Guía completa: AI Act tras el Ómnibus digital ¿qué debe hacer una empresa ahora?
El Reglamento (UE) 2026/1744 no liberó a las empresas de gobernar la IA. Reordenó plazos, responsabilidades y elevó la importancia de contar con evidencia de control antes de escalar.
IMPORTANTE: Esta guía no es asesoramiento jurídico individual ni reemplaza una evaluación legal aplicable a un país, sector, sistema de IA o tratamiento de datos específico. Tampoco es un manual técnico para desarrollar modelos de IA.
La regulación europea de inteligencia artificial ya afecta decisiones que muchas empresas están tomando hoy: copilotos internos, chatbots, contenido sintético, automatizaciones y agentes conectados a datos o sistemas críticos.
Esta guía explica qué cambió con el Reglamento (UE) 2026/1744 —el Ómnibus digital sobre IA— y qué debe hacer una organización para usar IA con responsabilidad, trazabilidad y capacidad de escalar.
El Ómnibus no detuvo el AI Act. Reordenó plazos y ajustó obligaciones, especialmente para sistemas de alto riesgo. La empresa que espera hasta 2027 o 2028 para ordenar sus usos de IA llega tarde a la conversación que ya deben liderar el directorio, tecnología, legal, RR. HH., marketing y operaciones.
Qué vas a encontrar
Descargá la guía y convertí la incertidumbre regulatoria en una agenda concreta de decisiones, controles y próximos pasos.
El calendario claro del AI Act: qué obligaciones ya aplican, cuáles comienzan después y qué implica cada fecha.
Qué cambió con el Reglamento (UE) 2026/1744 y qué permanece vigente.
Una explicación ejecutiva de los roles legales: proveedor, responsable del despliegue, importador, distribuidor y fabricante.
Las prácticas prohibidas por el artículo 5 y los casos que requieren revisión inmediata.
Transparencia para chatbots, deepfakes, contenido sintético, biometría y reconocimiento de emociones.
Cómo implementar alfabetización en IA sin reducirla a un curso genérico o un certificado.
Las siete acciones que una empresa debe iniciar ahora: inventario, clasificación de riesgo, datos, contratos, supervisión humana, gobierno y evidencia de control.
Un plan práctico de 30, 60 y 90 días para PyMEs y organizaciones medianas o grandes.
27 preguntas frecuentes sobre ChatGPT, Copilot, Gemini, Claude, RGPD, sanciones, agentes, alto riesgo y alcance extraterritorial.
Una checklist ejecutiva para evaluar el estado actual de la organización.
La matriz “Escalera de adopción de IA vs. controles mínimos”: desde el uso puntual hasta agentes autónomos.
Te recomiendo leer este artículo
La idea principal
Postergar ciertas obligaciones de alto riesgo no habilita una adopción improvisada.
La empresa necesita actuar ahora sobre sus sistemas y casos de uso: saber qué IA utiliza, con qué datos trabaja, quién la supervisa, qué decisiones puede afectar, cómo informa a las personas y qué evidencia conserva.
La guía propone un enfoque proporcional. Una PyME no necesita crear burocracia innecesaria; necesita identificar sus usos relevantes, asignar responsables, proteger información y establecer controles acordes a su nivel de autonomía y riesgo.
¿Para quién es?
CEOs, directorios y dueños de empresa que necesitan tomar decisiones informadas sobre IA.
Responsables de innovación, tecnología, datos, transformación digital y ciberseguridad.
Equipos legales, compliance, compras y protección de datos.
Líderes de RR. HH., marketing, ventas y operaciones que ya utilizan IA en procesos cotidianos.
PyMEs latinoamericanas que venden, operan o generan resultados vinculados con la Unión Europea.
Consultores y profesionales que buscan un marco claro para conversar con clientes y equipos sobre gobierno de IA.
Te recomiendo un programa ejecutivo para PYMEs
Esta guía te ayudará a responder preguntas concretas
¿Mi empresa debe hacer algo si usa ChatGPT, Copilot, Gemini o Claude?
¿Hay que avisar que un chatbot usa IA?
¿Toda imagen o texto generado con IA debe etiquetarse?
¿Puede RR. HH. usar IA para evaluar candidatos o emociones?
¿Qué pasa si un agente accede al CRM, correo, ERP o datos de clientes?
¿Qué obligaciones comenzaron en agosto de 2026?
¿Qué se postergó hasta 2027 y 2028?
¿Qué evidencia debería pedir el directorio?
Para quién no es
No es asesoramiento jurídico individual ni reemplaza una evaluación legal aplicable a un país, sector, sistema de IA o tratamiento de datos específico. Tampoco es un manual técnico para desarrollar modelos de IA.
Es una guía de criterio ejecutivo: permite comprender el marco, formular mejores preguntas, priorizar controles y preparar decisiones responsables.
¿Qué incluye?
Guía ejecutiva digital.
Calendario normativo 2025–2030.
Matrices de roles, riesgos y controles.
Plan de acción de 30, 60 y 90 días.
Checklist de preparación empresarial.
FAQ jurídico-operativas.
Referencias a normativa y fuentes oficiales europeas.
Marco complementario: “La escalera de adopción de IA”, de Oscar Schmitz.
Incorporá esta guía a tu biblioteca de decisión
Descargá la guía y convertí la incertidumbre regulatoria en una agenda concreta de decisiones, controles y próximos pasos.
Preguntas frecuentes
¿Afecta a una empresa argentina o latinoamericana? Puede afectarla si ofrece IA en la UE, la despliega allí o las salidas se utilizan en la Unión. Analice el caso; la nacionalidad de la empresa no decide por sí sola.
¿Toda empresa que usa ChatGPT, Copilot, Gemini o Claude debe cumplir el AI Act? No con las mismas obligaciones. En uso profesional suele ser responsable del despliegue y debe analizar alcance, rol, datos y uso concreto.
¿Qué es ser proveedor? Desarrollar un sistema o modelo, o hacerlo desarrollar y comercializarlo bajo su propio nombre o marca.
¿Qué es un responsable del despliegue? Quien usa un sistema bajo su autoridad para una actividad profesional, salvo uso personal no profesional.
¿Qué empezó el 2 de agosto de 2026? Entre otras disposiciones, transparencia del artículo 50 y competencias de ejecución de autoridades. No el bloque completo de alto riesgo.
¿Qué se postergó? La aplicación del Capítulo III para alto riesgo: anexo III al 2 de diciembre de 2027; anexo I al 2 de agosto de 2028.
¿La empresa debe capacitar a todo el personal? Debe adoptar medidas proporcionales para personal y personas que operan o usan IA en su nombre. El alcance debe responder al rol y riesgo.
¿Hay certificados obligatorios de alfabetización? No. El artículo 4 no exige un certificado ni garantizar un nivel individual específico.
¿Alcanza con una política de IA? No. Una política sin inventario, formación, controles y evidencia es insuficiente como gobierno operativo.
¿Hay que avisar que un chatbot usa IA? El proveedor debe diseñar el sistema para informar al usuario, salvo que sea evidente. Quien lo despliega debería verificar contractualmente que la interfaz lo haga.
¿Hay que etiquetar toda imagen, video, audio o texto creado con IA? No. Depende del rol, del tipo de contenido, de su destino y de las excepciones del artículo 50. Las imágenes, audio y video que sean deepfakes tienen reglas específicas.
¿Qué es un deepfake? Contenido de imagen, audio o video generado o manipulado por IA que se parece a personas, objetos, lugares, entidades o hechos existentes y puede inducir erróneamente a creer que es auténtico.
¿Qué ocurre con contenido publicado antes del 2 de agosto? El régimen transitorio citado se dirige a proveedores de ciertos sistemas ya introducidos en el mercado y su marcado técnico. No elimina otras obligaciones aplicables al uso o publicación.
¿Puede RR. HH. usar IA para reconocer emociones de candidatos? El artículo 5 prohíbe en principio inferir emociones en el lugar de trabajo y educación, con excepciones limitadas por seguridad o razones médicas. Requiere análisis jurídico inmediato.
¿Puede usar IA para seleccionar candidatos? Puede tratarse de alto riesgo bajo el anexo III cuando aplique el régimen en 2027. Mientras tanto, siguen siendo relevantes RGPD, no discriminación, transparencia, datos y buena práctica de revisión humana.
¿Puede un agente conectarse a correo, CRM o ERP? Técnicamente sí; gobernarlo exige permisos mínimos, entorno de prueba, registros, límites de acción, autorización humana en operaciones sensibles y mecanismo de reversión.
¿Cómo se relacionan AI Act y RGPD? Se complementan. El AI Act no sustituye bases legales, derechos de los interesados, minimización, seguridad, evaluación de impacto ni transferencias del RGPD.
¿Qué debe exigirse por contrato al proveedor? Rol, documentación, medidas del artículo 50, datos y entrenamiento, seguridad, subencargados, transferencias, auditoría, incidentes, soporte, cambios de modelo, propiedad intelectual y salida del servicio.
¿Qué evidencia conviene guardar? Inventario, clasificación, decisiones de aprobación, formación, evaluaciones, avisos, contratos, configuraciones, pruebas, logs pertinentes e incidentes.
¿Qué significa que un proveedor diga “AI Act compliant”? Es una afirmación que debe desagregarse por sistema, rol, fecha, obligación y evidencia. No transfiere automáticamente la responsabilidad del desplegador.
¿Puede haber sanción desde el primer día? La autoridad aplicará las disposiciones ya aplicables. La sanción y la medida dependen de la infracción, gravedad, duración y régimen nacional de ejecución; no se presume el máximo.
¿Cuáles son las sanciones máximas? El artículo 99 prevé hasta 35 millones de euros o 7 % de facturación anual mundial para prohibiciones; hasta 15 millones o 3 % para otras infracciones; y hasta 7,5 millones o 1 % por información incorrecta, incompleta o engañosa, según la categoría. Para PyMEs y startups, se aplica el menor entre importe y porcentaje en los apartados pertinentes; los Estados deben considerar su viabilidad económica.
¿Las PyMEs tienen una exención? No una exención general. El Reglamento pide proporcionalidad, contempla simplificaciones y exige considerar sus intereses y viabilidad.
¿Quién supervisa en España? La supervisión combina autoridades nacionales competentes y la Oficina de IA para ámbitos que le corresponden, en especial GPAI. AESIA es una referencia institucional española; la competencia concreta depende del sistema y el marco nacional aplicable.
¿Qué pasa si sospecho que uso un sistema de alto riesgo? No espere a 2027: pause expansiones sensibles si corresponde, documente el caso, valide rol y clasificación, revise proveedor, datos, supervisión y plan de preparación.
¿Qué debe revisar el directorio trimestralmente? Inventario, nuevos casos de alto impacto, incidentes, proveedores críticos, controles de agentes, métricas de alfabetización, excepciones y preparación de alto riesgo.
¿El código de prácticas o una guía de la Comisión es obligatorio? Las guías interpretan y los códigos pueden ser voluntarios. Son herramientas útiles, pero el deber legal nace del Reglamento y de la normativa aplicable.
Catálogos de prompts que te pueden ser de mucha utilidad
Normativa y fuentes oficiales
Reglamento (UE) 2026/1744 — texto oficial en BOE, arts. 1 y 4: modificaciones, artículo 4, artículo 5, artículo 111 y artículo 113.
Reglamento (UE) 2024/1689 — AI Act, EUR-Lex (consultar versión consolidada vigente al 27 de julio de 2026).
Reglamento General de Protección de Datos, Reglamento (UE) 2016/679.
Guías de transparencia del artículo 50, Comisión Europea, publicadas el 20 de julio de 2026.
AESIA — Agencia Española de Supervisión de Inteligencia Artificial.
Oscar Schmitz, La escalera de adopción de IA (2025): marco empresarial de madurez y controles. No es fuente jurídica.











