Actualizado al ómnibus de junio de 2026

Plazos del Reglamento de IA

Dos obligaciones se movieron. El resto pasó a ser exigible el 2 de agosto de 2026 - incluidas las que realmente tienen la mayoría de los productos de chatbot y generativos.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

La mayoría de las tablas de plazos que vas a encontrar están mal. El ómnibus de junio de 2026 movió dos de estas fechas y dejó el resto igual. Las guías publicadas antes de junio de 2026 - que siguen siendo la mayoría - dicen a los proveedores de alto riesgo que ya van tarde, y a quienes construyen chatbots que les quedan otros dieciocho meses. Las dos cosas son lo contrario de la verdad.

Aquí está cada fecha del Reglamento de IA que importa, tal como queda tras el ómnibus. Primero las obligaciones vivas, porque son las que pueden costarte algo este trimestre.

Exigibles ya

ObligaciónAplicable desdeExigibleA quién
Artículo 5 - prácticas prohibidas2 feb 20252 ago 2026Todo el mundo
Artículo 4 - alfabetización en materia de IA2 feb 20252 ago 2026Proveedores y responsables del despliegue
Artículo 50 - transparencia2 ago 20262 ago 2026Chatbots, sistemas generativos, ultrafalsificaciones
Artículo 53 - proveedores de GPAI2 ago 20252 ago 2026Proveedores de modelos de uso general
Marco de gobernanza y sanciones2 ago 20252 ago 2026Autoridades nacionales

Fíjate en el patrón de esa tabla. Cuatro conjuntos de obligaciones distintos se hicieron aplicables en momentos distintos de 2025, y todos ellos pasaron a ser exigibles el mismo día: el 2 de agosto de 2026. Esa es la fecha en que los reguladores obtuvieron facultades sancionadoras. Antes eran deberes sin dientes. Después, deberes con dientes.

Qué prohíbe realmente el artículo 5

La identificación biométrica remota en tiempo real en espacios de acceso público con fines policiales, sujeta a excepciones muy estrechas. La puntuación social por parte de autoridades públicas o por cuenta de ellas. El reconocimiento de emociones en el trabajo y en la educación. El rastreo indiscriminado de imágenes faciales para construir bases de datos de reconocimiento. La manipulación abusiva de grupos vulnerables. La actuación policial predictiva basada únicamente en la elaboración de perfiles.

Son prohibiciones, no obligaciones. No hay documentación que las haga admisibles.

Qué exige realmente el artículo 50

Si lanzas un chatbot, este es tu plazo y ya ha pasado. El arreglo suele ser una línea de texto en el saludo. Es la obligación más barata de satisfacer de todo el reglamento y la que más se ha pasado por alto, porque nunca se presentó como un plazo: llegó dentro de un paquete que a todo el mundo le dijeron que se había aplazado.

Aplazado por el ómnibus

ObligaciónEraAhoraA quién
Alto riesgo del anexo III - artículos 9-15, 17, 43, 49, 732 ago 20262 dic 2027Empleo, crédito, educación, servicios esenciales, aplicación de la ley, migración, justicia, biometría, infraestructuras críticas
Alto riesgo del anexo I - IA en productos regulados2 ago 2027Ago 2028Productos sanitarios, maquinaria, vehículos, juguetes y otros productos con marcado CE

Esta es la parte que se contó como «la UE aplazó el Reglamento de IA». Es real y es significativa - pero solo se aplica a estas dos filas.

Aplazado no es lo mismo que lejano. Una evaluación de la conformidad, un expediente técnico completo del anexo IV y un sistema de gestión de riesgos que funcione le llevan de doce a dieciocho meses a un equipo pequeño, y la cola de un organismo notificado no es algo que puedas comprimir con presupuesto. Diciembre de 2027 significa delimitar el alcance en 2026 y empezar el trabajo en la primera mitad de 2027. Los equipos que tomen el aplazamiento por dieciocho meses de silencio los gastarán en descubrir que el evaluador está lleno.

Qué deben los proveedores de alto riesgo, y cuándo

Si caes en el anexo III como proveedor, este es el conjunto completo. Todo ello llega el 2 de diciembre de 2027.

ArtículoObligaciónPlazo realista de preparación
Art. 9Sistema de gestión de riesgos, continuo y documentado a lo largo de todo el ciclo de vida3-6 meses
Art. 10Gobernanza de datos - conjuntos de entrenamiento y de prueba examinados en busca de sesgos2-4 meses, más con una auditoría externa
Art. 11Documentación técnica (anexo IV)2-4 meses
Art. 12Registro automático de eventos, completo y conservadoSemanas, si ya existe el registro
Art. 13Instrucciones de uso para tus responsables del despliegue2-4 semanas
Art. 14Supervisión humana desde el diseño - una persona tiene que poder entender y anularTrabajo de producto, presupuesta un trimestre
Art. 15Precisión, solidez y ciberseguridad, documentadas2-3 meses
Art. 17Sistema de gestión de la calidad3-6 meses
Art. 43Evaluación de la conformidad y marcado CEDepende de la cola del organismo notificado
Art. 49Registro en la base de datos de la UEDías, una vez que existe lo demás
Art. 73Procedimiento de notificación de incidentes graves1-2 semanas

Suma todo eso con honestidad y diciembre de 2027 deja de parecer generoso. El artículo 13 merece adelantarse al margen del plazo: tus clientes empresariales son responsables del despliegue con sus propias obligaciones del artículo 26, y no pueden cumplirlas sin documentación tuya. Producirla pronto convierte una obligación en un activo comercial.

Deberes del responsable del despliegue - artículo 26

Si usas el sistema de alto riesgo de otro en lugar de suministrar uno, tu conjunto es mucho más pequeño y también llega el 2 de diciembre de 2027:

Sin evaluación de la conformidad. Sin marcado CE. Sin registro en la base de datos de la UE. Si te han presupuestado eso siendo responsable del despliegue, revisa otra vez tu rol.

Sanciones, y la cifra que todo el mundo entiende al revés

InfracciónTecho para grandes empresas
Prácticas prohibidas (art. 5)35 millones de euros o el 7 % del volumen de negocios anual mundial, lo que sea mayor
La mayoría de las demás obligaciones15 millones de euros o el 3 %, lo que sea mayor
Facilitar información incorrecta a las autoridades7,5 millones de euros o el 1 %, lo que sea mayor

El artículo 99(6) lo invierte para las pymes y las empresas emergentes: la multa es la menor de las dos cifras, no la mayor. Para una empresa con 1,4 millones de euros de volumen de negocios, el techo de una infracción de nivel 2 son unos 42.000 euros, no 15 millones. Casi todos los artículos que vas a leer citan a las empresas pequeñas la cifra de las grandes, lo que produce una mezcla de pánico y desconexión - y ninguna de las dos cosas produce cumplimiento.

El coste realista a corto plazo para una empresa pequeña nunca fue la multa. Es el cuestionario de compras corporativas que no sabes responder y el contrato que se atasca en el departamento jurídico del comprador. Eso ocurre años antes de que un regulador haya oído tu nombre, y ocurre constantemente.

Fechas que merece la pena poner en el calendario

¿Cuáles de estos te aplican?

Cinco preguntas más tu correo electrónico, resultado al instante. O ejecuta la evaluación ramificada completa - hasta 33 preguntas, o 41 con el Document Pack - para obtener un informe de brechas personalizado con tus obligaciones y tus plazos, artículo por artículo.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.