El 29 de junio de 2026, el Consejo de la UE aprobó definitivamente el llamado «Ómnibus Digital», un paquete de modificaciones específicas del Reglamento de IA de la UE (Reglamento UE 2024/1689). El camino hasta esa votación fue largo: el acuerdo político provisional se alcanzó el 6-7 de mayo de 2026, tras una primera ronda de trílogos fallida a finales de abril; el Parlamento Europeo lo respaldó el 16 de junio y el Consejo lo ratificó formalmente el 29 de junio. Según el comunicado del Consejo de la UE, el texto entrará en vigor tres días después de su publicación en el Diario Oficial de la UE, previsiblemente en julio de 2026.
Para las organizaciones que despliegan modelos de lenguaje grandes (LLM) de forma local, dos cambios son especialmente relevantes: la prórroga de los plazos para IA de alto riesgo y la ampliación significativa de la protección para pymes.
Nuevos plazos para IA de alto riesgo: diciembre de 2027
El cambio central del Ómnibus es el aplazamiento de los plazos de cumplimiento para los sistemas de IA de alto riesgo. Según nuestra interpretación de los informes disponibles de despachos de abogados y blogs de seguimiento regulatorio como aiactblog.nl:
- Sistemas del Anexo III (IA de alto riesgo autónoma en ámbitos como selección de personal, calificación crediticia, educación, biometría o infraestructuras críticas): nuevo plazo 2 de diciembre de 2027: antes estaba previsto el 2 de agosto de 2026.
- Sistemas del Anexo I (IA integrada en productos regulados, dispositivos médicos, vehículos, maquinaria industrial): nuevo plazo 2 de agosto de 2028.
Esto significa que las organizaciones que planifiquen o exploten sistemas de IA de alto riesgo disponen de aproximadamente 16 meses adicionales para implementar los requisitos completos del Capítulo III: gobernanza de datos, sistema de gestión de riesgos, documentación técnica según el Anexo IV, supervisión humana y transparencia ante el mercado.
El motivo de la prórroga es práctico: las normas técnicas armonizadas (CEN/CENELEC) aún no están finalizadas para muchos ámbitos de aplicación, y las autoridades nacionales de vigilancia del mercado todavía están en proceso de constitución. Parlamento y Consejo optaron por una prórroga estructurada en lugar de exigir cumplimiento a organizaciones que no disponían aún de una vía fiable para alcanzarlo.
Protección pyme ampliada: hasta 750 empleados
Hasta ahora, la vía de cumplimiento simplificada del Reglamento de IA solo estaba disponible para las pymes según la definición estándar de la UE: menos de 250 empleados y facturación anual inferior a 50 M€. El Ómnibus amplía esta protección de forma sustancial. Según los informes disponibles, las empresas con hasta 750 empleados y una facturación anual de hasta 150 M€: denominadas «pequeñas empresas medianas», se beneficiarán ahora de:
- Orientación simplificada por parte de las autoridades supervisoras
- Límites máximos de multas reducidos en comparación con las grandes empresas
- Acceso a entornos de prueba regulatorios (regulatory sandboxes) para testear sistemas de IA en un entorno protegido
- Plantillas estandarizadas de documentación
Esta ampliación cierra un hueco real: las empresas de entre 250 y 750 empleados eran tratadas como grandes empresas a efectos de cumplimiento, pese a carecer de los recursos legales y técnicos de las corporaciones. Para muchas pymes tecnológicas y despachos profesionales españoles, esto supone una mejora concreta.
Si tu empresa puede acogerse a fondos como el Kit Digital para implementar IA local, la nueva definición ampliada de pyme puede abrirte también el acceso a los beneficios regulatorios del Ómnibus.
RGPD e IA: excepción para detección de sesgos
Según la información disponible, el Ómnibus aborda también una tensión histórica entre el desarrollo de IA y las obligaciones del RGPD. Bajo condiciones de estricta necesidad, los datos de categorías especiales, datos de salud, biométricos, origen étnico, podrán procesarse con el fin de detectar y corregir sesgos en modelos de IA. No se trata de una autorización general, sino de una excepción de alcance limitado condicionada a la estricta necesidad.
La experta en política digital Egle Markeviciute señaló en X la tensión que el Ómnibus intenta resolver: la necesidad de generar "some air for AI dev in the heavy room of the GDPR" (fuente). Para los operadores de IA local, esta tensión se resuelve en gran parte por diseño de arquitectura: si los datos no salen de tu infraestructura, las normas de transferencia del RGPD no se activan desde el principio.
Qué sigue en vigor a partir del 2 de agosto de 2026
Las prórrogas son específicas para la IA de alto riesgo. Las siguientes obligaciones se mantienen en el calendario original:
- Art. 5, Prácticas prohibidas: en vigor desde el 2 de febrero de 2025, sin cambios
- Art. 4, Alfabetización en IA: obligación vigente desde el 2 de febrero de 2025 y exigible por las autoridades desde el 2 de agosto de 2026; las organizaciones deben garantizar que el personal que usa sistemas de IA dispone de formación verificable y adecuada
- Art. 50, Identificación de sistemas de IA: los sistemas que interactúan con usuarios deben identificarse como IA antes o al inicio de la conversación
- Capítulo V, Obligaciones GPAI: los proveedores de modelos de IA de propósito general quedan sujetos a requisitos de transparencia y documentación desde agosto de 2026
Si tu organización usa un modelo GPAI de terceros mediante API, eres un «desplegador» (deployer) en los términos del Reglamento y debes verificar qué documentación pone a tu disposición el proveedor. Ejecutar un modelo de código abierto localmente desplaza esas obligaciones GPAI al desarrollador original del modelo, no a ti.
Qué significa esto para los operadores de LLM local
La aclaración más importante: la mayoría de los casos de uso interno de LLM local no son de alto riesgo según el Anexo III. Un modelo de lenguaje como Llama 3.3, Qwen 2.5-72B o Mistral-Small-3.1 desplegado sobre infraestructura propia para búsqueda documental interna, resúmenes de reuniones, redacción de correos o atención interna no constituye un sistema de IA de alto riesgo según la lista del Anexo III.
Las categorías de alto riesgo del Anexo III son taxativas y específicas: decisiones autónomas de contratación y despido sin revisión humana, puntuación crediticia automatizada que determina el acceso al crédito, identificación biométrica, aplicaciones de cumplimiento de la ley, control fronterizo. Si tu despliegue local no realiza ninguna de esas funciones, el plazo de diciembre de 2027 no te afecta directamente.
Lista de acciones para pymes y medianas empresas
Antes del 2 de agosto de 2026:
- Inventario de todos los sistemas de IA en uso, herramientas internas y servicios SaaS externos
- Clasificación: ¿alguno cae en una categoría de alto riesgo del Anexo III?
- Formación en IA (Art. 4): implementar formación verificable para el personal que usa sistemas de IA
- Etiqueta de identificación (Art. 50): si dispones de algún sistema de atención al cliente con IA, implementar el aviso de identificación
Antes de diciembre de 2027 (si hay sistemas de alto riesgo en uso):
- Documentación de gobernanza de datos (Art. 10)
- Sistema de gestión de riesgos (Art. 9)
- Documentación técnica (Anexo IV)
- Sistema de registro y supervisión poscomercialización
¿Estás poniendo en marcha un proyecto piloto de IA local? Establece hábitos de documentación desde el primer día. El rastro de datos generado durante el piloto es exactamente lo que sustentará una declaración de conformidad en 2027.
IA local como arquitectura de cumplimiento
El Ómnibus IA da tiempo. No elimina obligaciones. Las organizaciones que interpreten la prórroga como una razón para aplazar decisiones fundamentales se encontrarán con el mismo problema de cumplimiento en 2027, con menos margen y más escrutinio.
Los LLM locales tienen aquí una ventaja estructural: ningún dato cruza fronteras, no es necesario justificar transferencias a terceros países, no se requieren cláusulas contractuales tipo. Si tu sistema de IA funciona sobre tu propia infraestructura de datos, toda una categoría de riesgo de protección de datos sencillamente no entra en juego.
¿Quieres saber si alguno de tus proyectos de IA entra en la categoría de alto riesgo o cómo estructurar un despliegue local que cumpla la normativa desde el inicio? Escríbenos, acompañamos a pymes y medianas empresas en el despliegue de IA local con plenas garantías de privacidad.