
El reglamento europeo sobre inteligencia artificial (AI Act) no se limita a una clasificación por niveles de riesgo. Desde la adopción del reglamento « Digital Omnibus » en julio de 2026, el calendario de aplicación ha sido profundamente reestructurado, desplazando plazos que muchas empresas creían inminentes. Comprender este marco implica integrar estas modificaciones recientes, que redistribuyen las prioridades de cumplimiento para los operadores franceses.
Digital Omnibus y aplazamiento de los plazos del AI Act: lo que ha cambiado en 2026
El reglamento (UE) 2026/1744, publicado en el Diario Oficial el 24 de julio de 2026 y que entró en vigor tres días después, ha introducido desplazamientos sustanciales. Las obligaciones para los sistemas de IA de alto riesgo listados en el anexo III (reclutamiento, educación, crédito, seguros, servicios públicos) se han pospuesto del 2 de agosto de 2026 al 2 de diciembre de 2027.
Los sistemas integrados en productos ya sujetos a una regulación sectorial (anexo I, en particular los dispositivos médicos) se benefician de un aplazamiento aún mayor, hasta el 2 de agosto de 2028. Este desplazamiento refleja la complejidad de articular el AI Act con los marcos normativos existentes.
Para las empresas francesas que habían iniciado proyectos de cumplimiento basados en el plazo inicial de agosto de 2026, este aplazamiento modifica la hoja de ruta. No exime de preparar la documentación técnica y los procedimientos de gestión de riesgos, pero otorga un plazo adicional para estabilizar los procesos internos. Un dossier completo sobre la ley sobre inteligencia artificial en Francia detalla estas implicaciones regulatorias.

Obligaciones de transparencia aplicables desde agosto de 2026
Si el Digital Omnibus ha aplazado las obligaciones más pesadas, los requisitos de transparencia del artículo 50 están en vigor desde el 2 de agosto de 2026. Concretamente, cualquier sistema de IA que interactúe con personas físicas debe informar que se trata de una IA. Los contenidos generados (texto, imagen, audio, video) deben ser marcados como tales cuando tratan sobre temas de interés público.
Observamos una persistente falta de claridad sobre la gobernanza nacional. La CNIL ha publicado algunas orientaciones iniciales, pero las autoridades de control sectoriales no han sido todas formalmente designadas. Esta situación crea una incertidumbre operativa para las empresas que despliegan sistemas de IA generativa dirigidos al público.
Articulación con el RGPD
El AI Act no reemplaza al RGPD. Ambos textos se superponen: un sistema de IA que trate datos personales sigue sujeto a las obligaciones del reglamento general de protección de datos, además de los requisitos específicos del AI Act. La CNIL mantiene su papel de regulador para el ámbito de datos personales, lo que implica un doble reporte para ciertos sistemas de alto riesgo.
Modelos GPAI y obligaciones específicas de los proveedores
Los modelos de IA de uso general (GPAI) están sujetos a un régimen dedicado. Desde el 2 de agosto de 2025, los proveedores de modelos GPAI deben cumplir con obligaciones de transparencia reforzadas, incluida la publicación de una documentación técnica detallada y una política de respeto a los derechos de autor.
Los modelos GPAI que presentan un riesgo sistémico están sujetos a restricciones adicionales:
- Realización de evaluaciones de modelo que incluyan pruebas adversariales para identificar vulnerabilidades
- Notificación a la Comisión Europea de incidentes graves dentro de plazos definidos por el reglamento
- Implementación de medidas de ciberseguridad proporcionales a la potencia del modelo
El umbral de clasificación como riesgo sistémico no se establece por una simple métrica de rendimiento. La Comisión puede designar un modelo como presentando un riesgo sistémico sobre la base de criterios cualitativos, lo que deja un margen de apreciación significativo.
Sancciones y cumplimiento: lo que arriesgan las empresas en Francia
El régimen de sanciones del AI Act es graduado. Las infracciones más graves (despliegue de sistemas prohibidos, como la puntuación social o la manipulación conductual subliminal) exponen a multas que pueden alcanzar un porcentaje de la facturación anual mundial de la empresa. Los incumplimientos de las obligaciones de transparencia o de documentación técnica conllevan sanciones de un monto inferior, pero no despreciable.
El cumplimiento no se limita a marcar casillas regulatorias. Implica una gobernanza interna estructurada: registro de los sistemas de IA desplegados, evaluación continua de riesgos, trazabilidad de las decisiones algorítmicas. Las empresas que externalizan el desarrollo de sus sistemas de IA siguen siendo responsables bajo el reglamento si los despliegan.
Prácticas de IA prohibidas desde febrero de 2025
Desde el 2 de febrero de 2025, las prohibiciones sobre prácticas de riesgo inaceptable ya están en vigor. Entre los sistemas prohibidos:
- Sistemas de puntuación social por parte de las autoridades públicas o en su nombre
- Sistemas que explotan vulnerabilidades relacionadas con la edad, discapacidad o situación económica
- Sistemas de categorización biométrica basados en características sensibles (origen étnico, orientación sexual)
- Sistemas de identificación biométrica a distancia en tiempo real en espacios públicos, salvo excepciones estrictamente reguladas

Posicionamiento de Francia en la implementación del AI Act
Francia ha adoptado una postura que intenta conciliar regulación y apoyo al ecosistema nacional de IA. La CNIL juega un papel destacado en el acompañamiento de las empresas, pero la arquitectura de gobernanza nacional sigue siendo incompleta en esta etapa. Las autoridades sectoriales (salud, finanzas, transporte) no han aclarado completamente su ámbito de intervención en relación con el AI Act.
Recomendamos a las empresas afectadas que no esperen la estabilización completa del dispositivo institucional para iniciar sus trabajos de cumplimiento. Las obligaciones de transparencia ya son exigibles, y los plazos otorgados por el Digital Omnibus para los sistemas de alto riesgo no eximen de documentar desde ahora los análisis de riesgos y las medidas de mitigación.
El marco regulatorio europeo sobre IA seguirá evolucionando a medida que se emitan actos delegados y directrices de la Comisión. Las empresas que hayan estructurado su gobernanza interna por adelantado estarán mejor posicionadas para absorber estos ajustes sin interrupción operativa.