Coste Real de Compliance del EU AI Act para una Startup de 5 Personas (Desglose de €30 a €80k)
Rangos de planificación para una startup de 5 personas que despliega IA en la UE: un chatbot o asistente RAG sujeto sobre todo a transparencia puede requerir €15k a €30k de trabajo de cumplimiento el primer año. Un sistema de alto riesgo, como contratación o scoring crediticio, puede requerir €40k a €90k+ según clasificación, documentación y controles operativos. La evaluación por terceros no es automática para todos los sistemas del Anexo III. El RGPD y las reglas sectoriales pueden añadir obligaciones.
Escribo esto desde el lado de ingeniería. Hemos hecho los workstreams de documentación técnica y gestión de riesgos para clientes que necesitaban lanzar features de IA en la UE. Los números de abajo son rangos del historial de encargos de Wavect más las tarifas publicadas de auditores. Habla con un abogado para certeza legal. Habla conmigo para la realidad de implementación.
¿Ya estás comparando proveedores en vez de estimar tu propio presupuesto de compliance? Usa el cuestionario europeo de seguridad para proveedores de IA con 45 preguntas para pedir evidencias, puntuar hard stops y convertir las brechas aceptadas en términos contractuales antes de firmar.
¿Lanzando IA en la UE?
Reserva Consultoría Gratuita¿Cómo clasifica realmente el EU AI Act tu sistema?
Antes de que cualquier número tenga sentido, clasifica tu sistema. El Act define cuatro niveles:
- Prohibido. Social scoring, ID biométrica en tiempo real en público, IA manipulativa con dark patterns, reconocimiento de emociones en el trabajo o la escuela. Coste de compliance: no lo construyas.
- Alto riesgo. Lista del Anexo III: decisiones de contratación, credit scoring, scoring educativo, fuerzas del orden, infraestructura crítica, dispositivos médicos, biometría. Aplica el régimen completo de conformidad.
- Riesgo limitado. Chatbots, contenido generativo, categorización emocional o biométrica donde está permitido. Obligaciones de transparencia, documentación más ligera.
- Riesgo mínimo. Filtros de spam, motores de recomendación para medios, ML básico en juegos. Sin obligaciones específicas más allá del GDPR.
La mayoría de startups SaaS en early-stage aterrizan en riesgo limitado o mínimo. El gran salto de coste ocurre en alto riesgo.
¿Cuánto cuesta el compliance del EU AI Act línea por línea?
Tabla de presupuesto para una startup de 5 personas. La primera columna asume un chatbot o producto RAG con deberes de transparencia. La columna de alto riesgo asume contratación o scoring crediticio y solo trata la revisión externa como obligatoria cuando el procedimiento aplicable exige un organismo notificado.
| Línea | Riesgo limitado (EUR) | Alto riesgo (EUR) |
|---|---|---|
| Revisión legal inicial y clasificación de riesgo | 3.000 a 6.000 | 6.000 a 12.000 |
| Documentación técnica (Anexo IV) | 4.000 a 8.000 | 10.000 a 18.000 |
| Data governance y documentación de datasets | 2.000 a 5.000 | 8.000 a 15.000 |
| Montaje del risk management system | 1.500 a 3.000 | 5.000 a 10.000 |
| Evaluación de conformidad (tercero donde se requiera) | n/a (auto-declaración) | 0 a 20.000 |
| Tooling y proceso de post-market monitoring | 2.000 a 4.000 | 5.000 a 10.000 |
| Formación interna y rollout de SOP | 1.500 a 3.000 | 3.000 a 6.000 |
| Transparencia y etiquetado de cara al usuario | 1.000 a 2.000 | 1.500 a 3.000 |
| Total primer año | 15.000 a 31.000 | 46.500 a 94.000 |
¿Qué entrega realmente la revisión legal?
Un abogado especializado en derecho tech de la UE escribe un memo clasificando tu sistema bajo el Act, mapeando las obligaciones y señalando solapes con GDPR. Espera 8 a 20 horas de tiempo de abogado senior a €300 a €600/hora en DACH. Los abogados baratos cotizarán €1.500 y producirán un documento de plantilla que no sobrevive a una consulta de enforcement. Paga por el senior.
¿Qué entra en la documentación técnica?
El Anexo IV del Act lista 9 categorías de documentación requerida: descripción general, especificaciones de diseño, monitoring y control, validación y testing, plan de post-market monitoring, etc. Normalmente la producimos como un documento versionado en el repo del cliente, mantenido en sincronía con el codebase. La primera versión toma 40 a 80 horas de ingeniería más 10 a 20 horas de revisión senior. El mantenimiento después es aproximadamente 4 a 8 horas por release.
¿Qué requiere realmente data governance?
Para sistemas de alto riesgo el Act exige datasets que sean relevantes, representativos, libres de errores y completos. En la práctica esto significa: fuentes de datos documentadas, preprocesado documentado, checks de calidad documentados, evaluación de sesgo documentada. Integramos esto en el SDLC usando model cards y dataset cards, más una auditoría trimestral de sesgo en datos de producción. El coste de setup está en la tabla; el coste continuo es tiempo de ingeniería que tratamos como parte del presupuesto del feature.
¿Cuándo necesitas una evaluación de conformidad de tercero?
No todos los sistemas del Anexo III necesitan un organismo notificado. Según el artículo 43, la mayoría de los sistemas independientes del Anexo III siguen el procedimiento de control interno. Los sistemas biométricos del punto 1 pueden requerir un organismo notificado en casos concretos, mientras que la IA integrada en productos regulados sigue la vía sectorial correspondiente. Confirma la vía antes de presupuestar una revisión externa.

"Compliance es arquitectura, no papeleo. Constrúyelo dentro del SDLC y la auditoría se vuelve un sign-off."
¿Qué pasa con el post-market monitoring?
El Act requiere monitoring continuo del rendimiento del sistema y reporte de incidentes. Para la mayoría de startups esto significa: logueo estructurado de inputs y outputs del modelo con controles de privacidad, un pipeline de alertas para drift y anomalías, un proceso documentado de respuesta a incidentes y una vía de notificación de incidentes serios a la autoridad nacional. Normalmente lo cableamos a través del mismo stack de observabilidad que el equipo ya usa (Sentry, Grafana, Datadog) más una pequeña capa custom. Setup one-time como en la tabla, el coste continuo es operacional.
¿Qué cubre la formación interna?
Todos los que diseñan, construyen u operan el sistema de IA necesitan entender sus obligaciones y límites. Para un equipo de 5 personas normalmente corremos un workshop de medio día más un manual de 10 a 20 páginas adaptado al producto, y luego un refresco anual. Barato, alto apalancamiento. Sáltatelo y la primera consulta del regulador expone el hueco.
¿Cuál es el coste anual continuo después del primer año?
Aproximadamente del 30 al 50 por ciento del coste del primer año como coste recurrente. Así que un sistema de riesgo limitado corre €5k a €15k por año continuo, un sistema de alto riesgo €15k a €35k por año. Más las tarifas de reevaluación si haces cambios sustanciales al sistema, lo cual está definido de forma amplia y tiende a aplicar más a menudo de lo que esperan los founders.
¿Y si construyes con AI agents o RAG?
La clasificación sigue dependiendo del caso de uso, no de la arquitectura. Un asistente RAG para búsqueda de conocimiento interno suele ser de riesgo mínimo o limitado. Un AI agent multi-paso que toma acciones en nombre de los usuarios (reservar, comprar, enviar comunicaciones) necesita clasificarse por lo que esas acciones afectan. Un agente que dispara decisiones de contratación es de alto riesgo independientemente de qué tan inteligentemente esté escrito el prompt. Discutimos esto con cada cliente durante el scoping bajo nuestro servicio de IA.
Reflexiones finales
Para un sistema centrado en transparencia, €15k a €30k es un rango práctico de planificación. Un sistema de alto riesgo puede requerir €40k a €90k o más el primer año, pero la vía depende del caso de uso y de si el procedimiento es interno o exige un organismo notificado. Clasifica primero y presupuesta después los controles reales.
La trampa es tratar el cumplimiento como papeleo de Q4. Para entonces la arquitectura ya ha fijado buena parte del coste. Si lo tratas como arquitectura desde el primer día, resulta más fácil demostrarlo, operarlo y mantenerlo.
¿IA en tu roadmap?
Reserva Consultoría Gratuita