El 2 de agosto empezaron a aplicarse obligaciones nuevas del Reglamento (UE) 2024/1689, el AI Act europeo. En las semanas previas circuló la lectura de que se había aplazado sin más. No es verdad. Circuló también la contraria: que había que cerrar el dossier técnico de alto riesgo para esa fecha. Tampoco. Ambas vienen del mismo malentendido, y salen caras si actúas sobre ellas.
Qué es exigible desde el 2 de agosto
El artículo 113 fija esta fecha para la aplicación general. Buena parte del texto ya corría; ahora se activa un bloque concreto.
Desde el 2 de agosto de 2026 son exigibles las obligaciones de transparencia del artículo 50: informar de que se interactúa con un sistema de IA e identificar el contenido generado o manipulado; además, etiquetar los deepfakes. También el régimen de vigilancia de mercado y el sancionador completo. Un matiz: el marcado técnico del artículo 50.2 tiene transición hasta el 2 de diciembre de 2026 para sistemas ya comercializados antes de agosto; el resto del artículo 50 aplica ya.
Conviene situar la fecha: cambia el diagnóstico. Si tu organización incurre en alguna de las ocho prácticas prohibidas del artículo 5, o desarrolla un modelo de propósito general, esas obligaciones ya te alcanzaban antes de este verano: empezaron en febrero y agosto de 2025. Si usas IA generativa de cara al cliente, produces contenido sintético o despliegas chatbots, lo nuevo de agosto de 2026 es para ti: la transparencia del artículo 50.
| Fecha | Qué pasa a ser exigible |
|---|---|
| 2 feb 2025 | Prohibiciones del art. 5 (8 prácticas) y alfabetización en IA (art. 4). Ya exigible. |
| 2 ago 2025 | Obligaciones GPAI: documentación técnica, transparencia de datos de entrenamiento, política de derechos de autor. Ya exigible. |
| 2 ago 2026 | Transparencia del art. 50, vigilancia de mercado, régimen sancionador. Marcado técnico del art. 50.2 con transición. |
| 2 dic 2026 | Nuevas prohibiciones del art. 5 (material íntimo no consentido, material de abuso sexual infantil). Fin de la transición del art. 50.2. |
| 2 dic 2027 | Alto riesgo del art. 6.2 / Anexo III. Aplazado desde agosto de 2026. |
| 2 ago 2028 | Alto riesgo del art. 6.1 / Anexo I, productos regulados. Aplazado. |
El artículo 99 pone cifra al incumplimiento: hasta 35 millones o el 7 % de la facturación mundial por las prohibiciones del artículo 5; hasta 15 millones o el 3 % por el resto, transparencia incluida; hasta 7,5 millones o el 1 % por dar información falsa a la autoridad. Pyme y startup pagan siempre el importe menor de cada horquilla. En España vigila AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial (RD 729/2023), sede en A Coruña.
Qué se aplazó (y qué no)
El Reglamento (UE) 2026/1744, el Ómnibus Digital sobre IA, se publicó en el DOUE el 24 de julio de 2026 y entró en vigor el 27 de julio, seis días antes del 2 de agosto. Modifica el AI Act; no lo deroga.
Movió dos piezas: el alto riesgo del Anexo III (art. 6.2) pasa de agosto de 2026 a diciembre de 2027, y el del Anexo I sobre productos regulados (art. 6.1), a agosto de 2028. Las obligaciones ya exigibles siguen su curso: prohibiciones del artículo 5, régimen GPAI, transparencia del artículo 50 y sanciones. Sí añadió, con efecto 2 de diciembre de 2026, dos prohibiciones nuevas del artículo 5: material íntimo sin consentimiento y material de abuso sexual infantil generado por IA. Llamarlo «moratoria» resulta impreciso. Aplaza el alto riesgo de dos anexos, el III y el I; el resto del Reglamento sigue su calendario.
El rol es lo que determina tu obligación
Con el alto riesgo movido a 2027-2028, la conversación pública sobre el AI Act sigue centrada en si el sistema es de alto riesgo. Lo que toca resolver ahora es otra pregunta: en cada sistema que usas o distribuyes, ¿qué rol ocupas?
El punto de partida es el rol, cruzado con el nivel de riesgo del sistema. Cada rol trae obligaciones distintas: proveedor (art. 16), responsable del despliegue (deployer, en el término inglés que circula, art. 26), importador (art. 23), distribuidor (art. 24), proveedor de un modelo de propósito general (arts. 53-55). El dossier técnico y el marcado CE son tarea del proveedor. La evaluación de impacto en derechos fundamentales corresponde al responsable del despliegue, cuando aplica (art. 27). La mayoría de empresas que compran una IA a un tercero son responsables del despliegue, aunque hacia dentro se hable de «certificar su IA».
| Rol | Obligación característica | No le corresponde |
|---|---|---|
| Proveedor (art. 16) | Dossier técnico, marcado CE, vigilancia poscomercialización (art. 72) | La FRIA del responsable del despliegue |
| Responsable del despliegue (art. 26) | FRIA cuando aplica (art. 27), notificación de incidentes graves (art. 73) | Dossier técnico ni marcado CE |
| Importador (art. 23) | Verificar conformidad antes de introducir el sistema en el mercado | Dossier técnico y evaluación de conformidad (son del proveedor) |
| Distribuidor (art. 24) | Verificar marcado y documentación antes de comercializar | Evaluación de conformidad |
| Proveedor GPAI (arts. 53-55) | Documentación técnica, transparencia de datos de entrenamiento, política de derechos de autor | Obligaciones de alto riesgo salvo riesgo sistémico (10²⁵ FLOPs, art. 51.2) |
La FRIA tiene alcance acotado: la exige el artículo 27 a organismos públicos, entidades privadas que prestan servicios públicos, y responsables del despliegue de los puntos 5.b y 5.c del Anexo III. El punto 2, infraestructuras críticas, queda excluido. Antes de asumir que hace falta, revisa el rol y el punto exacto.
Lo que puedes hacer sin despacho
El aplazamiento del alto riesgo abre una ventana de preparación hasta diciembre de 2027. Gran parte de ese trabajo es interno. Sin factura de abogado.
Inventario de sistemas de IA. Qué sistemas usas, desarrollas, distribuyes o revendes, para qué proceso, con qué datos de entrada. Sin esto no hay clasificación posible.
Rol por sistema. El mismo sistema puede darte roles distintos según el uso: si compras una herramienta de terceros y la usas tal cual, eres responsable del despliegue de ese sistema; si la personalizas y la revendes, pasas a ser proveedor.
Tamizado del artículo 5. Un control de bloqueo simple: ¿alguno de tus sistemas incurre en una de las ocho prácticas prohibidas? Si sí, no avanza. Es la comprobación más barata y la de mayor consecuencia si se salta.
Transparencia del artículo 50 en producto y en atención al cliente. Revisar si el usuario sabe que interactúa con IA, si el contenido sintético que produces está identificado, si un chatbot se presenta como tal.
Evidencia y responsable asignado. Un responsable con nombre y apellido, y un registro de que la alfabetización del artículo 4 se hizo con quien opera estos sistemas.
Estos pasos son disciplina de orden y constancia. Es lo que trasladan responsables de compliance y de calidad de compañías de ingeniería en las conversaciones comerciales de Ermine: cada norma resuelta por un área distinta, sin que nadie tenga la foto completa.
Cuándo sí hace falta abogado
Hay puntos donde el criterio jurídico deja de ser opcional.
La clasificación frontera de un sistema dentro del Anexo III exige lectura legal caso por caso. Ahí conviene un abogado. La FRIA, cuando aplica, es un documento de responsabilidad jurídica que conviene redactar con asesoría desde el principio. El reparto contractual entre proveedor y responsable del despliegue se negocia con un contrato delante. Y cualquier expediente ante AESIA se lleva siempre acompañado de asesoría.
Llegar a 2027 sin inventario significa comprar con prisas lo que hoy puede hacerse con calma: honorarios más altos y menos margen para elegir con quién trabajar.
Cómo encaja Ermine en esto
Ermine es una plataforma de gestión de riesgos y cumplimiento que modela cualquier normativa con la misma estructura de seis niveles: organización, área, procedimiento, bloque y riesgo, control, y regla con evidencia. Ese motor es el mismo para cualquier marco; hoy hay tres marcos normativos construidos sobre él: EU AI Act, ISO 9001 e ISO 37001:2025. El AI Act ocupa un lugar dentro de ese mismo esquema, como procedimiento.
La plantilla del AI Act se construyó sobre una lectura literal del texto oficial, con revisión legal y de producto, y está organizada en 10 bloques, 25 riesgos, 63 controles y 123 reglas. Incluye una plantilla por rol (proveedor, responsable del despliegue, importador, distribuidor, proveedor de GPAI) para que cada organización active solo lo que le corresponde. El tamizado del artículo 5 se modela como control de bloqueo: mientras nadie lo resuelva y lo registre, el procedimiento no pasa a estado activo. Y como el motor es el mismo para todas las normas que gestionas, hablas de control, regla y evidencia con el mismo lenguaje en el AI Act y en cualquier otro marco que actives, con validación de un rol Auditor antes de activar el procedimiento.
Dicho con honestidad: hoy todo control nace en estado manual. Ermine no automatiza la ejecución del control ni certifica que cumples, deja el expediente ordenado y listo para que un auditor lo revise, que es una cosa distinta y es la que de verdad reduce trabajo cuando llega la auditoría. Ermine sitúa el ahorro entre el 40 % y el 70 % del tiempo de preparación, según el caso. Sin promesas de piloto automático.
Trae un procedimiento real del AI Act, o de otro marco que ya manejes, y compruébalo modelado en una sesión de 20 minutos.
Preguntas frecuentes
- ¿El AI Act se ha aplazado? No en general: solo las obligaciones de alto riesgo de los Anexos III y I. Transparencia, prohibiciones, GPAI y sanciones ya estaban vigentes o son exigibles desde el 2 de agosto de 2026.
- ¿Necesito hacer una FRIA? Solo si eres organismo público, entidad privada que presta servicios públicos, o responsable del despliegue de los puntos 5.b o 5.c del Anexo III. No es un trámite universal.
- ¿Qué pasa si mi sistema de IA no es de alto riesgo? Sigues teniendo obligaciones: el tamizado del artículo 5, la transparencia del artículo 50 si aplica a tu caso, y la alfabetización del artículo 4 para quien lo opera.