← Todos los artículos

Beneficios para el negocio Publicado el 2026-08-04 · 5 min de lectura

El plazo de alto riesgo del EU AI Act se traslada a diciembre de 2027: qué cambia para los compradores

El AI Omnibus entró en vigor el 27 de julio de 2026 y trasladó las obligaciones de alto riesgo del EU AI Act del 2 de agosto de 2026 al 2 de diciembre de 2027[1][2]. Los sistemas de las áreas sensibles del anexo III — biometría, infraestructuras críticas, educación, empleo, migración, asilo y control fronterizo — ganan 16 meses. Las organizaciones que habían construido su calendario de compra de IA en torno a la fecha de agosto de 2026 perdieron su elemento de presión seis días antes de que empezara a apretar. Nuestra posición: se trata de un aplazamiento por falta de normas y no de un cambio en lo que finalmente se exigirá, y leer esos 16 meses como holgura es la interpretación cara.

Qué se movió realmente el 27 de julio

El Omnibus se propuso el 19 de noviembre de 2025, alcanzó acuerdo político el 7 de mayo de 2026 y entró en vigor el 27 de julio de 2026 [2]. Cambia dos fechas. Los sistemas de alto riesgo de las áreas sensibles del anexo III se aplican ahora desde el 2 de diciembre de 2027. La IA de alto riesgo integrada en productos regulados — los ejemplos del propio reglamento son ascensores y juguetes — se retrasa aún más, hasta el 2 de agosto de 2028 [1].

Tres cosas no se movieron. Las prácticas prohibidas y la obligación de alfabetización en IA se aplican desde el 2 de febrero de 2025. Las obligaciones para modelos GPAI y el marco de gobernanza se aplican desde el 2 de agosto de 2025. Y el 2 de agosto de 2026 sigue siendo la fecha en la que la AI Office y las autoridades de los Estados miembros empezaron a supervisar y hacer cumplir el reglamento [1].

El reglamento está vigente y se está aplicando. Uno de sus capítulos empieza más tarde de lo previsto.

El aplazamiento va de normas, no de fondo

Se pidió a CEN y CENELEC que produjeran para agosto de 2025 las normas armonizadas que sustentan los requisitos de alto riesgo, y no las entregaron [3]. Esa brecha es el mecanismo. Sin normas armonizadas no hay una base técnica asentada a la que un implementador pueda ajustarse ni nada concreto contra lo que realizar una evaluación, y de ahí que la justificación declarada de la Comisión sea que las reglas avanzaban más rápido que las normas que debían sostenerlas [3].

El paquete llegó tras la presión pública de ASML, Airbus, Ericsson, Nokia, SAP, Siemens y Mistral AI, que sostenían que Europa se estaba regulando fuera de la carrera mundial de la IA. Pero incorporó nuevas prohibiciones en lugar de limitarse a retirar cargas: en el mismo instrumento se añadieron prohibiciones a los sistemas de IA que producen deepfakes sexuales no consentidos y material de abuso sexual infantil [3]. Describir el Omnibus como una relajación general es leerlo mal.

Las orientaciones siguen incompletas al igual que las normas. La página de directrices de alto riesgo de la Comisión, actualizada por última vez el 6 de julio de 2026, cubre la clasificación — cómo determina una organización si un sistema es siquiera de alto riesgo — y señala que las directrices sobre las obligaciones en sí están todavía pendientes [4]; quien se prepara hoy trabaja con material en borrador.

Cuánto valen realmente 16 meses

Las obligaciones que esperan al final de la prórroga son las mismas obligaciones. La supervisión humana, la monitorización, la conservación de registros y la capacidad de demostrar cada una de ellas cuando se solicite siguen recayendo en el implementador — el banco, el hospital, la administración — y no en el proveedor del modelo. Relacionamos esas obligaciones con las arquitecturas de despliegue en EU AI Act en 2026: qué cambia el despliegue on-premises en el cumplimiento.

La trampa es un desajuste de plazos. Un documento de política, un registro de riesgos y un conjunto de procedimientos internos pueden redactarse en un trimestre. Cambiar dónde ocurre la inferencia, no. Sacar un flujo de producción de una API gestionada y llevarlo a una inferencia que opera el implementador, encaminar la auditoría a su propio SIEM y poner la identidad detrás de su IdP es un ciclo de compra seguido de un ciclo de despliegue, y en sectores regulados solo el ciclo de compra lleva tiempo situándose en nueve a doce meses. El patrón que lo consume está bien documentado: el piloto técnico pasa y después el expediente se queda parado en cumplimiento.

Dieciséis meses dan para un cambio de arquitectura. No dan para dos, ni dan para uno más un año esperando a que las normas se asienten.

El motor que ignora el calendario del reglamento

Los requisitos de residencia de datos se están escribiendo en los proyectos con independencia de cualquier fecha de cumplimiento. Dario Maisto, analista principal de Forrester, describe compradores que especifican residencia de datos y arquitectura de IA soberana ya en la fase de planificación, en lugar de añadirla después como un control [5]. Los proveedores europeos tienen alrededor del 15 % del mercado de infraestructura cloud de la región, y Gartner espera que el gasto europeo en cloud soberana se más que triplique entre 2025 y 2027 [5].

Son cifras de mercado, no plazos legales, y ese es justamente el punto. Nada en el Omnibus cambió dónde quiere una organización que se procesen sus prompts.

Qué haríamos con esta ventana

Hacer el cambio de arquitectura ahora, sobre una carga de trabajo que no sea de alto riesgo, donde un error cuesta una reconstrucción y no un hallazgo. Dejar que el rastro de auditoría se acumule con uso real. Para cuando haya que evidenciar una carga del anexo III, la vía de evidencia llevará un año funcionando y el memorando de cumplimiento describirá algo que ya existe.

La AI Suite de Software Tailor ejecuta la inferencia en hardware que opera el implementador, y AI Admin Console es donde se gestionan la política, las licencias y la auditoría sin contenido. Seis clientes del Fortune Global 500 en farmacia, finanzas, sector público, legal, defensa y energía operan con esta forma (clientes anteriores).

Un piloto de una semana sobre el hardware del propio implementador basta para responder a la pregunta que importa antes de diciembre de 2027: si la evidencia que pedirá un equipo de cumplimiento puede realmente producirse.

Referencias

  1. Comisión Europea. «AI Act — Regulatory framework on AI.» digital-strategy.ec.europa.eu. Consultado el 2026-08-04. Página actualizada por última vez el 3 de agosto de 2026.
  2. Comisión Europea. «AI Omnibus enters into force.» digital-strategy.ec.europa.eu. Consultado el 2026-08-04. Página actualizada por última vez el 31 de julio de 2026.
  3. The Register. «EU hits snooze on AI Act rules after industry backlash.» theregister.com. Publicado el 7 de mayo de 2026. Consultado el 2026-08-04.
  4. Comisión Europea. «Guidelines for providers and deployers of AI high-risk systems.» digital-strategy.ec.europa.eu. Consultado el 2026-08-04. Página actualizada por última vez el 6 de julio de 2026.
  5. The Register. «Tech buyers are baking in sovereignty from day one, says Forrester.» theregister.com. Publicado el 31 de julio de 2026. Consultado el 2026-08-04.

Artículos relacionados

Dieciséis meses son un cambio de arquitectura. Empiécelo.

Un piloto de una semana sobre el hardware del propio implementador sitúa inferencia, auditoría e identidad dentro del perímetro en una carga de trabajo real, de modo que la evidencia de las obligaciones del implementador exista mucho antes del 2 de diciembre de 2027 en lugar de diseñarse contra un plazo.

Suscríbete a las novedades

Nuevos productos de IA gratuitos, actualizaciones importantes y algunos lanzamientos disponibles solo en este sitio. Sin spam.