La mayoría de las tablas de plazos que vas a encontrar están mal. El ómnibus de junio de 2026 movió dos de estas fechas y dejó el resto igual. Las guías publicadas antes de junio de 2026 - que siguen siendo la mayoría - dicen a los proveedores de alto riesgo que ya van tarde, y a quienes construyen chatbots que les quedan otros dieciocho meses. Las dos cosas son lo contrario de la verdad.
Aquí está cada fecha del Reglamento de IA que importa, tal como queda tras el ómnibus. Primero las obligaciones vivas, porque son las que pueden costarte algo este trimestre.
Exigibles ya
| Obligación | Aplicable desde | Exigible | A quién |
|---|---|---|---|
| Artículo 5 - prácticas prohibidas | 2 feb 2025 | 2 ago 2026 | Todo el mundo |
| Artículo 4 - alfabetización en materia de IA | 2 feb 2025 | 2 ago 2026 | Proveedores y responsables del despliegue |
| Artículo 50 - transparencia | 2 ago 2026 | 2 ago 2026 | Chatbots, sistemas generativos, ultrafalsificaciones |
| Artículo 53 - proveedores de GPAI | 2 ago 2025 | 2 ago 2026 | Proveedores de modelos de uso general |
| Marco de gobernanza y sanciones | 2 ago 2025 | 2 ago 2026 | Autoridades nacionales |
Fíjate en el patrón de esa tabla. Cuatro conjuntos de obligaciones distintos se hicieron aplicables en momentos distintos de 2025, y todos ellos pasaron a ser exigibles el mismo día: el 2 de agosto de 2026. Esa es la fecha en que los reguladores obtuvieron facultades sancionadoras. Antes eran deberes sin dientes. Después, deberes con dientes.
Qué prohíbe realmente el artículo 5
La identificación biométrica remota en tiempo real en espacios de acceso público con fines policiales, sujeta a excepciones muy estrechas. La puntuación social por parte de autoridades públicas o por cuenta de ellas. El reconocimiento de emociones en el trabajo y en la educación. El rastreo indiscriminado de imágenes faciales para construir bases de datos de reconocimiento. La manipulación abusiva de grupos vulnerables. La actuación policial predictiva basada únicamente en la elaboración de perfiles.
Son prohibiciones, no obligaciones. No hay documentación que las haga admisibles.
Qué exige realmente el artículo 50
- 50(1) - los sistemas que interactúan directamente con personas deben informar de que son IA, en la primera interacción o antes, salvo que resulte evidente para una persona razonablemente atenta.
- 50(2) - los proveedores de sistemas generativos deben marcar la salida sintética como generada artificialmente, en un formato legible por máquina. Este deber recae en el proveedor del sistema generativo, no en todo el que usa uno.
- 50(4) - los responsables del despliegue deben revelar las ultrafalsificaciones, y deben revelar el texto generado por IA que se publique para informar al público sobre asuntos de interés público - salvo que el contenido haya pasado por una revisión humana y una persona asuma la responsabilidad editorial de su publicación.
Si lanzas un chatbot, este es tu plazo y ya ha pasado. El arreglo suele ser una línea de texto en el saludo. Es la obligación más barata de satisfacer de todo el reglamento y la que más se ha pasado por alto, porque nunca se presentó como un plazo: llegó dentro de un paquete que a todo el mundo le dijeron que se había aplazado.
Aplazado por el ómnibus
| Obligación | Era | Ahora | A quién |
|---|---|---|---|
| Alto riesgo del anexo III - artículos 9-15, 17, 43, 49, 73 | 2 ago 2026 | 2 dic 2027 | Empleo, crédito, educación, servicios esenciales, aplicación de la ley, migración, justicia, biometría, infraestructuras críticas |
| Alto riesgo del anexo I - IA en productos regulados | 2 ago 2027 | Ago 2028 | Productos sanitarios, maquinaria, vehículos, juguetes y otros productos con marcado CE |
Esta es la parte que se contó como «la UE aplazó el Reglamento de IA». Es real y es significativa - pero solo se aplica a estas dos filas.
Aplazado no es lo mismo que lejano. Una evaluación de la conformidad, un expediente técnico completo del anexo IV y un sistema de gestión de riesgos que funcione le llevan de doce a dieciocho meses a un equipo pequeño, y la cola de un organismo notificado no es algo que puedas comprimir con presupuesto. Diciembre de 2027 significa delimitar el alcance en 2026 y empezar el trabajo en la primera mitad de 2027. Los equipos que tomen el aplazamiento por dieciocho meses de silencio los gastarán en descubrir que el evaluador está lleno.
Qué deben los proveedores de alto riesgo, y cuándo
Si caes en el anexo III como proveedor, este es el conjunto completo. Todo ello llega el 2 de diciembre de 2027.
| Artículo | Obligación | Plazo realista de preparación |
|---|---|---|
| Art. 9 | Sistema de gestión de riesgos, continuo y documentado a lo largo de todo el ciclo de vida | 3-6 meses |
| Art. 10 | Gobernanza de datos - conjuntos de entrenamiento y de prueba examinados en busca de sesgos | 2-4 meses, más con una auditoría externa |
| Art. 11 | Documentación técnica (anexo IV) | 2-4 meses |
| Art. 12 | Registro automático de eventos, completo y conservado | Semanas, si ya existe el registro |
| Art. 13 | Instrucciones de uso para tus responsables del despliegue | 2-4 semanas |
| Art. 14 | Supervisión humana desde el diseño - una persona tiene que poder entender y anular | Trabajo de producto, presupuesta un trimestre |
| Art. 15 | Precisión, solidez y ciberseguridad, documentadas | 2-3 meses |
| Art. 17 | Sistema de gestión de la calidad | 3-6 meses |
| Art. 43 | Evaluación de la conformidad y marcado CE | Depende de la cola del organismo notificado |
| Art. 49 | Registro en la base de datos de la UE | Días, una vez que existe lo demás |
| Art. 73 | Procedimiento de notificación de incidentes graves | 1-2 semanas |
Suma todo eso con honestidad y diciembre de 2027 deja de parecer generoso. El artículo 13 merece adelantarse al margen del plazo: tus clientes empresariales son responsables del despliegue con sus propias obligaciones del artículo 26, y no pueden cumplirlas sin documentación tuya. Producirla pronto convierte una obligación en un activo comercial.
Deberes del responsable del despliegue - artículo 26
Si usas el sistema de alto riesgo de otro en lugar de suministrar uno, tu conjunto es mucho más pequeño y también llega el 2 de diciembre de 2027:
- Usar el sistema conforme a las instrucciones del proveedor
- Encomendar la supervisión humana a alguien competente, con autoridad para anular
- Asegurar que los datos de entrada sean pertinentes para la finalidad prevista
- Vigilar el funcionamiento y notificar los incidentes graves
- Conservar los registros que estén bajo tu control
- Informar a los trabajadores y a las personas afectadas
- Si eres un organismo público o prestas servicios públicos, realizar una evaluación de impacto sobre los derechos fundamentales conforme al artículo 27
Sin evaluación de la conformidad. Sin marcado CE. Sin registro en la base de datos de la UE. Si te han presupuestado eso siendo responsable del despliegue, revisa otra vez tu rol.
Sanciones, y la cifra que todo el mundo entiende al revés
| Infracción | Techo para grandes empresas |
|---|---|
| Prácticas prohibidas (art. 5) | 35 millones de euros o el 7 % del volumen de negocios anual mundial, lo que sea mayor |
| La mayoría de las demás obligaciones | 15 millones de euros o el 3 %, lo que sea mayor |
| Facilitar información incorrecta a las autoridades | 7,5 millones de euros o el 1 %, lo que sea mayor |
El artículo 99(6) lo invierte para las pymes y las empresas emergentes: la multa es la menor de las dos cifras, no la mayor. Para una empresa con 1,4 millones de euros de volumen de negocios, el techo de una infracción de nivel 2 son unos 42.000 euros, no 15 millones. Casi todos los artículos que vas a leer citan a las empresas pequeñas la cifra de las grandes, lo que produce una mezcla de pánico y desconexión - y ninguna de las dos cosas produce cumplimiento.
El coste realista a corto plazo para una empresa pequeña nunca fue la multa. Es el cuestionario de compras corporativas que no sabes responder y el contrato que se atasca en el departamento jurídico del comprador. Eso ocurre años antes de que un regulador haya oído tu nombre, y ocurre constantemente.
Fechas que merece la pena poner en el calendario
- Ya - los artículos 4, 5, 50 y 53 son exigibles. Si tienes un chatbot o generas contenido, esto es tarea de esta semana, no de 2027.
- T1 2027 - si eres de alto riesgo, consigue un presupuesto cerrado y un plazo de entrega de un organismo notificado. No para contratar, para saber.
- T2 2027 - último momento cómodo para empezar el trabajo de conformidad con vistas a una fecha de diciembre de 2027.
- 2 de diciembre de 2027 - se aplican las obligaciones de alto riesgo del anexo III.
- Agosto de 2028 - se aplican las obligaciones de alto riesgo del anexo I.
¿Cuáles de estos te aplican?
Cinco preguntas más tu correo electrónico, resultado al instante. O ejecuta la evaluación ramificada completa - hasta 33 preguntas, o 41 con el Document Pack - para obtener un informe de brechas personalizado con tus obligaciones y tus plazos, artículo por artículo.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.