Aplazado no significa cancelado: Lo que la Ley de IA de la UE ya exige mientras todos esperan hasta 2027

Introducción

Un acuerdo político que aplaza las obligaciones de alto riesgo de la Ley de IA de la UE hasta diciembre de 2027 ha llevado a muchas organizaciones a considerar toda la regulación como un «problema para el año que viene». Esa interpretación es incorrecta y genera una exposición real. El aplazamiento cubre un capítulo específico de la Ley. Varias otras obligaciones nunca fueron afectadas y algunas ya están en vigor.

Confundir un retraso puntual con una prórroga general es un error comprensible cuando los titulares simplifican «retraso en las normas de la Ley de IA» sin matices. El riesgo práctico es que una organización deje de prepararse y luego descubra que las disposiciones que siguen aplicando —deberes de transparencia, prácticas prohibidas y obligaciones para proveedores de IA de propósito general— nunca formaron parte del aplazamiento. Este artículo explica qué cubre realmente el aplazamiento, qué queda intacto y qué implica para el trabajo de gobernanza de IA que ya debería estar en marcha.

Conclusión 1: Solo se aplazaron las obligaciones sobre sistemas de alto riesgo del Capítulo III, no toda la Ley. Los sistemas de alto riesgo independientes del Anexo III pasan a diciembre de 2027 y los sistemas integrados del Anexo I a agosto de 2028, mientras que los demás capítulos siguen su calendario original.

Conclusión 2: Las obligaciones de transparencia del Artículo 50 no se retrasaron y ya están activas. Informar sobre la interacción con IA y etiquetar contenido generado por IA son obligaciones actuales, no futuras.

Conclusión 3: Las obligaciones para proveedores de modelos de IA de propósito general no se vieron afectadas por el aplazamiento. Los deberes de documentación, transparencia y seguridad para estos proveedores aplican desde antes de que se propusiera el retraso de alto riesgo.

Conclusión 4: Las prácticas de IA prohibidas siguen estando vetadas, independientemente del calendario de alto riesgo. El aplazamiento afecta a cuándo los sistemas de alto riesgo necesitan evaluación de conformidad, no a si se permiten prácticas de riesgo inaceptable.

Conclusión 5: La infraestructura de gobernanza que se construya ahora para transparencia y documentación servirá para la preparación de alto riesgo más adelante. Esperar hasta la fecha límite de 2027 implica reconstruir la misma capacidad dos veces, con más presión la segunda vez.

Resumen Ejecutivo

La enmienda Digital Omnibus a la Ley de IA de la UE aplazó la aplicación de las obligaciones de sistemas de alto riesgo, actualmente hasta diciembre de 2027 para sistemas independientes y agosto de 2028 para sistemas integrados en productos regulados, debido a la falta de estándares técnicos y directrices finalizadas. Ese aplazamiento es real y específico: se aplica al Capítulo III. No afecta las prohibiciones de prácticas vetadas de la Ley, ni las obligaciones para proveedores de modelos de IA de propósito general, ni los requisitos de transparencia sobre contenido generado por IA y divulgación de interacción con IA, varios de los cuales ya son vinculantes. Para las organizaciones que están desarrollando programas de gobernanza de IA, la implicación práctica es que la fecha de 2027 no es el plazo correcto si el objetivo es tratar todas las obligaciones de la Ley de IA como pendientes. Algunas ya aplican hoy.

Qué aplazó realmente el Digital Omnibus

El mecanismo de aplazamiento se introdujo específicamente porque los estándares técnicos y las herramientas de evaluación de conformidad necesarias para poner en práctica las obligaciones sobre sistemas de alto riesgo no estaban listos a tiempo para el calendario original, no porque hayan cambiado los objetivos de la política subyacente.

Un retraso puntual en el Capítulo III, no un reinicio de la Ley

El aplazamiento se aplica a las obligaciones específicas que recaen sobre los sistemas de IA de alto riesgo del Capítulo III: evaluación de conformidad, documentación técnica y el régimen completo de cumplimiento al que están sujetos los sistemas de los Anexos III y I. Todo lo que queda fuera de ese capítulo —prohibiciones, obligaciones para modelos de propósito general, deberes de transparencia— sigue el calendario que la Ley estableció originalmente, sin verse afectado por el acuerdo político que movió las fechas de alto riesgo.

Las fechas límite existen precisamente porque los estándares aún están en desarrollo

Las nuevas fechas funcionan como límites: las obligaciones de alto riesgo aplican una vez que los estándares y directrices necesarios estén listos, con diciembre de 2027 y agosto de 2028 como plazos máximos. Este enfoque es importante porque indica que los reguladores esperan que las organizaciones sigan preparándose durante la prórroga, en lugar de tratarla como una pausa indefinida.

Qué ya está en vigor, haya aplazamiento o no

Varias obligaciones quedan completamente fuera del Capítulo III y han aplicado, o empezado a aplicar, según el calendario original.

Las prácticas prohibidas han estado vetadas desde el principio

La prohibición de la Ley sobre prácticas de IA de riesgo inaceptable entró en vigor con su propio calendario anticipado y nunca formó parte de la discusión sobre el aplazamiento de alto riesgo. Una organización que use o desarrolle una aplicación de IA prohibida no está esperando a 2027 para incumplir. Ya lo está haciendo.

Las obligaciones para modelos de IA de propósito general son anteriores al aplazamiento

Los proveedores de modelos de IA de propósito general están sujetos a obligaciones de documentación, transparencia y seguridad desde antes de que se propusiera el Digital Omnibus. Estas obligaciones siguen sin cambios, lo que significa que cualquier organización que dependa de modelos de propósito general —que hoy en día son la mayoría de las que usan IA de alguna forma— está bajo requisitos que nunca estuvieron en discusión para ser aplazados.

Las obligaciones de transparencia y divulgación ya aplican

Los requisitos de informar a las personas cuando interactúan con un sistema de IA y de que el audio, imagen, video o texto generado por IA lleve una indicación legible por máquina de su origen, aplican según el calendario original de la Ley y no fueron modificados por el Omnibus. Una organización que implemente un sistema de IA orientado al cliente sin abordar estos deberes no está en un periodo de gracia.

Por qué tratar el aplazamiento como una pausa cuesta más después

Una organización que detiene todo el trabajo de gobernanza de IA porque «la fecha límite se movió a 2027» comete dos errores a la vez: ignora las obligaciones que nunca se movieron y descarta el trabajo previo que habría facilitado cumplir con la fecha límite de alto riesgo.

La documentación y los registros creados ahora no son trabajo perdido

La capacidad de registro, control de acceso y auditoría que los sistemas de alto riesgo necesitarán bajo el Capítulo III se solapa en gran medida con lo que ya requieren las obligaciones de transparencia y para modelos de propósito general. Construir esa capacidad ahora, en respuesta a obligaciones ya activas, significa que el trabajo de cumplimiento de alto riesgo partirá de una base existente y no desde cero.

La prórroga de 16 meses es una ventana de planificación, no unas vacaciones

Los reguladores otorgaron el aplazamiento porque las herramientas de implementación no estaban listas, no porque concluyeran que las organizaciones necesitaban menos tiempo de preparación. Tratar la prórroga como tiempo para relajarse lleva precisamente a la carrera de último minuto que el aplazamiento pretendía evitar.

Cómo construir la gobernanza de IA en torno a lo que realmente aplica hoy

El punto de partida práctico es separar el calendario de obligaciones de la Ley de IA en lo que ya está vigente —prácticas prohibidas, deberes para modelos de propósito general, y requisitos de transparencia y etiquetado— y lo que sigue un calendario extendido hasta 2027 y 2028. El trabajo de gobernanza debe priorizarse de inmediato en la primera lista y diseñarse para que se extienda de forma natural a la segunda, en lugar de esperar una fecha límite que, para la mayoría de las organizaciones que ya usan IA, no es la que más importa ahora.

Cómo una Data Control Plane respalda las obligaciones de gobernanza de IA ya vigentes

Cumplir con las obligaciones de transparencia, documentación y gestión de acceso que ya aplican, y prepararse para las que vendrán, depende de una misma capacidad fundamental: saber exactamente qué datos ha tocado un sistema o agente de IA, bajo la autorización de quién, y poder presentar ese registro cuando se solicite.

La Data Control Plane de Kiteworks aplica controles de confianza cero basados en datos a cada acción que realice cualquier usuario o agente de IA en todos los canales, incluidos correo electrónico, uso compartido de archivos, APIs y los propios agentes de IA, y captura cada una en un registro de auditoría inalterable y sin muestreo que se integra directamente con las herramientas de SIEM. Como el registro es completo y nunca se toma por muestras, las organizaciones pueden presentar un historial detallado y consultable de acceso y actividad de datos relacionados con IA, tal como exigen las obligaciones actuales de transparencia y documentación, y como exigirán con mayor detalle los requisitos de sistemas de alto riesgo en el futuro. La gobernanza construida sobre esta base ahora no necesita rehacerse cuando lleguen las fechas límite de 2027 y 2028.

Las organizaciones que quieran ver cómo la evidencia continua y multicanal respalda sus obligaciones actuales de gobernanza de IA pueden solicitar una demo personalizada para ver cómo se aplica a sus propias implementaciones de IA.

Preguntas frecuentes

Solo se aplazaron las obligaciones sobre sistemas de alto riesgo del Capítulo III, pasando a diciembre de 2027 para los sistemas independientes del Anexo III y a agosto de 2028 para los sistemas integrados del Anexo I. Todos los demás capítulos y obligaciones mantienen su calendario original.

Las prácticas de IA prohibidas siguen estando vetadas, los proveedores de modelos de IA de propósito general deben cumplir con deberes de documentación y transparencia, y los requisitos de transparencia del Artículo 50 para informar sobre interacciones con IA y etiquetar el contenido generado ya están activos.

Las organizaciones deben informar a los usuarios cuando interactúan con un sistema de IA y asegurarse de que el audio, imágenes, video o texto generados por IA lleven un etiquetado legible por máquina, ya que estos deberes nunca se aplazaron y actualmente son vinculantes.

Muchas obligaciones ya están activas, y la documentación, los registros y los controles de acceso desarrollados para los requisitos de transparencia y modelos de propósito general se solapan con las necesidades futuras de alto riesgo, evitando esfuerzos duplicados y presión de cumplimiento de última hora.

Comienza ahora.

Es fácil comenzar a asegurar el cumplimiento normativo y gestionar eficazmente los riesgos con Kiteworks. Únete a las miles de organizaciones que confían en cómo intercambian datos confidenciales entre personas, máquinas y sistemas. Empieza hoy mismo.

Compartir
Twittear
Compartir
Explore Kiteworks