El Reglamento de IA no se ha aplazado. Solo una parte.
El 2 de agosto de 2026 empieza a aplicarse con carácter general. Lo que se ha movido a diciembre de 2027 es el bloque de alto riesgo, que afecta a una minoría de empresas. Lo que afecta a casi todas sigue en pie.
Muchas empresas han aparcado la preparación por leer mal un titular.
Entre finales de 2025 y julio de 2026 la prensa publicó decenas de titulares sobre «el retraso de la ley europea de IA». La mayoría son imprecisos.
El Reglamento (UE) 2026/1744, el llamado Ómnibus digital sobre IA, se publicó el 24 de julio de 2026 y está en vigor desde el 27 de julio. Aplaza las obligaciones de los sistemas de alto riesgo y simplifica cargas para pymes.
Pero no mueve la fecha de aplicación general, ni las prohibiciones, ni la obligación de alfabetización del personal, ni las obligaciones de transparencia.
Si tu organización usa IA generativa y creía tener año y medio más, no lo tiene.
Qué te aplica en función de lo que haces
El Reglamento no asigna las mismas obligaciones a todo el mundo. Depende del papel que juegues, y ese papel no se elige: se deriva de lo que efectivamente haces.
| Si tu organización… | Su papel probable | Qué implica |
|---|---|---|
| Usa herramientas de IA de terceros para su trabajo interno | Responsable del despliegue | Alfabetización del personal, uso conforme a las instrucciones del proveedor y, en su caso, obligaciones de transparencia. |
| Desarrolla un sistema de IA y lo pone en el mercado bajo su nombre o marca | Proveedor | Es el papel más exigente. Documentación, gestión de riesgos y evaluación de conformidad si el sistema es de alto riesgo. |
| Comercializa bajo su marca un sistema de un tercero, o cambia su finalidad prevista | Proveedor | El Reglamento contempla que quien hace esto pasa a ser considerado proveedor del sistema. |
| Interactúa con clientes o ciudadanos mediante un asistente conversacional | Obligación de transparencia | Hay que informar de que se está interactuando con un sistema de IA. |
| Genera o manipula contenido sintético | Obligación de marcado | Marcado legible por máquina, con régimen transitorio para sistemas ya en el mercado. |
Determinar bien el papel de cada parte es la primera decisión de cualquier proyecto de IA. Es también la que más veces se hace mal.
La reforma también trae buenas noticias para las pymes
Documentación simplificada
Las pymes y las pequeñas empresas de mediana capitalización pueden presentar la documentación técnica en un formato simplificado que los organismos notificados están obligados a aceptar.
Proporcionalidad
La exigencia del sistema de gestión de la calidad se aplica de forma proporcional al tamaño de la organización, manteniendo el nivel de protección.
Alfabetización en IA
La obligación pasa de «garantizar» un nivel de alfabetización a «adoptar medidas para apoyar su promoción». Sigue exigiendo diligencia demostrable, pero es más razonable.
Cumplir te va a costar menos de lo que temes. Pero hay que hacerlo, y hay que poder demostrarlo.
Cuatro niveles según dónde estés
Política IA exprés
Para pymes pequeñas y despachos que necesitan poner orden ya.
- Política de uso de IA generativa
- Lista de herramientas aprobadas y prohibidas
- Guía de datos que nunca deben introducirse
- Sesión de formación de dos horas
2 semanas
Compliance IA esencial
Para empresas de 20 a 100 empleados con uso real de IA.
- Todo lo del nivel 1
- Inventario de sistemas de IA
- Clasificación de riesgo por caso de uso
- Plantillas de aprobación e incidencias
- Formación por perfiles
4 a 6 semanas
Reglamento de IA e ISO/IEC 42001
Para empresas medianas y administraciones que necesitan un sistema de gestión.
- Todo lo del nivel 2
- Análisis de obligaciones por papel
- Análisis de diferencias frente a ISO/IEC 42001
- Diseño de controles y responsabilidades
- Sistema de evidencias y mejora continua
2 a 4 meses
Oficina de IA gobernada
Para organizaciones con uso intensivo y varios sistemas en producción.
- Mantenimiento del inventario
- Revisión de nuevos casos de uso
- Actualización normativa continua
- Canal de consultas
- Informe trimestral de evidencias
Retainer
Los siete controles que revisamos siempre
| Control | La pregunta que hay que saber responder |
|---|---|
| Datos | ¿Qué información no puede introducirse nunca en una herramienta de IA externa? |
| Cuentas | ¿Qué herramientas están aprobadas, con qué configuración y quién las paga? |
| Proveedores | ¿Dónde se alojan los datos, qué hace el proveedor con ellos y qué dice su contrato? |
| Revisión humana | ¿Qué decisiones no puede tomar un sistema sin que las valide una persona? |
| Trazabilidad | ¿Qué evidencias se conservan de las decisiones apoyadas en IA? |
| Formación | ¿Quién está autorizado a usar IA, para qué, y cómo se acredita que se le formó? |
| Incidentes | ¿Cómo se reporta una fuga, un error o un resultado perjudicial, y quién responde? |
Administraciones públicas
En el sector público el problema no es si se usa IA generativa. Se usa. El problema es que se usa sin política, sin control de qué datos de ciudadanos salen y sin constancia de nada.
Nuestro enfoque no es prohibir: es ordenar lo que ya está pasando, definir qué usos son admisibles y dejar constancia documental de las decisiones.
Programa para entidades locales
- Política de uso seguro de IA generativa para empleados públicos
- Guía de datos que no deben introducirse en herramientas externas
- Mapa de usos permitidos, condicionados y prohibidos
- Formación práctica para áreas administrativas y atención ciudadana
- Inventario de herramientas en uso y plan de regularización
- Canal de consultas y actualización trimestral
Nunca decimos que algo es obligatorio por ley española si solo está en un proyecto de ley. Distinguimos siempre entre reglamento vigente, norma en tramitación y estándar técnico voluntario. En este terreno, la precisión no es un detalle: es el servicio.
¿Sabes qué te aplica exactamente?
En 45 minutos te decimos qué obligaciones te alcanzan hoy, cuáles llegan en diciembre y cuáles no te afectan en absoluto.