Qué es el Digital Omnibus sobre IA
La AI Act (Reglamento (UE) 2024/1689) entró en vigor el 1 de agosto de 2024 con fechas de aplicación escalonadas. En noviembre de 2025 la Comisión propuso un «Digital Omnibus» para simplificar la normativa digital de la UE, y la parte de IA se tramitó por la vía rápida. El Parlamento adoptó su posición el 16 de junio de 2026 y el Consejo la aprobó el 29 de junio de 2026. Se firmó el 8 de julio de 2026 y se publicó como Reglamento (UE) 2026/1744 en el Diario Oficial el 24 de julio de 2026. Entró en vigor tres días después, el 27 de julio de 2026, justo antes de que llegara el plazo original del 2 de agosto de 2026 para los sistemas de alto riesgo.
Es un reglamento modificativo. La AI Act sigue siendo la norma vigente y el Omnibus cambia artículos concretos. Las fechas siguientes combinan ambos textos.
La cronología de un vistazo
- 1 de agosto de 2024Entra en vigor la AI Act. Todavía no se aplica nada.
- 2 de febrero de 2025Se aplican los capítulos I y II: definiciones, alfabetización en IA (artículo 4) y prácticas prohibidas (artículo 5), como la puntuación social, la IA manipuladora, la extracción no selectiva de imágenes faciales y el reconocimiento de emociones en el trabajo y la educación.
- 2 de agosto de 2025Obligaciones sobre modelos de IA de uso general (capítulo V), gobernanza (Oficina de IA, Consejo), normas sobre organismos notificados, confidencialidad y el régimen sancionador (capítulo XII, salvo las multas de la Comisión a los GPAI del artículo 101). Los Estados miembros debían designar autoridades y fijar normas sobre sanciones.
- 27 de julio de 2026 OmnibusEntra en vigor el Reglamento (UE) 2026/1744. Sus modificaciones de otros actos de la UE (artículos 102 a 110 de la AI Act) se aplican desde esta fecha.
- 2 de agosto de 2026Fecha general de aplicación. La transparencia del artículo 50 (chatbots, contenido generado, ultrafalsificaciones) se aplica a todos los sistemas incluidos en el ámbito, también a los que ya estaban en uso. Comienzan las facultades sancionadoras de la Comisión sobre los proveedores de modelos GPAI (artículo 101).
- 1 de octubre de 2026: estás aquí
- 2 de diciembre de 2026 OmnibusObligación de marcado del contenido generado (artículo 50(2)) para los sistemas generativos comercializados antes del 2 de agosto de 2026. Se aplican dos nuevas prohibiciones: sistemas que generan imágenes íntimas o sexualmente explícitas de personas identificables sin su consentimiento y sistemas que generan material de abuso sexual infantil (artículo 5(1)(ba) y (bb)).
- 2 de agosto de 2027Los modelos GPAI ya comercializados antes del 2 de agosto de 2025 deben cumplir (artículo 111(3)). Plazo para que cada Estado miembro tenga en funcionamiento al menos un espacio controlado de pruebas de IA Omnibus.
- 2 de diciembre de 2027 antes 2 ago 2026IA de alto riesgo del anexo III: biometría, infraestructuras críticas, educación, empleo y RR. HH., acceso a servicios esenciales (puntuación crediticia, precios de seguros), garantía del cumplimiento del Derecho, migración, justicia. Obligaciones de proveedores y responsables del despliegue del capítulo III, secciones 1 a 3.
- 2 de agosto de 2028 antes 2 ago 2027IA de alto riesgo del anexo I: IA que es un producto, o un componente de seguridad de un producto, cubierto por la legislación de la UE sobre productos, como maquinaria, juguetes, ascensores, equipos radioeléctricos y productos sanitarios.
- 2 de agosto de 2030Los proveedores y responsables del despliegue de sistemas de alto riesgo utilizados por autoridades públicas que ya estuvieran comercializados deben cumplir (artículo 111(2)).
- 31 de diciembre de 2030Los componentes de IA de sistemas informáticos de la UE a gran escala (anexo X, como SIS y VIS) comercializados antes del 2 de agosto de 2027 deben cumplir.
Sistemas de alto riesgo heredados: tras el Omnibus, un sistema de alto riesgo comercializado antes de que se apliquen sus normas de alto riesgo (2 de diciembre de 2027 o 2 de agosto de 2028) solo queda sujeto a los requisitos de alto riesgo si su diseño cambia de forma significativa después de esa fecha. Las prohibiciones se aplican en cualquier caso, y los sistemas del sector público deben cumplir a más tardar el 2 de agosto de 2030.
Qué cambió y qué no
| Tema | Antes del Omnibus | Después del Reglamento (UE) 2026/1744 |
|---|---|---|
| Alto riesgo del anexo III | 2 de agosto de 2026 | 2 de diciembre de 2027 |
| Alto riesgo del anexo I (productos) | 2 de agosto de 2027 | 2 de agosto de 2028 |
| Transparencia del artículo 50 | 2 de agosto de 2026 | Sin cambios. Solo la obligación de marcado del 50(2) tiene un periodo de gracia hasta el 2 de diciembre de 2026, para los sistemas ya comercializados. |
| Alfabetización en IA del artículo 4 | «Adoptarán medidas para garantizar, en la mayor medida posible, un nivel suficiente» de alfabetización en IA | «Adoptarán medidas para fomentar el desarrollo» de la alfabetización en IA; sin nivel garantizado. La Comisión y los Estados miembros deben apoyar a las pymes. |
| Prohibiciones | Lista del artículo 5 | Se añaden dos (ultrafalsificaciones sexuales sin consentimiento, generación de material de abuso sexual infantil), desde el 2 de diciembre de 2026 |
| Detección de sesgos | Datos de categorías especiales solo para proveedores de alto riesgo (artículo 10(5)) | Nuevo artículo 4 bis: también otros proveedores y responsables del despliegue, con garantías estrictas |
| Pymes y pequeñas empresas de capitalización media | Documentación simplificada y multas más bajas para las pymes | Ampliado a las pequeñas empresas de capitalización media (SMC): formulario simplificado de documentación técnica, gestión de calidad proporcionada, multas limitadas a la cifra menor |
| Registro de los sistemas del anexo III «no de alto riesgo» (artículo 6(3)) | Registro completo | Sigue siendo obligatorio, con menos campos de datos (anexo VIII, sección B, puntos 7 y 9 suprimidos) |
Lo que no cambió: las categorías de riesgo, la lista de casos de uso del anexo III, el régimen de los modelos de IA de uso general y su código de buenas prácticas, las obligaciones de los responsables del despliegue del artículo 26 para los sistemas de alto riesgo y los límites máximos de las multas del artículo 99.
La alfabetización en IA tras el Omnibus
Durante las negociaciones se propuso convertir el artículo 4 en una obligación solo para los Estados miembros y la Comisión. No es lo que se adoptó. El nuevo artículo 4(1) dice:
«Los proveedores y los responsables del despliegue de sistemas de IA adoptarán medidas para fomentar el desarrollo de la alfabetización en materia de IA de su personal y de otras personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA [...]. Esta obligación no exige a los proveedores ni a los responsables del despliegue que garanticen un nivel específico de alfabetización en materia de IA de ninguna persona.»
El artículo 4(2) añade que la Comisión y los Estados miembros deben apoyar a los proveedores y responsables del despliegue, «en particular a las pymes», y que la Comisión publicará ejemplos prácticos. Para una pyme, una respuesta proporcionada sigue siendo una breve sesión informativa por roles para las personas que eligen, configuran y usan herramientas de IA, más un registro de que se ha realizado. La obligación se aplica desde el 2 de febrero de 2025.
Sanciones
- Prácticas prohibidas: hasta 35 millones de EUR o el 7 % del volumen de negocio anual mundial.
- La mayoría de las demás obligaciones (de proveedores, responsables del despliegue, importadores, distribuidores y las del artículo 50): hasta 15 millones de EUR o el 3 %.
- Información incorrecta o engañosa a las autoridades: hasta 7,5 millones de EUR o el 1 %.
- Pymes, empresas emergentes y, desde el Omnibus, pequeñas empresas de capitalización media: se aplica el menor de los dos, importe o porcentaje.
- Proveedores de modelos GPAI: multados por la Comisión (artículo 101), posible desde el 2 de agosto de 2026.
Las normas sobre sanciones las fija cada país, dentro de estos límites máximos. Comprueba qué autoridad supervisa la IA en tu Estado miembro.
Qué hacer ahora, según tu rol
La mayoría de las pymes son responsables del despliegue (usan herramientas de IA). Menos son proveedores (crean o venden sistemas de IA, o los ponen en servicio con su propio nombre). Muchas son ambas cosas.
- Mantén un inventario de las herramientas de IA en uso, con responsable, finalidad y proveedor.
- Contrástalo con el artículo 5. Detén todo lo que esté prohibido (por ejemplo, el reconocimiento de emociones del personal).
- Realiza y documenta una sesión informativa sobre alfabetización en IA por rol (artículo 4).
- Comprueba la transparencia: ultrafalsificaciones y texto de interés público redactado por IA que publiques (50(4)), y reconocimiento de emociones o categorización biométrica (50(3)).
- Identifica los casos de uso del anexo III (cribado de CV, seguimiento del rendimiento, puntuación crediticia). Planifica las obligaciones del artículo 26 para los responsables del despliegue antes del 2 de diciembre de 2027: supervisión humana, registros, información a los trabajadores y, en algunos casos, una evaluación de impacto sobre los derechos fundamentales.
- Pide a los proveedores de herramientas de alto riesgo su hoja de ruta de conformidad.
- Clasifica cada sistema: prohibido, de alto riesgo (anexo I o III), artículo 50 o de riesgo mínimo. Documenta cualquier evaluación de «no alto riesgo» del artículo 6(3) y regístrala.
- Chatbots: aviso de IA incorporado en el diseño desde la primera interacción (en vigor ahora).
- Funciones generativas: marcado legible por máquina de los resultados antes del 2 de diciembre de 2026 para los sistemas existentes, de inmediato para los nuevos.
- Comprueba tu producto frente a las dos nuevas prohibiciones antes del 2 de diciembre de 2026.
- Alto riesgo: empieza ya con el sistema de gestión de calidad, la gestión de riesgos, la gobernanza de datos, la documentación técnica (formulario simplificado para pymes/SMC), los registros y la vigilancia poscomercialización. 2027 está más cerca de lo que parece.
- ¿Basado en un modelo GPAI? Reúne la documentación para proveedores posteriores del proveedor del modelo.
Pon la AI Act en un calendario
Dazr Compliance incluye un marco EU AI Act con estas obligaciones como controles recurrentes, un registro de activos y proveedores para tu inventario de IA, y evidencias con alertas de caducidad, para que el plazo de 2027 no te pille por sorpresa.
Preguntas frecuentes
¿Se ha aplazado la EU AI Act?
En parte. El Digital Omnibus (Reglamento (UE) 2026/1744) aplazó las normas de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I). Las prohibiciones, la alfabetización en IA, las normas sobre modelos de IA de uso general y las obligaciones de transparencia del artículo 50 no se aplazaron.
¿Sigue aplicándose a mi empresa el artículo 4 sobre alfabetización en IA?
Sí. Desde el Omnibus, los proveedores y los responsables del despliegue deben adoptar medidas para fomentar la alfabetización en IA de su personal, sin tener que garantizar un nivel concreto. Se aplica desde el 2 de febrero de 2025.
¿Cuándo se aplican las normas de transparencia de los chatbots?
Desde el 2 de agosto de 2026, para todos los chatbots en uso, incluidos los más antiguos. Solo el marcado legible por máquina del contenido generado tiene un periodo de gracia, hasta el 2 de diciembre de 2026, para los sistemas generativos comercializados antes del 2 de agosto de 2026.
¿Qué ocurre con los sistemas de alto riesgo que ya están en el mercado antes de diciembre de 2027?
Solo quedan sujetos a los requisitos de alto riesgo si su diseño cambia de forma significativa después de que empiecen a aplicarse las normas. Los sistemas utilizados por las autoridades públicas deben cumplir a más tardar el 2 de agosto de 2030, en cualquier caso.
Relacionado
Fuentes (a 1 de octubre de 2026)
- Reglamento (UE) 2024/1689 (AI Act), artículos 4, 5, 50, 99, 101, 111 y 113.
- Reglamento (UE) 2026/1744 (Digital Omnibus sobre IA), firmado el 8 de julio de 2026, DO L de 24 de julio de 2026, en vigor desde el 27 de julio de 2026.
- Directrices de la Comisión sobre las obligaciones de transparencia del artículo 50, 20 de julio de 2026, sección 8.4 sobre la entrada en aplicación.
- Nota de investigación de la Cloud Security Alliance sobre el retraso de plazos del Omnibus (fuente secundaria).
Esta guía refleja los textos jurídicos consolidados a 1 de octubre de 2026 y no constituye asesoramiento jurídico.