EU AI Act: aplazar no exime de obligaciones
La transparencia del AI Act ya es obligatoria. Ivana Bartoletti, Wipro, explica cómo aprovechar los nuevos plazos para una gobernanza duradera.
El 2 de agosto de 2026, el artículo 50 del Reglamento europeo de Inteligencia Artificial introdujo requisitos de transparencia más estrictos para el uso de la IA. Al mismo tiempo, muchas aplicaciones consideradas de alto riesgo no estarán sometidas a una regulación reforzada hasta diciembre de 2027 o agosto de 2028.Las empresas pueden considerar el tiempo adicional como un respiro, o aprovechar los 16 meses ganados para construir una gobernanza sostenible a largo plazo.
Lo más importante en resumen
- La transparencia ya es obligatoria.Desde el 2 de agosto de 2026, el artículo 50 exige informar sobre los sistemas de IA; los contenidos sintéticos y los deepfakes necesitan un marcado legible por máquina. Los sistemas existentes tienen hasta el 2 de diciembre de 2026 para ese marcado.
- Las obligaciones de alto riesgo llegarán más tarde.Se aplicarán en diciembre de 2027 o agosto de 2028; las estructuras de gobernanza necesarias no se crean de la noche a la mañana.
- La resiliencia es el objetivo realista.Las posibilidades de sustitución, la soberanía desde el diseño y el desarrollo de las competencias de los empleados aportan más a largo plazo que limitarse a gestionar las fechas límite.
Relacionado:Scheele, responsable de Kubermatic: operar modelos de IA como software / Google entrega Sovereign Cloud a Thales
Qué se aplica ya: los últimos cambios han reforzado sobre todo las obligaciones de transparencia. Quienes interactúan con un sistema basado en IA deben ser informados claramente de ello. Lo mismo se aplica a los contenidos generados de forma sintética y a sus formas más extremas, como los deepfakes.
El reglamento también exige que los formatos generados por IA incorporen un marcado apropiado y legible por máquina para evitar el engaño a los consumidores. Los sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 disponen para ello de un plazo ampliado hasta el 2 de diciembre de 2026. Si se utiliza reconocimiento de emociones o métodos de categorización biométrica, también es indispensable indicarlo claramente de antemano.
Para las funciones que van más allá, los periodos de preparación más largos no eliminan en absoluto la responsabilidad. Las estructuras necesarias requieren tiempo y no pueden establecerse de la noche a la mañana.
- Los usuarios deben saber que interactúan con un sistema de IA
- Los contenidos sintéticos y los deepfakes necesitan un marcado legible por máquina
- El reconocimiento de emociones y la categorización biométrica deben indicarse de antemano
- Las obligaciones de alto riesgo se aplicarán en diciembre de 2027 o agosto de 2028
- En muchas organizaciones falta un inventario de todos los casos de uso de IA a lo largo de la cadena de valor
- Las funciones de intervención humana y las preguntas a los proveedores necesitan respuestas vinculantes
Establecer las bases adecuadas
El mero hecho de que gran parte de las empresas ya utilice IA, incluidos agentes, muestra que las salvaguardas sólidas no pueden esperar hasta 2027. Por tanto, el primer paso interno debería ser una evaluación honesta de las aplicaciones y los contextos en los que se aplica el artículo 50, y de si se cumplen las obligaciones correspondientes. En muchas organizaciones hace falta, antes que nada, una visión consolidada de todos los casos de uso que surgen a lo largo de la cadena de valor.
Una vez establecido ese inventario, puede seguir un enfoque escalonado según el perfil de riesgo de los distintos casos de uso. Merecen especial atención aquellos en los que los datos de los usuarios son particularmente sensibles, los requisitos normativos muy estrictos o sujetos a plazos ajustados, y las necesidades operativas elevadas. Las tecnologías de IA también requieren una revisión exhaustiva de sus posibles efectos sobre la protección de datos de las personas afectadas. Otro punto decisivo, que a menudo provoca fallos, es integrar sin fricciones tecnologías nuevas o externas en los procesos existentes, incluida una definición útil y viable en el día a día de las funciones de intervención humana, o Human-in-the-Loop.
No obstante, con un examen más detenido y suficiente preparación, los desafíos adicionales del Reglamento de IA parecen abordables, especialmente para las empresas que han prestado de forma constante la debida atención a las normas ya existentes, como el RGPD. Una aplicación rigurosa de las reglas vigentes de protección de datos proporciona una base sólida para afrontar también los requisitos modificados.
La gobernanza como capacidad, no como fecha límite
La transparencia no consiste en marcar una casilla, sino en tomar una decisión de gobernanza. Esa decisión resulta más eficaz cuanto antes se integra en los procesos. Un enfoque descoordinado, con poca orientación demostrada en la práctica, no impedirá que los empleados utilicen IA. Al contrario, se formará una cultura informal de IA basada en prácticas y hábitos que después será difícil moldear y unificar.
Las empresas deberían pensar en desarrollar competencias a largo plazo, en vez de centrarse en fechas límite. Los requisitos legales seguirán evolucionando, previsiblemente no más despacio que hoy. Lo que perdurará serán las inversiones en las competencias de IA de los empleados, que permitirán responder con flexibilidad y resiliencia a las nuevas disposiciones y a otros desafíos externos.
Para las empresas, esta es una oportunidad de replantear la soberanía digital. La soberanía completa sobre la capacidad de cálculo sigue fuera del alcance de la mayoría, pero pueden reforzar su resiliencia evitando una dependencia excesiva de proveedores concretos. Deberían disponer de verdaderas posibilidades de sustitución: poder cambiar de tecnologías, proveedores o enfoques sin perder el control de los procesos críticos. Por ello, un enfoque Sovereign-by-Design, es decir, de soberanía desde el diseño, debería ser una parte fija de cualquier estrategia de gobernanza de IA. La soberanía no debe considerarse solo a posteriori, cuando ya se han tomado las decisiones tecnológicas. Debe incorporarse desde el principio a las decisiones sobre arquitectura de datos, selección de proveedores y gestión de riesgos.
Esta tensión se aprecia directamente en el mercado alemán de la nube. Iniciativas como Gaia-X, SAP Sovereign Cloud o la oferta de nube soberana de Deutsche Telekom/T-Systems ilustran precisamente este punto: incluso los proyectos emblemáticos de nube soberana se apoyan en la práctica, en gran medida, en infraestructuras de hyperscalers. No es una aspiración fracasada, sino el reflejo de la misma realidad que se observa en los programas de IA financiados por los Estados del Golfo y en la estrategia europea de la nube. La independencia completa rara vez puede alcanzarse sin reservas. Por tanto, la resiliencia, en lugar de la soberanía absoluta, es el objetivo realista y defendible.
El principio de responsabilidad no termina en las puertas de la empresa. Quien utiliza, por ejemplo, modelos y datos de entrenamiento de terceros debería seguir preguntándose por su origen y sus posibles sesgos. Para determinar si un modelo es fiable en una situación concreta, si sus resultados pueden cuestionarse adecuadamente durante la interacción o si un proceso automatizado presenta un sesgo frente a determinados grupos sociales, los usuarios deben hacer las preguntas correctas a sus proveedores. ¿Cómo se recopilaron los conjuntos de datos? ¿Cómo se comunican los cambios en los servicios y los modelos? ¿Existe una respuesta a incidentes ante sucesos imprevistos? ¿Qué enfoque de transparencia sigue el proveedor?
Los usuarios también influyen directamente en cómo se reutilizan los datos internamente. Esto comprende, entre otras cosas, el mantenimiento de los datos, la obtención de datos sintéticos, una protección técnica adecuada o su uso para entrenamiento respetando principios estrictos de privacidad.
La ventana de Europa para actuar
Es previsible que el debate sobre inteligencia artificial siga evolucionando mucho, también en el ámbito normativo. Precisamente por ello, es fundamental que las empresas trabajen en su resiliencia a largo plazo y desarrollen competencias esenciales para su futuro. De lo contrario, se verán constantemente arrastradas por nuevas fechas límite legales y otras influencias externas, en vez de contribuir a moldearlas. El tiempo adicional que el EU AI Act concede a las organizaciones que utilizan IA no debe confundirse con una falta de relevancia de estos ámbitos de aplicación. La flexibilización del plazo pretende, sobre todo, permitirles comprender y cubrir la complejidad del conjunto, no simplemente actuar más tarde.
Más que nunca, la clave estará en la soberanía empresarial y en la capacidad de adaptarse a las nuevas condiciones del mercado en el menor tiempo posible. Las organizaciones que aprovechen esta ventana para reforzar su resiliencia, en vez de esperar, serán las que moldeen el siguiente ciclo normativo y no vayan a remolque.
Reconocida internacionalmente por su pensamiento sobre protección de datos, gobernanza de IA y tecnología responsable, Bartoletti trabaja, entre otras funciones, como experta para el Consejo de Europa y es coautora de un estudio de referencia sobre los efectos de la inteligencia artificial en la igualdad de género.
Preguntas frecuentes
¿Qué es el EU AI Act?
El Reglamento europeo de Inteligencia Artificial, o AI Act, es el primer marco normativo integral de la Unión Europea para la IA. Clasifica las aplicaciones según su riesgo y establece obligaciones para proveedores y responsables del despliegue, que se aplican con periodos transitorios hasta 2027 y 2028.
¿Qué obligaciones de IA se aplican desde agosto de 2026?
El artículo 50 introduce obligaciones de transparencia: los usuarios deben saber que interactúan con un sistema de IA. Los contenidos sintéticos y los deepfakes deben identificarse como tales y con un marcado legible por máquina. Las personas afectadas por el reconocimiento de emociones y la categorización biométrica deben ser informadas de antemano. Los sistemas de IA que ya estaban en el mercado antes del 2 de agosto de 2026 disponen de un plazo ampliado hasta el 2 de diciembre de 2026 para el marcado legible por máquina.
¿Cuándo se aplican las obligaciones de alto riesgo?
Para numerosas aplicaciones de alto riesgo, la UE amplió los plazos hasta diciembre de 2027 o agosto de 2028. Ese tiempo está destinado a establecer inventarios de aplicaciones, evaluaciones escalonadas del riesgo y evaluaciones de protección de datos.
¿Qué significa Sovereign-by-Design?
La soberanía se incorpora desde el principio a las decisiones sobre arquitectura de datos, selección de proveedores y gestión de riesgos. El objetivo es contar con verdaderas posibilidades de sustitución: cambiar de tecnologías y proveedores sin perder el control de los procesos críticos.
Selección editorial
cloudmagazinFrank Karlitschek: Diez años de Nextcloud sin capital de riesgocloudmagazinDescargable no significa operablecloudmagazinComputación Confidencial: Datos seguros durante el procesamientoMás de la red MBF Media
MyBusinessFutureIA en productos médicos: Las nuevas obligaciones de la UEDigital ChiefsGobernanza de IA 2026: Solo el 14% ha aclarado quién asume la responsabilidadSecurityTodayUn CISO no exime a la dirección de su responsabilidadFuente de la imagen: generada por IA (agosto de 2026)
Traducido del original en alemán con inteligencia artificial. La versión alemana es la de referencia.

