La Ley de IA de la UE después del Ómnibus Digital: qué se aplica realmente ahora

Mucha de la cobertura sobre la Ley de IA sigue funcionando con un calendario que ya no existe. El Ómnibus Digital sobre IA, Reglamento (UE) 2026/1744, entró en vigor el 27 de julio de 2026 y aplazó las obligaciones más pesadas más de un año. Si lees una guía de cumplimiento escrita antes de finales de julio, revisa primero sus fechas. Varios explicadores ampliamente compartidos aún describen agosto de 2026 como el día en que el cumplimiento para sistemas de alto riesgo pasó a ser obligatorio, y eso ha dejado de ser la ley desde hace meses.
Este es el calendario que realmente se aplica.
El calendario corregido
La Ley no se activa de una sola vez, y el Ómnibus solo movió una parte.
Las prácticas de IA prohibidas y el deber de alfabetización en IA se aplican desde el 2 de febrero de 2025. Las obligaciones para proveedores de modelos de IA de uso general llegaron después, el 2 de agosto de 2025, junto con las disposiciones de gobernanza y sanciones. Las normas de transparencia del artículo 50 entraron en vigor el 2 de agosto de 2026, la misma fecha en que se activaron los poderes de aplicación de la Comisión sobre los proveedores de IA de uso general.
El Ómnibus los dejó tal como estaban. Lo que pospuso fueron las obligaciones de alto riesgo. Los sistemas de alto riesgo autónomos enumerados en el anexo III, como la IA utilizada en selección de personal o puntuación crediticia, ahora tienen hasta el 2 de diciembre de 2027. Los sistemas de alto riesgo integrados en productos cubiertos por la legislación del anexo I, que abarcan dispositivos médicos, maquinaria y aviación, tienen hasta el 2 de agosto de 2028.
Hay dos fechas más en el corto plazo. El 2 de diciembre de 2026 marca el fin del periodo de gracia de marcado del artículo 50(2), que cubre únicamente sistemas generativos introducidos en el mercado antes del 2 de agosto de 2026. Esa misma fecha pone en vigor dos nuevas prohibiciones: material de abuso sexual infantil generado por IA e imágenes íntimas no consentidas, comúnmente descritas como la prohibición de las aplicaciones para desnudar.
También hay una fecha para modelos más antiguos que conviene verificar contra el propio texto de la Ley antes de confiar en ella. Los modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025 deben cumplir a más tardar el 2 de agosto de 2027.
El aplazamiento es real pero limitado
Es fácil leer “alto riesgo pospuesto a 2027” como un respiro. El aplazamiento se aplica al capítulo III, las obligaciones de alto riesgo. No toca las normas de transparencia ni el régimen de IA de uso general, y ambos están vigentes.
Los comentarios de despachos de abogados coinciden en la interpretación: el Ómnibus gana tiempo sin reducir el trabajo. Una empresa que tome la fecha límite como razón para empezar más tarde descubrirá que una evaluación de conformidad no se comprime solo porque el calendario se haya movido.
¿Esto se aplica a ti?
La Ley de IA sigue tus resultados, no la dirección de tu oficina. Te alcanza si introduces un sistema de IA en el mercado de la UE, despliegas uno dentro de la UE o produces resultados que se utilizan en la UE aunque el sistema funcione en otro lugar.
Tus obligaciones dependen de tu rol. Un proveedor desarrolla un sistema o encarga su desarrollo y lo introduce en el mercado bajo su propio nombre. Un responsable del despliegue utiliza un sistema en un entorno profesional. Los importadores y distribuidores traen sistemas de IA a la UE o los revenden.
La distinción no es cosmética. Una empresa que solo utiliza un asistente de redacción con IA tiene muchas menos obligaciones que una que crea un algoritmo de contratación, vende un dispositivo médico habilitado para IA o proporciona un modelo de uso general. Equivocarse de rol en cualquier dirección es costoso: demasiado laxo y pierdes obligaciones; demasiado estricto y gastas en trabajos de conformidad que no necesitabas.
La trampa es que un responsable del despliegue se convierta en proveedor sin darse cuenta. Según el artículo 25, eso puede ocurrir al poner tu propia marca en un sistema de alto riesgo, modificarlo sustancialmente o reutilizarlo para otro fin de modo que pase a ser de alto riesgo. Si encargas un sistema, construyes sobre el modelo de otro y lo comercializas como tu producto, o ajustas una herramienta para un uso regulado, asume que puedes ser el proveedor hasta que un asesor legal te diga lo contrario.
Qué tener preparado
La Ley no exige literalmente una política de IA ni un registro de IA. Sin embargo, sin una lista de tus sistemas y de tu rol en cada uno, no puedes demostrar qué obligaciones se te aplican. Esa lista es el punto de partida práctico y alimenta todo lo demás.
A partir de ahí, hay tres cosas que conviene tener documentadas hoy: una verificación frente a las prácticas prohibidas, una verificación frente a la transparencia del artículo 50 para todo lo que interactúe con personas o genere medios sintéticos, y un registro de las medidas de alfabetización en IA que hayas adoptado.
La aplicación está llegando de forma desigual
La Comisión ha enviado más de 30 solicitudes de información a empresas sobre temas que van desde los derechos de autor hasta la ciberseguridad y la seguridad, lo cual es un paso preliminar que puede abrir una investigación. Los Estados miembros individuales están creando sus propias autoridades según sus propios calendarios.
El KRiBSI de Polonia comienza a gestionar denuncias, inspecciones, opiniones individuales y multas el 28 de octubre de 2026. La ley alemana de vigilancia del mercado de IA, la KI-MIG, está en vigor desde el 29 de julio de 2026, con la Bundesnetzagentur como autoridad principal. Donde operas determina cuándo la aplicación se vuelve concreta.
La obligación de transparencia ya está reformulando productos
El artículo 50 está haciendo un trabajo visible. OpenAI anunció que añadirá marcas de agua imperceptibles al texto generado por ChatGPT y Codex para usuarios de la UE, a fin de cumplir los requisitos de transparencia de la Ley, y la empresa publicó un informe técnico sobre un método que llama textGrain junto con investigadores de Penn y Yale. Anthropic hizo un movimiento similar para Claude unos dos meses antes, de forma global en lugar de regional.
OpenAI fue clara sobre los límites. Reemplazar aproximadamente el 10 por ciento de las palabras por sinónimos redujo la detección de alrededor del 92 por ciento al 66 por ciento, y los textos cortos, las respuestas matemáticas y las traducciones son aún más difíciles. Por eso la empresa restringe el acceso temprano al detector a investigadores verificados.
Leídos en conjunto, los despliegues de marcas de agua y el calendario del Ómnibus describen dónde recae realmente la presión de la Ley ahora mismo. No en las evaluaciones de conformidad de alto riesgo, que se han aplazado, sino en los deberes de marcado y divulgación que se aplican a todo lo que genere contenido en la UE hoy. Esa es la parte de la ley con un plazo vigente, y es la parte en la que la mayoría de las empresas debería trabajar primero.
La brecha entre la reputación pública de la regulación y su contenido operativo actual es mayor que para casi cualquier otra ley tecnológica. La Ley de IA se discute como una carga de cumplimiento existencial. En la práctica, para la mayoría de las empresas, las obligaciones que se aplican este año son transparencia y alfabetización: decir a las personas cuándo interactúan con un sistema, marcar medios sintéticos y asegurarse de que tu personal entiende lo que está usando. Son reales pero manejables, y son de un orden de esfuerzo distinto al de una evaluación de conformidad completa de alto riesgo.
La advertencia honesta es que los deberes de transparencia son más difíciles de lo que parecen para cualquiera que lance funciones generativas. Marcar medios sintéticos requiere saber qué bytes produjo tu sistema, lo cual no siempre es obvio una vez que el contenido pasa por herramientas de edición y canales de terceros. El periodo de gracia que termina en diciembre de 2026 revelará cuántos proveedores construyeron esa infraestructura y cuántos asumieron que alguien más lo haría.
Artículos relacionados
El chip de memoria es ahora el cuello de botella del cómputo de IA
La hoja de ruta de la lógica es pública y predecible. La de la memoria está condicionada por los rendimientos de empaquetado, una base de talento que se tarda años en formar y los planes de inversión de tres empresas.
La música con IA obtuvo una licencia. Lee qué cubre en realidad.
Las pistas baratas siguen existiendo. Lo que está desapareciendo es la suposición de que una pista generada a partir de un prompt está libre de reclamaciones, algo que nunca fue cierto y que ahora es demostrablemente falso.
Los estudios de Hengdian están vacíos mientras avanza la cadena de producción de cine con IA de Asia
Los platós vacíos de Hengdian son la prueba de que la industria ya ha hecho su apuesta, coincida o no el público.
Google compró 890 megavatios de energía nuclear para alimentar sus centros de datos
La capacidad de cómputo está disponible. La electricidad es lo que hay que organizar, con años de antelación, como se organiza una cadena de suministro.