El Ómnibus Digital (Reglamento (UE) 2026/1744, publicado en el Diario Oficial el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026) movió las fechas de alto riesgo del EU AI Act. Los sistemas de alto riesgo del Anexo III (IA en empleo, scoring crediticio, educación, fuerzas de seguridad, biometría o infraestructura crítica) se aplican desde el 2 de diciembre de 2027. La IA integrada en productos regulados (Anexo I) sigue el 2 de agosto de 2028 (antes era el 2 de agosto de 2027). Dos nuevas prácticas prohibidas que el Ómnibus añade al artículo 5 (IA que genera imágenes íntimas de una persona identificable sin su consentimiento y material de abuso sexual infantil) se aplican desde el 2 de diciembre de 2026. Fuente: resumen de Gibson Dunn.
Tres bloques de normas ya se aplican hoy: las prácticas prohibidas y el deber de alfabetización en IA (desde el 2 de febrero de 2025), las obligaciones de los modelos de IA de propósito general (desde el 2 de agosto de 2025) y las obligaciones de transparencia del artículo 50 (desde el 2 de agosto de 2026).
Eso te deja hasta diciembre de 2027 para construir el expediente de alto riesgo sin prisas. Así puedes aprovechar ese tiempo, fase a fase.

¿Es tu IA de alto riesgo? Autoevaluación
Antes de nada, necesitas determinar si tus sistemas de IA entran en el Anexo III. Usa esta tabla:
| Categoría de Alto Riesgo | Ejemplos | Referencia Anexo III |
|---|---|---|
| Empleo y gestión laboral | Cribado de CVs, puntuación automatizada de entrevistas, monitorización de empleados, algoritmos de promoción | Anexo III, 4(a)-(b) |
| Crédito y evaluación financiera | Modelos de scoring crediticio, aprobación automática de préstamos, perfilado de riesgo de seguros | Anexo III, 5(b) |
| Educación y formación profesional | Calificación automatizada, algoritmos de admisión, asignación de itinerarios formativos | Anexo III, 3(a)-(b) |
| Fuerzas de seguridad | Policía predictiva, análisis de pruebas, perfilado de sospechosos, scoring de reincidencia | Anexo III, 6(a)-(g) |
| Identificación biométrica | Reconocimiento facial para control de acceso, detección de emociones en entrevistas, identificación biométrica remota | Anexo III, 1(a)-(b) |
| Infraestructura crítica | IA gestionando redes eléctricas, tratamiento de aguas, control de tráfico, redes de telecomunicaciones | Anexo III, 2(a)-(b) |
| Migración y control fronterizo | Cribado de solicitudes de visado, vigilancia fronteriza, procesamiento de solicitudes de asilo | Anexo III, 7(a)-(d) |
| Justicia y procesos democráticos | Herramientas de asistencia en sentencias, IA utilizada en elecciones o procesos de referéndum | Anexo III, 8(a)-(b) |
Si alguno de tus sistemas de IA toca estas categorías, estás sujeto al marco completo de cumplimiento de alto riesgo. Si no estás seguro, resuélvelo pronto: una nota de clasificación breve escrita ahora te ahorra retrabajo en 2027.
Para una mirada más detallada al sistema de clasificación de riesgos, lee nuestra Guía de Clasificación de Riesgos IA.
Qué exige realmente el cumplimiento
El EU AI Act exige acciones específicas, documentadas y auditables:
- Sistema de gestión de riesgos: un proceso vivo para identificar, evaluar y mitigar riesgos a lo largo del ciclo de vida del sistema de IA.
- Gobernanza de datos: estándares documentados de calidad de datos, pruebas de sesgo y procedencia de los datos de entrenamiento.
- Documentación técnica: descripciones detalladas del propósito del sistema, arquitectura, metodología de entrenamiento, métricas de rendimiento y limitaciones conocidas.
- Requisitos de registro (Artículo 12): los agentes de IA y sistemas automatizados deben mantener registros trazables de sus procesos de toma de decisiones. Desde la actualización de orientaciones del 16 de abril de 2026, esto incluye explícitamente sistemas de IA agénticos que toman acciones autónomas.
- Obligaciones de transparencia (artículo 50): aviso en los chatbots, marcado del contenido generado y avisos de ultrasuplantaciones y de reconocimiento de emociones; el detalle está en la Fase 1.
- Supervisión humana: mecanismos que permitan a un operador humano comprender, monitorizar y anular las decisiones de la IA.
- Evaluación de conformidad: una evaluación formal de que tu sistema cumple todos los requisitos, que resulta en el marcado CE.
- Registro en la base de datos de la UE, los sistemas de IA de alto riesgo deben registrarse en la base de datos pública de la UE antes de su despliegue.
Para una guía completa de cumplimiento, consulta nuestra Guía del EU AI Act para PYMEs españolas.
Tu plan por fases hasta diciembre de 2027
Fase 1 (de ahora a diciembre de 2026): Auditar, clasificar y cumplir lo que ya se aplica
- Inventariar todos los sistemas de IA de tu organización, incluyendo herramientas de terceros y funciones de IA integradas en productos SaaS
- Clasificar cada sistema según las categorías del Anexo III de la tabla anterior
- Identificar tu rol para cada sistema: ¿eres proveedor (desarrollador) o implantador (usuario)?
- Asignar un responsable de cumplimiento: alguien debe ser dueño de este proceso internamente
- Revisar las prácticas prohibidas: confirmar que ninguno de tus sistemas entra en las 8 categorías prohibidas (aplicables desde febrero de 2025), ni en las dos que el Ómnibus añade desde el 2 de diciembre de 2026
- Comprobar la transparencia del artículo 50: el aviso en chatbots (deber del proveedor) y tus deberes como responsable del despliegue sobre ultrasuplantaciones y texto publicado se aplican desde el 2 de agosto de 2026; sólo el marcado del artículo 50.2 por proveedores de sistemas ya en el mercado llega hasta el 2 de diciembre de 2026
- Cubrir la alfabetización en IA (artículo 4): adopta medidas para apoyar la alfabetización en IA de quien opera la IA, según sus conocimientos y el contexto de uso; se aplica desde febrero de 2025 y, desde el Reglamento (UE) 2026/1744, no te exige garantizar un nivel concreto de cada persona
Fase 2 (enero a abril de 2027): Documentar y evaluar
- Redactar documentación técnica para cada sistema de alto riesgo, arquitectura, datos de entrenamiento, benchmarks de rendimiento, limitaciones conocidas
- Realizar pruebas de sesgo y equidad en los datasets de entrenamiento y las salidas del modelo
- Implementar registros (logging) que cumplan los requisitos del Artículo 12, trazables, con marca temporal, resistentes a manipulación
- Mapear tu gobernanza de datos: ¿de dónde vienen los datos de entrenamiento? ¿Cómo se validan? ¿Cómo se almacenan?
- Comenzar la preparación de la evaluación de conformidad: autoevaluación para la mayoría de categorías, auditoría de terceros para sistemas biométricos
Fase 3 (mayo a agosto de 2027): Implementar y probar
- Montar el seguimiento post-comercialización: cómo recogerás incidentes y desviaciones de rendimiento una vez el sistema esté en producción
- Construir controles de supervisión humana: capacidades de anulación manual, paneles de monitorización, procedimientos de escalado
- Ejecutar la evaluación de conformidad: completar el proceso de evaluación formal
- Preparar la documentación de marcado CE
- Formar a tu personal: los operadores de IA de alto riesgo deben entender las capacidades del sistema, sus limitaciones y los procedimientos de anulación
Fase 4 (septiembre a noviembre de 2027): Registrar y verificar
- Registrar los sistemas de alto riesgo en la base de datos de la UE
- Realizar una revisión final de cumplimiento: repasar cada requisito contra tu documentación
- Probar los procedimientos de notificación de incidentes: debes poder informar de incidentes graves a las autoridades nacionales
- Verificar el cumplimiento de terceros: si usas herramientas de IA de proveedores, confirma que han completado sus obligaciones como proveedor
- Documentar todo: si no está escrito, no ha ocurrido
¿Quién aplica esto?
La Oficina Europea de IA supervisa los modelos de IA de propósito general y coordina la aplicación transfronteriza. Las autoridades nacionales competentes de cada Estado miembro gestionan la supervisión de los sistemas de IA de alto riesgo. En España, la autoridad supervisora designada opera bajo la Agencia Española de Supervisión de Inteligencia Artificial (AESIA).
El Ómnibus movió fechas, no sanciones. La estructura del artículo 99: hasta 35 millones de euros o el 7% de la facturación global por prácticas prohibidas, 15 millones o el 3% por la mayoría de las demás obligaciones, 7,5 millones o el 1% por información incorrecta o engañosa, y la cifra menor de las dos para las pymes (artículo 99).
Por qué empezar ya si la fecha es diciembre de 2027
Si no has empezado, lo más útil que puedes hacer este trimestre es saber qué tienes entre manos. Clasifica tus sistemas. Entiende tus obligaciones. Luego construye un plan.
Empezar pronto compensa por cuatro razones. Haces el inventario una sola vez, a tu ritmo, y no a la carrera. Puedes elegir o sustituir herramientas cuando toque renovar contratos. Tu documentación madura a la vez que las normas armonizadas y las guías de AESIA que aún se están publicando. Y las obligaciones de transparencia y alfabetización ya se aplican, así que la Fase 1 es útil hoy, pase lo que pase con la fecha de alto riesgo.
Para orientación detallada, comienza con nuestra página de recursos completa sobre el EU AI Act.
Fuentes: Reglamento (UE) 2026/1744 en EUR-Lex, Reglamento (UE) 2024/1689 en EUR-Lex, Gibson Dunn: Ómnibus del EU AI Act: nuevos plazos de alto riesgo, Comisión Europea: el Ómnibus de IA entra en vigor, artificialintelligenceact.eu, legalnodes.com, secureprivacy.ai
Lecturas relacionadas
- Calendario del EU AI Act: fechas clave
- Convergencia GDPR e IA en 2026: Por Qué el Despliegue Local Es la Única Respuesta Limpia
- Las 8 Prácticas de IA Prohibidas por el EU AI Act (con ejemplos)
- Cómo clasificar el Riesgo de tu IA según el EU AI Act (Art. 6)
- Llévate la plantilla: Hoja de clasificación de riesgo de IA.
- Llévate la plantilla: Checklist de prácticas prohibidas (artículo 5).
Trabaja con nosotros
Revisamos tus sistemas de IA, clasificamos su nivel de riesgo y te dejamos un plan por fases. Una conversación de 30 minutos suele bastar para empezar: reserva una llamada o mira cómo trabajamos en consultoría.