, incompleta o engañosa a un organismo notificado o a una autoridad nacional competente en respuesta a una solicitud. El máximo es de 7,5 millones de EUR o el 1 % del volumen de negocios anual mundial, lo que sea mayor para una empresa.

La condición de que exista una solicitud forma parte de la infracción. Los equipos deben conservar la solicitud recibida, el alcance, el plazo, la respuesta enviada, los registros justificativos, el revisor y cualquier corrección. Ese registro ayuda a establecer qué pidió la autoridad y qué suministró la organización.

El Reglamento (UE) 2026/1744 también otorga a la Oficina de IA facultades directas de supervisión en casos determinados. El nuevo marco aplica, con las adaptaciones necesarias, las reglas de los apartados 3 a 7 del artículo 99 e incluye en el nivel de información solicitada la información incorrecta, incompleta o engañosa suministrada en respuesta a una solicitud de la Oficina de IA.

Exposición del proveedor, responsable del despliegue, GPAI y organismos públicos

Un único servicio de IA puede crear obligaciones para varios actores. La tabla separa las principales vías de sanción.

Vía de sanción por actor
ActorExposición en virtud del artículo 99Vía separada que debe comprobarse
Proveedor de un sistema de IA de alto riesgoArtículo 5 si es responsable de una práctica prohibida; artículo 16 en el nivel intermedio; nivel de información solicitada cuando su respuesta cumple el artículo 99(5)Una modificación posterior al suministro puede crear o transferir un rol de proveedor en virtud del artículo 25
Responsable del despliegue de un sistema de IA de alto riesgoArtículo 5 si es responsable de una práctica prohibida; artículo 26 en el nivel intermedio; nivel de información solicitada cuando su respuesta cumple el artículo 99(5)Ejecución nacional del artículo 27 cuando se requiere una evaluación de impacto sobre los derechos fundamentales
Proveedor o responsable del despliegue sujeto al artículo 50Las obligaciones de transparencia aplicables del artículo 50 se encuentran en el nivel intermedioEl artículo 50 se aplica desde el 2 de agosto de 2026
Proveedor de un modelo de IA de propósito generalEl artículo 99 puede aplicarse a las conductas comprendidas en su ámbitoEl artículo 101 permite por separado a la Comisión multar a proveedores de modelos GPAI hasta 15 millones de EUR o el 3 % desde el 2 de agosto de 2026
Institución, órgano, oficina o agencia de la UEEl artículo 100 tiene un régimen separado administrado por el Supervisor Europeo de Protección de DatosHasta 1,5 millones de EUR por el artículo 5 y 750 000 EUR por otras infracciones
Autoridad u organismo público nacionalEl Derecho del Estado miembro determina en qué medida puede recibir una multa administrativaCompruebe el Derecho de aplicación y procesal del Estado miembro correspondiente

Cómo modifica el Reglamento (UE) 2026/1744 el artículo 99

La modificación de 2026 entró en vigor el 27 de julio de 2026. Mantiene los tres niveles principales de multas y realiza cambios específicos en su cobertura.

  • El artículo 99(1) describe ahora expresamente las multas administrativas, las advertencias y las medidas no monetarias como formas de sanción disponibles para cualquier infracción.
  • Determinadas obligaciones de cooperación e información del artículo 25(2) y (4) entran en el nivel de 15 millones de EUR o el 3 %.
  • La regla de determinación de la sanción menciona ahora a las pequeñas empresas de mediana capitalización, o SMC, junto con las pymes y las empresas emergentes cuando las autoridades consideran la viabilidad económica.
  • Una SMC recibe el menor entre el importe fijo y el porcentaje para el nivel intermedio y el nivel de información solicitada. La reducción para SMC no se extiende al nivel del artículo 5.
  • La modificación conecta el régimen de tres niveles con la supervisión especificada de la Oficina de IA y con la información suministrada en respuesta a solicitudes de la Oficina de IA.

Calendario de aplicación tras la modificación de 2026

Una disposición sancionadora puede estar en vigor antes de que se aplique la obligación subyacente. Una autoridad necesita una obligación sustantiva aplicable y una infracción de esa obligación. Las fechas siguientes mantienen separadas esas dos cuestiones.

Fechas de aplicación de las sanciones y obligaciones del Reglamento de IA de la UE
FechaQué se aplica
2 de febrero de 2025Las prácticas de IA prohibidas originales del artículo 5
2 de agosto de 2025Las sanciones del capítulo XII, incluido el artículo 99, salvo la facultad sancionadora del artículo 101 para GPAI, que se aplaza
27 de julio de 2026El Reglamento (UE) 2026/1744 entra en vigor y modifica el artículo 99
2 de agosto de 2026Las obligaciones de transparencia del artículo 50 y la facultad sancionadora de la Comisión del artículo 101 para proveedores de modelos GPAI
2 de diciembre de 2026Las nuevas prohibiciones del artículo 5 y la fecha de transición para el marcado legible por máquina de determinados resultados de sistemas generativos
2 de diciembre de 2027Las obligaciones del capítulo III, secciones 1 a 3, para sistemas de IA de alto riesgo independientes del anexo III
2 de agosto de 2028Las obligaciones del capítulo III, secciones 1 a 3, para sistemas de IA de alto riesgo integrados en productos del anexo I

Construya la evidencia antes de que la autoridad la solicite

Empiece por un registro de roles y obligaciones. Registre si la organización es proveedor, responsable del despliegue, importador, distribuidor, representante autorizado, fabricante del producto u otro actor del artículo 25 para cada sistema. Vincule cada obligación aplicable con un responsable, un control, un registro operativo y una cadencia de revisión. Conserve las solicitudes de reguladores y organismos notificados como casos gobernados, con sus respuestas enviadas y los registros justificativos.

KLA Control Plane puede poner en funcionamiento parte de ese diseño de controles para las acciones de agentes de IA. KLA Policy Engine evalúa una acción y devuelve allow, warn, require approval o block. Un resultado require approval crea una Decision Request en Decision Desk. Cada ejecución gobernada produce un Lineage Record con la versión de la política, el veredicto, las reglas coincidentes, el motivo y el contexto de la acción. Evidence Room y Sealed Evidence Bundles permiten revisar y exportar esos registros, mientras Control Mapping vincula los controles con los requisitos de los marcos.

KLA no determina el rol legal de una organización, decide si se aplica una obligación, fija una multa ni garantiza el cumplimiento. El análisis jurídico y los registros de cumplimiento más amplios de la organización siguen siendo necesarios.

Fuentes oficiales y guías relacionadas del Reglamento de IA

Textos jurídicos principales: el Reglamento (UE) 2024/1689 en el Diario Oficial y el Reglamento (UE) 2026/1744 modificativo en el Diario Oficial. Material oficial de apoyo: artículo 99 en el Servicio de Asistencia del Reglamento de IA de la Comisión y el registro de adopción del Consejo de la modificación de 2026.

Para la clasificación y el ámbito, utilice el centro del Reglamento de IA de la UE, la guía de requisitos de 2026, la guía para proveedores y responsables del despliegue y la guía de clasificación de alto riesgo.

Para el trabajo a nivel de obligación, utilice la guía de documentación del anexo IV, la lista de comprobación del artículo 17, la guía del responsable del despliegue del artículo 26, la plantilla de FRIA, la guía de registro, la lista de comprobación del artículo 50 y el plan de seguimiento poscomercialización.

Para las fechas modificadas, consulte la guía de plazos del Digital Omnibus y la guía del 2 de agosto de 2026.

Preguntas frecuentes

¿Cuál es la multa máxima del Reglamento de IA de la UE?

El límite máximo más alto del artículo 99 es de 35 millones de EUR o el 7 % del volumen de negocios anual mundial total de una empresa durante el ejercicio financiero anterior, lo que sea mayor. Se aplica al incumplimiento de las prácticas de IA prohibidas por el artículo 5.

¿Cuándo se aplica la multa del 7 % del Reglamento de IA de la UE?

El nivel del 7 % se aplica al incumplimiento de las prácticas de IA prohibidas por el artículo 5. La autoridad sigue aplicando los factores de proporcionalidad del artículo 99 y el procedimiento nacional correspondiente.

¿Pueden multarse tanto el proveedor como el responsable del despliegue?

Sí. Tanto un proveedor como un responsable del despliegue pueden ser objeto de medidas de ejecución por las obligaciones asignadas a su rol. La autoridad debe identificar la obligación aplicable, el actor al que correspondía cumplirla y la infracción de ese actor.

¿Qué activa el nivel de 7,5 millones de EUR o el 1 %?

Cubre la información incorrecta, incompleta o engañosa suministrada a un organismo notificado o a una autoridad nacional competente en respuesta a una solicitud. El Reglamento (UE) 2026/1744 amplía el marco a la información suministrada en respuesta a solicitudes específicas de la Oficina de IA.

¿Las pymes y las pequeñas empresas de mediana capitalización tienen límites inferiores?

Las pymes, incluidas las empresas emergentes, reciben el menor entre el importe fijo y el porcentaje en los tres niveles del artículo 99. Las pequeñas empresas de mediana capitalización reciben ese límite inferior para el nivel de 15 millones de EUR o el 3 % y para el nivel de 7,5 millones de EUR o el 1 % de información solicitada. No lo reciben para el nivel del artículo 5.

¿Las multas a proveedores de modelos GPAI forman parte del artículo 99?

El artículo 101 crea una facultad sancionadora separada de la Comisión para los proveedores de modelos de IA de propósito general, con un límite de 15 millones de EUR o el 3 % del volumen de negocios anual mundial. Se aplica desde el 2 de agosto de 2026.

¿Cuándo comenzó a aplicarse el artículo 99?

El capítulo XII, incluido el artículo 99, se aplicó desde el 2 de agosto de 2025. El Reglamento (UE) 2026/1744 modificó el artículo 99 y entró en vigor el 27 de julio de 2026. Una multa sigue dependiendo de que la obligación subyacente fuera aplicable cuando se produjo la infracción.

Conclusiones clave

Considere la tabla del artículo 99 como el inicio del análisis. Confirme el actor, la obligación aplicable, la fecha de aplicación, el procedimiento del Estado miembro y los hechos que afectan a la proporcionalidad. Conserve la evidencia que muestra cómo funcionó cada control y cómo se preparó cada respuesta solicitada.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

Multas del Reglamento de IA de la UE: sanciones del artículo 99 por infracción y rol responsable | KLA Blog