El motivo del cambio de calendario es el Digital Omnibus sobre IA (Reglamento (UE) 2026/1744), que entró en vigor el 27 de julio de 2026. No es una moratoria: aplaza plazos concretos, pero el resto del Reglamento de Inteligencia Artificial sigue su curso. En esta guía repasamos qué se aplica hoy, qué cambió, el calendario actualizado y un checklist para cerrar 2026 en cumplimiento.
¿Qué es el AI Act (Reglamento UE 2024/1689)?
El AI Act, o Ley de Inteligencia Artificial de la UE, es el Reglamento (UE) 2024/1689: la primera norma integral sobre IA de un gran regulador. Entró en vigor el 1 de agosto de 2024 y se aplica por fases hasta el 2 de agosto de 2028.
Regula los sistemas de inteligencia artificial según el riesgo que generan:
- Riesgo inaceptable: prácticas de IA prohibidas, como la puntuación social o la manipulación subliminal.
- Alto riesgo: sistemas de IA de alto riesgo usados en empleo, educación, crédito o biometría, sujetos a requisitos estrictos.
- Riesgo limitado: sistemas de riesgo limitado, con obligaciones de transparencia como avisar de que se habla con un chatbot.
- Riesgo mínimo: sistemas de riesgo mínimo, sin obligaciones específicas más allá de la alfabetización en IA.
Aparte, el reglamento fija un régimen propio para los modelos de IA de uso general (GPAI). Como el RGPD, tiene alcance extraterritorial: afecta a empresas de fuera de la UE si sus sistemas se usan en el mercado europeo. Si algún término te resulta nuevo, consulta nuestro glosario del AI Act.
¿Qué obligaciones del AI Act se aplican en octubre de 2026?
En octubre de 2026 se aplican cuatro bloques: prohibiciones, alfabetización en IA, obligaciones de modelos GPAI y transparencia del artículo 50. Desde el 2 de agosto de 2026, además, las autoridades nacionales y la Comisión pueden sancionar su incumplimiento, según el calendario oficial del AI Act Service Desk.
Prácticas prohibidas y alfabetización en IA
Las prácticas de IA prohibidas (artículo 5) y la alfabetización en IA (artículo 4) se aplican desde el 2 de febrero de 2025. Lo que cambió en agosto de 2026 es que su incumplimiento ya puede sancionarse.
La alfabetización en IA afecta a casi cualquier empresa que use IA. Tras el Omnibus, la obligación es adoptar medidas que apoyen un nivel suficiente de conocimientos en tu personal, no garantizarlo como resultado. Aun así, tendrás que demostrar qué medidas tomaste: documentarlas en una política interna es la forma más sencilla.
Modelos de IA de uso general (GPAI)
Ojo a este matiz, porque muchas fuentes lo explican mal: las obligaciones de los proveedores de modelos GPAI se aplican desde el 2 de agosto de 2025, no desde 2026. Lo que empezó en agosto de 2026 son los poderes de supervisión y sanción de la Oficina Europea de IA sobre esos modelos.
Los modelos GPAI con riesgo sistémico tienen obligaciones adicionales de evaluación, gestión de riesgos y notificación de incidentes graves. El Código de buenas prácticas GPAI es la vía voluntaria para demostrar cumplimiento.
Transparencia del artículo 50: chatbots, deepfakes y contenido sintético
Las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026 y el Omnibus no las ha aplazado. En la práctica exigen:
- Avisar a las personas de que interactúan con un sistema de IA, como un chatbot.
- Marcar en formato legible por máquina el contenido sintético de audio, imagen, vídeo o texto.
- Etiquetar los deepfakes y los textos generados por IA que informen al público sobre asuntos de interés general.
- Informar a las personas expuestas a sistemas de reconocimiento de emociones o de categorización biométrica.
Digital Omnibus: qué ha cambiado en el AI Act (y qué no)
El Digital Omnibus sobre IA, Reglamento (UE) 2026/1744, es la primera modificación del AI Act. Se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio, seis días antes del plazo original del alto riesgo. La Comisión lo propuso el 19 de noviembre de 2025 y se tramitó por vía rápida, separado del resto del paquete Omnibus (RGPD, NIS2, Data Act), que sigue en negociación (White & Case).
Alto riesgo aplazado a 2027 y 2028
Las obligaciones del capítulo III para sistemas de IA de alto riesgo ya no se aplican el 2 de agosto de 2026:
- 2 de diciembre de 2027: sistemas del Anexo III (biometría, infraestructuras críticas, educación, empleo, servicios esenciales públicos y privados, orden público, migración y justicia).
- 2 de agosto de 2028: sistemas del Anexo I, es decir, IA integrada como componente de seguridad en productos regulados como productos sanitarios o equipos de aviación.
El Omnibus también aclara qué es un «componente de seguridad»: los sistemas que solo asisten al usuario u optimizan el rendimiento no lo son si su fallo no crea riesgos para la salud o la seguridad. Esto puede sacar del alto riesgo a parte de la IA operativa y de productividad.
Nuevas prohibiciones
El Omnibus endurece la ley en un punto: prohíbe usar IA para generar material de abuso sexual infantil y contenido íntimo o sexual no consentido de personas identificables (las llamadas apps «nudifier»). La prohibición cubre imagen, vídeo y audio y se aplica desde el 2 de diciembre de 2026.
Alivio para pymes y small mid-caps
Las pymes y las pequeñas empresas de mediana capitalización obtienen documentación técnica simplificada, un sistema de gestión de calidad proporcionado, sanciones atenuadas y acceso prioritario a los espacios controlados de pruebas. Los requisitos de fondo son los mismos; cambia la forma de demostrarlos.
Otros cambios relevantes
- Alfabetización en IA suavizada: de «garantizar» un nivel suficiente a «adoptar medidas para apoyarlo».
- Evaluación de la conformidad simplificada: una sola solicitud y un solo procedimiento para los organismos notificados que actúan bajo el AI Act y la normativa sectorial. Más detalle en evaluación de la conformidad.
- Más poderes para la Oficina de IA: amplía su supervisión a sistemas de proveedores de modelos GPAI y a la IA integrada en grandes plataformas y buscadores sujetos a la Ley de Servicios Digitales.
Lo que no cambia
El Omnibus aplaza plazos, pero no rebaja el nivel de exigencia. La transparencia del artículo 50, las obligaciones de los modelos GPAI, las prohibiciones y el régimen sancionador siguen en marcha. Y los requisitos del alto riesgo serán los mismos en 2027: conviene usar este margen para preparar sistemas de gestión de riesgos, gobernanza de datos y supervisión humana.
Calendario del AI Act actualizado tras el Digital Omnibus
El AI Act se aplica por fases desde 2024 hasta el 2 de agosto de 2028. Este es el calendario vigente tras el Omnibus, según el AI Act Service Desk de la Comisión Europea:
| Fecha | Qué se aplica | A quién afecta |
|---|---|---|
| 1 ago 2024 | Entrada en vigor del Reglamento (UE) 2024/1689 | Todos |
| 2 feb 2025 | Definiciones, alfabetización en IA y prácticas prohibidas | Proveedores y responsables del despliegue |
| 2 ago 2025 | Obligaciones de modelos GPAI; autoridades nacionales y gobernanza de la UE | Proveedores de modelos GPAI; Estados miembros |
| 2 ago 2026 | Transparencia del artículo 50; empieza la aplicación sancionadora de GPAI, prohibiciones, transparencia y alfabetización | Casi todas las organizaciones que usan IA |
| 2 dic 2026 | Nuevas prohibiciones (deepfakes sexuales no consentidos y material de abuso infantil); fin de la transición del artículo 50(2) | Proveedores de IA generativa |
| 2 ago 2027 | Al menos un espacio controlado de pruebas de IA operativo por Estado miembro | Estados miembros |
| 2 dic 2027 | Requisitos de alto riesgo del Anexo III | Proveedores y responsables del despliegue de alto riesgo |
| 2 ago 2028 | Requisitos de alto riesgo del Anexo I (productos regulados) | Fabricantes de productos regulados con IA |
Puedes seguir cada fecha, con avisos y detalle por rol, en nuestro calendario del AI Act.
Próximo hito: qué ocurre el 2 de diciembre de 2026
El 2 de diciembre de 2026 coinciden dos cambios: entran las nuevas prohibiciones del Omnibus y termina el periodo de gracia del marcado de contenido sintético.
Fin de la transición del artículo 50(2). Los proveedores de sistemas de IA, incluidos los sistemas de uso general, que generan audio, imagen, vídeo o texto sintético y ya estaban en el mercado antes del 2 de agosto de 2026 deben cumplir con el marcado legible por máquina a más tardar el 2 de diciembre de 2026 (texto del Omnibus). Los sistemas lanzados a partir del 2 de agosto ya debían cumplir desde ese día.
Nuevas prohibiciones. Desde esa fecha queda prohibido usar IA para generar material de abuso sexual infantil o contenido íntimo no consentido de personas identificables. Si ofreces o despliegas IA generativa, revisa antes de diciembre tus salvaguardas técnicas, tu moderación de contenidos y tus condiciones de uso.
Para llegar a tiempo, en octubre y noviembre conviene:
- Identificar qué sistemas generativos estaban en el mercado antes del 2 de agosto de 2026.
- Comprobar si ya aplican marcas de agua o metadatos de procedencia.
- Actualizar la política de uso aceptable para reflejar las nuevas prohibiciones.
- Documentar las medidas: si una autoridad de vigilancia del mercado pregunta, necesitarás evidencias.
¿A quién afecta el AI Act? Roles en la cadena de valor
El AI Act afecta a cualquier organización que desarrolle, comercialice o use IA en la UE, pero las obligaciones dependen del rol. Una misma empresa puede tener varios roles a la vez.
| Rol | Quién es | Obligaciones principales hoy |
|---|---|---|
| Proveedor | Desarrolla un sistema o modelo de IA y lo comercializa con su nombre | Transparencia del artículo 50, obligaciones GPAI, y en 2027 documentación técnica, marcado CE y declaración UE de conformidad |
| Responsable del despliegue | Usa un sistema de IA bajo su autoridad en un contexto profesional | Alfabetización en IA, avisos de transparencia, etiquetado de deepfakes, y en 2027 supervisión humana y FRIA en ciertos casos |
| Importador | Introduce en la UE un sistema de un proveedor de fuera | Verificar que el proveedor ha cumplido antes de comercializarlo |
| Distribuidor | Pone el sistema a disposición en el mercado sin ser proveedor ni importador | Comprobar marcado y documentación; no distribuir sistemas no conformes |
| Representante autorizado | Actúa en la UE en nombre de un proveedor extracomunitario | Custodiar documentación y cooperar con las autoridades |
La mayoría de empresas son responsables del despliegue: usan ChatGPT, Copilot o una herramienta de selección de personal, pero no la desarrollan. Ojo: si modificas sustancialmente un sistema o lo pones en el mercado con tu marca, pasas a ser proveedor.
Para saber qué te toca según tu rol y tu nivel de riesgo, revisa nuestra guía de obligaciones del AI Act o haz el diagnóstico del AI Act. Sobre la declaración UE de conformidad, el marcado CE y la FRIA tienes más detalle en el glosario.
Sanciones del AI Act y autoridades de supervisión
Las multas del AI Act llegan hasta 35 millones de euros o el 7 % de la facturación mundial anual, lo que sea mayor. El artículo 99 del reglamento fija tres niveles:
| Infracción | Multa máxima |
|---|---|
| Prácticas de IA prohibidas (artículo 5) | 35 M€ o 7 % de la facturación mundial |
| Incumplimiento de otras obligaciones (proveedores, responsables del despliegue, transparencia) | 15 M€ o 3 % de la facturación mundial |
| Información incorrecta, incompleta o engañosa a las autoridades | 7,5 M€ o 1 % de la facturación mundial |
Para pymes y startups se aplica la cuantía menor de las dos. Además de multar, las autoridades pueden ordenar la retirada de un sistema del mercado.
¿Quién supervisa el AI Act?
- En la UE: la Oficina Europea de IA, dentro de la Comisión, supervisa los modelos GPAI y, tras el Omnibus, ciertos sistemas de IA de grandes plataformas.
- En España: la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada por el Real Decreto 729/2023 y con sede en A Coruña, actúa como principal autoridad de vigilancia del mercado. La AEPD mantiene su competencia cuando la IA trata datos personales, y organismos como el Banco de España o la CNMV supervisan sus sectores.
La ley española de IA, en tramitación
El Consejo de Ministros aprobó el 26 de mayo de 2026 el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, publicado en el Boletín Oficial de las Cortes Generales el 12 de junio. Designa autoridades, regula el espacio controlado de pruebas y concreta el régimen sancionador nacional.
Importante: que la ley española siga en el Congreso no te exime de nada. El AI Act es un reglamento europeo de aplicación directa, y sus obligaciones ya son exigibles en España.
Checklist de cumplimiento del AI Act para el cuarto trimestre de 2026
Con el alto riesgo aplazado, el cuarto trimestre de 2026 es el momento de cerrar lo que ya es exigible y adelantar la base documental de 2027. Estos ocho pasos sirven para la mayoría de empresas:
- Haz un inventario de sistemas de IA. Incluye herramientas de terceros: asistentes de redacción, chatbots de atención al cliente, cribado de CV, analítica. Muchas empresas descubren más IA de la que creían usar.
- Clasifica cada sistema por nivel de riesgo y por tu rol. Comprueba que ninguno cae en las prácticas prohibidas, incluidas las nuevas de diciembre. Puedes empezar con nuestro diagnóstico.
- Aprueba una política interna de uso de IA. Debe fijar usos permitidos y prohibidos, responsables, revisión humana y gestión de incidentes. Nuestro generador documental la crea adaptada a tu empresa.
- Documenta la alfabetización en IA. Registra la formación y las medidas adoptadas por perfil (artículo 4).
- Revisa los avisos de transparencia. Chatbots identificados como IA, contenido sintético marcado y deepfakes etiquetados (artículo 50).
- Prepara la supervisión humana y la evaluación de impacto. Si usarás sistemas del Anexo III en 2027, adelanta la supervisión humana y, si aplica, la FRIA.
- Revisa los contratos con proveedores de IA. Pide documentación técnica, información sobre marcado de contenido y cooperación en caso de incidentes.
- Guarda evidencias exportables. Ante una inspección de la AESIA, lo que no está documentado no existe. Puedes descargar tus políticas y registros con la exportación a PDF.
¿Eres consultora, despacho o asesoría y gestionas varios clientes? Con la gestión multicliente repites este checklist para cada empresa desde un solo panel.
¿Y fuera de la UE? Connecticut, Colorado y otras leyes de IA en 2026
Octubre de 2026 también trae novedades fuera de Europa, relevantes si tu empresa opera en EE. UU. En Connecticut, varias disposiciones de su nueva ley de IA entran en vigor el 1 de octubre de 2026, con obligaciones para quienes usan IA en decisiones de empleo: políticas de gestión de riesgos, evaluaciones de impacto, avisos y revisión humana (JD Supra, Shipman & Goodwin). Colorado, por su parte, sustituyó su ley de 2024 por otra más limitada que se aplicará desde el 1 de enero de 2027 (DLA Piper, AI Laws of the World).
La lógica es parecida a la del AI Act: inventario, clasificación del riesgo, política interna, transparencia y supervisión humana. Una política de IA bien construida para Europa es una buena base para cumplir en otras jurisdicciones.
Preguntas frecuentes sobre el AI Act en 2026
¿Cuándo entra en vigor el AI Act?
El AI Act entró en vigor el 1 de agosto de 2024, pero se aplica por fases. Las prohibiciones rigen desde febrero de 2025, las obligaciones GPAI desde agosto de 2025, la transparencia desde agosto de 2026 y el alto riesgo desde diciembre de 2027 (Anexo III) y agosto de 2028 (Anexo I).
¿Qué es la Ley de Inteligencia Artificial de la UE?
Es el Reglamento (UE) 2024/1689, la primera norma integral sobre IA del mundo. Clasifica los sistemas de IA por nivel de riesgo y fija obligaciones para proveedores, responsables del despliegue, importadores y distribuidores.
¿Se ha retrasado el AI Act?
Solo en parte. El Digital Omnibus (Reglamento UE 2026/1744) aplazó las obligaciones de alto riesgo a diciembre de 2027 y agosto de 2028. Las prohibiciones, la transparencia, la alfabetización en IA y las obligaciones GPAI siguen en vigor y ya son sancionables.
¿Qué es el Digital Omnibus sobre IA?
Es el reglamento que modifica el AI Act, en vigor desde el 27 de julio de 2026. Aplaza el alto riesgo, añade prohibiciones sobre deepfakes sexuales no consentidos y material de abuso infantil, y simplifica obligaciones para pymes.
¿Las pymes tienen que cumplir el AI Act?
Sí. Las pymes tienen documentación simplificada y multas calculadas con la cuantía menor, pero deben cumplir las prohibiciones, la alfabetización en IA y la transparencia como cualquier empresa.
¿Necesito una política de IA en mi empresa?
El AI Act no exige un documento con ese nombre, pero es la forma más práctica de demostrar alfabetización en IA, supervisión humana y uso responsable ante la AESIA. Puedes crear la tuya con nuestro generador de políticas de IA.