Moviwa

¿Qué te exige el Reglamento Europeo de IA en 2026?

9 min de lectura · Revisado en septiembre de 2026

Resumen

El Reglamento (UE) 2024/1689 obliga desde febrero de 2025 a formar a quien usa IA y desde agosto de 2026 a ser transparente sobre su uso. El Ómnibus Digital aplazó el alto riesgo a 2027 y 2028, pero no tocó ninguna de las dos anteriores. Si tu empresa se limita a usar IA, no se te ha aplazado nada.

La confusión que domina el mercado

Durante el verano de 2026 se leyó en muchos sitios que «el AI Act se ha retrasado». Es cierto solo en parte, y la parte que no es cierta es precisamente la que afecta a la mayoría de las empresas.

El Reglamento (UE) 2026/1744, conocido como Ómnibus Digital y en vigor desde el 27 de julio de 2026, aplazó las obligaciones de los sistemas de IA de alto riesgo: los del Anexo III al 2 de diciembre de 2027 y los del Anexo I al 2 de agosto de 2028. El Anexo III recoge usos con impacto directo sobre las personas —cribado de currículums, evaluación de solvencia, biometría, educación, infraestructuras críticas, aplicación de la ley—.

Lo que se aplazó, por tanto, es exactamente lo que casi ninguna pyme estaba haciendo. Lo que sigue plenamente vigente es lo que esa misma empresa hace cada martes: redactar con IA, resumir informes, analizar documentos, atender clientes con un asistente.

Las dos obligaciones que sí te aplican hoy

Artículo 4 · Alfabetización en IA

Vigente desde el 2 de febrero de 2025.

Obliga a proveedores y responsables del despliegue a adoptar medidas para que su personal —y quien opere sistemas de IA en su nombre— tenga un nivel adecuado de conocimiento sobre la IA que utiliza, atendiendo a sus conocimientos previos, al contexto de uso y a las personas sobre las que se usa.

Tres precisiones que suelen pasarse por alto:

  • «Responsable del despliegue» eres tú. No hace falta desarrollar IA para tener la obligación: basta con usarla profesionalmente. Es el punto que sorprende a la mayoría de las empresas.
  • No es un curso genérico. El nivel debe ser adecuado al contexto: quien maneja datos de clientes necesita formación distinta de quien redacta textos de marketing.
  • Hay que poder demostrarlo. El reglamento habla de adoptar medidas. Una medida que no deja rastro documental es indistinguible de no haberla adoptado, y lo que se audita es el rastro.

El Ómnibus matizó la redacción del artículo —hay que adoptar medidas que apoyen la alfabetización, no garantizar un nivel concreto— pero no lo eliminó ni lo aplazó.

Artículo 50 · Transparencia

Vigente desde el 2 de agosto de 2026.

Impone deberes de información según el tipo de sistema:

  • Sistemas conversacionales. Si un sistema está diseñado para interactuar directamente con personas, el usuario debe saber que habla con una IA, y saberlo en la primera interacción, salvo que resulte evidente por el contexto.
  • Contenido sintético. Los textos, imágenes, audios y vídeos generados o manipulados por IA deben marcarse en formato legible por máquina y ser detectables como generados artificialmente. Es una obligación técnica, no un aviso visual.
  • Ultrasuplantaciones y contenido informativo. Los deepfakes deben etiquetarse como generados o manipulados, y el contenido publicado con fines informativos requiere revelación cuando se ha generado o alterado con IA.
  • Reconocimiento de emociones y categorización biométrica. Debe informarse a las personas expuestas a estos sistemas.

La consecuencia práctica es incómoda: para saber dónde te aplica el artículo 50 necesitas saber qué herramientas de IA se están usando realmente en tu organización y para qué. Una empresa que no tiene ese inventario no puede afirmar que cumple, ni tampoco que no le aplica.

Si además esos prompts llevan datos de personas, la obligación se solapa con la del RGPD, que exige base jurídica y contrato de encargo para esa misma comunicación.

Calendario completo, actualizado

FechaQué ocurreEstado
1 de agosto de 2024Entrada en vigor del Reglamento (UE) 2024/1689Cumplida
2 de febrero de 2025Prácticas prohibidas y alfabetización en IA (Art. 4)Vigente
2 de agosto de 2025Modelos de propósito general, gobernanza y régimen sancionadorVigente
2 de agosto de 2026Transparencia (Art. 50) y vigilancia del mercadoVigente
2 de diciembre de 2027Sistemas de alto riesgo del Anexo IIIAplazado por el Ómnibus Digital
2 de agosto de 2028Sistemas de alto riesgo del Anexo IAplazado por el Ómnibus Digital

Ordenar todo esto con un sistema de gestión, en lugar de con una carpeta de documentos sueltos, es exactamente lo que propone la ISO 42001.

¿Cómo ayuda Moviwa?

El reglamento pide dos cosas que una empresa no puede improvisar el día que llega la inspección: evidencia de lo que hace y conocimiento de lo que ocurre dentro.

  • Inventario real de herramientas de IA. Moviwa detecta y cataloga qué servicios de IA generativa usa cada equipo. Sin ese catálogo no se puede determinar dónde aplican los deberes del artículo 50 ni justificar que no aplican.

  • Política aplicada en el punto de uso. Lo que la política de la empresa prohíbe, la plataforma lo bloquea en el navegador, con el aviso al empleado en el momento — que es cuando la norma se convierte en comportamiento.

  • Registro exportable. Un histórico de la actividad de riesgo detectada, con fecha, política aplicada y resultado. Para el artículo 4 esa es la mitad que suele faltar: la medida se adoptó, pero no dejó rastro. Aquí la evidencia se acumula sola en lugar de reconstruirse.

  • Panel para el consejo. Nivel de exposición y evolución, en el formato en el que se documenta una decisión de gobierno.

  • Lo que Moviwa no hace. No marca tus contenidos generados en formato legible por máquina. Esa obligación recae sobre el sistema que genera el contenido. Moviwa te dice dónde te aplica; no la sustituye.

Ver los planes

Sanciones

InfracciónImporte máximo
Prácticas prohibidas (Art. 5)35 millones de euros o el 7 % de la facturación anual mundial
Incumplimiento del resto de obligaciones, incluida la transparencia del Art. 5015 millones de euros o el 3 % de la facturación anual mundial
Información incorrecta o engañosa a las autoridades7,5 millones de euros o el 1,5 % de la facturación anual mundial

Se aplica la cifra mayor, y el porcentaje se calcula sobre la facturación global del grupo. El régimen sancionador está en vigor desde agosto de 2025 y no lo modificó el Ómnibus Digital.

Checklist: seis pasos antes de tu próxima auditoría

  1. 1

    Inventaría. Qué herramientas de IA se usan, en qué equipos y para qué tareas. Medido, no encuestado.

  2. 2

    Clasifica. Marca cuáles interactúan con personas o generan contenido publicable: son las que activan el artículo 50.

  3. 3

    Forma y acredita. Formación proporcionada al rol, con certificado nominativo por persona. Guarda los certificados donde un auditor pueda verlos.

  4. 4

    Escribe la política de uso de IA y conviértela en un control técnico. Una política que solo vive en la intranet no genera evidencia.

  5. 5

    Documenta. Registro de actividad, incidentes y excepciones, con fecha y resultado.

  6. 6

    Revisa el calendario cada trimestre. El de esta norma se ha movido dos veces en dieciocho meses. Asigna un responsable con nombre.

Preguntas frecuentes

¿El aplazamiento del AI Act significa que puedo esperar?
No, si tu empresa se limita a usar IA. Lo aplazado son las obligaciones de los sistemas de alto riesgo del Anexo III y del Anexo I. La alfabetización del artículo 4 y la transparencia del artículo 50 están plenamente vigentes.
¿Me aplica el reglamento si solo uso ChatGPT o Copilot?
Sí, como responsable del despliegue. La obligación de alfabetización no distingue entre desarrollar y usar. Y si el sistema interactúa con clientes o genera contenido que publicas, entran también los deberes de transparencia.
¿Qué cuenta como «alfabetización en IA» a efectos del artículo 4?
El reglamento no fija un temario ni un número de horas. Fija un resultado: que la persona entienda las capacidades, los límites y los riesgos de la IA que usa, en su contexto de trabajo. Lo que se audita es que la medida se adoptó y que puedes probarlo.
Somos una empresa española: ¿nos aplica igual?
Sí. Es un reglamento europeo, de aplicación directa, sin necesidad de transposición nacional. Lo que sí depende de España es la autoridad de vigilancia y el procedimiento sancionador.
¿Y si mi proveedor de IA ya cumple el reglamento?
Que tu proveedor cumpla sus obligaciones no traslada las tuyas. La alfabetización de tu plantilla y el control sobre qué se envía a esas herramientas siguen siendo tuyos.

Fuentes oficiales

¿Sabes dónde te aplica el artículo 50?

La respuesta empieza por saber qué herramientas de IA se están usando en tu organización esta semana. Casi nadie lo sabe, y es la primera pregunta de cualquier auditoría.

Sin compromiso · 15 minutos · Sin tarjeta

Normas relacionadas

Moviwa implementa los controles técnicos y organizativos que exigen estos marcos, y genera la evidencia para demostrarlos. Moviwa no está certificada en estas normas y no certifica a tu organización: el cumplimiento sigue siendo responsabilidad de tu empresa.

Este contenido es informativo y no constituye asesoramiento legal. Para decisiones concretas sobre el cumplimiento de tu organización, consulta con tu asesor jurídico.