Pocas normas han generado tanto ruido y tanta confusión de fechas como el Reglamento Europeo de Inteligencia Artificial. Parte de la culpa es de la propia Comisión, que en noviembre de 2025 propuso retrasar el bloque de alto riesgo y dejó a medio sector sin saber qué preparar.
Ya está cerrado. Este es el calendario que aplica.
Lo que ya está en vigor
| Fecha | Qué aplica |
|---|---|
| 1 agosto 2024 | Entrada en vigor del Reglamento. Ninguna obligación todavía. |
| 2 febrero 2025 | Prohibiciones de prácticas de IA inaceptables y obligación de alfabetización en IA. |
| 2 agosto 2025 | Obligaciones para modelos de propósito general (GPAI), gobernanza, confidencialidad, designación de autoridades nacionales y régimen sancionador. |
| 2 agosto 2026 | Aplicación general del Reglamento, salvo el capítulo de alto riesgo. |
El hito del pasado agosto es el que más empresas ignoran, porque no se llamaba “alto riesgo” y muchos asumieron que no les tocaba. Sí les toca: con la aplicación general entraron los deberes de transparencia del artículo 50, que alcanzan a cualquier chatbot de cara al cliente y a cualquier contenido sintético que publiques.
Lo que se ha retrasado
El Digital Omnibus entró en vigor el 27 de julio de 2026 y movió el bloque de alto riesgo a fechas fijas:
- 2 diciembre 2027 — sistemas de alto riesgo autónomos del Anexo III (RRHH, crédito, educación, servicios esenciales, biometría…).
- 2 agosto 2028 — IA integrada en productos ya regulados del Anexo I.
La Comisión había propuesto esas fechas como tope, permitiendo aplicación anticipada según se publicaran normas armonizadas. Los colegisladores prefirieron fechas fijas para dar previsibilidad. Buena noticia para planificar; mala excusa para no hacer nada.
Lo que viene en diciembre
Dos cosas el 2 de diciembre de 2026:
- Los sistemas de IA generativa de contenido sintético que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta esa fecha para cumplir el artículo 50(2). Si ya tenías un chatbot o un generador de contenido desplegado, el plazo es ese, no más.
- Entran en vigor las prohibiciones sobre imágenes íntimas no consentidas y material de abuso sexual infantil, que se habían dejado fuera del paquete de febrero de 2025.
Las multas
El régimen sancionador para proveedores de GPAI contempla hasta 15 millones de euros o el 3% del volumen de negocio mundial, la cantidad que sea mayor. Para prácticas prohibidas los topes son superiores.
Conviene un matiz que se pierde en los titulares: la mayoría de las empresas españolas no son proveedores de modelos, son responsables del despliegue. Las obligaciones son distintas y bastante más asumibles. Antes de contratar una auditoría cara, averigua en qué papel estás.
Qué deberías tener hecho ya
Si operas en la UE y usas IA de cara a personas:
- Inventario de sistemas de IA con su clasificación de riesgo y tu papel en cada uno (proveedor, responsable del despliegue, importador, distribuidor).
- Alfabetización en IA acreditable para el personal que opera esos sistemas. Es obligación desde febrero de 2025 y casi nadie la documenta.
- Transparencia del artículo 50: que la persona sepa que habla con una máquina, y marcado del contenido generado.
- Trazabilidad: qué modelo, qué versión, qué prompt, qué datos y quién lo aprobó.
Nada de esto requiere esperar a 2027. Y todo se aprovecha para la certificación ISO/IEC 42001 si acabas necesitándola por exigencia de un cliente.
Lo que no deberías hacer
Pausar los proyectos “hasta que se aclare la norma”. Ya está aclarada, y el retraso de alto riesgo no afecta a la inmensa mayoría de los casos de uso empresariales — clasificar tickets, extraer datos de facturas, asistir a un comercial o resumir documentación interna no son sistemas de alto riesgo del Anexo III.
El coste de esperar dos años es mucho más alto que el de documentar bien lo que ya estás haciendo.