La Ley de IA tras el Ómnibus: qué se aplica ya y qué cambió de fecha
Las normas de alto riesgo pasaron a diciembre de 2027 y agosto de 2028. Las de transparencia no se movieron — se aplican desde el 2 de agosto. Un mapa sencillo de dónde está la Ley de IA tras el Ómnibus Digital, y de qué debería hacer una empresa que usa IA con el tiempo extra.
- Publicado
- Lectura
- 4 minutos
- Temas
- EU AI Act
Regulation
IA
Compliance - Escrito por
- Pedro Thomaz
- Disciplina
- Sistemas de IA
- Compartir
Si has seguido la Ley de IA este año, probablemente has oído dos cosas que parecen contradictorias: que la gran fecha era el 2 de agosto de 2026, y que se aplazó. Las dos son ciertas, para partes distintas de la ley. Esto es lo que hay ahora que el polvo se ha asentado.
El cambio llegó con el Ómnibus Digital sobre IA, un paquete para simplificar las normas antes de que entraran las obligaciones más pesadas. El Parlamento y el Consejo lo acordaron en mayo, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio — pocos días antes del plazo que venía a cambiar.
Qué cambió de fecha
- Los sistemas de alto riesgo de las áreas del Anexo III — IA usada en selección de personal, crédito, educación, acceso a servicios esenciales, biometría, infraestructuras críticas — tienen ahora hasta el 2 de diciembre de 2027, en lugar del 2 de agosto de 2026.
- La IA de alto riesgo dentro de productos ya regulados por la legislación europea de seguridad (Anexo I: máquinas, juguetes, productos sanitarios, etc.) tiene ahora hasta el 2 de agosto de 2028.
- El deber de alfabetización en IA se suavizó: proveedores y responsables del despliegue deben ahora apoyar el desarrollo de la alfabetización en IA de su personal, en lugar de garantizar un nivel determinado.
Qué no se movió
- La transparencia (artículo 50) se aplica desde el 2 de agosto de 2026. Si las personas interactúan con un sistema de IA, hay que informarlas, salvo que sea evidente. El contenido generado o manipulado por IA — imagen, audio, vídeo y, en algunos casos, texto — tiene que señalarse o marcarse. Los sistemas que ya estaban en el mercado tienen hasta el 2 de diciembre de 2026 para el marcado legible por máquina de lo que producen.
- Las prácticas prohibidas se aplican desde febrero de 2025, y el Ómnibus añadió una más: los sistemas de IA que generan imágenes íntimas no consentidas o material de abuso sexual infantil, con un periodo de transición hasta el 2 de diciembre de 2026.
- Las normas para los proveedores de modelos de uso general se aplican desde agosto de 2025.
Las multas tampoco cambiaron: hasta 35 millones de euros o el 7% del volumen de negocio mundial por prácticas prohibidas, y hasta 15 millones o el 3% por la mayoría de las demás obligaciones.
El error que hay que evitar
La lectura tentadora de todo esto es «no hay nada que hacer hasta 2028». Para la mayoría de las empresas es errónea de dos formas.
Primero, la parte que ya está en vigor es justo la que más tocan las empresas pequeñas: un chatbot en la web, una descripción de producto escrita por IA, una imagen generada en una campaña. Nada de eso es de alto riesgo, y todo eso es territorio del artículo 50. La obligación es ligera — informar a las personas, señalar el contenido — pero está en vigor.
Segundo, un plazo que cambió de fecha es un plazo que existe. Catorce meses parecen mucho hasta que recuerdas lo que implica cumplir las normas de alto riesgo: gestión de riesgos, gobernanza de datos, documentación técnica, registros, supervisión humana, un sistema de calidad. No es un formulario que se rellena el mes anterior. Es la forma en que hay que construir el producto.
Nuestro caso: IA dentro de un producto sanitario
Estamos en el lado interesante de esto. RVer, nuestro sistema de VR clínica, está registrado en el Infarmed (la autoridad portuguesa del medicamento) como producto sanitario de Clase I, e incluye RVer AI, un asistente que ordena la biblioteca de contenidos para un objetivo clínico. Así que tuvimos que leer el Anexo I con atención.
Según el artículo 6, apartado 1, la IA vinculada a un producto regulado es de alto riesgo cuando se cumplen dos cosas: es el producto o un componente de seguridad del mismo, y el producto debe someterse a una evaluación de la conformidad por un tercero. Un producto de Clase I como el nuestro se autocertifica según las normas de productos sanitarios, sin organismo notificado — así que, en nuestra lectura, RVer AI no entra en la categoría de alto riesgo por esa vía. Tampoco diagnostica, ni prescribe, ni decide nada: ordena contenido hacia un objetivo que ha elegido el clínico, y muestra la evidencia detrás de cada sugerencia. Es nuestra lectura, no es asesoramiento jurídico, y la respuesta cambiaría si cambiara la clase del producto.
Lo construimos como si las normas más exigentes se aplicaran igualmente — registros, documentación, una persona que decide — porque en sanidad la Ley de IA es el segundo regulador en la sala, no el primero. Escribimos más sobre eso en qué hace falta para lanzar una app de VR médica de Clase I.
Qué hacer con el tiempo extra
- Haz un inventario. Todos los sitios donde tu empresa usa IA, incluidas las herramientas dentro de otras herramientas. Casi todo el mundo se sorprende con lo larga que es la lista.
- Divídelo en tres grupos: solo transparencia (la mayor parte), posiblemente alto riesgo y prohibido (a ser posible, vacío).
- Resuelve ya la transparencia. Identifica el chatbot. Marca el contenido generado. Es barato y es obligatorio desde agosto.
- Para lo que pueda ser de alto riesgo, empieza hoy el hábito de documentar. Las decisiones escritas a medida que se toman cuestan una fracción de lo que cuesta reconstruirlas en 2027.
Si primero quieres la orientación general, nuestra guía de la Ley de IA para quien construye explica cómo funcionan las categorías de riesgo. El Ómnibus cambió el calendario. No cambió la dirección.