Salta al contenuto principale
Lympha technologies

Governance

AI Act: qué entra de verdad en aplicación el 2 de agosto de 2026 (y por qué te afecta aunque no «hagas IA»)

El aplazamiento del AI Act afecta solo a los sistemas de alto riesgo: el 2 de agosto de 2026 entran igualmente en aplicación las obligaciones de transparencia del artículo 50 (chatbots que se declaran, contenidos sintéticos marcados, deepfakes señal…

Actualizado a 12 de julio de 2026 — en este dosier dos semanas cambian el panorama: comprueba la fecha antes de fiarte y, para las decisiones, atente solo a EUR-Lex.

Has leído en todas partes que «el AI Act se ha aplazado a 2027». Te has relajado. Mal.

Lo que se ha aplazado es una parte: las obligaciones sobre los sistemas de alto riesgo. Todo lo demás sigue su curso, y el 2 de agosto de 2026 — dentro de tres semanas — trae consigo lo que de verdad te afecta si tienes un chatbot en tu web, generas contenidos con IA o has integrado un modelo dentro de un producto: el artículo 50, la transparencia. Y hay un detalle aún más incómodo, que casi nadie escribe.

El aplazamiento, técnicamente, todavía no es ley

Reconstruyamos la secuencia, porque aquí los detalles de procedimiento cuentan:

CuándoQué
19 nov. 2025La Comisión propone el «Digital Omnibus» sobre la IA (COM/2025/836)
7 may. 2026Acuerdo provisional en el trílogo
16 jun. 2026El Parlamento Europeo aprueba
29 jun. 2026El Consejo de la UE adopta formalmente
hoyFaltan la firma y la publicación en el Diario Oficial de la UE (DOUE)

El reglamento modificativo entra en vigor tres días después de su publicación en el Diario Oficial. Hasta ese momento se aplica el AI Act en su versión de 2024, con el calendario original. Traducción para quien tiene que decidir:

Quien hoy planifica solo sobre las nuevas fechas está razonando sobre un texto cerrado pero todavía no vigente. La publicación se espera antes de que acabe julio, precisamente para llegar antes del 2 de agosto: es una expectativa fundada, no una certeza jurídica.

El calendario, por capas

El error mental más común es tratar el AI Act como un bloque único que se desplaza entero. No lo es: es un mosaico, y cada tesela tiene su fecha.

Ya en vigor (desde 2025)

Las prohibiciones — puntuación social, manipulación subliminal, explotación de vulnerabilidades — llevan más de un año operativas, cero aplazamientos. Y existe la obligación más ignorada de Europa: la AI literacy (alfabetización en IA) — quien usa sistemas de IA debe entender su funcionamiento y sus límites, y saber cuándo hace falta el ojo humano. Es también la más barata de cerrar: un plan de formación documentado se monta en semanas, y el Digital Omnibus lo confirma. Desde 2025 están en vigor también las obligaciones para quien publica modelos de uso general; en Italia su vigilancia corresponde a la ACN (Legge 132/2025, la ley italiana sobre la IA — el reparto de las competencias nacionales, con todo, es materia en movimiento: conviene verificarlo con un abogado).

2 de agosto de 2026 — la fecha que cuenta ahora

El aplazamiento no toca nada de lo que sigue. El artículo 50 impone tres obligaciones distintas, que a menudo se confunden en una sola:

  • Los sistemas que interactúan con personas deben declararse como IA. El chatbot de atención al cliente debe decir que es un chatbot. Nada de «total, ya se nota»: debe decirlo.
  • Los contenidos sintéticos deben marcarse en un formato legible por máquina — texto, imágenes, audio, vídeo, con metadatos de procedencia sobre formatos abiertos (en la práctica: C2PA / Content Credentials). La obligación recae sobre el proveedor del sistema generativo.
  • Los deepfakes y los textos de interés público deben señalarse de forma visible al usuario. Esto recae sobre el deployer (el responsable del despliegue), es decir, sobre quien publica.

Quién tiene que despertarse ahora, por orden de urgencia: quien tiene un chatbot o un asistente conversacional en producción; los e-commerce que generan sus descripciones de producto con un modelo; agencias, editores y medios que publican contenidos generados o manipulados; quien revende un producto que incorpora un modelo generativo. No es un tema de big tech: es un tema de cualquiera que haya puesto un LLM en un flujo dirigido al público.

También desde el 2 de agosto: las autoridades nacionales de vigilancia pasan a ser plenamente operativas y la mayor parte de las normas sancionadoras pasa a ser aplicable. Hasta ahora el AI Act era, para muchos, un ejercicio académico; desde agosto hay alguien que llama a la puerta. Y rige la regla general: lo que no está expresamente aplazado, se aplica.

2 de diciembre de 2026 — el detalle que casi nadie escribe

Los sistemas generativos ya en el mercado antes del 2 de agosto de 2026 tienen cuatro meses extra para adaptarse al marcado de los contenidos; los lanzados después deben nacer conformes. La consecuencia operativa que se le escapa a todo el mundo:

Hace falta saber la fecha de puesta en producción de cada sistema, porque es esa la que determina qué plazo se aplica. Si el inventario de IA no registra el «cuándo pasó a producción», no estás siquiera en condiciones de decir a qué régimen perteneces.

La misma fecha para el único punto en el que el Omnibus endurece el texto: dos nuevas prohibiciones, sobre las apps de «nudificación» (imágenes íntimas no consentidas de personas identificables) y sobre el material de abuso de menores — con responsabilidad del proveedor incluso cuando el output es razonablemente previsible en ausencia de salvaguardias técnicas. Para quien construye herramientas de generación de imágenes es un requisito de diseño, no una línea en una política interna.

2027–2028 — la parte realmente aplazada (con una sutileza)

Las obligaciones sobre el alto riesgo se aplazan, pero no a fecha fija: es un aplazamiento condicionado. Se activan 6 o 12 meses después de que la Comisión confirme mediante decisión formal la disponibilidad de las normas técnicas; a falta de esa decisión rigen en todo caso dos fechas límite — el 2 de diciembre de 2027 para el alto riesgo «autónomo» (selección de personal, scoring crediticio, servicios públicos, educación, infraestructuras críticas) y el 2 de agosto de 2028 para el integrado en productos ya regulados (por ejemplo, los productos sanitarios). El motivo del aplazamiento es que las normas europeas van con retraso. Pero el cronómetro puede volver a arrancar antes de lo previsto: no es una amnistía, es una pausa con el despertador ya puesto. Se aplazan un año también los espacios controlados de pruebas (sandboxes) nacionales — el punto más criticable del paquete, porque servían precisamente a las pymes.

El panorama en una tabla

FechaQué¿Aplazado?
2 feb. 2025Prohibiciones · AI literacyya en vigor
2 ago. 2025Modelos de uso general · gobernanzaya en vigor
2 ago. 2026Transparencia (art. 50) · sanciones · autoridadesNO — cuenta ahora
2 dic. 2026Marcado para los sistemas preexistentes · nuevas prohibicionesnuevo plazo
2 ago. 2027Espacios controlados de pruebas (sandboxes) nacionalessí (+12 meses)
2 dic. 2027Alto riesgo «autónomo»sí, condicionado
2 ago. 2028Alto riesgo integrado en productos reguladossí, condicionado

Qué hacer antes de agosto (no «para 2027»)

  • 1 · Inventario de los sistemas de IA. Una hoja de cálculo o una base de datos: para cada sistema en uso, en desarrollo o en compra — proveedor, finalidad, rol (proveedor o usuario), fecha de puesta en producción, datos tratados, clase de riesgo. No depende de las normas técnicas, no depende del Diario Oficial: se hace hoy, y es el prerrequisito de todo lo demás.
  • 2 · Clasificación. Prohibido / alto riesgo / transparencia / mínimo. Cuidado con el punto ciego: la IA usada para el cribado de currículums, la evaluación del desempeño, la asignación de tareas o la monitorización de los trabajadores es de alto riesgo. Muchas empresas la tienen dentro de sus herramientas de RR. HH. y no lo saben.
  • 3 · Transparencia — la única con plazo real a tres semanas. ¿El chatbot se declara como IA? (Es una línea de texto en el primer mensaje, no un proyecto.) ¿Los contenidos generados están marcados? ¿Los deepfakes se señalan de forma visible?
  • 4 · AI literacy. Plan de formación documentado: obligación ya vigente, coste bajo, prueba de diligencia alta.
  • 5 · No esperes a las normas técnicas para arrancar con el alto riesgo. Un recorrido completo de conformidad requiere de media 8–14 meses, con los organismos de certificación ya en cola. El aplazamiento redistribuye el trabajo en el tiempo, no reduce su perímetro.

El primer y el segundo punto, nótese, no son derecho: son gobernanza del IT — inventariar, clasificar, asignar responsabilidades, medir. Quien ya tiene una CMDB y procesos ordenados parte con la mitad del trabajo hecho.

Cinco cosas que oyes decir y que son falsas

  • «El AI Act se ha aplazado.» No: se ha aplazado el alto riesgo. El resto sigue su curso.
  • «El aplazamiento ya es ley.» Todavía no, en la fecha en que escribimos: falta la publicación en el Diario Oficial.
  • «Afecta a quien desarrolla IA.» No: la mayor parte de las obligaciones recae sobre quien usa modelos ajenos.
  • «Es cosa de las big tech.» El artículo 50 afecta a cualquiera que tenga un chatbot o publique output generado.
  • «Espero a las normas técnicas y luego me muevo.» Inventario y clasificación no dependen de las normas. Y el aplazamiento es condicionado: en cuanto la Comisión confirme, arranca una cuenta atrás de seis meses.

Las preguntas que nos hacen

Usamos ChatGPT o Copilot en la empresa: ¿somos «proveedores»?

No, sois usuarios (deployers). Las obligaciones son más ligeras, pero existen: AI literacy, transparencia hacia los interesados, uso conforme a las instrucciones del proveedor, prohibición de los usos vetados.

¿Nuestro chatbot de soporte es de «alto riesgo»?

En general no: es riesgo limitado, con obligación de transparencia (debe declararse). Pasa a ser de alto riesgo si decide el acceso a servicios esenciales o evalúa a las personas.

Si un artículo está escrito con ayuda de la IA, ¿hay que declararlo?

La disclosure del artículo 50 se aplica al uso profesional, para deepfakes y contenidos de interés público; el uso personal no profesional queda en general excluido. Pero cuando el contenido se monetiza o sirve para informar al público, el umbral de lo «personal» cae. Es una zona gris: aquí hace falta un abogado, no un blog.

El marcado de los contenidos (watermarking), ¿funciona de verdad?

Honestamente: es un problema abierto. Un watermark que se rompe con un recorte o una recompresión no protege a nadie, y la robustez de las técnicas actuales no está resuelta. La norma impone el marcado; la tecnología para hacerlo fiable está aún en construcción. Mejor saberlo antes de vender garantías que no se pueden mantener.

Advertencia (y por dónde empezar)

Este es un artículo divulgativo, no un dictamen jurídico: el marco está en movimiento y, en la fecha de redacción, la publicación en el Diario Oficial del reglamento modificativo aún no se había producido. Para las decisiones de conformidad hacen fe EUR-Lex y un profesional habilitado.

Lo que sí podemos decir desde nuestro oficio es que la parte urgente no requiere abogados: requiere un inventario bien hecho y un chatbot que se presenta como lo que es. Son los temas en los que trabajamos cada día — en la gobernanza del IT, en la construcción de asistentes de IA con fuentes verificables dentro del perímetro del cliente, y en la verificación de las salvaguardias técnicas, pruebas de penetración de los agentes conversacionales incluidas. Si quieres saber por dónde empezar en las tres semanas que quedan, hablemos.


Fuentes.

  • Reglamento (UE) 2024/1689 (AI Act) — la única fuente que hace fe es EUR-Lex.
  • «Digital Omnibus» sobre la IA — propuesta COM/2025/836, procedimiento 2025/0359(COD); adopción formal por el Consejo de la UE, 29 de junio de 2026.
  • Análisis consultados: Gibson Dunn, NicFab, Studio Legale Stefanelli & Stefanelli, Altalex, Agenda Digitale, Federprivacy (junio–julio de 2026).
  • Sobre el marcado de los contenidos: Coalition for Content Provenance and Authenticity (C2PA); norma CEN-CENELEC JTC21 en fase de desarrollo.

Comparte este artículo

LinkedIn X Email

Redacción Lympha

Los artículos de este blog nacen de la experiencia de campo de nuestras Business Units y Centros de competencia: quien escribe es quien diseña, gestiona y da soporte cada día a los sistemas de los que hablamos. Los contenidos tienen carácter informativo y reflejan el estado del arte en la fecha de publicación.

También te puede interesar