El AI Omnibus entró en vigor el 27 de julio de 2026 y trasladó las obligaciones de alto riesgo del AI Act de la UE del 2 de agosto de 2026 al 2 de diciembre de 2027 [1][2]. Los sistemas en las áreas sensibles del Anexo III — biometría, infraestructuras críticas, educación, empleo, migración, asilo, control fronterizo — ganaron 16 meses. Las organizaciones que habían construido un calendario de adquisición de IA basado en la fecha de agosto de 2026 perdieron su función de presión seis días antes de que entrara en vigor. Nuestra posición: esto es un retraso en la preparación de normas más que un cambio en lo que finalmente se requerirá, y leerlo como 16 meses de margen es la interpretación costosa.

Lo que realmente cambió el 27 de julio

El Omnibus fue propuesto el 19 de noviembre de 2025, alcanzó un acuerdo político el 7 de mayo de 2026 y entró en vigor el 27 de julio de 2026 [2]. Cambia dos fechas. Los sistemas de alto riesgo en las áreas sensibles del Anexo III ahora se aplican desde el 2 de diciembre de 2027. La IA de alto riesgo integrada en productos regulados — los ejemplos del Acta son ascensores y juguetes — se traslada más adelante, al 2 de agosto de 2028 [1].

Tres cosas no cambiaron. Las prácticas prohibidas y la obligación de alfabetización en IA se aplican desde el 2 de febrero de 2025. Las obligaciones del modelo GPAI y el marco de gobernanza se aplican desde el 2 de agosto de 2025. Y el 2 de agosto de 2026 sigue siendo la fecha en que la Oficina de IA y las autoridades de los estados miembros comenzaron a supervisar y hacer cumplir el Acta [1].

El Acta está vigente y se está haciendo cumplir. Un capítulo de ella comienza más tarde de lo planeado.

El retraso es sobre normas, no sobre el fondo

Se pidió a CEN y CENELEC que produjeran las normas armonizadas que sustentan los requisitos de alto riesgo con un calendario para agosto de 2025, y no las entregaron [3]. Esa brecha es el mecanismo. Sin normas armonizadas no hay una base técnica establecida a la que un implementador pueda ajustarse ni nada concreto contra lo que se pueda hacer una evaluación, por lo que la justificación declarada por la Comisión es que las reglas avanzaban más rápido que las normas necesarias para apoyarlas [3].

El paquete siguió la presión pública de ASML, Airbus, Ericsson, Nokia, SAP, Siemens y Mistral AI, que argumentaron que Europa se estaba regulando fuera de la carrera global de IA. Pero introdujo nuevas prohibiciones en lugar de solo eliminar cargas: se añadieron prohibiciones sobre sistemas de IA que produzcan deepfakes sexuales no consensuados y material de abuso sexual infantil en el mismo instrumento [3]. Caracterizar el Omnibus como una relajación general es una mala interpretación.

La orientación sigue incompleta junto con las normas. La página de directrices de alto riesgo de la Comisión, actualizada por última vez el 6 de julio de 2026, cubre la clasificación — cómo una organización determina si un sistema es de alto riesgo — y afirma que las directrices para las obligaciones aún están por venir [4]; los implementadores que se preparan hoy trabajan con material borrador.

Lo que realmente valen 16 meses

Las obligaciones que esperan al final de la prórroga son las mismas obligaciones. La supervisión humana, el monitoreo, la retención de registros y la capacidad de demostrar cada uno de ellos a solicitud siguen recayendo en el implementador — el banco, el hospital, la agencia — y no en el proveedor del modelo. Mapeamos esas obligaciones a arquitecturas de implementación en AI Act de la UE en 2026: lo que el despliegue local cambia sobre el cumplimiento.

La trampa es un desajuste en los plazos. Un documento de política, un registro de riesgos y un conjunto de procedimientos internos pueden redactarse en un trimestre. Cambiar dónde ocurre la inferencia no puede. Mover un flujo de trabajo de producción de una API gestionada a una inferencia que opera el implementador, dirigir la auditoría al SIEM propio del implementador y poner la identidad detrás del IdP del implementador es un ciclo de adquisición seguido de un ciclo de despliegue, y en sectores regulados el ciclo de adquisición por sí solo ha estado funcionando entre nueve y doce meses. El patrón que lo consume está bien documentado: el piloto técnico pasa, luego el expediente queda con cumplimiento.

Dieciséis meses compran un cambio de arquitectura. No compran dos, y no compran uno más un año de espera para que los estándares se estabilicen.

El impulsor que ignora el calendario de la Ley

Los requisitos de residencia se están escribiendo en los proyectos independientemente de cualquier fecha de cumplimiento. El analista principal de Forrester, Dario Maisto, describe a los compradores especificando la residencia de datos y la arquitectura de IA soberana en la etapa de planificación en lugar de añadirlo como un control posterior [5]. Los proveedores europeos poseen aproximadamente el 15 % del mercado de infraestructura en la nube de la región, y Gartner espera que el gasto en nube soberana europea se más que triplique entre 2025 y 2027 [5].

Esas son cifras de mercado, no plazos legales, y ese es precisamente el punto. Nada en el Omnibus cambió dónde una organización quiere que se procesen sus indicaciones.

Lo que haríamos con la ventana

Hacer el cambio de arquitectura ahora, en una carga de trabajo que no sea de alto riesgo, donde un error cueste una reconstrucción en lugar de una sanción. Dejar que el rastro de auditoría se acumule bajo uso real. Para cuando se tenga que evidenciar una carga de trabajo del Anexo III, el camino de evidencia habrá estado funcionando durante un año y el memorando de cumplimiento describirá algo que ya existe.

AI Suite de Software Tailor ejecuta inferencia en hardware que opera el implementador, y AI Admin Console es donde se gestionan la política, las licencias y la auditoría sin contenido. Seis clientes de Fortune Global 500 en farmacéutica, finanzas, gobierno, legal, defensa y energía operan esta configuración (clientes anteriores).

Un piloto de una semana en el propio hardware del implementador es suficiente para responder la pregunta que importa antes de diciembre de 2027: si la evidencia que se le pedirá a un equipo de cumplimiento puede realmente producirse.

Referencias

  1. Comisión Europea. "AI Act — Marco regulatorio sobre IA." https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. Consultado el 04-08-2026. Página actualizada por última vez el 3 de agosto de 2026.
  2. Comisión Europea. "Entrada en vigor del AI Omnibus." https://digital-strategy.ec.europa.eu/en/news/ai-omnibus-enters-force. Consultado el 04-08-2026. Página actualizada por última vez el 31 de julio de 2026.
  3. The Register. "La UE pospone las normas del AI Act tras la reacción de la industria." https://www.theregister.com/ai-and-ml/2026/05/07/eu-hits-snooze-on-ai-act-rules-after-industry-backlash/5234530. Publicado el 7 de mayo de 2026. Consultado el 04-08-2026.
  4. Comisión Europea. "Directrices para proveedores y desplegadores de sistemas de IA de alto riesgo." https://digital-strategy.ec.europa.eu/en/policies/guidelines-ai-high-risk-systems. Consultado el 04-08-2026. Página actualizada por última vez el 6 de julio de 2026.
  5. The Register. "Los compradores tecnológicos incorporan la soberanía desde el primer día, dice Forrester." https://www.theregister.com/ai-and-ml/2026/07/31/tech-buyers-are-baking-in-sovereignty-from-day-one-says-forrester/5281208. Publicado el 31 de julio de 2026. Consultado el 04-08-2026.