El AI Omnibus de la Unión Europea entró en vigor el 27 de julio de 2026 y mueve las dos fechas que más quitaban el sueño a los departamentos de cumplimiento: los sistemas de IA de alto riesgo del Anexo III tienen ahora hasta el 2 de diciembre de 2027, y los que van integrados en productos físicos hasta el 2 de agosto de 2028.
Es la primera reforma seria del AI Act desde su aprobación, y va en dirección de aflojar.
Puntos clave
- Alto riesgo (Anexo III): nueva fecha límite, 2 de diciembre de 2027.
- Alto riesgo integrado en productos físicos (Anexo I): 2 de agosto de 2028.
- Las simplificaciones que tenían las pymes se extienden a las small mid-caps, empresas medianas que hasta ahora quedaban fuera del régimen aligerado.
- Nueva prohibición expresa de generar con IA imágenes íntimas no consentidas y material de abuso sexual infantil.
- Se amplía el acceso a los sandboxes regulatorios y se crea uno a nivel europeo.
Qué se simplifica de verdad
Tres cosas concretas, más allá del calendario.
La primera es el registro en la base de datos de la UE: los sistemas exentos ya no tienen que pasar por el mismo proceso completo. La segunda es la alfabetización en IA, esa obligación de formar a la plantilla que dejaba a cada empresa adivinando qué nivel era suficiente. La responsabilidad se traslada a la Comisión y a los Estados miembros, que son quienes tendrán que definir el marco.
La tercera es el tramo de empresa. Hasta ahora, o eras pyme y tenías obligaciones ligeras, o eras empresa normal y te aplicaba el régimen completo. Las small mid-caps, ese tramo de compañías de cierto tamaño que no llegan a corporación, entran ahora en el régimen simplificado. En España ese tramo es exactamente donde vive buena parte del tejido industrial y del retail medio.
La parte que endurece
No todo afloja. El Omnibus mete una prohibición explícita de generar imágenes íntimas no consentidas y material de abuso sexual infantil con sistemas de IA. Llega en un momento en el que ese problema está muy vivo: xAI acumula demandas por imágenes ilegales generadas con Grok, y esta semana una diputada británica ha llevado a la empresa a los tribunales por el mismo motivo.
Hay otro cambio interesante en dirección contraria a la intuición: ahora se permite tratar datos personales sensibles cuando el objetivo es detectar y corregir sesgos. Suena raro hasta que lo piensas. Para saber si tu modelo de scoring discrimina por origen o por sexo, necesitas esos datos. Prohibirlos era garantizar que nadie pudiera medir el sesgo.
Y la oficina europea de IA amplía su supervisión sobre los modelos de propósito general y sobre los que van embebidos en grandes plataformas.
Por qué la Comisión ha aflojado
El texto habla de "una simplificación selectiva del reglamento de IA preservando salvaguardas sólidas". La lectura política es más directa: Europa lleva dos años escuchando que su regulación espanta inversión, y el paquete digital omnibus, propuesto el 19 de noviembre de 2025, es la respuesta.
Coincide con un momento en el que la industria europea empieza a mover ficha en infraestructura, con Orange y Morrison montando una plataforma de 400 MW en Francia y Microsoft metiendo miles de millones en Mistral. Aflojar el calendario mientras se levanta la capacidad tiene su lógica.
Por qué importa
Si tu empresa usa IA en selección de personal, scoring crediticio, evaluación educativa, gestión de infraestructuras críticas o dispositivos médicos, acabas de ganar unos meses. Úsalos, no los guardes.
Concretamente: aprovecha para inventariar dónde tienes IA metida de verdad. En la mayoría de empresas medianas con las que hablo, nadie tiene esa lista completa, porque la IA entró por la puerta de atrás dentro de herramientas que ya estaban contratadas. Un CRM que puntúa leads, un ATS que ordena currículos, un módulo de previsión en el ERP. Ese inventario es el trabajo real, y no lo hace la fecha límite por ti.
Y si estás en el tramo de small mid-cap, revisa si el régimen simplificado te aplica ahora. Puede ahorrarte un proyecto de cumplimiento entero.
Relacionado


