El calendario del Reglamento de IA tras el Ómnibus Digital: qué te aplica hoy y qué se ha movido
Al terminar este artículo tendrás una lista de comprobación con fechas para tu propia empresa: qué obligaciones del Reglamento Europeo de IA ya te aplican, cuáles se movieron cuando el Ómnibus Digital se convirtió en ley en julio de 2026, y qué terminar en septiembre. Necesitas una hoja de cálculo y una hora.
Qué necesitas
- Una lista de todas las herramientas de IA que toca tu empresa: chatbots, generadores de imágenes, filtros de currículums, el modelo de tu propio servidor, las funciones de IA que trae tu CRM.
- Los dos textos legales, gratuitos: el Reglamento de IA, Reglamento (UE) 2024/1689, y el Ómnibus Digital sobre IA, Reglamento (UE) 2026/1744, publicado en el Diario Oficial el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026.
- Opcional: un asistente de IA para redactar el inventario. El prompt está en el paso 4.
Paso 1: lee el calendario tal y como está el 9 de septiembre de 2026
| Obligación | Artículos | Aplica desde | Estado hoy | ¿La movió el Ómnibus? |
|---|---|---|---|---|
| Prácticas prohibidas | Art. 5 | 2 feb 2025 | En vigor | No. Una adición: los sistemas que generan imágenes íntimas sin consentimiento o material de abuso infantil quedan prohibidos desde el 2 dic 2026. |
| Alfabetización en IA | Art. 4 | 2 feb 2025 | En vigor | Redacción nueva. Debes “tomar medidas para apoyar” la alfabetización de tu plantilla, de forma proporcionada, en lugar de garantizar un nivel de competencia. |
| Modelos de IA de uso general (GPAI) | Arts. 53-55 | 2 ago 2025 | En vigor | No. |
| Transparencia: chatbots, contenido sintético, deepfakes, reconocimiento de emociones | Art. 50 | 2 ago 2026 | En vigor | En parte. El marcado de contenido sintético en sistemas que ya estaban en el mercado antes del 2 ago 2026 tiene hasta el 2 dic 2026. |
| Sanciones, gobernanza y el resto del texto | Art. 99 y otros | 2 ago 2026 | En vigor | No. |
| Alto riesgo autónomo (anexo III: empleo, crédito, educación, servicios esenciales) | Arts. 6-49 | 2 dic 2027 (era 2 ago 2026) | Ventana de preparación | Sí, 16 meses más. |
| Alto riesgo dentro de productos regulados (anexo I: maquinaria, productos sanitarios, juguetes, vehículos) | Arts. 6-49 | 2 ago 2028 (era 2 ago 2027) | Ventana de preparación | Sí, 12 meses más. |
| Espacios controlados de pruebas nacionales operativos | Art. 57 | 2 ago 2027 | Pendiente | Fecha fijada por el Ómnibus. |
| Sistemas de alto riesgo heredados en administraciones públicas | Art. 111 | 2 ago 2030 | Pendiente | Fecha fijada por el Ómnibus. |
Las fechas salen del texto del Ómnibus en EUR-Lex, del resumen del AI Act Explorer y de las notas de Gibson Dunn y de la Cloud Security Alliance.
Nada que ya estuviera en vigor se ha movido hacia atrás. Y cualquier artículo que siga tratando el 2 de agosto de 2026 como la fecha del alto riesgo está desactualizado.
Paso 2: encuentra tu fila con cinco preguntas
- ¿Construyes o vendes un sistema de IA, o solo lo usas? Si lo construyes o lo vendes eres proveedor, con la lista larga. Si lo usas eres responsable del despliegue. Si haces fine-tuning de un modelo y le pones tu nombre, eres su proveedor.
- ¿Alguna de tus IA habla con personas, genera imágenes, audio, vídeo o texto que podría pasar por humano, o lee emociones? Sí: el artículo 50 te aplica hoy.
- ¿Interviene la IA en decisiones sobre el empleo, el crédito, la educación, los seguros o el acceso a servicios públicos de alguien? Sí: probablemente estás en el anexo III y tu fecha es el 2 de diciembre de 2027. Nuestra guía de clasificación de riesgo recorre las categorías.
- ¿Es tu IA un componente de seguridad de un producto con marcado CE (maquinaria, producto sanitario, ascensor, juguete)? Sí: anexo I, 2 de agosto de 2028, junto con el proceso de conformidad del producto.
- ¿Qué tamaño tienes? Menos de 250 personas y hasta 50 millones de euros de facturación: pyme. Menos de 750 personas y hasta 150 millones de facturación o 129 millones de balance: pequeña empresa de mediana capitalización, una categoría que añadió el Ómnibus. Las dos tienen documentación técnica simplificada, un sistema de calidad “proporcionado al tamaño” y topes de multa más bajos.
Si has respondido que no a las preguntas 2, 3 y 4, tu lista de hoy es corta: alfabetización, prohibiciones e higiene de proveedores. Así es la mayoría de las pymes que usan un modelo local sobre sus documentos internos.
Paso 3: la lista con fechas, obligación por obligación
Ya vence: prácticas prohibidas (desde el 2 feb 2025)
- Confirma que ninguna herramienta hace puntuación social, manipulación dirigida a colectivos vulnerables, recolección masiva de caras ni reconocimiento de emociones en el trabajo o en la escuela. Las ocho prácticas caben en una página.
- Antes del 2 dic 2026: si tienes un generador de imágenes o vídeo, asegúrate de que rechaza producir imágenes íntimas de personas identificables.
Ya vence: alfabetización en IA (desde el 2 feb 2025)
- Una política de una página: qué herramientas puede usar la plantilla, con qué datos y a quién preguntar.
- Una sesión de formación corta para todo el que use IA en el trabajo.
- Guarda la hoja de asistencia y las diapositivas. Esa es tu prueba de “medidas tomadas”.
Ya vence: transparencia, artículo 50 (desde el 2 ago 2026)
- Cada chatbot dice que es una IA en el primer contacto. Una línea en el mensaje de bienvenida.
- Las imágenes, el audio y el vídeo generados llevan una marca legible por máquina. Si tu generador ya estaba en el mercado antes del 2 ago 2026, termínalo antes del 2 dic 2026.
- Los deepfakes de personas reales llevan una etiqueta visible.
- El texto escrito por IA y publicado sobre asuntos de interés público lo dice, salvo que una persona lo haya revisado y asuma la responsabilidad editorial.
Ya vence si publicas un modelo: GPAI (desde el 2 ago 2025)
- Documentación técnica, política de derechos de autor y resumen público de los datos de entrenamiento. Si solo descargas y ejecutas modelos abiertos, esto le toca al proveedor del modelo, no a ti.
Vence el 2 dic 2027: alto riesgo del anexo III
- T4 2026: inventario y clasificación escrita de cada sistema (el prompt del paso 4 te da el primer borrador).
- Primer semestre 2027: gestión de riesgos, gobernanza de datos, registro de actividad y un diseño de supervisión humana; instrucciones de uso de cada proveedor.
- Segundo semestre 2027: documentación técnica en la plantilla para pymes, evaluación de conformidad, registro en la base de datos de la UE.
Vence el 2 ago 2028: anexo I. La misma lista, un año después, coordinada con el proceso CE del producto.
Paso 4: qué hacer este mes
- Haz el inventario. Pega esto en cualquier asistente: “Este es el software que usamos: [lista]. Para cada elemento, di si contiene un componente de IA, si interactúa con personas o genera contenido, y si influye en decisiones sobre empleo, crédito, educación o servicios públicos. Devuelve una tabla con una fila por elemento.” Revísalo: es un borrador, no un dictamen jurídico.
- Arregla la redacción del artículo 50 esta semana. Una frase en el saludo del chatbot y una marca en los metadatos de los archivos generados.
- Reserva la sesión de alfabetización antes de octubre. Cuarenta y cinco minutos, hoja de asistencia, hecho.
- Si la pregunta 3 era un sí, apunta el 2 de diciembre de 2027 en el calendario de la empresa con un recordatorio para enero de 2027. Quince meses dan de sobra si empiezas ahora.
- Escribe a cada proveedor de IA con una sola pregunta: “¿En qué categoría de riesgo del Reglamento de IA está vuestro producto y cuándo enviaréis las instrucciones de uso?”
Dónde encaja esto, y los límites del artículo
Ejecutar los modelos en tu propio hardware no cambia tu fila de la tabla, pero facilita tres filas: gobernanza de datos (los datos no salen), registro de actividad (los logs están en tu disco) e higiene de proveedores (el proveedor eres tú). Nuestra guía del Reglamento de IA para pymes españolas entra más a fondo en la parte documental.
Límites: esto es una lista de comprobación, no asesoramiento jurídico. La Comisión todavía está publicando las directrices de clasificación de alto riesgo y la plantilla de documentación para pymes, así que revisa esta lista a principios de 2027. En España la autoridad supervisora es la AESIA; mira qué deben saber las empresas españolas. Lo que no va a cambiar es el orden: lo que aplica hoy, aplica hoy.
Siguientes pasos
- Clasifica bien cada sistema: Clasificación de riesgo de la IA según el Reglamento europeo.
- Contrasta la lista de prohibiciones con tus herramientas: 8 prácticas de IA prohibidas.
- Consulta nuestra página de referencia: Recursos sobre el Reglamento de IA.
- Llévate la plantilla: Hoja de clasificación de riesgo de IA.
- Llévate la plantilla: Checklist de prácticas prohibidas (artículo 5).
Trabaja con nosotros
Hacemos este triaje con los clientes en una sesión y les dejamos el inventario, la clasificación y el calendario. Si quieres una segunda opinión sobre el tuyo, escríbenos o mira cómo trabajamos en consultoría.