Qué entra en vigor exactamente el 2 de agosto
Tras el Digital Omnibus, el calendario del AI Act quedó fragmentado en fases. Las obligaciones de transparencia del artículo 50 —informar cuando un usuario interactúa con un sistema de IA— ya estaban fijadas para el 2 de agosto de 2026 y se mantienen. Lo que se aplazó al 2 de diciembre de 2027 fue el grueso de las obligaciones de alto riesgo del Anexo III para scoring crediticio y tarificación de seguros de vida y salud. Sin embargo, una parte sustancial del marco de alto riesgo sí entra en aplicación en agosto de 2026: gestión de riesgos, calidad de los datos de entrenamiento, documentación técnica, supervisión humana, medidas de ciberseguridad proporcionadas al riesgo, monitorización poscomercialización y, en muchos casos, registro en la base de datos de la UE.
El resultado práctico es un calendario escalonado que exige lectura fina caso por caso: no todo lo que suena a "alto riesgo en banca" tiene la misma fecha de entrada en vigor, y confundir el aplazamiento del scoring crediticio con un aplazamiento general del Anexo III es, como ya advertíamos en nuestro análisis del AI Act tras el Digital Omnibus, el error más caro que puede cometer un comité de riesgos este verano.
El solapamiento con DORA y NIS2 no es casualidad de calendario
Para una entidad financiera o aseguradora, un incidente de seguridad en un sistema de IA de alto riesgo puede activar simultáneamente tres regímenes de notificación distintos: el reporte de incidente TIC bajo DORA, la notificación de incidente de ciberseguridad bajo NIS2 (una vez transpuesta, o de facto bajo el estándar europeo mientras España no la transponga) y las obligaciones de monitorización poscomercialización y notificación de incidentes graves del propio AI Act. Cada marco tiene su propio formato, plazo y destinatario regulatorio, aunque el hecho origen sea el mismo.
Esto no es un problema teórico. Ya lo señalábamos al hablar del plan del BCE contra los ciberriesgos de la IA: el supervisor europeo está explícitamente preocupado por la velocidad a la que la IA generativa reduce el tiempo entre descubrimiento y explotación de vulnerabilidades, y exige capacidad de respuesta y documentación rápidas. Triplicar el trabajo de reporting sobre el mismo incidente, en lugar de diseñar un proceso único que alimente los tres marcos desde una misma base de evidencia, es la manera más segura de que la organización falle en al menos uno de los tres plazos.
La solución no es elegir un marco y descuidar los otros dos. Es construir un único proceso de gestión de incidentes con un modelo de datos que capture desde el origen los campos que exige cada regulador — clasificación de gravedad, sistemas afectados, cronología, medidas de contención — y generar desde ahí las tres notificaciones en los formatos y plazos específicos de cada régimen.
Las dos decisiones que no pueden esperar a diciembre de 2027
Calendario de aplicación por tipo de obligación
| Obligación | Fecha de aplicación | Aplica a scoring crediticio / seguros vida-salud |
|---|---|---|
| Transparencia (art. 50) | 2 agosto 2026 | Sí, sin aplazamiento |
| Gestión de riesgos y calidad de datos | 2 agosto 2026 (mayoría de casos Anexo III) | Aplazado a diciembre 2027 específicamente para estos casos de uso |
| Supervisión humana y documentación técnica | 2 agosto 2026 (mayoría de casos Anexo III) | Aplazado a diciembre 2027 específicamente para estos casos de uso |
| Marcado CE y registro en base de datos UE | Escalonado, hasta 2027-2028 | Vinculado al calendario aplazado de cada caso de uso |
Qué debería tener listo un comité de riesgos esta semana
- Inventario cerrado de sistemas de IA en producción, clasificado por caso de uso del Anexo III y con la fecha de aplicación correcta por sistema — no una fecha genérica para "IA en banca".
- Modelo de datos único de incidentes capaz de alimentar las notificaciones de AI Act, DORA y NIS2 desde una misma base de evidencia, evitando triplicar el trabajo de documentación bajo presión de plazo.
- Evidencia real de supervisión humana en los sistemas ya sujetos a esta obligación desde agosto de 2026, con registro auditable de cuándo y por qué un revisor humano modificó o rechazó una decisión del modelo.
- Plan de trabajo diferenciado para 2027 específicamente para scoring crediticio y tarificación de seguros vida/salud, sin usar el aplazamiento como excusa para no avanzar en calidad de datos y documentación técnica ya.
El titular "el AI Act se retrasa" es el más peligroso de este verano. Lo que entra en vigor el 2 de agosto afecta a cualquier sistema de IA de alto riesgo que no sea específicamente scoring crediticio o tarificación de seguros de vida/salud, y el expediente de cumplimiento completo no se monta en los dos meses que quedan si se empieza ahora.