Gobernanza

EU AI Act 2027: qué cambia y qué sigue vigente

El nuevo calendario del EU AI Act explicado sin atajos: obligaciones ya aplicables, alto riesgo en 2027 y decisiones que conviene preparar.

EU AI Act 2027: qué cambia y qué sigue vigente
En este artículo
  1. ¿Qué obligaciones comenzaron antes de 2027?
  2. ¿Qué se trasladó exactamente a 2027?
  3. ¿Usar ChatGPT convierte automáticamente a una empresa en deployer de alto riesgo?
  4. ¿Qué debe preparar una empresa antes de diciembre de 2027?
  5. ¿Cómo funcionan las sanciones?
  6. ¿Cuál es la decisión directiva ahora?

El calendario del EU AI Act cambió en 2026. Las reglas para los sistemas de alto riesgo del Anexo III se aplicarán desde el 2 de diciembre de 2027 y las vinculadas a determinados productos del Anexo I desde el 2 de agosto de 2028. Eso no significa que todo el Reglamento se haya aplazado.

La pregunta correcta no es si el EU AI Act está vigente en abstracto. La pregunta es qué disposición se aplica a qué operador, sistema y fecha.

¿Qué obligaciones comenzaron antes de 2027?

Las prácticas prohibidas del artículo 5 comenzaron a aplicarse el 2 de febrero de 2025. Ese mismo día comenzó la obligación de proveedores y responsables del despliegue de tomar medidas para apoyar la alfabetización en IA de su personal y de otras personas que operen sistemas en su nombre.

Las obligaciones para proveedores de modelos de propósito general comenzaron el 2 de agosto de 2025. El 2 de agosto de 2026 entró en aplicación el bloque general previsto por el Reglamento, aunque continúan existiendo excepciones y calendarios propios.

El artículo 4 actualizado exige medidas proporcionadas al conocimiento, la experiencia, la formación y el contexto de uso. No impone un curso idéntico para toda la plantilla ni exige garantizar un nivel individual concreto.

¿Qué se trasladó exactamente a 2027?

El AI Omnibus fijó el 2 de diciembre de 2027 para las reglas aplicables a los sistemas de alto riesgo del Anexo III. Entre los ámbitos que pueden entrar en esa categoría están determinados usos en empleo, educación, acceso a servicios esenciales, infraestructuras críticas, justicia o aplicación de la ley.

La clasificación no se hace por sector ni por utilizar una herramienta conocida. Hay que revisar la finalidad prevista, el contexto, las exclusiones y el papel de la organización.

¿Usar ChatGPT convierte automáticamente a una empresa en deployer de alto riesgo?

No. Una empresa puede ser responsable del despliegue porque utiliza un sistema bajo su autoridad, pero las obligaciones del artículo 26 están dirigidas a responsables del despliegue de sistemas de alto riesgo.

Utilizar una herramienta general para redactar o resumir no activa por sí solo todas las obligaciones de alto riesgo. Distinto sería integrarla en un proceso que toma o apoya decisiones sensibles sobre personas, especialmente si cambia su finalidad o se convierte en parte de otro sistema.

¿Qué debe preparar una empresa antes de diciembre de 2027?

No hace falta simular que todas las obligaciones futuras están ya activas. Sí conviene utilizar el margen para resolver lo que lleva tiempo:

  • localizar los usos de IA y sus propietarios;
  • identificar prácticas prohibidas o necesidades de transparencia;
  • revisar qué sistemas podrían entrar en el Anexo III;
  • pedir al proveedor instrucciones, documentación y condiciones de uso;
  • diseñar supervisión humana adecuada al riesgo;
  • definir conservación de logs, incidentes y escalado cuando proceda;
  • apoyar la alfabetización de las personas que operan los sistemas.

Estas acciones combinan obligaciones vigentes, preparación futura y buenas prácticas. Deben etiquetarse correctamente para no presentar una recomendación como mandato legal.

¿Cómo funcionan las sanciones?

El artículo 99 establece máximos distintos según la infracción. Las prácticas prohibidas pueden alcanzar 35 millones de euros o el 7 % del volumen de negocio mundial anual. Otros incumplimientos expresamente enumerados pueden alcanzar 15 millones o el 3 %. Para pymes, el límite se calcula tomando el menor entre el importe y el porcentaje aplicable.

No es correcto asignar automáticamente la cifra de 15 millones o el 3 % a cualquier deficiencia de alfabetización. La autoridad debe aplicar un enfoque proporcionado y valorar el caso concreto.

¿Cuál es la decisión directiva ahora?

El aplazamiento reduce la urgencia de algunas obligaciones, pero no elimina la necesidad de saber qué está haciendo la organización. El tiempo adicional tiene valor si se utiliza para aprender, clasificar y asignar autoridad.

El objetivo no es llegar a 2027 con más documentos. Es llegar con mejores decisiones y con la capacidad de demostrar por qué cada sistema se utiliza, bajo qué condiciones y con qué supervisión.

Qué llevarte de este artículo

  • El nuevo calendario del EU AI Act explicado sin atajos: obligaciones ya aplicables, alto riesgo en 2027 y decisiones que conviene preparar.
  • ¿Qué obligaciones comenzaron antes de 2027?
  • ¿Qué se trasladó exactamente a 2027?
  • ¿Usar ChatGPT convierte automáticamente a una empresa en deployer de alto riesgo?

Fuentes y referencias

  1. EUR-Lex · Reglamento de IA, versión consolidada de 27/07/2026
  2. Comisión Europea · Entrada en vigor del AI Omnibus
  3. Comisión Europea · Preguntas y respuestas sobre alfabetización en IA

Lleva estas ideas a las decisiones de tu organización

Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.

Ver Gobernanza IA

Seguir leyendo