Artículo · 030 · 27 Jul 2026

El 2 de agosto ya no es una fecha lejana: lo que exige el AI Act de alto riesgo en banca y seguros

AI Act · Anexo IIIDORA · NIS2Banca · Seguros

El 2 de agosto de 2026 comienza a aplicarse la mayor parte del marco de alto riesgo del Reglamento Europeo de IA para los sistemas del Anexo III — entre ellos los usados en evaluación de solvencia y concesión de créditos y seguros a personas físicas. Para entidades financieras y aseguradoras, la fecha llega solapada con DORA y con la próxima entrada en vigor de NIS2, lo que multiplica las obligaciones de documentación sobre un mismo incidente. A una semana de la fecha, la pregunta que importa no es si el calendario se va a mover otra vez — ya se aplazó una vez con el Digital Omnibus — sino qué parte de esto ya debería estar construida.

Qué entra en vigor exactamente el 2 de agosto

Tras el Digital Omnibus, el calendario del AI Act quedó fragmentado en fases. Las obligaciones de transparencia del artículo 50 —informar cuando un usuario interactúa con un sistema de IA— ya estaban fijadas para el 2 de agosto de 2026 y se mantienen. Lo que se aplazó al 2 de diciembre de 2027 fue el grueso de las obligaciones de alto riesgo del Anexo III para scoring crediticio y tarificación de seguros de vida y salud. Sin embargo, una parte sustancial del marco de alto riesgo sí entra en aplicación en agosto de 2026: gestión de riesgos, calidad de los datos de entrenamiento, documentación técnica, supervisión humana, medidas de ciberseguridad proporcionadas al riesgo, monitorización poscomercialización y, en muchos casos, registro en la base de datos de la UE.

El resultado práctico es un calendario escalonado que exige lectura fina caso por caso: no todo lo que suena a "alto riesgo en banca" tiene la misma fecha de entrada en vigor, y confundir el aplazamiento del scoring crediticio con un aplazamiento general del Anexo III es, como ya advertíamos en nuestro análisis del AI Act tras el Digital Omnibus, el error más caro que puede cometer un comité de riesgos este verano.

2 Ago 2026
Entrada en aplicación de transparencia (art. 50) y buena parte del marco de alto riesgo
2 Dic 2027
Fecha aplazada para scoring crediticio y tarificación de seguros de vida/salud
3
Marcos regulatorios que se solapan sobre un mismo incidente: AI Act, DORA, NIS2

El solapamiento con DORA y NIS2 no es casualidad de calendario

Para una entidad financiera o aseguradora, un incidente de seguridad en un sistema de IA de alto riesgo puede activar simultáneamente tres regímenes de notificación distintos: el reporte de incidente TIC bajo DORA, la notificación de incidente de ciberseguridad bajo NIS2 (una vez transpuesta, o de facto bajo el estándar europeo mientras España no la transponga) y las obligaciones de monitorización poscomercialización y notificación de incidentes graves del propio AI Act. Cada marco tiene su propio formato, plazo y destinatario regulatorio, aunque el hecho origen sea el mismo.

Esto no es un problema teórico. Ya lo señalábamos al hablar del plan del BCE contra los ciberriesgos de la IA: el supervisor europeo está explícitamente preocupado por la velocidad a la que la IA generativa reduce el tiempo entre descubrimiento y explotación de vulnerabilidades, y exige capacidad de respuesta y documentación rápidas. Triplicar el trabajo de reporting sobre el mismo incidente, en lugar de diseñar un proceso único que alimente los tres marcos desde una misma base de evidencia, es la manera más segura de que la organización falle en al menos uno de los tres plazos.

La solución no es elegir un marco y descuidar los otros dos. Es construir un único proceso de gestión de incidentes con un modelo de datos que capture desde el origen los campos que exige cada regulador — clasificación de gravedad, sistemas afectados, cronología, medidas de contención — y generar desde ahí las tres notificaciones en los formatos y plazos específicos de cada régimen.

Las dos decisiones que no pueden esperar a diciembre de 2027

Decisión 01
Inventario y clasificación de todos los sistemas de IA en producción
Antes de decidir qué está aplazado y qué no, hace falta un inventario completo de qué sistemas de IA operan hoy en la organización y en qué caso de uso del Anexo III encajan. Sin ese inventario, ninguna fecha del calendario —2026 o 2027— es procesable, porque no se sabe a qué sistemas aplica cada obligación.
Decisión 02
Supervisión humana real, no cosmética, en decisiones de crédito y seguros
La obligación de supervisión humana entra en aplicación en agosto de 2026 para buena parte del marco de alto riesgo, incluso donde el scoring crediticio específico se aplazó. Un revisor humano que aprueba el 98% de las decisiones del modelo sin capacidad real de auditar el criterio no cumple el estándar — y es precisamente lo que un supervisor va a probar primero.

Calendario de aplicación por tipo de obligación

ObligaciónFecha de aplicaciónAplica a scoring crediticio / seguros vida-salud
Transparencia (art. 50)2 agosto 2026Sí, sin aplazamiento
Gestión de riesgos y calidad de datos2 agosto 2026 (mayoría de casos Anexo III)Aplazado a diciembre 2027 específicamente para estos casos de uso
Supervisión humana y documentación técnica2 agosto 2026 (mayoría de casos Anexo III)Aplazado a diciembre 2027 específicamente para estos casos de uso
Marcado CE y registro en base de datos UEEscalonado, hasta 2027-2028Vinculado al calendario aplazado de cada caso de uso

Qué debería tener listo un comité de riesgos esta semana

  • Inventario cerrado de sistemas de IA en producción, clasificado por caso de uso del Anexo III y con la fecha de aplicación correcta por sistema — no una fecha genérica para "IA en banca".
  • Modelo de datos único de incidentes capaz de alimentar las notificaciones de AI Act, DORA y NIS2 desde una misma base de evidencia, evitando triplicar el trabajo de documentación bajo presión de plazo.
  • Evidencia real de supervisión humana en los sistemas ya sujetos a esta obligación desde agosto de 2026, con registro auditable de cuándo y por qué un revisor humano modificó o rechazó una decisión del modelo.
  • Plan de trabajo diferenciado para 2027 específicamente para scoring crediticio y tarificación de seguros vida/salud, sin usar el aplazamiento como excusa para no avanzar en calidad de datos y documentación técnica ya.

El titular "el AI Act se retrasa" es el más peligroso de este verano. Lo que entra en vigor el 2 de agosto afecta a cualquier sistema de IA de alto riesgo que no sea específicamente scoring crediticio o tarificación de seguros de vida/salud, y el expediente de cumplimiento completo no se monta en los dos meses que quedan si se empieza ahora.

¿Preparando el inventario de IA de alto riesgo antes del 2 de agosto?

Si tu organización necesita clasificar sus sistemas de IA bajo el Anexo III, diseñar supervisión humana auditable o construir un proceso único de notificación de incidentes que sirva a AI Act, DORA y NIS2 a la vez, puedo ayudarte a estructurar el plan antes de que el supervisor lo pida.

Contactar

Casos de estudio relacionados

Agente de IA para evaluación de riesgo crediticio con supervisión humana en el flujo de decisión, de 5 días a 4 horas. Ver el caso de estudio: Agente de Riesgo Crediticio →

Automatización de gestión de siniestros en seguros con AgentCore, de 22 a 4,2 días de tramitación. Ver el caso de estudio: Automatización de Siniestros →

← Volver a artículos Ver la noticia original en Noticias →