Ver todos los artículos
ley-ia-uecumplimientoregulacionomnibus-digital

EU AI Act tras el Ómnibus: qué se aplica ya y cómo aprovechar el tiempo hasta diciembre de 2027

JG
Jacobo González Jaspe
|

El Ómnibus Digital (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) movió las fechas de alto riesgo del EU AI Act. Los sistemas de alto riesgo del Anexo III — IA en empleo, scoring crediticio, educación, fuerzas de seguridad, biometría o infraestructura crítica — se aplican desde el 2 de diciembre de 2027. La IA integrada en productos regulados (Anexo I) sigue el 2 de agosto de 2028. El techo sancionador de 35 millones de euros o el 7% de la facturación global anual no cambia (resumen de Gibson Dunn).

Tres bloques de normas ya se aplican hoy: las prácticas prohibidas y el deber de alfabetización en IA (desde el 2 de febrero de 2025), las obligaciones de los modelos de IA de propósito general (desde el 2 de agosto de 2025) y las obligaciones de transparencia del artículo 50 (desde el 2 de agosto de 2026, con un periodo de gracia hasta el 2 de diciembre de 2026 para los sistemas ya en el mercado).

Eso te da quince meses para construir el expediente de alto riesgo sin prisas. Así puedes aprovecharlos, fase a fase.

EU AI Act implementation timeline

gantt
    title Calendario del EU AI Act tras el Ómnibus Digital
    dateFormat YYYY-MM
    axisFormat %b %Y
    section Fechas
        IA prohibida + alfabetización :done, 2025-02, 2025-02
        Obligaciones modelos GPAI     :done, 2025-08, 2025-08
        Transparencia Art. 50         :done, 2026-08, 2026-08
        Alto riesgo Anexo III         :crit, 2027-12, 2027-12
        Alto riesgo Anexo I           :2028-08, 2028-08
    section Tus Acciones
        Clasificar sistemas IA        :active, 2026-09, 2026-12
        Evaluaciones de riesgo        :2027-01, 2027-04
        Documentación técnica         :2027-04, 2027-08
        Evaluación de conformidad     :2027-08, 2027-12

¿Es tu IA de Alto Riesgo? Autoevaluacion

Antes de nada, necesitas determinar si tus sistemas de IA entran en el Anexo III. Usa esta tabla:

Categoria de Alto RiesgoEjemplosReferencia Anexo III
Empleo y gestion laboralCribado de CVs, puntuacion automatizada de entrevistas, monitorizacion de empleados, algoritmos de promocionAnexo III, 4(a)-(b)
Credito y evaluacion financieraModelos de scoring crediticio, aprobacion automatica de prestamos, perfilado de riesgo de segurosAnexo III, 5(b)
Educacion y formacion profesionalCalificacion automatizada, algoritmos de admision, asignacion de itinerarios formativosAnexo III, 3(a)-(b)
Fuerzas de seguridadPolicia predictiva, analisis de pruebas, perfilado de sospechosos, scoring de reincidenciaAnexo III, 6(a)-(g)
Identificacion biometricaReconocimiento facial para control de acceso, deteccion de emociones en entrevistas, identificacion biometrica remotaAnexo III, 1(a)-(b)
Infraestructura criticaIA gestionando redes electricas, tratamiento de aguas, control de trafico, redes de telecomunicacionesAnexo III, 2(a)-(b)
Migracion y control fronterizoCribado de solicitudes de visado, vigilancia fronteriza, procesamiento de solicitudes de asiloAnexo III, 7(a)-(d)
Justicia y procesos democraticosHerramientas de asistencia en sentencias, IA utilizada en elecciones o procesos de referendumAnexo III, 8(a)-(b)

Si alguno de tus sistemas de IA toca estas categorias, estas sujeto al marco completo de cumplimiento de alto riesgo. Si no estás seguro, resuélvelo pronto: una nota de clasificación breve escrita ahora te ahorra retrabajo en 2027.

Para una mirada mas detallada al sistema de clasificacion de riesgos, lee nuestra Guia de Clasificacion de Riesgos IA.

Que Exige Realmente el Cumplimiento

El EU AI Act no solo te pide que tengas cuidado. Exige acciones especificas, documentadas y auditables:

  • Sistema de gestion de riesgos — un proceso vivo para identificar, evaluar y mitigar riesgos a lo largo del ciclo de vida del sistema de IA.
  • Gobernanza de datos — estandares documentados de calidad de datos, pruebas de sesgo y procedencia de los datos de entrenamiento.
  • Documentacion tecnica — descripciones detalladas del proposito del sistema, arquitectura, metodologia de entrenamiento, metricas de rendimiento y limitaciones conocidas.
  • Requisitos de registro (Articulo 12) — los agentes de IA y sistemas automatizados deben mantener registros trazables de sus procesos de toma de decisiones. Desde la actualizacion de orientaciones del 16 de abril de 2026, esto incluye explicitamente sistemas de IA agenticos que toman acciones autonomas.
  • Obligaciones de transparencia (Articulo 50) — los chatbots deben revelar su naturaleza de IA a los usuarios. El contenido generado por IA, incluidos los deepfakes, debe llevar marcas de agua o metadatos legibles por maquina. Se aplica desde el 2 de agosto de 2026; los sistemas ya en el mercado antes de esa fecha tienen hasta el 2 de diciembre de 2026 para el marcado.
  • Supervision humana — mecanismos que permitan a un operador humano comprender, monitorizar y anular las decisiones de la IA.
  • Evaluacion de conformidad — una evaluacion formal de que tu sistema cumple todos los requisitos, que resulta en el marcado CE.
  • Registro en la base de datos de la UE — los sistemas de IA de alto riesgo deben registrarse en la base de datos publica de la UE antes de su despliegue.

Para una guia completa de cumplimiento, consulta nuestra Guia del EU AI Act para PYMEs espanolas.

Tu Plan por Fases hasta Diciembre de 2027

Fase 1 (de ahora a diciembre de 2026) — Auditar, clasificar y cumplir lo que ya se aplica

  • Inventariar todos los sistemas de IA de tu organizacion, incluyendo herramientas de terceros y funciones de IA integradas en productos SaaS
  • Clasificar cada sistema segun las categorias del Anexo III de la tabla anterior
  • Identificar tu rol para cada sistema — ¿eres proveedor (desarrollador) o implantador (usuario)?
  • Asignar un responsable de cumplimiento — alguien debe ser dueno de este proceso internamente
  • Revisar las practicas prohibidas — confirmar que ninguno de tus sistemas entra en las 8 categorias prohibidas (aplicables desde febrero de 2025)
  • Comprobar la transparencia del artículo 50 — aviso en chatbots y marcado del contenido generado por IA se aplican desde el 2 de agosto de 2026; los sistemas ya en el mercado tienen hasta el 2 de diciembre de 2026
  • Cubrir la alfabetización en IA (artículo 4) — quien opera la IA necesita formación sobre lo que el sistema puede y no puede hacer; se aplica desde febrero de 2025

Fase 2 (enero a abril de 2027) — Documentar y evaluar

  • Redactar documentacion tecnica para cada sistema de alto riesgo — arquitectura, datos de entrenamiento, benchmarks de rendimiento, limitaciones conocidas
  • Realizar pruebas de sesgo y equidad en los datasets de entrenamiento y las salidas del modelo
  • Implementar registros (logging) que cumplan los requisitos del Articulo 12 — trazables, con marca temporal, resistentes a manipulacion
  • Mapear tu gobernanza de datos — ¿de donde vienen los datos de entrenamiento? ¿Como se validan? ¿Como se almacenan?
  • Comenzar la preparacion de la evaluacion de conformidad — autoevaluacion para la mayoria de categorias, auditoria de terceros para sistemas biometricos

Fase 3 (mayo a agosto de 2027) — Implementar y probar

  • Montar el seguimiento post-comercialización — cómo recogerás incidentes y desviaciones de rendimiento una vez el sistema esté en producción
  • Construir controles de supervision humana — capacidades de anulacion manual, paneles de monitorizacion, procedimientos de escalado
  • Ejecutar la evaluacion de conformidad — completar el proceso de evaluacion formal
  • Preparar la documentacion de marcado CE
  • Formar a tu personal — los operadores de IA de alto riesgo deben entender las capacidades del sistema, sus limitaciones y los procedimientos de anulacion

Fase 4 (septiembre a noviembre de 2027) — Registrar y verificar

  • Registrar los sistemas de alto riesgo en la base de datos de la UE
  • Realizar una revision final de cumplimiento — repasar cada requisito contra tu documentacion
  • Probar los procedimientos de notificacion de incidentes — debes poder informar de incidentes graves a las autoridades nacionales
  • Verificar el cumplimiento de terceros — si usas herramientas de IA de proveedores, confirma que han completado sus obligaciones como proveedor
  • Documentar todo — si no esta escrito, no ha ocurrido

¿Quien Aplica Esto?

La Oficina Europea de IA supervisa los modelos de IA de proposito general y coordina la aplicacion transfronteriza. Las autoridades nacionales competentes de cada Estado miembro gestionan la supervision de los sistemas de IA de alto riesgo. En Espana, la autoridad supervisora designada opera bajo la Agencia Espanola de Supervision de Inteligencia Artificial (AESIA).

La aplicacion sera real. La estructura de sanciones — hasta 35 millones de euros o el 7% de la facturacion global — esta deliberadamente modelada segun el RGPD para asegurar que no pueda descartarse como un coste de hacer negocios.

Por Qué Empezar Ya si la Fecha Es Diciembre de 2027

Si no has empezado, lo más útil que puedes hacer este trimestre es saber qué tienes entre manos. Clasifica tus sistemas. Entiende tus obligaciones. Luego construye un plan.

Empezar pronto compensa por cuatro razones. Haces el inventario una sola vez, a tu ritmo, y no a la carrera. Puedes elegir o sustituir herramientas cuando toque renovar contratos. Tu documentación madura a la vez que las normas armonizadas y las guías de AESIA que aún se están publicando. Y las obligaciones de transparencia y alfabetización ya se aplican, así que la Fase 1 es útil hoy, pase lo que pase con la fecha de alto riesgo.

Para orientacion detallada, comienza con nuestra pagina de recursos completa sobre el EU AI Act.

Fuentes: Gibson Dunn — Ómnibus del EU AI Act: nuevos plazos de alto riesgo, Comisión Europea — el Ómnibus de IA entra en vigor, artificialintelligenceact.eu, legalnodes.com, secureprivacy.ai


Lecturas relacionadas

¿Necesitas Ayuda para Cumplir?

VORLUX AI ofrece una consulta gratuita de evaluacion de cumplimiento para empresas con sede en la UE. Revisaremos tus sistemas de IA, clasificaremos tu nivel de riesgo y te daremos un plan de accion claro — sin compromiso.

Reserva tu evaluacion gratuita o escribenos a hello@vorluxai.com. Tienes hasta diciembre de 2027. Aprovecha el tiempo.

Compartir: LinkedIn X
Newsletter

Acceda a recursos exclusivos

Suscríbase para desbloquear 230+ workflows, 43 agentes y 26 plantillas profesionales. Insights semanales sin spam.

Bonus: Checklist EU AI Act gratis al suscribirte
1x por semana Sin spam Cancela cuando quieras
EU AI Act en vigor — ¿Está su organización en cumplimiento?

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él — antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

136 páginas de recursos gratuitos · 26 plantillas de compliance