Normativa
AI Act: qué se ha aplazado hasta 2027 y qué te obliga ya
Las obligaciones de alto riesgo se retrasan a diciembre de 2027, pero prohibiciones y transparencia siguen su calendario. Qué implica para una pyme.
Equipo Kiwia 8 min de lectura
En este artículo
Resumen en 30 segundos
- Las obligaciones para IA de alto riesgo iban a ser exigibles el 2 de agosto de 2026.
- El paquete conocido como Digital Omnibus las aplaza: Anexo III a diciembre de 2027 y Anexo I a agosto de 2028.
- Lo que no se ha aplazado: las prohibiciones, la alfabetización en IA y la transparencia.
- Para la mayoría de las pymes, el trabajo real no es «cumplir el AI Act»: es saber qué sistemas usan y para qué.
Durante los últimos meses habrás visto titulares avisando de que en agosto de 2026 entra en vigor «la ley europea de la IA» y de que las multas llegan a los 35 millones de euros. Las dos cosas son ciertas a medias, y la parte que falta cambia bastante lo que tienes que hacer esta semana.
Aviso por delante: esto no es asesoramiento jurídico. Es un resumen con las fuentes enlazadas para que puedas hablar con tu asesoría sabiendo de qué va la conversación.
El titular que has leído está incompleto
El Reglamento europeo de inteligencia artificial no entra en vigor de golpe: se aplica por tramos. El tramo que ocupaba los titulares —las obligaciones plenas para los sistemas considerados de alto riesgo— estaba fijado para el 2 de agosto de 2026.
Lo que muchos de esos titulares no recogen es que ese calendario se ha modificado. En noviembre de 2025 la Comisión Europea presentó un paquete de simplificación conocido como Digital Omnibus que, entre otras cosas, retrasa esas obligaciones ( DLA Piper, White & Case).
Qué se ha aplazado exactamente
| Qué | Fecha original | Nueva fecha |
|---|---|---|
| Alto riesgo del Anexo III (empleo, crédito, biometría…) | 2 de agosto de 2026 | 2 de diciembre de 2027 |
| Alto riesgo integrado en productos regulados (Anexo I) | 2 de agosto de 2027 | 2 de agosto de 2028 |
| Prohibiciones, alfabetización en IA y transparencia | Mantienen sus propios plazos: no se aplazan | |
El motivo del retraso no es un cambio de opinión sobre el fondo, sino un problema práctico: la designación de las autoridades nacionales competentes y la elaboración de los estándares armonizados —las normas técnicas concretas contra las que una empresa puede demostrar que cumple— iban con retraso. Sin esas herramientas, exigir el cumplimiento habría sido pedir a las empresas que acertaran a ciegas.
El Parlamento Europeo dio su aprobación a esas modificaciones el 16 de junio de 2026. Conviene subrayar el matiz que repiten todos los despachos: hasta la adopción formal y la publicación oficial, las fechas nuevas no vinculan.
Un aplazamiento no es una amnistía. Es tiempo para hacer bien lo que de todas formas hay que hacer: saber qué sistemas usas, para qué y con qué datos. Lo que le decimos a cualquier cliente que nos pregunta por esto
Qué sigue en pie y ya te aplica
Tres bloques que no se han movido y que sí afectan a empresas normales:
- Las prácticas prohibidas. Hay usos de la IA sencillamente vetados en la Unión Europea. Si alguien te ofrece una herramienta que puntúa socialmente a personas o infiere emociones en el puesto de trabajo, el problema no es de plazos.
- La alfabetización en IA. El reglamento espera que quienes usan estos sistemas tengan un nivel suficiente de conocimiento sobre lo que hacen y sus límites. Traducido: formación básica al equipo, no un curso de doctorado.
- La transparencia. Cuando una persona interactúa con un sistema de IA o recibe contenido generado por él, tiene que poder saberlo. Esto sí toca de lleno a cualquiera con un asistente de WhatsApp o una centralita con IA.
Y sobre las multas: el régimen sancionador contempla importes de hasta 35 millones de euros o el 7 % de la facturación mundial anual para las infracciones más graves. Son cifras pensadas para grandes proveedores de modelos, no para el taller de la esquina, pero explican por qué el tema ocupa titulares.
Proveedor o usuario: no es lo mismo
Es la distinción que más confusión genera y la que primero conviene aclarar en cualquier conversación sobre esto. El reglamento separa a quien desarrolla y pone en el mercado un sistema de IA de quien simplemente lo utiliza en su actividad. Las obligaciones más pesadas —documentación técnica, gestión de riesgos, evaluación de conformidad— recaen sobre el primero.
Ahora bien, quien lo usa no queda al margen: también tiene deberes, sobre todo de uso conforme a las instrucciones, supervisión humana y transparencia hacia las personas afectadas. Para la inmensa mayoría de las pymes españolas, ese es el papel que les toca.
¿Tu caso es de alto riesgo? Casi seguro que no
La categoría de alto riesgo está definida por para qué se usa el sistema, no por lo avanzado que sea. Entran ahí, entre otros, los sistemas que filtran candidatos o evalúan empleados, los que deciden sobre la concesión de un crédito o una póliza, y la identificación biométrica.
| Uso típico en una pyme | Lectura habitual |
|---|---|
| Asistente que responde dudas y coge citas | No es alto riesgo. Sí exige transparencia con el usuario |
| Lectura automática de facturas y albaranes | No es alto riesgo: es tratamiento documental interno |
| Panel que resume ventas y alerta de desviaciones | No es alto riesgo |
| Herramienta que criba currículos o evalúa a la plantilla | Aquí sí entra la categoría de alto riesgo |
| Sistema que decide sobre crédito, seguros o solvencia | Aquí sí entra la categoría de alto riesgo |
Qué hacer con esto si tienes una pyme
Nada dramático, y desde luego no contratar una auditoría de urgencia en agosto. Lo sensato es esto, y se hace en un par de tardes:
- Haz inventario. Qué herramientas con IA se usan ya en tu empresa —incluidas las que ha empezado a usar alguien por su cuenta—, para qué y quién las usa.
- Marca lo que toca a terceros. Todo lo que hable con clientes o genere contenido que verán fuera necesita transparencia: decir que es un sistema automático y ofrecer salida a una persona.
- Comprueba el papel de tus proveedores. Quien te vende una solución con IA debería poder explicarte, sin evasivas, qué hace, con qué datos y dónde se procesan.
- Forma al equipo media hora. Qué puede y qué no puede hacer la herramienta, qué información no se le mete nunca y a quién se avisa si algo raro pasa.
- Deja constancia por escrito. Una hoja con el inventario y las decisiones vale más que cualquier certificado comprado.
Ese inventario, además, tiene un efecto secundario muy útil: casi siempre destapa procesos que se están haciendo a mano y podrían no hacerse. Es, literalmente, el primer paso de nuestro método.
Preguntas frecuentes
¿El AI Act me obliga a algo si solo uso ChatGPT en la oficina?
Usar una herramienta de IA generativa para tareas internas no convierte a tu empresa en proveedor de IA ni suele encajar en las categorías de alto riesgo. Sí te aplican las obligaciones de transparencia cuando el contenido o la interacción llegan a terceros, y la exigencia de que tu personal tenga una alfabetización suficiente en IA.
¿Un chatbot de atención al cliente es un sistema de alto riesgo?
Por sí mismo, no. La categoría de alto riesgo está pensada para usos como la selección de personal, la concesión de crédito o la identificación biométrica. Un asistente que informa de horarios y coge citas no está ahí, pero sí debe dejar claro al usuario que está hablando con un sistema automático.
¿Las fechas nuevas son definitivas?
Las modificaciones acordadas no despliegan efectos hasta su adopción formal y su publicación en el Diario Oficial de la Unión Europea. Es exactamente por eso por lo que conviene seguir el calendario con un asesor y no con un titular de prensa.
¿Esto es asesoramiento legal?
No. Es un resumen divulgativo con las fuentes enlazadas para que puedas ir a ellas. Cualquier decisión de cumplimiento normativo debe tomarse con tu asesoría jurídica, que conoce tu caso concreto.
Fuentes de este artículo
- DLA Piper — The Digital AI Omnibus: proposed deferral of high-risk AI obligations.
- White & Case — EU agrees Digital Omnibus deal to simplify AI rules.
- Gibson Dunn — Postponed high-risk deadlines and other key changes.
- Pinsent Masons — Rules on high-risk AI delayed under EU omnibus deal.
- Morgan Lewis — EU approves delays and other amendments to certain EU AI Act obligations.
Sobre esto trabajamos
En Kiwia no publicamos cifras que no podamos enlazar. Todos los datos de este artículo llevan su fuente; si algo cambia o se queda desactualizado, avísanos y lo corregimos .