IA
3/7/26

Checklist AI Act: qué te obliga hoy, qué llega en diciembre y qué espera a 2027

Qué te exige el AI Act desde el 2 de agosto de 2026, qué añade el Ómnibus el 2 de diciembre y qué queda aplazado a 2027 y 2028. Checklist de doce preguntas.

Tiempo Estimado de lectura:

8 min de lectura

Guillermo Passas Varo
inteligencia-artificial#2AF598#0B7A4BInteligencia artificialy automatizaciónEstoy usando la IA y no sé si me estoy metiendo en un marrónEl Reglamento (UE) 2026/1744 ya está en vigor. Qué te exige el AI Act desde el 2 de agosto, qué entra el 2 de diciembre y qué se aplaza a 2027 y 2028.Guillermo Passas VaroGuillermo7941Socio fundadorEntiendo la abogacía como una disciplina de precisión. Trabajo donde el derecho se cruza con la tecnología y con las operaciones entre países, y leo el código y los contratos con la misma atención. Antes de aceptar un encargo te digo si merece la pena y cuánto cuesta, con precio cerrado.español, inglés, alemán y francés

El 2 de agosto de 2026 quedó atrás ayer, y con él la fecha que llevaba dos años marcada en rojo en los calendarios de compliance de media Europa. Lo que no ha quedado atrás es la confusión. Hay empresas que archivaron la carpeta en junio porque «el Ómnibus lo aplaza todo» y empresas que documentaron a toda prisa en julio obligaciones que no les serán exigibles hasta diciembre de 2027. Las dos se equivocan por el mismo motivo: leyeron el Reglamento (UE) 2026/1744 como una prórroga general cuando lo que hace es mover tres bloques concretos y crear dos hitos nuevos.

El Ómnibus digital sobre IA se publicó en el DOUE el 24 de julio de 2026 y entró en vigor el 27. Llegó, por muy poco, antes de la fecha general de aplicación, de modo que los aplazamientos son firmes y ya no hay que trabajar sobre hipótesis. Este checklist separa las capas del calendario resultante: lo que ya te obligaba antes de agosto, lo que se hizo exigible el 2 de agosto, lo que entra el 2 de diciembre de 2026 y lo que espera a diciembre de 2027 y agosto de 2028. Al final tienes las doce preguntas que deberías poder responder hoy con un sí.

¿Prefieres hacerlo en modo interactivo? Haz el test de autoevaluación: las mismas doce preguntas, dos minutos y resultado inmediato.

Capa 1: lo que ya te obligaba antes de agosto

Prácticas prohibidas (art. 5)

Vigentes desde el 2 de febrero de 2025 y sin aplazamiento posible. Manipulación subliminal, explotación de vulnerabilidades, scoring social, identificación biométrica remota en tiempo real fuera de los supuestos tasados, reconocimiento de emociones en trabajo y educación. Si alguno de tus sistemas roza estas categorías, no tienes un problema de calendario: tienes un problema hoy, con sanciones de hasta 35 millones de euros o el 7% de la facturación global. El Ómnibus amplía además este catálogo con dos prohibiciones nuevas que entran el 2 de diciembre de 2026, y las verás en la Capa 3.

Alfabetización en IA (art. 4)

Vigente desde febrero de 2025 y sistemáticamente ignorada. El Ómnibus la ha reescrito: ya no pide garantizar un nivel suficiente de alfabetización en IA, sino adoptar medidas para promoverla entre el personal que opera o usa tus sistemas, adaptadas a su contexto de uso. Es una obligación de medios, no de resultado, y sigue siendo exigible. No hace falta un máster: basta con poder documentar qué formación, instrucciones o protocolos ha recibido quien opera tus sistemas. Es la obligación más barata de cumplir de todo el Reglamento y la primera que un inspector puede pedirte por escrito. Lo analizamos en detalle en la guía del responsable del despliegue.

Modelos de propósito general (GPAI)

Si desarrollas o comercializas modelos fundacionales, sus obligaciones corren desde agosto de 2025. Para la inmensa mayoría de empresas españolas esto no aplica directamente, pero sí indirectamente: tus proveedores de IA generativa deberían poder acreditarte su propio cumplimiento, y esa acreditación debería estar en tus contratos.

El régimen sancionador (cap. XII)

Aquí conviene deshacer un malentendido extendido: el capítulo de sanciones no se estrenó el 2 de agosto de 2026, lleva aplicable desde el 2 de agosto de 2025 junto con el de gobernanza. Lo que sigue pendiente es la capa española. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial (expediente 121/000096) se publicó en el Boletín Oficial de las Cortes Generales el 12 de junio de 2026, cerró su plazo de enmiendas el 30 de junio y continúa en tramitación en el Congreso, con el dictamen encomendado a la Comisión de Economía, Comercio y Transformación Digital. Es la norma que designa a la AESIA como autoridad de vigilancia de mercado, reparte competencias con la AEPD y las autoridades sectoriales y concreta el procedimiento sancionador nacional. La AESIA existe desde 2023 y puede requerir documentación; el procedimiento con el que se te sancionaría todavía se está escribiendo. Eso afecta al riesgo inmediato de multa, no a la exigibilidad de la norma europea, que es de aplicación directa.

Capa 2: lo que se hizo exigible el 2 de agosto de 2026

Transparencia (art. 50): la gran olvidada

El Ómnibus no aplaza las obligaciones de transparencia. Desde el 2 de agosto:

  • Si un cliente o usuario interactúa con un chatbot o sistema conversacional tuyo, debe saber que habla con una máquina.
  • Si generas contenido sintético (texto, imagen, audio, vídeo), debe estar marcado como tal en formato legible por máquina.
  • Si publicas deepfakes o texto generado por IA sobre asuntos de interés público, debes revelarlo explícitamente.
  • Si usas reconocimiento de emociones o categorización biométrica en supuestos permitidos, debes informar a las personas expuestas.

Hay un matiz nuevo que conviene aprovechar. El Ómnibus introduce un artículo 111.4 que da un transitorio para la obligación de marcado del artículo 50.2: los sistemas de IA generativa introducidos en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplirla. Si tu sistema se introduce a partir del 2 de agosto, la obligación te aplica desde esa fecha sin margen. El transitorio cubre el marcado técnico de las salidas, no el resto del artículo 50: la identificación del chatbot ante el usuario y la revelación del deepfake no tienen prórroga.

Esta capa afecta a muchísimas más empresas que el Anexo III: cualquier web con un asistente conversacional, cualquier equipo de marketing que publica contenido generado, cualquier producto que sintetiza voz. Es la obligación con más superficie de incumplimiento visible, porque está literalmente a la vista de cualquiera que entre en tu web, y por eso es la más fácil de denunciar.

Multas a los proveedores de modelos de propósito general (art. 101)

El otro bloque que arranca el 2 de agosto de 2026 es el régimen específico de multas que la Comisión puede imponer a los proveedores de modelos de propósito general. Si compras IA generativa en lugar de fabricarla, esto no te sanciona a ti, pero cambia el incentivo de tu proveedor para responder cuando le pidas documentación.

Capa 3: el hito nuevo del 2 de diciembre de 2026

Es la fecha que el Ómnibus ha creado y que casi ningún calendario publicado antes de julio recoge.

  • Dos prohibiciones nuevas en el artículo 5. Material íntimo no consentido y material de abusos sexuales de menores generados o manipulados con IA. Pasan a integrar el catálogo de prácticas prohibidas, con el tramo sancionador más alto del Reglamento. Afecta de lleno a cualquier producto con capacidad de generación o edición de imagen y a las políticas de uso aceptable que lo acompañan.
  • Fin del transitorio de marcado. A partir de esa fecha, también los sistemas generativos ya comercializados deben marcar sus salidas conforme al artículo 50.2.

Capa 4: lo que el Ómnibus aplaza (alto riesgo)

Las obligaciones del capítulo III, secciones 1 a 3, se desplazan en dos tramos:

  • 2 de diciembre de 2027 para los sistemas de alto riesgo autónomos del artículo 6.2 y el Anexo III: recursos humanos, scoring crediticio, seguros, educación, biometría, servicios esenciales, migración y fronteras.
  • 2 de agosto de 2028 para los del artículo 6.1 y el Anexo I, es decir, la IA integrada como componente de seguridad en productos ya sujetos a legislación sectorial de la Unión.

El Ómnibus aprovecha para ordenar ese segundo bloque. Aclara la definición de componente de seguridad, de modo que un producto cuya función de IA solo asiste al usuario u optimiza el rendimiento no queda automáticamente arrastrado al régimen de alto riesgo si su fallo no compromete la salud o la seguridad. Y reubica el Reglamento (UE) 2023/1230 de máquinas dentro del Anexo I para evitar la duplicidad de requisitos. Si fabricas producto con IA embebida, esta es la parte del Ómnibus que más te cambia el trabajo. Los sandboxes regulatorios nacionales, por su parte, se retrasan al 2 de agosto de 2027.

Tres advertencias antes de archivar la carpeta:

  • Clasificar no se aplaza. Para saber si te beneficia el aplazamiento necesitas haber hecho el trabajo previo: inventario de sistemas y análisis de encaje en el Anexo III. Esa clasificación es además lo primero que te pedirá un inversor en due diligence, un cliente corporativo en homologación de proveedores o una aseguradora al cotizar tu póliza.
  • El aplazamiento afecta al cuándo, no al qué. El contenido de las obligaciones sale intacto. Documentación técnica, sistema de gestión de riesgos, supervisión humana, evaluación de impacto en derechos fundamentales: todo sigue ahí, con dieciséis meses más para construirlo.
  • El mercado va por delante del calendario. Los contratos B2B ya incorporan cláusulas de cumplimiento AI Act sin esperar a 2027. Si vendes a gran empresa, tu deadline real lo fija su departamento de compras. En ciberseguridad ocurre lo mismo: las cláusulas NIS2 que te traslada tu cliente llegan antes que la ley que las obliga.

El solapamiento con el RGPD: un solo ejercicio, no dos

Casi todo sistema de IA relevante trata datos personales, y ahí el calendario no da tregua porque el RGPD lleva vigente desde 2018. Preguntas que no pueden esperar a 2027: ¿qué base jurídica ampara el tratamiento que hace tu sistema?, ¿hay decisiones automatizadas con efectos significativos (art. 22 RGPD)?, ¿qué datos personales están saliendo en prompts hacia proveedores externos y con qué garantías?, ¿necesitas una DPIA? Cuando el sistema es de alto riesgo, la evaluación de impacto del AI Act y la DPIA se diseñan como un único ejercicio integrado. Hacerlas por separado es pagar dos veces por el mismo trabajo.

Los contratos con tus proveedores de IA

La obligación silenciosa. Si usas IA de terceros, desde un LLM comercial hasta un SaaS con scoring integrado, tu posición regulatoria depende de lo que puedas exigirles por contrato: acreditación de su cumplimiento, información técnica suficiente para tus propias obligaciones de transparencia, régimen de datos de los prompts, asignación de responsabilidad si su sistema causa el daño. Un DPA de 2019 no cubre nada de esto. Con el artículo 50 ya exigible y el transitorio de marcado corriendo hasta diciembre, revisar esos contratos es lo que más rendimiento da por hora invertida en lo que queda de año.

El checklist: doce preguntas que deberías responder con un sí

Las mismas doce preguntas están disponibles en versión interactiva con resultado inmediato, si prefieres no llevar la cuenta.

  1. ¿Tienes un inventario completo de los sistemas de IA que usas o comercializas, incluidos los integrados en herramientas de terceros?
  2. ¿Cada sistema está clasificado por nivel de riesgo, con el razonamiento documentado por escrito?
  3. ¿Has verificado que ninguno encaja en las prácticas prohibidas del art. 5?
  4. ¿Sabes en qué sistemas eres proveedor, en cuáles responsable del despliegue, y dónde podrías estar convirtiéndote en proveedor sin saberlo (marca blanca, modificación sustancial, cambio de finalidad)?
  5. ¿Puedes documentar la alfabetización en IA de tu personal (art. 4)?
  6. ¿Tus chatbots y asistentes se identifican como IA ante el usuario?
  7. ¿Tu contenido generado por IA está marcado conforme al art. 50.2, y sabes si te alcanza el transitorio hasta el 2 de diciembre de 2026?
  8. ¿Tienes revisados los contratos con tus proveedores de IA (cumplimiento, datos, responsabilidad)?
  9. ¿Has resuelto el encaje RGPD: base jurídica, art. 22, DPIA cuando procede?
  10. ¿Existe un responsable interno identificable de todo lo anterior?
  11. ¿Tu documentación aguantaría un requerimiento de la AESIA con dos semanas de plazo?
  12. ¿Sabes exactamente qué obligaciones tuyas caen el 2 de diciembre de 2026, cuáles el 2 de diciembre de 2027 y cuáles el 2 de agosto de 2028?

Si has respondido que no más de tres veces

Con doce respuestas afirmativas, no nos necesitas: mantén la documentación viva y revisa en noviembre, antes del hito de diciembre. Con tres o cuatro noes concentrados en transparencia y contratos, un encargo acotado lo resuelve en semanas. Si los noes están en las preguntas 1 a 4, y no sabes qué sistemas tienes ni qué eres respecto a ellos, el problema es de base y conviene resolverlo con método: es exactamente lo que cubre nuestro encargo de AI Act Compliance (clasificación, obligaciones y documentación completa, precio cerrado desde 4.900 € + IVA, tres semanas), con variantes para alto riesgo y para providers. Y si solo necesitas saber dónde estás, una videoconsulta de 60 minutos (90 €, descontables del encargo) basta para salir con un diagnóstico honesto: a veces la respuesta es que no nos necesitas, y también te la daremos.

Estos encargos cubren lo que plantea el artículo.

Deployers de IA

AI Act Compliance

Clasifica tus sistemas de IA, determina tus obligaciones y documenta tu cumplimiento.

DESDE
4.900 € + IVA
Providers de sistemas de IA

AI Compliance for Providers

Cumplimiento del AI Act para quien desarrolla u ofrece sistemas de IA bajo su propia marca.

DESDE
12.000 € + IVA
Deployers de Alto Riesgo

AI Act Alto Riesgo

Cumplimiento completo del AI Act para sistemas de inteligencia artificial de alto riesgo.

DESDE
9.000 € + IVA

Elige por dónde seguir leyendo.

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Canadá, primer miembro asociado de la UE: qué propone Von der Leyen y qué hay ya en vigor con el CETA

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Bruselas I bis se revisa: qué juez decide y cómo se ejecuta

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

La promotora no entregó la vivienda: cuándo tiene que devolverte el banco lo que pagaste

Guillermo Passas Varo, socio fundador de PASSAS
IA

Quién supervisa la IA en España mientras la ley no llega

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Game Over para Roblox? Qué exige el EU KIDS Act a los juegos online con chat, UGC y moneda virtual

David Sánchez Lorenzo, of counsel de PASSAS
Datos

Tu proveedor de IA está en EEUU: qué pasa con tus datos si cae el Data Privacy Framework

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Consentir a «nuestros socios» no basta: el Abogado General en el caso Canal+ (C-317/25)

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Han cambiado ya el RGPD y las cookies? Dónde está de verdad el Ómnibus digital

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Te ha sancionado o denegado un sistema automatizado de la Administración: así se recurre

David Sánchez Lorenzo, of counsel de PASSAS
IA

Tu robo advisor usa IA para recomendar inversiones: el problema no es el AI Act, es la CNMV

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Lo que ya no vale en un contrato SaaS desde el 12 de enero de 2027: el Data Act, cláusula a cláusula

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Si demando al banco y pierdo, ¿quién paga las costas? Lo que cambió en 2025 y 2026

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Impugnar un acuerdo del Consejo de Administración: los 30 días que casi nadie te dice que tienes

Guillermo Passas Varo, socio fundador de PASSAS
IA

Tu producto genera contenido con IA: qué exige el AI Act el 2 de diciembre

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Estafa bancaria con voz clonada por IA: cuándo el banco tiene que devolverte el dinero

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Te derivan deudas tributarias como administrador: qué hacer

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Tu empresa usa IA sin control: cuándo respondes como administrador con tu patrimonio

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Un software o una IA te ha causado un daño: quién responde desde diciembre de 2026

David Sánchez Lorenzo, of counsel de PASSAS
IA

Un afectado te exige que le expliques la decisión de tu IA: qué tienes que contestar

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

¿Cuándo necesitas un abogado (y cuándo no)? Ocho preguntas antes de pagar a uno

Guillermo Passas Varo, socio fundador de PASSAS
Internacional

Due diligence legal en una ronda de inversión: qué revisa el inversor y qué corregir antes de abrir la ronda

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

El ayuntamiento no me paga una factura: desde cuándo corren los intereses y cuándo compensa reclamar

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Pagué la factura a una cuenta falsa y mi proveedor me sigue reclamando

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Multa de la AEPD a tu empresa: qué se puede discutir ante la Audiencia Nacional

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Tu cliente te exige NIS2 y tú no eres entidad esencial: qué estás firmando

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Cuánto cuesta un contencioso-administrativo en 2026: honorarios, costas y cuándo no compensa

Guillermo Passas Varo, socio fundador de PASSAS
Datos

Chat Control 1.0 prorrogado hasta 2028: qué cambiaron las dos enmiendas del Parlamento Europeo

Guillermo Passas Varo, socio fundador de PASSAS
IA

Checklist AI Act: qué te obliga hoy, qué llega en diciembre y qué espera a 2027

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

La empresa que me debe dinero es insolvente: ¿puedo reclamar al administrador personalmente? (Guía 2026)

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

¿Te reclaman las deudas de tu empresa? Guía 2026 para el administrador social

Guillermo Passas Varo, socio fundador de PASSAS
IA

Responsable del despliegue de IA: qué te exige ya el AI Act y qué tienes que documentar

Guillermo Passas Varo, socio fundador de PASSAS
IA

Digital Omnibus y AI Act 2026: qué cambia para tu empresa, qué no y por qué actuar ahora

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

El MASC en la práctica: qué tienes que hacer antes de demandar en 2026

Guillermo Passas Varo, socio fundador de PASSAS
Datos

¿Cuánto cuesta un abogado para tu startup en España? Precios reales en 2026

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Estafa o incumplimiento de contrato: cómo distinguirlo en 2026

Guillermo Passas Varo, socio fundador de PASSAS
IA

AI Act para startups: proveedor, responsable del despliegue o proveedor accidental

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Cuándo necesitas abogado en un monitorio: los tres momentos en que ir solo es un error

Guillermo Passas Varo, socio fundador de PASSAS
Litigación

Cómo consultar el estado de tu juicio en Andalucía en 2026 (sin llamar a tu abogado)

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

Me ha llegado un Burofax: Guía de actuación legal y pasos a seguir 2026

David Sánchez Lorenzo, of counsel de PASSAS
Litigación

¿Cómo reclamar una factura de hasta 2.000 euros sin abogado? (Guía 2026)

Reserva tu videoconsulta con un abogado. Hoy.

60 minutos por Google Meet con un abogado colegiado especializado en inteligencia artificial, datos, litigación o derecho internacional. 90 €, IVA incluido, descontables de la primera factura si finalmente aceptamos tu encargo. Sales con criterio jurídico y con el precio cerrado de lo que venga después.

Elige abogado y hora en el calendario. Sin formularios previos, sin llamadas comerciales.