IA · Normativa

Las obligaciones de alto riesgo de la EU AI Act, aquellas para las que todos corrían hacia el 2 de agosto de 2026, fueron retrasadas por el Digital Omnibus: los sistemas Annex III independientes aplican ahora desde el 2 de diciembre de 2027, y la IA integrada en productos regulados desde el 2 de agosto de 2028. El Parlamento Europeo respaldó el retraso el 16 de junio de 2026, y el Consejo dio su adopción final el 29 de junio de 2026. Esto no es una tregua: las prohibiciones aplican desde febrero de 2025 y las obligaciones GPAI desde agosto de 2025. Solo se movió el plazo más duro.

Datos clave

  • Prohibiciones EU AI Act: en vigor desde el 2 de febrero de 2025.
  • Obligaciones GPAI EU AI Act: en vigor desde el 2 de agosto de 2025.
  • Obligaciones de alto riesgo EU AI Act: retrasadas al 2 de diciembre de 2027 (Annex III) y al 2 de agosto de 2028 (Annex I), con adopción final del Consejo el 29 de junio de 2026.
  • SDAIA saudí: AI Ethics Principles + Generative AI Guidelines, ya activas.
  • PL 2338 de Brasil: basada en riesgo, similar a la EU AI Act, en la Cámara de Diputados.
  • Ningún marco único cubre los tres regímenes a la vez.

El punto que mucha gente pasa por alto: la AI Act no se preocupa de quién escribió el modelo. Si has comprado una herramienta de IA y la usas en ámbitos como selección de personal, crédito, acceso a servicios o cualquier otra partida de la lista de alto riesgo, la obligación recae sobre ti como deployer, no solo sobre el proveedor. "Solo usamos ChatGPT / una funcionalidad SaaS" no es una defensa. Es la brecha más común que veo.

Tres regímenes, tres relojes, y no están sincronizados

La EU AI Act acaba de mover su fecha más dura, pero no es la única norma sobre IA que importa este año.

En el Golfo, aún no existe una ley única sobre IA, pero el stack normativo se está estrechando: la Carta UAE sobre IA, la guía del banco central sobre IA/ML para instituciones financieras, y el Estándar de Garantía de la Información, que ya incluye la IA en su ámbito. En Arabia Saudita, SDAIA gestiona la gobernanza nacional de IA con ISO 42001 y una ley específica esperada en los próximos años. Arabia Saudita ha declarado 2026 como su "Año de la IA".

En Brasil, el PL 2338, un marco basado en riesgo parcialmente modelado sobre la EU AI Act, ha superado el Senado y avanza en la Cámara de Diputados. Y no puedes esperar a que sea ley: la LGPD ya regula los datos que tus sistemas de IA procesan.

Qué hacer concretamente antes de agosto

Construye primero el inventario. Cataloga cada sistema de IA que desarrolles, adquieras o que hayas incorporado silenciosamente en un producto SaaS, incluida la "shadow AI" que tus equipos adoptaron sin decírtelo. Suele llevar unos días y es el paso individualmente más valioso.

Clasifica por riesgo, no por hype. La mayoría de lo que usas es de bajo riesgo y requiere poco más que transparencia. Un número reducido de casos de uso, cualquier cosa que toque los derechos, el empleo o la seguridad de las personas, lleva las obligaciones reales.

Pon un ser humano en el bucle donde importa. Para los usos de alto riesgo, documenta quién revisa el output, cuándo y cómo puede anularlo.

Conserva los registros que puedas entregar. Logging, documentación técnica básica y una nota sobre los datos que usa cada sistema de alto riesgo.

Revisa los contratos con proveedores. Tus proveedores de IA deben decirte cómo cumplen ellos la AI Act. Si un contrato está en silencio sobre la AI Act, es una conversación pendiente en la próxima renovación.

En resumen

Trátalo como un programa, no como una emergencia. Las empresas que gestionen bien la AI Act no serán las que más gastaron, serán las que inventariaron pronto, dimensionaron el esfuerzo al riesgo real y convirtieron "podemos demostrar que nuestra IA está gobernada" en algo que un comprador enterprise nervioso realmente quiere escuchar.


The Tek Atelier construye programas de gobernanza de IA proporcionados y listos para el board en el Golfo, América Latina y Europa. Contáctame.

// Sobre el autor

Mario Pucciarelli es el fundador de The Tek Atelier. 25 años en tecnología enterprise, 12 de ellos viviendo y trabajando en el Golfo como presencia in-region para multinacionales estadounidenses y europeas en ciberseguridad, identidad, IA, IT y telco. CISSP, Ingeniero Aeronáutico, Executive MBA (Universidad de Bolonia). Trabaja en inglés, italiano, español y portugués.

Sobre la práctica →

¿Quieres saber cómo afecta esto a tu empresa?

Reserva una llamada