Blog

El retraso del Anexo III al 2027 no elimina las obligaciones de agosto de 2026. Formación, deployer y sanciones: qué debe cumplir ya tu empresa.

25 de junio de 2026 · David M Calduch

El retraso del Anexo III al 2027 no elimina las obligaciones de agosto de 2026. Formación, deployer y sanciones: qué debe cumplir ya tu empresa.

¿Por qué el retraso del EU AI Act a 2027 no es una tregua para las empresas?

El acuerdo político alcanzado el 7 de mayo de 2026, conocido como el aplazamiento del Anexo III o el aplazamiento del Anexo III, amplió el plazo para los sistemas de alto riesgo del Anexo III desde febrero de 2026 hasta diciembre de 2027. Muchos titulares tradujeron ese acuerdo como “el AI Act se retrasa dos años”. Esa lectura es incorrecta y peligrosa.

El reglamento entró en vigor el 1 de agosto de 2024. Las prohibiciones del artículo 5 son aplicables desde el 2 de febrero de 2025; ese mismo día entró en vigor la formación obligatoria en IA del artículo 4. Los modelos de propósito general (GPAI) tienen sus obligaciones desde el 2 de agosto de 2025. Y el 2 de agosto de 2026 se activan la transparencia del artículo 50 y el régimen completo de obligaciones para deployers de sistemas de alto riesgo del artículo 26.

“Lo que se ha retrasado es el régimen completo de alto riesgo para las ocho categorías del Anexo III: selección de personal, concesión de crédito, infraestructura crítica o administración de justicia, entre otras. Pero el deployer, el operador que usa sistemas de IA de terceros en su actividad, ya tiene obligaciones vigentes que la mayoría de las empresas medianas españolas no está cumpliendo.”

El plazo del Anexo I de sistemas de IA regulados como productos de seguridad no llega hasta agosto de 2028. Pero confundir esos plazos con el estado actual de la norma es el primer error que cometen los equipos de compliance.

¿Qué es exactamente un deployer según el EU AI Act, y por qué te afecta aunque no desarrolles IA?

El artículo 3 del Reglamento (UE) 2024/1689 define al deployer como cualquier persona física o jurídica que usa un sistema de IA en el curso de sus actividades profesionales, bajo su propia responsabilidad. No es el fabricante del modelo. Eres tú: la empresa que contrata Copilot 365, un sistema de análisis de riesgo de crédito externo, una herramienta de revisión de contratos con IA o cualquier software que incorpore modelos de lenguaje para automatizar decisiones operativas.

El artículo 26 establece sus obligaciones concretas:

  • Supervisión humana cualificada de los sistemas desplegados.
  • Conservación de logs durante un mínimo de seis meses.
  • Información previa a los trabajadores afectados por sistemas de IA.
  • Realización de una Evaluación de Impacto Fundamental de Riesgos (FRIA) antes de desplegar sistemas de alto riesgo.

El punto de partida es saber dónde está tu empresa hoy: qué sistemas de IA usa, cuáles son deployers de alto riesgo y qué obligaciones ya son exigibles. Si quieres hacer ese mapa con método, empieza por el AI Maturity Score: un diagnóstico estructurado que sitúa a tu empresa en el mapa de madurez y exposición regulatoria.

AI Maturity Score