IAGuía

Reglamento europeo de IA: qué obliga ya y qué se retrasa

Fechas del reglamento europeo de IA (AI Act) tras el Ómnibus digital de 2026: qué se aplica ya, qué se retrasa a 2027 y 2028 y qué supone para ti o tu empresa.

13 min

El reglamento europeo de inteligencia artificial, el Reglamento (UE) 2024/1689 o AI Act, es la ley que regula la IA en toda la Unión según el riesgo de cada uso. A 8 de octubre de 2026 ya se aplican las prohibiciones, la obligación de formar a quien usa IA, las reglas para los modelos de uso general como GPT, Claude o Gemini y los avisos de transparencia (chatbots y deepfakes). Lo que se retrasa son las obligaciones de los sistemas de alto riesgo: pasan al 2 de diciembre de 2027 y al 2 de agosto de 2028 por el Reglamento (UE) 2026/1744, el «Ómnibus digital sobre IA», en vigor desde el 27 de julio de 2026.

Esta guía recoge el calendario vigente con las fechas del texto oficial, qué cambió con el Ómnibus y qué significa en la práctica si usas ChatGPT en casa, si eres autónomo o si tu empresa desarrolla IA.

Qué regula el reglamento europeo de IA

El reglamento no regula la tecnología en abstracto, sino los usos, y los clasifica en cuatro niveles de riesgo.

Prohibido

Usos que no se pueden practicar en la UE: la puntuación social, la manipulación subliminal o el reconocimiento de emociones en el trabajo o la escuela, entre otros. La lista completa está más abajo.

Alto riesgo

La IA que se usa para seleccionar personal, conceder crédito, evaluar alumnos, identificar a personas por biometría, gestionar infraestructuras críticas o ayudar a la justicia, y la que funciona como componente de seguridad de productos regulados. Se permite, pero exige gestión de riesgos, calidad de los datos, documentación, supervisión humana y registro.

Transparencia

Chatbots, generadores de contenido, deepfakes y sistemas de reconocimiento de emociones. La obligación es avisar a la persona de que trata con una IA y marcar el contenido artificial.

Riesgo mínimo

Casi todo lo demás, como los filtros de spam, los recomendadores o los correctores. El reglamento no les pide nada específico.

Modelos de uso general

Aparte van los modelos de IA de uso general (los LLM y similares), con obligaciones propias para quien los entrena y los comercializa.

Proveedor y responsable del despliegue

Dos figuras aparecen en todo el texto. El proveedor es quien desarrolla un sistema de IA y lo pone en el mercado con su nombre. El responsable del despliegue es quien lo usa bajo su autoridad en una actividad profesional: una empresa que usa un programa de cribado de currículos, un autónomo que usa un generador de imágenes para un cliente. Si usas la IA para algo «puramente personal de carácter no profesional», el reglamento no te impone obligaciones (artículo 2, apartado 10).

Calendario: qué se aplica y desde cuándo

Fechas del artículo 113 tal como queda tras el Reglamento (UE) 2026/1744. Situación a 8 de octubre de 2026.

FechaQué empieza a aplicarseSituación
1 de agosto de 2024Entra en vigor el reglamentoHecho
2 de febrero de 2025Prohibiciones y alfabetización en IASe aplica
2 de agosto de 2025Modelos de uso general, gobernanza y sancionesSe aplica
27 de julio de 2026Entra en vigor el ÓmnibusHecho
2 de agosto de 2026Fecha general, con la transparenciaSe aplica
2 de diciembre de 2026Nuevas prohibiciones y marcado de sistemas previosPendiente
2 de agosto de 2027Modelos de uso general previos; espacios de pruebasPendiente
2 de diciembre de 2027Alto riesgo del anexo IIIRetrasado (antes, 2 de agosto de 2026)
2 de agosto de 2028Alto riesgo de productos del anexo IRetrasado (antes, 2 de agosto de 2027)
2 de agosto de 2030Alto riesgo de autoridades públicas ya en usoPendiente

Qué hay detrás de cada fecha. En febrero de 2025 empezaron a aplicarse las prácticas prohibidas (artículo 5) y la alfabetización en IA (artículo 4). En agosto de 2025 llegaron las obligaciones de los modelos de uso general, la gobernanza (Oficina de IA y autoridades nacionales) y el régimen de sanciones. El 2 de agosto de 2026, la fecha general, se activaron la transparencia del artículo 50, las multas de la Comisión a los proveedores de modelos de uso general y el resto del texto no aplazado.

Lo pendiente: el 2 de diciembre de 2026 entran las nuevas prohibiciones (desnudos falsos sin consentimiento y material de abuso sexual infantil) y vence el plazo de gracia para marcar el contenido de los generadores que ya estaban en el mercado. El 2 de agosto de 2027 deben cumplir los modelos de uso general lanzados antes del 2 de agosto de 2025, y cada país debe tener operativo al menos un espacio controlado de pruebas. El alto riesgo del anexo III (empleo, educación, crédito, biometría, servicios públicos, justicia…) llega el 2 de diciembre de 2027, y el de los productos regulados del anexo I (juguetes, ascensores, productos sanitarios…), el 2 de agosto de 2028. Los sistemas de alto riesgo que usan las autoridades públicas y ya estaban en servicio tienen hasta el 2 de agosto de 2030.

Qué cambió con el Ómnibus digital (y qué no)

La Comisión Europea propuso el 19 de noviembre de 2025 un paquete para simplificar varias normas digitales. La parte de IA pasó por un acuerdo entre Parlamento y Consejo el 7 de mayo de 2026, la votaron el Parlamento (16 de junio) y el Consejo (29 de junio) y quedó como Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el Diario Oficial el 24 de julio. Su exposición de motivos explica el porqué: las normas técnicas que necesitan las empresas para cumplir con el alto riesgo no estaban listas y muchos países no habían montado aún sus autoridades.

La propuesta inicial era más ambiciosa en algunos puntos y no salió tal cual: la Comisión quería que el alto riesgo dependiera de que hubiera normas técnicas disponibles, trasladar la obligación de alfabetización a los gobiernos y suprimir el registro de ciertos sistemas. El texto final fija fechas cerradas, mantiene la alfabetización (rebajada) en las empresas y conserva el registro, aunque simplificado.

Lo que cambia:

  • Alto riesgo, aplazado. 2 de diciembre de 2027 para los usos del anexo III y 2 de agosto de 2028 para los productos del anexo I, con fechas fijas (no condicionadas a que haya normas técnicas).
  • Alfabetización en IA, rebajada. El artículo 4 original obligaba a «garantizar» un «nivel suficiente» de alfabetización del personal. El nuevo texto pide «adoptar medidas para apoyar» esa formación y aclara que no exige garantizar un nivel concreto en ninguna persona. La Comisión publicará ejemplos prácticos de cómo cumplir.
  • Dos prohibiciones nuevas desde el 2 de diciembre de 2026: los sistemas que generan imágenes, vídeos o audios íntimos o sexuales realistas de una persona identificable sin su consentimiento (las aplicaciones de «desnudar» fotos) y los que generan material de abuso sexual infantil.
  • Cuatro meses de gracia para marcar contenido. Los generadores de texto, imagen, audio o vídeo que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir la obligación de marcado del artículo 50, apartado 2.
  • Más alivio para empresas medianas. Parte de las ventajas que ya tenían las pymes (documentación técnica simplificada, sistema de calidad proporcionado, tope más bajo en algunas multas) se extienden a las «pequeñas empresas de mediana capitalización».
  • Más poder para la Oficina de IA. Supervisa directamente los sistemas de IA construidos sobre un modelo de uso general del mismo proveedor (por ejemplo, el chatbot de un laboratorio sobre su propio modelo) y los integrados en plataformas y buscadores de muy gran tamaño.

Lo que no cambia: las prohibiciones de 2025, las obligaciones de los modelos de uso general, las de transparencia del artículo 50 y la cuantía de las multas.

Qué está prohibido desde febrero de 2025

El artículo 5 prohíbe, en resumen práctico:

  1. Manipular a las personas con técnicas subliminales o engañosas que alteren su conducta y les causen un perjuicio.
  2. Aprovechar vulnerabilidades por edad, discapacidad o situación económica para lo mismo.
  3. La puntuación social: clasificar a la gente por su comportamiento con consecuencias injustificadas en otros ámbitos.
  4. Predecir si alguien cometerá un delito solo por su perfil o su personalidad.
  5. Crear bases de datos de reconocimiento facial rastreando imágenes de internet o de cámaras de vigilancia de forma indiscriminada.
  6. Reconocer emociones en el trabajo o en centros educativos, salvo por motivos médicos o de seguridad.
  7. Clasificar a las personas por datos biométricos para deducir su raza, ideología, religión, afiliación sindical u orientación sexual.
  8. La identificación biométrica remota en tiempo real en espacios públicos por parte de la policía, salvo excepciones tasadas (buscar víctimas de secuestro, prevenir un atentado inminente, localizar sospechosos de delitos graves).

Qué significa para ti

Si usas ChatGPT, Claude o Gemini a título personal

No tienes obligaciones: el uso personal y no profesional queda fuera. Lo que sí ganas son derechos de información. Desde el 2 de agosto de 2026, quien te ponga delante un chatbot tiene que diseñarlo para que sepas que hablas con una IA (salvo que sea evidente), y las empresas o profesionales que publiquen un deepfake tienen que avisar de que es artificial (artículo 50).

Si eres autónomo o una pyme que usa IA en el trabajo

Eres responsable del despliegue. Para el uso típico (redactar correos, resumir documentos, programar, generar imágenes para redes) esto es lo que te afecta:

  • Formación. Desde 2025 debes tomar medidas para que tú y quien trabaje contigo sepáis usar la IA con criterio: qué puede hacer, cómo se equivoca, qué datos no meter. Tras el Ómnibus basta con medidas razonables de apoyo; no hay un título obligatorio. Documentar una formación interna corta es una forma sencilla de demostrarlo.
  • Deepfakes. Si publicas imágenes, audio o vídeo generados con IA que parecen reales (una persona, un lugar o un suceso que no existe), tienes que indicar que son artificiales. En obras claramente creativas, satíricas o de ficción basta con un aviso que no estropee la obra.
  • Textos de interés público. Si publicas textos generados con IA para informar al público sobre asuntos de interés general, debes indicarlo, salvo que una persona los haya revisado y alguien asuma la responsabilidad editorial. Las directrices de la Comisión de julio de 2026 aclaran que la revisión tiene que ser de fondo (como mínimo, comprobar los hechos; pasar el corrector no cuenta) y que quien responde de lo publicado debe ser identificable, por ejemplo en el aviso legal de la web. Lo generado y publicado antes del 2 de agosto de 2026 no hay que etiquetarlo con efecto retroactivo.
  • Si montas tu propio chatbot con la API de OpenAI, Anthropic o Google para atender a tus clientes, pasas a ser proveedor de ese sistema y te toca avisar de que es una IA.
  • Si usas IA para decisiones sobre personas (filtrar candidatos, evaluar a empleados, conceder crédito), lo más probable es que estés en alto riesgo. Desde el 2 de diciembre de 2027 tendrás que usar el sistema según sus instrucciones, asignar supervisión humana con formación y autoridad, vigilar su funcionamiento, conservar los registros al menos seis meses e informar a los trabajadores antes de usarlo (artículo 26).

La protección de datos sigue igual: el RGPD se aplica a todo lo que metas en un chatbot, con o sin AI Act.

Si tu empresa desarrolla IA

Depende de qué desarrolles:

  • Un producto que genera contenido (texto, imagen, audio, vídeo): desde el 2 de agosto de 2026 su salida tiene que ir marcada en un formato legible por máquina para que se pueda detectar que es artificial (con plazo hasta el 2 de diciembre de 2026 si ya lo vendías antes). La Comisión publicó en junio de 2026 la versión final del código de buenas prácticas sobre contenido generado por IA, que concreta cómo marcar y etiquetar. Las técnicas se explican en cómo saber si un texto, imagen o vídeo está hecho con IA.
  • Un sistema de alto riesgo: gestión de riesgos, calidad de los datos, documentación técnica, registros automáticos, supervisión humana, evaluación de la conformidad, marcado CE y registro en la base de datos de la UE, con las fechas de 2027 y 2028. Si tu sistema está en un ámbito del anexo III pero no plantea un riesgo significativo (por ejemplo, hace una tarea preparatoria y limitada), puedes documentar esa evaluación y quedar fuera del alto riesgo, aunque debes registrarlo igual.
  • Un modelo de uso general (si entrenas el tuyo): documentación técnica, información para quien lo integre, una política de derechos de autor y un resumen público de los datos de entrenamiento. Los modelos entrenados con más de 10²⁵ operaciones de coma flotante se presumen de «riesgo sistémico» y además deben evaluar y mitigar esos riesgos y notificar incidentes graves. El código de buenas prácticas para modelos de uso general de julio de 2025 es la vía habitual para demostrarlo: lo han firmado OpenAI, Anthropic, Google, Microsoft, Mistral AI o Amazon, entre otros; xAI firmó solo el capítulo de seguridad y Meta no aparece entre los firmantes.

Si solo integras un modelo de otro por API en tu aplicación, el modelo es responsabilidad de su proveedor; tú respondes del sistema que construyes encima. Cómo hacerlo bien técnicamente, en cómo meter IA en tu aplicación.

Multas

Las cuantías del artículo 99 se aplican desde el 2 de agosto de 2025:

InfracciónMulta máxima
Usar una práctica prohibida35 millones de euros o 7 %
Incumplir alto riesgo o transparencia15 millones o 3 %
Dar información falsa o incompleta7,5 millones o 1 %
Proveedor de modelo de uso general15 millones o 3 %

Los porcentajes son sobre la facturación mundial anual, y se aplica la cifra mayor de las dos. La información falsa o incompleta es la que se da a las autoridades. Las multas a los proveedores de modelos de uso general las impone la Comisión, y solo desde el 2 de agosto de 2026.

Para pymes y empresas emergentes se aplica la cifra menor de las dos, no la mayor. Desde el Ómnibus, las pequeñas empresas de mediana capitalización tienen la misma ventaja en las multas por incumplir obligaciones o dar información falsa, pero no en las de prácticas prohibidas.

Quién vigila en España

El reglamento es de aplicación directa: obliga en España desde sus fechas sin que haga falta una ley nacional. Lo que cada país decide es quién vigila y cómo se sanciona.

  • La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), con sede en A Coruña, existe desde 2023 (Real Decreto 729/2023). Será la autoridad principal para los usos que no dependen de una norma de producto (empleo, educación, biometría) y el punto de contacto único.
  • La AEPD y el CGPJ supervisarán los ámbitos que les tocan (datos personales y justicia), y los productos con normativa propia (juguetes, vehículos, productos sanitarios) siguen con su supervisor de siempre.
  • La ley que lo ordena todo está en el Congreso. El Consejo de Ministros aprobó el 26 de mayo de 2026 el proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. A 8 de octubre de 2026 sigue en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital (expediente 121/000096, texto publicado en el Boletín de las Cortes), con el plazo ampliado semana a semana desde septiembre. No está aprobada.

El proyecto clasifica las infracciones en muy graves, graves y leves, con multas de hasta 35 millones de euros o el 7 % de la facturación en las más graves y de hasta 500.000 euros o el 0,5 % en las leves. Como recuerda el propio Gobierno, en España la potestad sancionadora necesita una ley que tipifique las infracciones: mientras esta no se apruebe, el régimen nacional de sanciones está pendiente, aunque las obligaciones del reglamento ya se aplican.

Por dónde seguir

Preguntas frecuentes

¿El reglamento europeo de IA se aplica a empresas de fuera de la UE?

Sí. Se aplica a cualquier proveedor que comercialice o ponga en servicio sistemas o modelos de IA en la UE, esté donde esté, y también cuando los resultados de un sistema de fuera se usan en la UE. Por eso OpenAI, Anthropic o Google tienen que cumplirlo con sus servicios europeos.

¿El reglamento europeo de IA prohíbe ChatGPT o algún chatbot concreto?

No. El reglamento no prohíbe productos, sino usos concretos (puntuación social, manipulación, reconocimiento de emociones en el trabajo…). ChatGPT, Claude o Gemini se pueden usar en la UE; sus fabricantes tienen obligaciones como proveedores de modelos de uso general.

¿El reglamento afecta a los modelos de IA de código abierto?

Menos que a los cerrados. Los sistemas publicados con licencia libre quedan fuera salvo que sean prohibidos, de alto riesgo o sujetos a transparencia. Los modelos de uso general con pesos públicos se libran de parte de la documentación técnica, pero no de la política de derechos de autor ni del resumen de datos de entrenamiento, y pierden la excepción si son de riesgo sistémico.

Escrito por

Equipo editorial

No te pierdas nada.

Lo importante de la semana en IA, en un email que se lee en cinco minutos.