Sector públicoIngeniería de IA
El Reglamento de IA para los organismos públicos: qué preparar para diciembre de 2027
Las normas de alto riesgo se han aplazado a diciembre de 2027, pero las prohibiciones, la alfabetización en IA y las obligaciones de transparencia ya se aplican. Qué ha cambiado en 2026, qué debe hacer un organismo público como responsable del despliegue y un plan práctico para el tiempo que queda.
- Por
- Equipo editorial de FromNine
- Publicado
- Tiempo de lectura
- 9 min de lectura
Claves
- Las prácticas prohibidas y la alfabetización en IA se aplican desde febrero de 2025, y las obligaciones de transparencia del artículo 50, desde agosto de 2026.
- En su versión modificada de 2026, el Reglamento de IA aplica las normas de alto riesgo del anexo III a partir del 2 de diciembre de 2027. Desde ese momento, los organismos públicos que desplieguen estos sistemas necesitarán una evaluación de impacto relativa a los derechos fundamentales y el registro en la base de datos de la UE antes de utilizarlos.
- Aproveche el margen adicional para elaborar un inventario, clasificar los casos de uso, revisar los contratos y organizar la supervisión y los registros, en lugar de esperar.
Contenido
Dónde estamos en el otoño de 2026
El Reglamento de IA (se abre en un sitio externo), Reglamento (UE) 2024/1689, entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada. En julio de 2026, la UE adoptó el Ómnibus Digital sobre IA, el Reglamento (UE) 2026/1744 (se abre en un sitio externo), que aplazó las normas de alto riesgo y modificó otras disposiciones. Entró en vigor el 27 de julio de 2026, pocos días antes de la fecha inicialmente prevista para el alto riesgo.
El resultado es un calendario en el que algunas obligaciones ya se aplican, otras llegan a finales de este año y las más exigentes para los organismos públicos que despliegan IA llegan en diciembre de 2027.
| Fecha | Qué se aplica | Qué significa para un organismo público |
|---|---|---|
| 2 de febrero de 2025 | Prácticas prohibidas (artículo 5) y alfabetización en IA (artículo 4) | Abandonar, o no iniciar nunca, usos prohibidos como la puntuación social. Adoptar medidas para que el personal comprenda los sistemas de IA que utiliza. |
| 2 de agosto de 2025 | Normas para los modelos de IA de uso general; marcos de gobernanza y de sanciones | Sobre todo, obligaciones para los proveedores de modelos. Se designan las autoridades nacionales competentes. |
| 2 de agosto de 2026 | La mayor parte de las disposiciones restantes, incluidas las obligaciones de transparencia del artículo 50 | Informar a las personas cuando interactúan con un sistema de IA o ven contenido generado por IA, cuando se aplique el artículo 50. |
| 2 de diciembre de 2026 | Nuevas prohibiciones sobre contenido íntimo no consentido y material de abuso sexual infantil generados por IA; fin del periodo transitorio para el marcado del contenido sintético de los sistemas ya comercializados | Revisar las herramientas generativas que se utilizan y se contratan. |
| 2 de diciembre de 2027 | Normas de alto riesgo para los casos de uso del anexo III | Obligaciones del responsable del despliegue, evaluación de impacto relativa a los derechos fundamentales y registro antes del uso. |
| 2 de agosto de 2028 | Normas de alto riesgo para la IA integrada en productos regulados por el anexo I | Relevante cuando la IA forma parte de productos regulados, como productos sanitarios o máquinas. |
El Ómnibus también reescribió el artículo 4, sobre alfabetización en IA. Los proveedores y los responsables del despliegue deben ahora adoptar medidas para apoyar la alfabetización en IA de su personal, en lugar de garantizar un nivel suficiente de ella. La obligación se mantiene; lo que hay que acreditar ha cambiado. Una formación adaptada a cada función, y un registro de ella, sigue siendo la respuesta sensata.
¿Es usted proveedor o responsable del despliegue?
La mayoría de los organismos públicos son responsables del despliegue: utilizan un sistema de IA bajo su propia autoridad. Usted es proveedor cuando desarrolla un sistema de IA, o encarga su desarrollo, y lo pone en servicio con su propio nombre. Eso incluye los sistemas construidos internamente o por un contratista conforme a sus especificaciones.
Los papeles también pueden cambiar. Con arreglo al artículo 25, un responsable del despliegue que modifique sustancialmente un sistema de alto riesgo, o que cambie su finalidad prevista de modo que pase a ser de alto riesgo, asume las obligaciones del proveedor. Deje por escrito los papeles previstos en los pliegos y en los contratos, para que nadie los descubra durante una auditoría.
¿Cuáles de sus casos de uso son de alto riesgo?
El anexo III enumera los ámbitos en los que los sistemas de IA se consideran de alto riesgo. Para los organismos públicos, los más relevantes son:
- Acceso a servicios y prestaciones públicos esenciales: evaluar el derecho a recibirlos y conceder, reducir, retirar o reclamar prestaciones y servicios.
- Migración, asilo y control fronterizo, garantía del cumplimiento del Derecho y administración de justicia.
- Educación y formación profesional: admisión, evaluación de los resultados del aprendizaje, vigilancia durante los exámenes.
- Empleo: contratación, promoción, asignación de tareas y supervisión del personal. Los organismos públicos también son empleadores.
- Infraestructuras críticas: componentes de seguridad en la gestión de infraestructuras digitales, del tráfico rodado y de los suministros.
Estar en un ámbito del anexo III no pone fin al análisis. Según el artículo 6, apartado 3, un sistema de uno de esos ámbitos no es de alto riesgo cuando no plantea un riesgo importante de causar un perjuicio, por ejemplo porque realiza una tarea de procedimiento limitada, mejora el resultado de una actividad humana ya finalizada, detecta patrones sin sustituir la valoración humana o realiza una tarea preparatoria. Un sistema que elabora perfiles de personas siempre es de alto riesgo. Si se acoge a esta excepción, documente el razonamiento.
Muchas herramientas útiles no son de alto riesgo en absoluto: apoyo a la redacción, búsqueda interna de conocimiento, traducción, resúmenes. Las obligaciones de transparencia y el RGPD les siguen siendo aplicables, pero el régimen de alto riesgo no.
Figura 1
Leer el diagrama como texto
2 de febrero de 2025: se aplican las prácticas prohibidas y la alfabetización en IA. 2 de agosto de 2025: se aplican las normas para los modelos de IA de uso general y la gobernanza. 2 de agosto de 2026: se aplica la mayor parte de las disposiciones restantes, incluidas las obligaciones de transparencia.
2 de diciembre de 2026: nuevas prohibiciones y fin de un periodo transitorio para el marcado del contenido sintético. 2 de diciembre de 2027: se aplican las normas de alto riesgo para los casos de uso del anexo III, el principal plazo para los organismos públicos que despliegan IA. 2 de agosto de 2028: se aplican las normas de alto riesgo para la IA integrada en productos regulados por el anexo I.
Qué deben hacer los responsables del despliegue de sistemas de alto riesgo
A partir del 2 de diciembre de 2027, un organismo público que despliegue un sistema de alto riesgo del anexo III tendrá las obligaciones que establece el artículo 26 (se abre en un sitio externo). Las principales:
- Utilizar el sistema conforme a las instrucciones de uso del proveedor, con las medidas técnicas y organizativas adecuadas.
- Encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias, y prestarles apoyo.
- Asegurarse de que los datos de entrada que estén bajo su control sean pertinentes y suficientemente representativos para la finalidad prevista.
- Vigilar el funcionamiento e informar sin demora indebida al proveedor y a las autoridades de los riesgos y de los incidentes graves.
- Conservar los registros generados automáticamente durante al menos seis meses, salvo que otra norma de la Unión o nacional disponga otra cosa.
- Informar a los representantes de los trabajadores y al personal afectado antes de utilizar un sistema de alto riesgo en el lugar de trabajo.
- Como autoridad pública, registrar el uso del sistema en la base de datos de la UE antes de ponerlo en funcionamiento (artículo 26, apartado 8, y artículo 49). Un sistema no registrado no puede utilizarse.
- Informar a las personas cuando se utilice un sistema de alto riesgo para tomar decisiones sobre ellas o ayudar a tomarlas (artículo 26, apartado 11). Las personas tienen además derecho a una explicación de las decisiones individuales (artículo 86).
La evaluación de impacto relativa a los derechos fundamentales
Según el artículo 27 (se abre en un sitio externo), los organismos de Derecho público y las entidades privadas que prestan servicios públicos deben realizar una evaluación de impacto relativa a los derechos fundamentales antes de utilizar por primera vez la mayoría de los sistemas del anexo III. Quedan excluidos los sistemas destinados a infraestructuras críticas. La evaluación describe:
- los procesos en los que se utilizará el sistema, conforme a su finalidad prevista;
- el periodo y la frecuencia de uso;
- las categorías de personas y colectivos que puedan verse afectados;
- los riesgos concretos de perjuicio para esas personas;
- cómo se aplica la supervisión humana;
- qué ocurre si los riesgos se materializan, incluidos la gobernanza interna y los mecanismos de reclamación.
Los resultados se notifican a la autoridad de vigilancia del mercado. La evaluación complementa, y puede apoyarse en, la evaluación de impacto relativa a la protección de datos (EIPD) del artículo 35 del RGPD, así que conviene realizar ambas a la vez. El artículo 27, apartado 5, encarga a la Oficina de IA un modelo de cuestionario; compruebe en qué estado se encuentra antes de diseñar el suyo. Algunos países ya disponen de métodos propios, como el Impact Assessment Mensenrechten en Algoritmes (IAMA) del Gobierno neerlandés.
Obligaciones de transparencia que ya se aplican
Desde el 2 de agosto de 2026 se aplica el artículo 50. Los proveedores deben diseñar los sistemas que interactúan con personas de modo que estas sepan que están tratando con un sistema de IA, salvo que resulte evidente, y deben marcar el contenido sintético en un formato legible por máquina. Los responsables del despliegue deben hacer público cuándo un contenido es una ultrafalsificación (deepfake), así como el texto generado o manipulado por IA que se publique para informar al público sobre asuntos de interés público, salvo que una persona lo haya revisado y alguien asuma la responsabilidad editorial.
Para un organismo público, el caso más habitual es un asistente conversacional en un sitio web o en un canal de atención. Indique con claridad que se trata de un sistema de IA, explique en qué puede ayudar y en qué no, y ofrezca una vía para hablar con una persona.
Un plan de preparación para 2026 y 2027
- Inventario, ya. Enumere todos los sistemas de IA en uso o en proceso de contratación, incluidas las funciones de IA de las plataformas cuyas licencias ya tiene. Anote el responsable, la finalidad, el proveedor, los datos utilizados y las personas afectadas.
- Clasificación, a principios de 2027. Prohibido, alto riesgo (con el razonamiento del artículo 6, apartado 3, documentado), solo transparencia o riesgo mínimo. Anote para cada sistema si actúa como proveedor o como responsable del despliegue.
- Contratos, a lo largo de 2027. Pida a los proveedores las instrucciones de uso, la documentación de conformidad y el acceso a los registros. Incluya como cláusula contractual el apoyo a su evaluación de impacto y a la notificación de incidentes.
- Diseño de la supervisión. Designe los roles, fórmelos y deles autoridad para imponerse al sistema y una vía de escalado. Diseñe contra el sesgo de automatización; nuestro artículo sobre dónde necesitan los agentes de IA una aprobación humana explica cómo.
- Registros y seguimiento. Conserve los registros durante al menos seis meses y defina qué se considera un incidente grave y quién lo notifica.
- Antes del primer uso. Realice la evaluación de impacto relativa a los derechos fundamentales junto con la EIPD, registre el sistema en la base de datos de la UE e informe al personal y a las personas afectadas.
- Alfabetización continua. Formación por funciones para usuarios, revisores y responsables de decisiones, actualizada cuando cambian los sistemas y con un registro de quién se ha formado.
Sanciones y control del cumplimiento
Los Estados miembros establecen el régimen de sanciones. El artículo 99, apartado 8, permite a cada Estado miembro decidir si pueden imponerse multas administrativas a las autoridades y organismos públicos establecidos en él, y en qué medida. No es un motivo para esperar. Las autoridades de vigilancia del mercado pueden exigir igualmente medidas correctoras, y la legitimidad de una decisión pública depende de que pueda explicarse e impugnarse.
Qué seguir en los próximos meses
- Las directrices de la Comisión sobre la clasificación de los sistemas de alto riesgo (artículo 6, apartado 5), y sus directrices sobre prácticas prohibidas (se abre en un sitio externo) ya publicadas.
- Las normas armonizadas sobre los requisitos de alto riesgo, que los proveedores utilizarán para demostrar la conformidad.
- La designación de las autoridades de vigilancia del mercado en su Estado miembro y sus primeras orientaciones para los organismos públicos que despliegan IA.
- El modelo de la Oficina de IA para la evaluación de impacto relativa a los derechos fundamentales.
La Plataforma única de información sobre la Ley de IA (se abre en un sitio externo) (AI Act Service Desk) de la Comisión Europea mantiene al día el calendario oficial y las explicaciones artículo por artículo. Guárdela en favoritos y feche cada nota interna que redacte sobre el Reglamento: es un texto que sigue en movimiento.
Fuentes
- EUR-Lex. Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial) (consultado el )
- EUR-Lex. Reglamento (UE) 2026/1744 (Ómnibus Digital sobre IA) (consultado el )
- Comisión Europea. Ley de IA: marco regulador de la IA (consultado el )
- Comisión Europea, Plataforma única de información sobre la Ley de IA (AI Act Service Desk). Timeline for the implementation of the EU AI Act (en inglés) (consultado el )
- Comisión Europea, Plataforma única de información sobre la Ley de IA (AI Act Service Desk). Artículo 26: Obligaciones de los responsables del despliegue de sistemas de IA de alto riesgo (consultado el )
- Comisión Europea, Plataforma única de información sobre la Ley de IA (AI Act Service Desk). Artículo 27: Evaluación de impacto relativa a los derechos fundamentales para los sistemas de IA de alto riesgo (consultado el )
- Comisión Europea. Directrices de la Comisión sobre prácticas prohibidas de inteligencia artificial (consultado el )
- Comisión Europea. Plataforma única de información sobre la Ley de IA (AI Act Service Desk) (consultado el )
- EUR-Lex. Reglamento (UE) 2016/679 (Reglamento General de Protección de Datos), artículo 35 (consultado el )
Seguir leyendo
- SectorSector público y AdministraciónServicios digitales accesibles, seguros e interoperables para las administraciones públicas europeas.
- ServicioArquitectura y consultoríaRevisiones de arquitectura, preparación para la IA, arquitecturas objetivo y hojas de ruta defendibles, antes de comprometer presupuesto.
- PerspectivaDónde necesitan los agentes de IA una aprobación humanaUn agente puede preparar casi cualquier cosa. Un método práctico para decidir qué acciones puede completar por sí solo y cuáles necesitan el visto bueno de una persona.
- PerspectivaQué hace fiable la búsqueda de conocimiento empresarialCinco propiedades que deciden si las personas pueden fiarse de las respuestas basadas en sus propios documentos: permisos, procedencia, vigencia, lagunas reconocidas y calidad medida.
¿Está preparando su inventario de IA?
Le ayudamos a inventariar sus sistemas de IA, clasificar los casos de uso y diseñar la supervisión, los registros y las integraciones que exige el Reglamento de IA, atentos a las orientaciones que publique la AESIA. La valoración jurídica corresponde a sus asesores.