Ver todos los artículos
ley-ia-uecumplimientoregulacionomnibus-digital

EU AI Act tras el Ómnibus: qué aplica ya y qué hacer ahora

JG
Jacobo González Jaspe
|

Revisado:

Ilustración abstracta: anillos concéntricos de un mecanismo de cámara acorazada con luz ámbar. Seguro y legal
Ilustración generada con IA en nuestra máquina.

Artículo archivado, publicado el 9 de septiembre de 2026. Lo conservamos como registro; los datos y plazos pueden haber cambiado. Lee la versión actual.

Este artículo también está en inglés:EU AI Act After the Omnibus: What Applies Now and What to Do

El Ómnibus Digital (Reglamento (UE) 2026/1744, publicado en el Diario Oficial el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026) movió las fechas de alto riesgo del EU AI Act. Los sistemas de alto riesgo del Anexo III (IA en empleo, scoring crediticio, educación, fuerzas de seguridad, biometría o infraestructura crítica) se aplican desde el 2 de diciembre de 2027. La IA integrada en productos regulados (Anexo I) sigue el 2 de agosto de 2028 (antes era el 2 de agosto de 2027). Dos nuevas prácticas prohibidas que el Ómnibus añade al artículo 5 (IA que genera imágenes íntimas de una persona identificable sin su consentimiento y material de abuso sexual infantil) se aplican desde el 2 de diciembre de 2026. Fuente: resumen de Gibson Dunn.

Tres bloques de normas ya se aplican hoy: las prácticas prohibidas y el deber de alfabetización en IA (desde el 2 de febrero de 2025), las obligaciones de los modelos de IA de propósito general (desde el 2 de agosto de 2025) y las obligaciones de transparencia del artículo 50 (desde el 2 de agosto de 2026).

Eso te deja hasta diciembre de 2027 para construir el expediente de alto riesgo sin prisas. Así puedes aprovechar ese tiempo, fase a fase.

EU AI Act implementation timeline

¿Es tu IA de alto riesgo? Autoevaluación

Antes de nada, necesitas determinar si tus sistemas de IA entran en el Anexo III. Usa esta tabla:

Categoría de Alto RiesgoEjemplosReferencia Anexo III
Empleo y gestión laboralCribado de CVs, puntuación automatizada de entrevistas, monitorización de empleados, algoritmos de promociónAnexo III, 4(a)-(b)
Crédito y evaluación financieraModelos de scoring crediticio, aprobación automática de préstamos, perfilado de riesgo de segurosAnexo III, 5(b)
Educación y formación profesionalCalificación automatizada, algoritmos de admisión, asignación de itinerarios formativosAnexo III, 3(a)-(b)
Fuerzas de seguridadPolicía predictiva, análisis de pruebas, perfilado de sospechosos, scoring de reincidenciaAnexo III, 6(a)-(g)
Identificación biométricaReconocimiento facial para control de acceso, detección de emociones en entrevistas, identificación biométrica remotaAnexo III, 1(a)-(b)
Infraestructura críticaIA gestionando redes eléctricas, tratamiento de aguas, control de tráfico, redes de telecomunicacionesAnexo III, 2(a)-(b)
Migración y control fronterizoCribado de solicitudes de visado, vigilancia fronteriza, procesamiento de solicitudes de asiloAnexo III, 7(a)-(d)
Justicia y procesos democráticosHerramientas de asistencia en sentencias, IA utilizada en elecciones o procesos de referéndumAnexo III, 8(a)-(b)

Si alguno de tus sistemas de IA toca estas categorías, estás sujeto al marco completo de cumplimiento de alto riesgo. Si no estás seguro, resuélvelo pronto: una nota de clasificación breve escrita ahora te ahorra retrabajo en 2027.

Para una mirada más detallada al sistema de clasificación de riesgos, lee nuestra Guía de Clasificación de Riesgos IA.

Qué exige realmente el cumplimiento

El EU AI Act exige acciones específicas, documentadas y auditables:

  • Sistema de gestión de riesgos: un proceso vivo para identificar, evaluar y mitigar riesgos a lo largo del ciclo de vida del sistema de IA.
  • Gobernanza de datos: estándares documentados de calidad de datos, pruebas de sesgo y procedencia de los datos de entrenamiento.
  • Documentación técnica: descripciones detalladas del propósito del sistema, arquitectura, metodología de entrenamiento, métricas de rendimiento y limitaciones conocidas.
  • Requisitos de registro (Artículo 12): los agentes de IA y sistemas automatizados deben mantener registros trazables de sus procesos de toma de decisiones. Desde la actualización de orientaciones del 16 de abril de 2026, esto incluye explícitamente sistemas de IA agénticos que toman acciones autónomas.
  • Obligaciones de transparencia (artículo 50): aviso en los chatbots, marcado del contenido generado y avisos de ultrasuplantaciones y de reconocimiento de emociones; el detalle está en la Fase 1.
  • Supervisión humana: mecanismos que permitan a un operador humano comprender, monitorizar y anular las decisiones de la IA.
  • Evaluación de conformidad: una evaluación formal de que tu sistema cumple todos los requisitos, que resulta en el marcado CE.
  • Registro en la base de datos de la UE, los sistemas de IA de alto riesgo deben registrarse en la base de datos pública de la UE antes de su despliegue.

Para una guía completa de cumplimiento, consulta nuestra Guía del EU AI Act para PYMEs españolas.

Tu plan por fases hasta diciembre de 2027

Fase 1 (de ahora a diciembre de 2026): Auditar, clasificar y cumplir lo que ya se aplica

  • Inventariar todos los sistemas de IA de tu organización, incluyendo herramientas de terceros y funciones de IA integradas en productos SaaS
  • Clasificar cada sistema según las categorías del Anexo III de la tabla anterior
  • Identificar tu rol para cada sistema: ¿eres proveedor (desarrollador) o implantador (usuario)?
  • Asignar un responsable de cumplimiento: alguien debe ser dueño de este proceso internamente
  • Revisar las prácticas prohibidas: confirmar que ninguno de tus sistemas entra en las 8 categorías prohibidas (aplicables desde febrero de 2025), ni en las dos que el Ómnibus añade desde el 2 de diciembre de 2026
  • Comprobar la transparencia del artículo 50: el aviso en chatbots (deber del proveedor) y tus deberes como responsable del despliegue sobre ultrasuplantaciones y texto publicado se aplican desde el 2 de agosto de 2026; sólo el marcado del artículo 50.2 por proveedores de sistemas ya en el mercado llega hasta el 2 de diciembre de 2026
  • Cubrir la alfabetización en IA (artículo 4): adopta medidas para apoyar la alfabetización en IA de quien opera la IA, según sus conocimientos y el contexto de uso; se aplica desde febrero de 2025 y, desde el Reglamento (UE) 2026/1744, no te exige garantizar un nivel concreto de cada persona

Fase 2 (enero a abril de 2027): Documentar y evaluar

  • Redactar documentación técnica para cada sistema de alto riesgo, arquitectura, datos de entrenamiento, benchmarks de rendimiento, limitaciones conocidas
  • Realizar pruebas de sesgo y equidad en los datasets de entrenamiento y las salidas del modelo
  • Implementar registros (logging) que cumplan los requisitos del Artículo 12, trazables, con marca temporal, resistentes a manipulación
  • Mapear tu gobernanza de datos: ¿de dónde vienen los datos de entrenamiento? ¿Cómo se validan? ¿Cómo se almacenan?
  • Comenzar la preparación de la evaluación de conformidad: autoevaluación para la mayoría de categorías, auditoría de terceros para sistemas biométricos

Fase 3 (mayo a agosto de 2027): Implementar y probar

  • Montar el seguimiento post-comercialización: cómo recogerás incidentes y desviaciones de rendimiento una vez el sistema esté en producción
  • Construir controles de supervisión humana: capacidades de anulación manual, paneles de monitorización, procedimientos de escalado
  • Ejecutar la evaluación de conformidad: completar el proceso de evaluación formal
  • Preparar la documentación de marcado CE
  • Formar a tu personal: los operadores de IA de alto riesgo deben entender las capacidades del sistema, sus limitaciones y los procedimientos de anulación

Fase 4 (septiembre a noviembre de 2027): Registrar y verificar

  • Registrar los sistemas de alto riesgo en la base de datos de la UE
  • Realizar una revisión final de cumplimiento: repasar cada requisito contra tu documentación
  • Probar los procedimientos de notificación de incidentes: debes poder informar de incidentes graves a las autoridades nacionales
  • Verificar el cumplimiento de terceros: si usas herramientas de IA de proveedores, confirma que han completado sus obligaciones como proveedor
  • Documentar todo: si no está escrito, no ha ocurrido

¿Quién aplica esto?

La Oficina Europea de IA supervisa los modelos de IA de propósito general y coordina la aplicación transfronteriza. Las autoridades nacionales competentes de cada Estado miembro gestionan la supervisión de los sistemas de IA de alto riesgo. En España, la autoridad supervisora designada opera bajo la Agencia Española de Supervisión de Inteligencia Artificial (AESIA).

El Ómnibus movió fechas, no sanciones. La estructura del artículo 99: hasta 35 millones de euros o el 7% de la facturación global por prácticas prohibidas, 15 millones o el 3% por la mayoría de las demás obligaciones, 7,5 millones o el 1% por información incorrecta o engañosa, y la cifra menor de las dos para las pymes (artículo 99).

Por qué empezar ya si la fecha es diciembre de 2027

Si no has empezado, lo más útil que puedes hacer este trimestre es saber qué tienes entre manos. Clasifica tus sistemas. Entiende tus obligaciones. Luego construye un plan.

Empezar pronto compensa por cuatro razones. Haces el inventario una sola vez, a tu ritmo, y no a la carrera. Puedes elegir o sustituir herramientas cuando toque renovar contratos. Tu documentación madura a la vez que las normas armonizadas y las guías de AESIA que aún se están publicando. Y las obligaciones de transparencia y alfabetización ya se aplican, así que la Fase 1 es útil hoy, pase lo que pase con la fecha de alto riesgo.

Para orientación detallada, comienza con nuestra página de recursos completa sobre el EU AI Act.

Fuentes: Reglamento (UE) 2026/1744 en EUR-Lex, Reglamento (UE) 2024/1689 en EUR-Lex, Gibson Dunn: Ómnibus del EU AI Act: nuevos plazos de alto riesgo, Comisión Europea: el Ómnibus de IA entra en vigor, artificialintelligenceact.eu, legalnodes.com, secureprivacy.ai


Lecturas relacionadas

Trabaja con nosotros

Revisamos tus sistemas de IA, clasificamos su nivel de riesgo y te dejamos un plan por fases. Una conversación de 30 minutos suele bastar para empezar: reserva una llamada o mira cómo trabajamos en consultoría.

Diagrama
Compartir: LinkedIn X
Veredicto semanal

Recibe las guías nuevas antes que nadie

Suscríbete y te avisamos cuando publiquemos guías, plantillas y workflows nuevos. Un correo a la semana, sin spam.

Ya publicados: 66 guías y 25 plantillas. Todo gratis y sin registro.

Bonus: la checklist del EU AI Act, lista para completar
1x por semana Sin spam Cancela cuando quieras

Ver qué recibes

La Ley de IA de la UE ya aplica: una lista que puedes completar

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él, antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

66 guías gratuitas · 17 plantillas de cumplimiento