El 24 de julio de 2026 se publicó el Reglamento (UE) 2026/1744, el llamado Digital Omnibus, y entró en vigor el 27. Entre otras cosas hizo algo que la mayoría de los consejos todavía no ha procesado: recorrió las obligaciones de alto riesgo del EU AI Act.
Si tu equipo legal te dijo en enero que agosto de 2026 era la fecha, tenía razón entonces. Ya no.
Qué se recorrió y qué no
Esta es la tabla que importa, y conviene tenerla exacta porque medio internet todavía publica el calendario anterior.
| Obligación | Fecha |
|---|---|
| Prohibiciones del Artículo 5 | Vigente desde el 2 de febrero de 2025 |
| Modelos de propósito general (GPAI) | Vigente desde el 2 de agosto de 2025 |
| Transparencia, Artículo 50 | 2 de agosto de 2026 |
| Marcado de contenido sintético, Art. 50(2) | 2 de diciembre de 2026 (periodo de gracia) |
| Alto riesgo autónomo, Anexo III | 2 de diciembre de 2027 (antes agosto 2026) |
| Alto riesgo embebido, Anexo I | 2 de agosto de 2028 (antes agosto 2027) |
| Sandboxes regulatorios | 2 de agosto de 2027 |
Dos lecturas de la misma tabla.
La cómoda: tenemos quince meses más.
La correcta: en agosto de 2026 ya te obliga la transparencia, y eso aplica a mucha más gente que el alto riesgo.
El Artículo 50 sí llega en agosto, y le pega a casi todos
El alto riesgo del Anexo III es una lista concreta: reclutamiento, scoring crediticio, biometría, educación, infraestructura crítica, aplicación de la ley. Si no estás ahí, nunca fue tu problema.
La transparencia del Artículo 50 es otra cosa. Obliga a decir que se está interactuando con un sistema de AI, y a marcar el contenido sintético. Si tienes un chatbot de atención a clientes, si generas creatividad con AI, si un agente contesta correos en tu nombre, esto te toca. La mayoría de las empresas que creían estar fuera del AI Act están dentro por esta puerta, y es la que no se recorrió.
Por qué un aplazamiento es el peor momento para soltar el tema
Tres razones, y las tres se ven en el campo.
Primera: el trabajo no se hizo más chico, solo se movió la fecha. Inventariar los sistemas de AI que ya corren en tu empresa, clasificarlos por riesgo, documentar los datos con los que se entrenaron, definir quién supervisa qué y montar registros de decisiones automatizadas es trabajo de trimestres, no de semanas. Diciembre de 2027 suena lejos hasta que lo divides entre las cosas que hay que tener listas antes.
Segunda: no sabes qué tienes. Casi ninguna empresa mediana puede contestar hoy cuántos sistemas de AI están corriendo dentro, quién los contrató y con qué datos. El shadow AI no espera calendarios legislativos. El inventario es el primer entregable de cualquier marco de gobernanza y es el único que se puede empezar hoy sin depender de qué apruebe Bruselas.
Tercera: te van a gobernar antes de que te legislen. El cliente enterprise que te pide una cláusula de no entrenamiento no está esperando al Anexo III. El fondo que hace due diligence tampoco. La aseguradora tampoco. La obligación comercial llega siempre antes que la obligación legal, y esa ya está aquí.
Y en México
México cerró el primer semestre de 2026 sin ley general de inteligencia artificial. La iniciativa sigue en el Senado, trabada en una reforma al artículo 73, con meta de cierre de año y probabilidades que los analistas califican de medias a bajas.
Eso no significa que no haya reglas. La regulación avanza por sectores, hay decenas de iniciativas vivas, y el aviso de privacidad ya tiene que declarar cuándo los datos se usan para decisiones automatizadas y perfilado. Quien opera en México y en Europa no tiene un calendario, tiene dos, y no coinciden.
Por eso en el AI Leadership Program el módulo regulatorio se reconstruye para cada generación y se escribe para el mercado de cada participante. Un CEO mexicano que exporta a la UE, uno que opera en el Golfo y uno que solo vende en México no tienen el mismo problema, y darles el mismo PDF sería inútil para los tres. La estructura no cambia: el marco internacional de referencia (EU AI Act, NIST AI RMF, ISO/IEC 42001) más un informe regulatorio específico de tu mercado y tu matriz de cumplimiento transfronterizo.
Qué haría yo este trimestre
Sin esperar a nadie, y en este orden:
- Inventario. Qué sistemas de AI corren hoy en la empresa, contratados y no contratados. Incluye lo que tu equipo usa sin permiso.
- Clasificación. Cuáles caen en el Anexo III, cuáles solo en transparencia, cuáles en ninguno. La mayoría cae en el segundo grupo y no lo sabe.
- Transparencia, antes de agosto. Dónde hay que avisar que hay AI de por medio y dónde hay que marcar contenido generado.
- Supervisión humana y registros. Quién revisa qué, y dónde queda la huella. Los sistemas de alto riesgo van a pedir conservar registros; montarlo después es mucho más caro.
- Proveedores. Cláusulas de no entrenamiento y de residencia de datos en los contratos que estés firmando ahora, no en los que renueves en 2027.
Ninguno de esos cinco depende de una fecha que Bruselas pueda volver a mover.
Si esto te toca y quieres empezar por el inventario, es exactamente lo que hacemos en el Sprint de Transparencia AI Act: 10 días hábiles, alcance fijo, desde EUR 4,900.
Fuentes. Reglamento (UE) 2026/1744 (Digital Omnibus), publicado el 24 de julio de 2026, en vigor el 27 de julio de 2026. Acuerdo político previo entre Consejo y Parlamento del 7 de mayo de 2026. Situación legislativa en México: iniciativa de Ley Nacional para Regular el Uso de la Inteligencia Artificial presentada el 11 de febrero de 2026, en comisiones. Datos verificados el 25 de septiembre de 2026. Nota: varios rastreadores públicos del AI Act seguían publicando el calendario anterior al Omnibus en esa fecha, así que conviene contrastar contra el texto del Reglamento.