El 24 de julio se publicó en el Diario Oficial de la Unión Europea un reglamento que pocos anticipaban con este alcance: el llamado «Ómnibus digital sobre IA» —Reglamento (UE) 2026/1744—, que reforma el Reglamento de Inteligencia Artificial de 2024 cuando buena parte de sus obligaciones ni siquiera había empezado a aplicarse. Dicho de otro modo: la Unión ha decidido corregir su propia ley antes de verla funcionar del todo. Y lo ha hecho en dos direcciones que conviene mirar juntas, porque por separado se entienden mal. Por un lado, aligera la carga de cumplimiento para las empresas y retrasa los plazos más exigentes. Por otro, traza nuevas prohibiciones tajantes que antes no existían. Entender por qué importan las dos cosas —y qué revelan sobre la manera en que Europa quiere gobernar la IA— es el objeto de estas líneas.
Una ley que se reforma antes de aplicarse
El Reglamento de IA (el 2024/1689, conocido fuera de aquí como AI Act) entró en vigor en agosto de 2024 con un calendario escalonado que llegaba hasta 2027. La lógica era razonable: dar tiempo a empresas y administraciones a prepararse. Apenas dos años después, el Ómnibus reconoce que ese tiempo no bastó. Las normas técnicas armonizadas, las orientaciones de la Comisión y las propias autoridades nacionales de control no estaban listas, y exigir el cumplimiento sin esas piezas habría disparado costes sin una justificación clara.
La consecuencia práctica es un aplazamiento de calado. Las obligaciones para los sistemas de «alto riesgo» —los que pueden afectar a la salud, la seguridad o los derechos fundamentales de las personas, como los que filtran currículos, puntúan solicitudes de crédito o asisten decisiones sanitarias— no serán aplicables hasta el 2 de diciembre de 2027 en unos casos y el 2 de agosto de 2028 en otros. Es, en la práctica, una pausa en el corazón del sistema.
Menos papeleo, sobre todo para las pymes
El hilo que recorre toda la reforma es la simplificación, y su destinatario preferente son las empresas pequeñas. El reglamento introduce un formulario simplificado de documentación técnica pensado para las pymes y para una categoría intermedia que ahora se define con nombre propio, las «pequeñas empresas de mediana capitalización»; ajusta el sistema de gestión de la calidad al tamaño de cada proveedor; aligera las obligaciones de registro; y prevé que las multas a esas empresas medianas no superen el menor de los importes posibles.
El cambio más revelador, sin embargo, es de tono. El artículo 4, que obligaba a proveedores y usuarios profesionales a garantizar un nivel suficiente de «alfabetización en materia de IA» entre su personal, se reescribe para exigir solo que se «adopten medidas para apoyar» esa formación, y aclara expresamente que no se exige garantizar ningún nivel concreto a ninguna persona en particular. Sin sanción asociada. Se pasa de un deber verificable a una recomendación reforzada. A mi juicio, ese matiz dice mucho sobre el nuevo estado de ánimo del legislador europeo.
La línea roja que sí se refuerza
Aquí está la otra cara de la moneda, y la más importante. Mientras afloja la maquinaria administrativa, el Ómnibus endurece el núcleo moral de la norma. El artículo 5, que enumera las prácticas simplemente prohibidas en la Unión —esas que no se regulan, se vetan—, incorpora dos supuestos nuevos.
El primero prohíbe introducir en el mercado o utilizar sistemas de IA que generen o manipulen imágenes, vídeos o audios realistas de las partes íntimas de una persona identificable, o que la representen en actividades sexuales explícitas, sin su consentimiento libre, específico, informado y explícito. Son las aplicaciones de «nudificación» y los deepfakes sexuales. El segundo prohíbe los sistemas que generen o manipulen material de abusos sexuales de menores. Ambas prohibiciones se adelantan al resto del calendario: se aplican desde el 2 de diciembre de 2026.
Conviene detenerse en la precisión con que está escrito. La norma excluye los usos médicos legítimos, las aplicaciones de prueba virtual de ropa, los desnudos artísticos no realistas o las meras ediciones que no aumentan la exposición del cuerpo. Es decir, el legislador ha intentado apuntar con puntería fina para no arrastrar consigo usos lícitos. En un texto dominado por la palabra «simplificación», este es el tramo donde Europa dice, sin ambages, que hay cosas que no se aligeran: la dignidad y la integridad de las víctimas, sobre todo mujeres y menores, quedan del lado en el que la ley no negocia.
Datos sensibles para perseguir los sesgos
Hay un tercer cambio que a quienes trabajamos en privacidad nos interesa especialmente. El nuevo artículo 4 bis permite, de forma excepcional y con garantías estrictas, tratar categorías especiales de datos personales —los más sensibles, como los relativos a la salud o al origen étnico— cuando sea estrictamente necesario para detectar y corregir sesgos en los sistemas de alto riesgo.
Resuelve una tensión bien conocida: a menudo no se puede saber si un algoritmo discrimina sin mirar precisamente esos atributos sensibles que la normativa de protección de datos restringe. La reforma abre esa puerta, pero la rodea de cautelas —seudonimización, prohibición de ceder los datos a terceros, supresión una vez corregido el sesgo— y llega tras el dictamen conjunto que el Supervisor y el Comité Europeo de Protección de Datos emitieron en enero de 2026. Un buen ejemplo de gobernanza de la IA y protección de datos empujando en la misma dirección, algo menos frecuente de lo que debería.
Un árbitro con más músculo
La reforma también refuerza a quien vigila. La Oficina Europea de Inteligencia Artificial gana competencias de verdad: puede investigar, inspeccionar, hacer vinculantes los compromisos que ofrezcan las empresas e imponer multas y multas coercitivas que llegan al 5 % del volumen de negocios mundial diario, con el Tribunal de Justicia de la UE como único control. Y alinea la supervisión de la IA con la normativa de servicios digitales cuando hablamos de las grandes plataformas y motores de búsqueda. Es una centralización discreta pero significativa, y habrá que ver con qué mano se ejerce.
Qué me parece que está pasando
Puesto todo junto, el Ómnibus marca un cambio de método más que de rumbo. Se abandona el modelo en el que casi todo lo relevante equivalía a papeleo de alto riesgo y se avanza hacia otro que prohíbe lo intolerable y aligera el resto. Encaja con el clima de competitividad que domina hoy Bruselas, y tiene su lógica.
Pero no está exento de riesgos, y sería poco honesto no señalarlos. Reabrir una ley que apenas rige genera inseguridad jurídica: las empresas que invirtieron en cumplir se encuentran con objetivos móviles, con actos delegados todavía pendientes de aprobación entre 2027 y 2028 y con normas técnicas aún por escribir. La promesa, repetida en el texto, de que la simplificación se hace «sin reducir el nivel de protección» es una aspiración que habrá que verificar caso por caso, no un hecho probado. Y confiar la alfabetización sobre IA a medidas blandas sin sanción puede convertirla en un gesto simbólico. La apuesta es defendible; que salga bien dependerá menos de la letra que de la ejecución.
Lo que conviene vigilar
El verdadero examen llegará con la letra pequeña que todavía falta: los actos delegados que la Comisión debe aprobar antes de 2027 y 2028, las normas armonizadas que den seguridad a las empresas y el uso que la Oficina de IA haga de sus nuevos poderes. Mientras Estados Unidos fía buena parte de esto a la desregulación y a los tribunales, Europa intenta un equilibrio más difícil: mantener un núcleo de derechos —esas prohibiciones nuevas— mientras deja respirar todo lo demás. Si lo logra, tendrá un modelo que exportar. Si no, habrá reformado su ley tan pronto que nunca llegó a asentarse


