Compliance IA

El Reglamento de IA no se ha aplazado. Solo una parte.

El 2 de agosto de 2026 empieza a aplicarse con carácter general. Lo que se ha movido a diciembre de 2027 es el bloque de alto riesgo, que afecta a una minoría de empresas. Lo que afecta a casi todas sigue en pie.

El malentendido

Muchas empresas han aparcado la preparación por leer mal un titular.

Entre finales de 2025 y julio de 2026 la prensa publicó decenas de titulares sobre «el retraso de la ley europea de IA». La mayoría son imprecisos.

El Reglamento (UE) 2026/1744, el llamado Ómnibus digital sobre IA, se publicó el 24 de julio de 2026 y está en vigor desde el 27 de julio. Aplaza las obligaciones de los sistemas de alto riesgo y simplifica cargas para pymes.

Pero no mueve la fecha de aplicación general, ni las prohibiciones, ni la obligación de alfabetización del personal, ni las obligaciones de transparencia.

Si tu organización usa IA generativa y creía tener año y medio más, no lo tiene.

Qué te aplica en función de lo que haces

El Reglamento no asigna las mismas obligaciones a todo el mundo. Depende del papel que juegues, y ese papel no se elige: se deriva de lo que efectivamente haces.

Si tu organización…Su papel probableQué implica
Usa herramientas de IA de terceros para su trabajo internoResponsable del despliegueAlfabetización del personal, uso conforme a las instrucciones del proveedor y, en su caso, obligaciones de transparencia.
Desarrolla un sistema de IA y lo pone en el mercado bajo su nombre o marcaProveedorEs el papel más exigente. Documentación, gestión de riesgos y evaluación de conformidad si el sistema es de alto riesgo.
Comercializa bajo su marca un sistema de un tercero, o cambia su finalidad previstaProveedorEl Reglamento contempla que quien hace esto pasa a ser considerado proveedor del sistema.
Interactúa con clientes o ciudadanos mediante un asistente conversacionalObligación de transparenciaHay que informar de que se está interactuando con un sistema de IA.
Genera o manipula contenido sintéticoObligación de marcadoMarcado legible por máquina, con régimen transitorio para sistemas ya en el mercado.

Determinar bien el papel de cada parte es la primera decisión de cualquier proyecto de IA. Es también la que más veces se hace mal.

Lo que muy pocos están contando

La reforma también trae buenas noticias para las pymes

Nuevo

Documentación simplificada

Las pymes y las pequeñas empresas de mediana capitalización pueden presentar la documentación técnica en un formato simplificado que los organismos notificados están obligados a aceptar.

Nuevo

Proporcionalidad

La exigencia del sistema de gestión de la calidad se aplica de forma proporcional al tamaño de la organización, manteniendo el nivel de protección.

Matizado

Alfabetización en IA

La obligación pasa de «garantizar» un nivel de alfabetización a «adoptar medidas para apoyar su promoción». Sigue exigiendo diligencia demostrable, pero es más razonable.

Cumplir te va a costar menos de lo que temes. Pero hay que hacerlo, y hay que poder demostrarlo.

Paquetes

Cuatro niveles según dónde estés

Nivel 1

Política IA exprés

Para pymes pequeñas y despachos que necesitan poner orden ya.

  • Política de uso de IA generativa
  • Lista de herramientas aprobadas y prohibidas
  • Guía de datos que nunca deben introducirse
  • Sesión de formación de dos horas
Nivel 2

Compliance IA esencial

Para empresas de 20 a 100 empleados con uso real de IA.

  • Todo lo del nivel 1
  • Inventario de sistemas de IA
  • Clasificación de riesgo por caso de uso
  • Plantillas de aprobación e incidencias
  • Formación por perfiles
Nivel 3

Reglamento de IA e ISO/IEC 42001

Para empresas medianas y administraciones que necesitan un sistema de gestión.

  • Todo lo del nivel 2
  • Análisis de obligaciones por papel
  • Análisis de diferencias frente a ISO/IEC 42001
  • Diseño de controles y responsabilidades
  • Sistema de evidencias y mejora continua
Nivel 4

Oficina de IA gobernada

Para organizaciones con uso intensivo y varios sistemas en producción.

  • Mantenimiento del inventario
  • Revisión de nuevos casos de uso
  • Actualización normativa continua
  • Canal de consultas
  • Informe trimestral de evidencias

Los siete controles que revisamos siempre

ControlLa pregunta que hay que saber responder
Datos¿Qué información no puede introducirse nunca en una herramienta de IA externa?
Cuentas¿Qué herramientas están aprobadas, con qué configuración y quién las paga?
Proveedores¿Dónde se alojan los datos, qué hace el proveedor con ellos y qué dice su contrato?
Revisión humana¿Qué decisiones no puede tomar un sistema sin que las valide una persona?
Trazabilidad¿Qué evidencias se conservan de las decisiones apoyadas en IA?
Formación¿Quién está autorizado a usar IA, para qué, y cómo se acredita que se le formó?
Incidentes¿Cómo se reporta una fuga, un error o un resultado perjudicial, y quién responde?

Administraciones públicas

En el sector público el problema no es si se usa IA generativa. Se usa. El problema es que se usa sin política, sin control de qué datos de ciudadanos salen y sin constancia de nada.

Nuestro enfoque no es prohibir: es ordenar lo que ya está pasando, definir qué usos son admisibles y dejar constancia documental de las decisiones.

Programa para entidades locales

  • Política de uso seguro de IA generativa para empleados públicos
  • Guía de datos que no deben introducirse en herramientas externas
  • Mapa de usos permitidos, condicionados y prohibidos
  • Formación práctica para áreas administrativas y atención ciudadana
  • Inventario de herramientas en uso y plan de regularización
  • Canal de consultas y actualización trimestral

Nunca decimos que algo es obligatorio por ley española si solo está en un proyecto de ley. Distinguimos siempre entre reglamento vigente, norma en tramitación y estándar técnico voluntario. En este terreno, la precisión no es un detalle: es el servicio.

¿Sabes qué te aplica exactamente?

En 45 minutos te decimos qué obligaciones te alcanzan hoy, cuáles llegan en diciembre y cuáles no te afectan en absoluto.

Evaluar mi situación