El Digital Omnibus sobre IA trasladó los plazos de alto riesgo. El Reglamento (UE) 2026/1744 se publicó en el Diario Oficial el 24 de julio de 2026 y entra en vigor el 27 de julio de 2026; las obligaciones independientes del anexo III se aplican ahora desde el 2 de diciembre de 2027, y la IA de alto riesgo integrada en productos del anexo I desde el 2 de agosto de 2028. Dos obligaciones mantienen la fecha del 2 de agosto de 2026. Las obligaciones de transparencia del artículo 50 se aplican a todo sistema de IA que hable con una persona o produzca contenido sintético. El artículo 101, que faculta a la Comisión para multar a los proveedores de modelos de IA de uso general, comienza a aplicarse doce meses después de las obligaciones que hace cumplir. Este artículo explica el significado de cada una, lo que deben tener terminado un proveedor de modelos de IA de uso general, un responsable del despliegue y un comprador empresarial, y las dos fechas posteriores de diciembre de 2026. Es información orientativa y no asesoramiento jurídico.
Las obligaciones que conservaron la fecha del 2 de agosto de 2026
El Omnibus reabrió el artículo 113, que fija cuándo comienza a aplicarse cada parte del Reglamento de IA de la UE, y trasladó las fechas de aplicación de los sistemas de alto riesgo. Dejó el capítulo de transparencia y el mecanismo sancionador de los modelos de IA de uso general en el calendario original. La tabla muestra el panorama completo en torno al 2 de agosto de 2026.
| Obligación | Se aplica desde | Modificada por el Omnibus |
|---|---|---|
| Obligaciones de transparencia del artículo 50 para proveedores y responsables del despliegue | 2 de agosto de 2026 | No |
| Multas de la Comisión del artículo 101 para proveedores de modelos de IA de uso general | 2 de agosto de 2026 | No |
| Obligaciones del capítulo V para modelos de IA de uso general | 2 de agosto de 2025 | No |
| Prácticas prohibidas del artículo 5 en su redacción original | 2 de febrero de 2025 | No |
| Marcado legible por máquina para sistemas generativos ya introducidos en el mercado | 2 de diciembre de 2026 | Se añadió un periodo transitorio de cuatro meses |
| Nuevas prohibiciones del artículo 5 sobre material de abuso sexual infantil e imágenes íntimas sin consentimiento | 2 de diciembre de 2026 | Añadidas por el Omnibus |
| Modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025 | 2 de agosto de 2027 | No |
| Al menos un espacio operativo de pruebas de regulación de IA por Estado miembro (artículo 57) | 2 de agosto de 2027 | Trasladado desde el 2 de agosto de 2026 |
| Obligaciones del capítulo III para sistemas independientes de alto riesgo (anexo III) | 2 de diciembre de 2027 | Trasladadas desde el 2 de agosto de 2026 |
| IA de alto riesgo como componente de seguridad de un producto del anexo I | 2 de agosto de 2028 | Trasladada desde el 2 de agosto de 2027 |
El artículo 101 permite sancionar a los proveedores de modelos de IA de uso general
El capítulo V se aplica desde el 2 de agosto de 2025. Desde esa fecha, el proveedor de un modelo de IA de uso general debe conservar la documentación técnica del proceso de entrenamiento y pruebas conforme al artículo 53(1)(a), la documentación para los proveedores posteriores que integren el modelo conforme al artículo 53(1)(b), una política para cumplir el Derecho de la UE en materia de derechos de autor y un resumen público del contenido utilizado para el entrenamiento. Los modelos entrenados por encima del umbral de cómputo del artículo 51 tienen además las obligaciones de riesgo sistémico del artículo 55: evaluación del modelo con pruebas adversariales, evaluación y mitigación del riesgo, notificación de incidentes graves a la Oficina de IA y protección de la ciberseguridad.
Lo que llega el 2 de agosto de 2026 es el instrumento que hace cumplir todo ello. El artículo 113 aplicó el capítulo XII desde el 2 de agosto de 2025 y exceptuó el artículo 101 de esa fecha. La excepción termina el 2 de agosto de 2026. Desde entonces, la Comisión puede imponer a un proveedor de un modelo de IA de uso general una multa de hasta el 3 % de su volumen de negocios anual total mundial del ejercicio financiero anterior o 15 millones de EUR, lo que sea mayor. La Comisión debe determinar que el proveedor actuó intencionadamente o por negligencia, por alguno de cuatro motivos: infringir las disposiciones pertinentes del Reglamento, incumplir una solicitud de documento o información conforme al artículo 91, incumplir una medida solicitada conforme al artículo 93 o no proporcionar el acceso necesario para evaluar el modelo conforme al artículo 92.
Los proveedores de modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 para ponerlos en conformidad, conforme al artículo 111(3). El Omnibus mantuvo esa fecha. Es un periodo transitorio que exige avances demostrables, y la facultad sancionadora alcanza desde el primer día a todos los modelos que el proveedor haya introducido en el mercado desde el 2 de agosto de 2025.
El Código de buenas prácticas para los modelos de IA de uso general es la vía que la Comisión señala a los firmantes. La Oficina de IA considera que un firmante que trabaja de buena fe en sus compromisos cumple el Código, y el artículo 101(1) exige que la Comisión tenga en cuenta los compromisos asumidos en un código de buenas prácticas al fijar una multa. Las obligaciones legales de los artículos 53 y 55 se mantienen.
El artículo 50 llega a todo lo que ve el cliente
El artículo 50 se aplica desde el 2 de agosto de 2026 a proveedores y responsables del despliegue, en todos los niveles de riesgo. Alcanza a chatbots, copilotos y agentes ordinarios que nunca entrarían en una clasificación de alto riesgo.
- Proveedor, interacción directa. El artículo 50(1) atribuye esta obligación al proveedor. Un sistema de IA diseñado para interactuar con personas debe informarles de que están tratando con un sistema de IA, de forma clara y distinguible, como muy tarde en la primera interacción. La excepción en la que puede apoyarse un responsable del despliegue comercial es estrecha: la situación debe resultar evidente para una persona razonablemente informada, atenta y prudente, teniendo en cuenta las circunstancias y el contexto de uso.
- Proveedor, contenido sintético. Un sistema que genera audio, imágenes, vídeo o texto sintéticos debe marcar sus resultados en un formato legible por máquina y hacer detectable que han sido generados o manipulados artificialmente, en la medida en que sea técnicamente viable. El artículo 50(2) excluye la obligación cuando el sistema cumple una función de asistencia para la edición estándar o deja los datos de entrada y su semántica sustancialmente inalterados.
- Responsable del despliegue, ultrafalsificaciones. Un responsable del despliegue que publique contenido de imagen, audio o vídeo que constituya una ultrafalsificación, es decir, contenido generado o manipulado para parecerse a personas, lugares o acontecimientos reales, debe indicar que el contenido es artificial. Cuando el contenido forma parte de una obra evidentemente artística, creativa, satírica o ficticia, la obligación se limita a indicar que existe contenido generado, de manera que no se obstaculice la presentación o disfrute de la obra.
- Responsable del despliegue, texto de interés público. Debe indicarse el texto generado o manipulado por IA que se publique para informar al público sobre asuntos de interés público. La excepción exige las dos condiciones: que el contenido haya pasado por un proceso de revisión humana o control editorial y que una persona física o jurídica asuma la responsabilidad editorial de la publicación.
- Responsable del despliegue, reconocimiento de emociones y categorización biométrica. Las personas expuestas a esos sistemas deben ser informadas de su funcionamiento, junto con las obligaciones de protección de datos que correspondan.
La única concesión y la sanción que la acompaña
Los sistemas de IA generativa ya introducidos en el mercado antes del 2 de agosto de 2026 tienen un periodo transitorio de cuatro meses, hasta el 2 de diciembre de 2026, para la obligación de marcado legible por máquina. Un sistema introducido en el mercado el 2 de agosto de 2026 o después no tiene periodo transitorio, y ninguna de las demás obligaciones del artículo 50 lo tiene.
El artículo 99(4)(g) sitúa el incumplimiento de las obligaciones de transparencia del artículo 50 en el nivel intermedio de sanciones: hasta 15 millones de EUR o el 3 % del volumen de negocios anual mundial total, lo que sea mayor. Cuando el infractor es una pyme, incluida una empresa emergente, el artículo 99(6) limita cada multa del artículo al importe menor entre el porcentaje y la cantidad fija. Las autoridades nacionales de vigilancia del mercado aplican este nivel. La cifra máxima coincide con la multa del artículo 101 para un proveedor de modelos, y el límite del artículo 99(6) solo alcanza las multas fijadas en el artículo 99. La lista de comprobación del artículo 50 para chatbots, copilotos y agentes desarrolla el diseño de controles.
Lista de comprobación: proveedor de un modelo de IA de uso general
Este es el rol con menos margen. Las obligaciones llevan un año vigentes; lo nuevo es la aplicación de sanciones.
- Documentación técnica del proceso de entrenamiento y pruebas y de los resultados de evaluación, conforme a la lista de contenidos del anexo XI y lista para entregarla a la Oficina de IA cuando la solicite.
- Documentación para proveedores posteriores conforme al artículo 53(1)(b), suficiente para que un integrador comprenda las capacidades y limitaciones del modelo y cumpla sus propias obligaciones, con los elementos del anexo XII.
- Una política de derechos de autor que identifique y respete las reservas de derechos expresadas conforme a la excepción de minería de textos y datos de la Directiva (UE) 2019/790.
- El resumen público del contenido utilizado para el entrenamiento, en la plantilla de la Oficina de IA.
- Para un modelo por encima del umbral del artículo 51, el paquete del artículo 55: evaluación del modelo con pruebas adversariales, evaluación y mitigación del riesgo sistémico, seguimiento y notificación de incidentes graves y protección de la ciberseguridad del modelo y su infraestructura física.
- Una persona responsable de las comunicaciones con la Comisión y un procedimiento probado para entregar la información solicitada dentro del plazo. No entregar la información solicitada es un motivo independiente de multa conforme al artículo 101.
- Una decisión documentada sobre el Código de buenas prácticas. Firmarlo cambia la forma en que la Comisión supervisa el modelo y puede reducir una multa. Las obligaciones legales se mantienen.
- Para un modelo introducido en el mercado antes del 2 de agosto de 2025, un plan que consiga la conformidad el 2 de agosto de 2027, con evidencia del avance.
Lista de comprobación: responsable del despliegue de chatbots, copilotos y agentes orientados al cliente
Un responsable del despliegue es una organización que utiliza un sistema de IA bajo su propia autoridad. La mayoría de las empresas son responsables del despliegue, y aquí se concentra gran parte del trabajo del 2 de agosto de 2026.
- Un inventario de cada superficie en la que un sistema de IA habla con una persona: chat web, copilotos dentro del producto, agentes de voz, correo y mensajería y cualquier elemento que un socio inserte en su nombre.
- El artículo 50(1) atribuye al proveedor la información en la interacción directa. Cuando la organización controla la interfaz, servirla es una responsabilidad operativa; cuando la controla un proveedor, el contrato debe recogerla. En cada superficie debe aparecer como muy tarde en la primera interacción, de forma clara y distinguible, y cumplir los requisitos de accesibilidad aplicables al resto de la interfaz.
- Texto de aviso en cada idioma que sirva la superficie. Un aviso en inglés para un cliente francófono no es una información clara para ese cliente.
- Aviso de ultrafalsificación en las imágenes, el audio o el vídeo publicados que la organización genere o manipule y que constituyan una ultrafalsificación, es decir, contenido parecido a personas, lugares o acontecimientos reales. Los activos de marketing entran en el ámbito cuando cumplen ese criterio.
- Una regla para el texto generado por IA que se publique para informar al público sobre asuntos de interés público. Para aplicar la excepción deben constar las dos condiciones: la revisión humana o el control editorial y la persona física o jurídica responsable editorialmente de la publicación.
- Avisos para cualquier reconocimiento de emociones o categorización biométrica en uso y una comprobación de que la práctica subyacente no incurre en las prohibiciones del artículo 5.
- Evidencia de que se activó cada control. El artículo 50 exige informar a la persona y no impone un registro por sesión. Conservar un registro de que se sirvió el aviso es un control útil para demostrarlo después, ajustado a lo que permita conservar la legislación de protección de datos.
- Una prueba de regresión, porque un rediseño puede eliminar silenciosamente el aviso. Vincule la información a una prueba que se ejecute en cada lanzamiento.
Lista de comprobación: comprador empresarial
Un comprador asume las obligaciones del responsable del despliegue el día en que un sistema entra en funcionamiento y no recibe nada útil del proveedor salvo que el contrato lo exija.
- Pregunte qué modelos de IA de uso general utiliza el producto, quiénes son sus proveedores y si esos proveedores han firmado el Código de buenas prácticas.
- Solicite la documentación posterior del artículo 53(1)(b) o el resumen del proveedor basado en ella. Un proveedor que no puede producirla tiene un problema ascendente que se convierte en suyo.
- Confirme por escrito qué obligaciones del artículo 50 cumple el proveedor en el producto y cuáles recaen en usted. La información en la interacción directa es obligación del proveedor conforme al artículo 50(1): indique quién la crea y quién la sirve. El aviso de ultrafalsificaciones y de texto de interés público son obligaciones del responsable del despliegue y recaen en usted.
- Para cualquier función generativa, pregunte si los resultados llevan hoy marcado legible por máquina e incluya el 2 de diciembre de 2026 en el plan de los productos introducidos en el mercado antes del 2 de agosto de 2026.
- Solicite los registros. Antes de firmar, establezca que puede exportar evidencia de que se sirvió un aviso y se activó un control, en un formato que pueda entregar a un supervisor.
- Mantenga las preguntas de alto riesgo en el contrato aunque el anexo III se aplique desde el 2 de diciembre de 2027. Especifique clasificación, registros y supervisión humana al comprar; incorporarlos en 2027 cuesta más.
Dos fechas más en diciembre de 2026
El Omnibus añadió dos prácticas prohibidas al artículo 5. Desde el 2 de diciembre de 2026 quedan prohibidos los sistemas de IA que generen o manipulen material de abuso sexual infantil y los sistemas que generen o manipulen imágenes sexuales o íntimas realistas de una persona identificable sin su consentimiento. La prohibición alcanza al proveedor cuando ese resultado es la finalidad prevista del sistema o un resultado razonablemente previsible y reproducible sin una modificación técnica significativa.
Las infracciones del artículo 5 pertenecen al nivel superior de sanciones del artículo 99(3): hasta 35 millones de EUR o el 7 % del volumen de negocios anual mundial total, lo que sea mayor. Para una pyme, incluida una empresa emergente, el artículo 99(6) limita la multa al importe menor entre ambos. Todo equipo que lance generación de imágenes o vídeo debería realizar ya pruebas de equipo rojo contra estas dos categorías y conservar los resultados.
La segunda fecha de diciembre es el cierre del marcado legible por máquina para los sistemas generativos que ya estaban introducidos en el mercado. Ambas fechas son el 2 de diciembre de 2026, lo que convierte el cuarto trimestre de 2026 en una única ventana de entrega.
De dónde procede la evidencia
En el momento de una inspección, cada obligación anterior se reduce a una pregunta: demuestre que el control funcionó el día que importaba. Un registro de la interacción concreta, escrito mientras ocurría, es lo que responde.
Los controles del artículo 50 viven en la superficie que mira al cliente. La ventana de chat muestra el aviso; la canalización de generación aplica el marcado. Corresponden al equipo propietario del producto. Cuando una conversación se convierte en una acción, KLA opera en la capa subyacente. Las obligaciones de los artículos 50 y 101 aún no están modeladas como controles en el producto.
KLA Policy Engineevalúa una Decision Request antes de ejecutar una llamada de herramienta gobernada y vuelve a evaluar el resultado de la herramienta antes de que llegue al modelo. El resultado es allow, warn, require_approval o block.- Cuando el servicio de decisiones no está disponible, el punto de aplicación devuelve un resultado retenido o bloqueado con el código de motivo
policy_engine_unavailable. No tiene una ruta que convierta una decisión inalcanzable en allow. Decision Deskes donde espera un resultado require_approval. La ejecución permanece pausada hasta que decide un aprobador, se rechaza la solicitud propia del solicitante por separación de funciones y el registro conserva quién decidió, cuándo y qué roles tenía en ese momento.Evidence Roomproduce un Sealed Evidence Bundle: un manifiesto canónico, un SHA-256 por artefacto bajo una raíz de Merkle, dos firmas ES256 y las claves públicas necesarias para comprobarlas. Un verificador independiente repite esas comprobaciones sin acceso a la red.Control Mappingcubre los artículos 9, 10, 11, 12, 14, 15, 17 y 72 del Reglamento de IA de la UE junto con controles de SOC 2, ISO 27001, DORA y AMLR. Los artículos 9, 10, 11, 12, 14 y 15 son requisitos del capítulo III para sistemas de alto riesgo; el artículo 17 es la obligación de gestión de la calidad del proveedor del capítulo III; y el artículo 72 es la obligación de seguimiento posterior a la comercialización del capítulo IX. Los tres grupos siguen el calendario de alto riesgo hasta el 2 de diciembre de 2027 para los sistemas del anexo III, y el trabajo de agosto los alimenta.
Preguntas frecuentes
¿El Digital Omnibus retrasó el plazo del 2 de agosto de 2026 del Reglamento de IA de la UE?
Trasladó las obligaciones de alto riesgo. Las obligaciones del capítulo III para sistemas independientes del anexo III se aplican desde el 2 de diciembre de 2027 y la IA de alto riesgo integrada en productos del anexo I desde el 2 de agosto de 2028. Las obligaciones de transparencia del artículo 50 siguen aplicándose desde el 2 de agosto de 2026, y la facultad de la Comisión para multar a los proveedores de modelos de IA de uso general conforme al artículo 101 también comienza el 2 de agosto de 2026.
¿Qué cambia para los proveedores de GPAI el 2 de agosto de 2026?
Las obligaciones no cambian. El capítulo V se aplica desde el 2 de agosto de 2025. El artículo 113 exceptuó el artículo 101 de esa fecha, por lo que hasta el 2 de agosto de 2026 la Comisión no podía multar a un proveedor de modelos de IA de uso general. Desde el 2 de agosto de 2026 puede imponer multas de hasta el 3 % del volumen de negocios anual mundial total o 15 millones de EUR, lo que sea mayor.
¿De cuánto son las multas por infringir el artículo 50?
Hasta 15 millones de EUR o el 3 % del volumen de negocios anual mundial total, lo que sea mayor, conforme al artículo 99(4)(g). Las autoridades de vigilancia del mercado de los Estados miembros aplican ese nivel. Las infracciones de las prohibiciones del artículo 5 tienen un nivel superior, de 35 millones de EUR o el 7 % conforme al artículo 99(3). Cuando el infractor es una pyme, incluida una empresa emergente, el artículo 99(6) limita cada multa del artículo 99 al importe menor entre el porcentaje y la cantidad fija.
¿Existe un periodo de gracia para marcar el contenido generado por IA?
Los sistemas de IA generativa introducidos en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir la obligación de marcado legible por máquina del artículo 50(2). Los sistemas introducidos en el mercado el 2 de agosto de 2026 o después no tienen periodo transitorio, y las demás obligaciones del artículo 50 tampoco.
Nuestro modelo se publicó en 2024. ¿Cuándo debemos cumplir?
Los proveedores de modelos de IA de uso general introducidos en el mercado antes del 2 de agosto de 2025 tienen hasta el 2 de agosto de 2027 conforme al artículo 111(3), fecha que el Digital Omnibus mantuvo. Es un periodo transitorio con expectativa de avances demostrables y no cubre los modelos introducidos en el mercado desde el 2 de agosto de 2025.
¿Firmar el Código de buenas prácticas de GPAI elimina el riesgo de multa?
No. El Código es una vía voluntaria para demostrar el cumplimiento de las obligaciones del capítulo V. La Oficina de IA considera que un firmante que trabaja de buena fe en sus compromisos cumple el Código, y el artículo 101(1) exige que la Comisión tenga en cuenta los compromisos asumidos en un código de buenas prácticas al fijar una multa. Las obligaciones legales de los artículos 53 y 55 se aplican tanto a firmantes como a quienes no firmen.
Solo somos responsables del despliegue. ¿Qué debemos hacer el 2 de agosto de 2026?
Indicar las ultrafalsificaciones en los medios sintéticos publicados, indicar el texto generado por IA que se publique para informar al público sobre asuntos de interés público salvo que haya pasado por revisión humana o control editorial y una persona física o jurídica tenga la responsabilidad editorial, y mostrar avisos para el reconocimiento de emociones o la categorización biométrica. El artículo 50(1) atribuye al proveedor la información en la interacción directa; si usted controla la superficie de chat, servirla es una responsabilidad operativa, y si la controla el proveedor, inclúyala en el contrato. El artículo 50 no exige registros para ninguna de estas obligaciones. Conservar un registro de que se activó el control ayuda a demostrarlo después.
Conclusiones clave
El Digital Omnibus sobre IA trasladó el capítulo III al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los productos del anexo I. Mantuvo el 2 de agosto de 2026 para las obligaciones de transparencia del artículo 50 y para la facultad de la Comisión de multar a los proveedores de modelos de IA de uso general conforme al artículo 101. Para la mayoría de las empresas, el trabajo de agosto es la información, el marcado del contenido y la evidencia de que ambos se produjeron. Diciembre de 2026 cierra la transición del marcado y añade dos prohibiciones del artículo 5. Compruebe sus fechas en el calendario de plazos o empiece por el centro del Reglamento de IA de la UE para consultar el calendario completo. Este artículo es información general y no asesoramiento jurídico; confirme sus obligaciones con un profesional cualificado y consulte el texto del Diario Oficial antes de basarse en una fecha.
