GPU Solutions

Radar regulatorio · actualizado el 6 oct 2026

Radar regulatorio: lo que cambia en la legislación de IA y datos en España y Europa

Este radar recoge, con fecha y fuente oficial, las normas, guías y plazos que afectan a las organizaciones que usan IA con datos sensibles en España. El próximo gran hito es el 2 de diciembre de 2027, cuando se aplican las obligaciones de alto riesgo del Reglamento de IA (AI Act) para scoring crediticio, seguros, justicia y servicios públicos. Lo revisamos cada dos semanas y cada entrada enlaza al documento original.

En resumen
  • El ómnibus de IA (Reglamento (UE) 2026/1744) retrasa el alto riesgo del anexo III al 2 de diciembre de 2027 y el del anexo I al 2 de agosto de 2028.
  • España aún no ha transpuesto NIS2 y la Comisión la ha llevado al TJUE en julio de 2026.
  • El Espacio Europeo de Datos de Salud empieza a aplicarse el 26 de marzo de 2027.
  • Abogacía, CGPJ y AEPD ya exigen control humano, confidencialidad y saber dónde se procesan los datos.

Próximos plazos

Fechas que conviene tener en el calendario

Plazos y entradas en aplicación todavía por llegar.

  1. Cierra la convocatoria de Gigafactorías de IA de EuroHPC (hasta 7 consorcios)

    UE · Plazo ↓
  2. Se aplica la Directiva de crédito al consumo (UE) 2023/2225: explicación e intervención humana en el scoring

    UE · Plazo ↓
  3. El Reglamento del Espacio Europeo de Datos de Salud (UE) 2025/327 empieza a aplicarse por fases

    UE · Plazo ↓
  4. Se aplican las obligaciones de alto riesgo del Reglamento de IA (AI Act) del anexo III

    UE · Plazo ↓

Todas las entradas

Normas, guías y decisiones recientes

Filtra por sector para ver solo lo que afecta a tu organización. Cada entrada indica si es norma de España o de la UE, su estado y la fuente oficial.

  1. Cierra la convocatoria de Gigafactorías de IA de EuroHPC (hasta 7 consorcios)

    La adjudicación se espera a principios de 2027. España concurre con una candidatura público-privada. Indica dónde habrá capacidad de cómputo europea para entrenar y ejecutar modelos.

    Fuente oficial: EuroHPC ↗

    PlazoAdministración pública · UE
  2. Se aplica la Directiva de crédito al consumo (UE) 2023/2225: explicación e intervención humana en el scoring

    Si la solvencia se evalúa con tratamiento automatizado, el consumidor puede pedir una explicación clara, intervención humana y revisión de la decisión. Los modelos deben poder justificarse caso a caso.

    Fuente oficial: EUR-Lex · Directiva (UE) 2023/2225 ↗

    PlazoBanca y seguros · UE
  3. El Reglamento del Espacio Europeo de Datos de Salud (UE) 2025/327 empieza a aplicarse por fases

    Las obligaciones llegan en 2027, 2029 y 2031: acceso del paciente a sus datos, requisitos para sistemas de historia clínica electrónica y uso secundario de datos de salud en entornos de tratamiento seguros.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2025/327 ↗

    PlazoSanidad · UE
  4. Se aplican las obligaciones de alto riesgo del Reglamento de IA (AI Act) del anexo III

    Afecta a scoring crediticio, precios de seguros de vida y salud, justicia, servicios públicos esenciales y empleo. Exige gestión de riesgos, calidad de datos, registros, supervisión humana y documentación técnica.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    PlazoUE
  5. Primer reglamento de ejecución del EEDS sobre MiSalud@UE (Reglamento de Ejecución (UE) 2026/2083)

    Fija reglas técnicas para el intercambio transfronterizo de datos de salud entre Estados miembros y se aplica desde el 26 de marzo de 2027. Es el primer desarrollo concreto del Reglamento EEDS.

    Fuente oficial: EUR-Lex · Reglamento de Ejecución (UE) 2026/2083 ↗

    En vigorSanidad · UE
  6. Data Act, art. 3.1: los productos conectados deben dar acceso a sus datos desde el diseño

    Aplica a productos conectados comercializados desde esta fecha. Los fabricantes deben diseñarlos para que el usuario acceda a los datos que generan, lo que condiciona arquitectura, contratos y analítica industrial.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    AplicableIndustria y propiedad intelectual · UE
  7. Cyber Resilience Act: notificación a ENISA y al CSIRT en 24 h de vulnerabilidades explotadas

    Los fabricantes de productos con elementos digitales deben avisar de vulnerabilidades explotadas activamente e incidentes graves. Incluye software con componentes de IA que se comercializa en la UE.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2024/2847 ↗

    AplicableIndustria y propiedad intelectual · UE
  8. La Comunidad de Madrid empieza a desplegar su nube soberana de IA en Alcalá de Henares

    El objetivo declarado es reforzar la protección de datos y acelerar el uso de IA en la administración regional. Confirma la tendencia del sector público a exigir infraestructura bajo control propio.

    Fuente oficial: Comunidad de Madrid ↗

    En marchaAdministración pública · España
  9. Publicado el ómnibus de IA (Reglamento (UE) 2026/1744): nuevo calendario para el alto riesgo

    En vigor desde el 27 de julio de 2026. Las obligaciones del anexo III pasan al 2 de diciembre de 2027 y las del anexo I (IA en productos regulados, como productos sanitarios) al 2 de agosto de 2028.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2026/1744 ↗

    En vigorUE
  10. La Comisión lleva a España ante el TJUE por no transponer la Directiva NIS2

    Solicita una suma a tanto alzado y multas diarias. Mientras llega la ley española, las entidades esenciales e importantes conviene que preparen ya gestión de riesgos, notificación de incidentes y control de proveedores.

    Fuente oficial: Comisión Europea ↗

    En marchaUE
  11. CCN-CERT BP/36: buenas prácticas frente a la IA ofensiva

    Recomienda inventario de activos, parcheo priorizado por explotabilidad, autenticación resistente a phishing y gobierno de agentes de IA. Es referencia práctica para organismos sujetos al ENS.

    Fuente oficial: CCN-CERT ↗

    PublicadoAdministración pública · España
  12. El proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA se publica en el BOCG

    Desarrolla en España el régimen sancionador y el papel de la AESIA como autoridad de supervisión. Sigue en fase de enmiendas en el Congreso, por lo que el texto final puede cambiar.

    Fuente oficial: Congreso de los Diputados ↗

    PropuestaEspaña
  13. La Comisión propone la Cloud and AI Development Act (CADA)

    Plantea un marco para evaluar la soberanía de servicios de nube e IA y fomentar su adopción en el sector público. Si se aprueba, influirá en cómo se valoran los proveedores en las licitaciones.

    Fuente oficial: Comisión Europea ↗

    PropuestaUE
  14. Real Decreto 415/2026 de evaluación de tecnologías sanitarias en el SNS

    En vigor desde el 18 de junio de 2026. Ordena la evaluación de tecnologías sanitarias, admite datos de vida real y contempla terapias digitales, lo que afecta a quien desarrolla software clínico con IA.

    Fuente oficial: BOE-A-2026-11587 ↗

    En vigorSanidad · España
  15. La Comisión consulta el borrador de directrices para clasificar sistemas de IA de alto riesgo

    Las directrices aclararán con ejemplos qué casos de uso entran en el régimen de alto riesgo. La versión final se espera a finales de 2026 y servirá para revisar el inventario de sistemas de cada organización.

    Fuente oficial: Comisión Europea ↗

    PropuestaAdministración pública · UE
  16. Circular 3/2026 del CGAE: escritos redactados con IA generativa, lícitos con verificación del firmante

    El abogado que firma debe revisar el resultado y preservar el secreto profesional y la protección de datos. En la práctica, importa dónde se procesan los documentos del cliente y quién puede acceder a ellos.

    Fuente oficial: Consejo General de la Abogacía ↗

    En vigorLegal · España
  17. La AEPD publica orientaciones sobre IA agéntica y protección de datos

    Propone la regla de 2: un agente no debería a la vez recibir entradas no controladas, acceder a datos sensibles y ejecutar acciones reales. Sirve para diseñar permisos y aislamiento de agentes.

    Fuente oficial: AEPD ↗

    PublicadoEspaña
  18. Instrucción 2/2026 del CGPJ: los jueces solo pueden usar herramientas de IA facilitadas por la Administración

    Exige control humano de cada resultado y prohíbe introducir datos de procedimientos en sistemas de IA no oficiales. Marca el estándar de confidencialidad que se espera en el entorno judicial.

    Fuente oficial: BOE-A-2026-2205 ↗

    En vigorLegal · Administración pública · España
  19. Libro Blanco del CGAE sobre inteligencia artificial y abogacía

    Trata confidencialidad, supervisión de resultados y elección de proveedores. Recomienda conocer dónde se tratan los datos del cliente y en qué condiciones contractuales antes de adoptar una herramienta.

    Fuente oficial: Consejo General de la Abogacía ↗

    PublicadoLegal · España
  20. El Gobierno lanza el Espacio Nacional de Datos de Salud

    Red interoperable de plataformas autonómicas para el uso secundario de datos de salud, con 70 millones de euros. Prepara el terreno para investigación y modelos de IA sobre datos clínicos en entornos controlados.

    Fuente oficial: La Moncloa ↗

    En marchaSanidad · España
  21. EBA: no hay contradicciones entre el Reglamento de IA y la normativa bancaria

    El AI Act complementa CRR/CRD, DORA y las directrices de la EBA sobre scoring. Los bancos pueden apoyarse en sus marcos de gobierno de modelos y riesgo TIC para cumplir.

    Fuente oficial: EBA ↗

    PublicadoBanca y seguros · UE
  22. Las ESA designan los primeros 19 proveedores TIC críticos bajo DORA

    Son sobre todo grandes plataformas de nube, que pasan a supervisión directa de la UE. Las entidades financieras siguen siendo responsables de gestionar el riesgo de concentración y de salida.

    Fuente oficial: EBA · ESAs ↗

    PublicadoBanca y seguros · UE
  23. Empieza a aplicarse el Data Act (Reglamento (UE) 2023/2854)

    Regula el acceso y la portabilidad de datos, facilita el cambio de proveedor de nube y limita transferencias de datos no personales fuera de la UE. Refuerza la capacidad de salir de un proveedor.

    Fuente oficial: EUR-Lex · Reglamento (UE) 2023/2854 ↗

    AplicableUE
  24. Dictamen de EIOPA sobre gobernanza y gestión de riesgos de la IA en aseguradoras

    Aplica Solvencia II, IDD, DORA y RGPD al uso de IA con un enfoque proporcional al riesgo de cada caso: gobierno de datos, documentación, explicabilidad y supervisión humana.

    Fuente oficial: EIOPA ↗

    PublicadoBanca y seguros · UE
  25. Guía MDCG 2025-6 / AIB 2025-1: software sanitario con IA y doble cumplimiento AI Act y MDR/IVDR

    El software médico con IA que requiere organismo notificado es de alto riesgo y debe cumplir ambos marcos. La guía explica cómo integrar la documentación en una sola evaluación de conformidad.

    Fuente oficial: Comisión Europea · MDCG ↗

    PublicadoSanidad · UE

Cómo elaboramos este radar

Incluimos normas, guías de supervisores, decisiones judiciales y convocatorias que cambian lo que una organización puede o debe hacer cuando usa IA con datos personales, clínicos, financieros o confidenciales. Dejamos fuera opiniones, rumores y anuncios sin texto publicado.

Solo citamos fuentes oficiales: Diario Oficial de la UE (EUR-Lex), BOE, Boletín de las Cortes, Comisión Europea, autoridades de supervisión (AEPD, EBA, EIOPA, CCN-CERT) y colegios profesionales. Revisamos el radar cada dos semanas; cada entrada lleva la fecha del hecho y el enlace al documento original para que puedas comprobarlo.

Es una herramienta de vigilancia normativa pensada para equipos técnicos, de cumplimiento y de dirección. Para decisiones concretas sobre tu caso, apóyate en tu asesoría jurídica: nosotros te ayudamos con la parte de infraestructura, es decir, dónde se procesan los datos, quién accede y cómo se documenta.

Glosario

Reglamento de IA (AI Act)
Reglamento (UE) 2024/1689, que clasifica los sistemas de IA según su riesgo y fija obligaciones para proveedores y usuarios. Las prácticas prohibidas se aplican desde febrero de 2025 y el alto riesgo llega por fases.
Ómnibus de IA
Reglamento (UE) 2026/1744, que modifica el calendario del AI Act. Traslada las obligaciones de alto riesgo del anexo III al 2 de diciembre de 2027 y las del anexo I al 2 de agosto de 2028.
NIS2
Directiva (UE) 2022/2555 sobre ciberseguridad de entidades esenciales e importantes en sectores como energía, salud, banca o administración. Exige gestión de riesgos, notificación de incidentes y control de la cadena de suministro.
DORA
Reglamento (UE) 2022/2554 de resiliencia operativa digital del sector financiero, aplicable desde el 17 de enero de 2025. Obliga a gestionar el riesgo TIC, incluido el de proveedores de nube e IA.
ENS
Esquema Nacional de Seguridad (Real Decreto 311/2022), obligatorio para el sector público español y para los proveedores que tratan sus sistemas. Tiene tres categorías, Básica, Media y Alta, según el impacto de un incidente.
EEDS
Espacio Europeo de Datos de Salud, creado por el Reglamento (UE) 2025/327. Regula el acceso del paciente a sus datos y el uso secundario de datos de salud para investigación e innovación.
Data Act
Reglamento (UE) 2023/2854 sobre acceso y uso justo de los datos, aplicable desde el 12 de septiembre de 2025. Facilita el cambio de proveedor de nube y el acceso a los datos de productos conectados.
Cyber Resilience Act
Reglamento (UE) 2024/2847 con requisitos de ciberseguridad para productos con elementos digitales. Las obligaciones de notificación se aplican desde el 11 de septiembre de 2026.
RGPD
Reglamento General de Protección de Datos (UE) 2016/679, que regula cualquier tratamiento de datos personales. Los datos de salud son categoría especial y requieren una base jurídica reforzada.

Preguntas frecuentes

¿Cuándo se aplica el régimen de alto riesgo del Reglamento de IA?

El 2 de diciembre de 2027 para los sistemas del anexo III (scoring crediticio, seguros de vida y salud, justicia, servicios públicos esenciales, empleo) y el 2 de agosto de 2028 para la IA integrada en productos regulados del anexo I, como productos sanitarios. Así lo fija el ómnibus de IA, Reglamento (UE) 2026/1744.

¿Se aplica NIS2 en España hoy?

Todavía no mediante una ley española: España no había transpuesto NIS2 cuando la Comisión la llevó al TJUE el 8 de julio de 2026. Mientras tanto, el ENS ya obliga al sector público y a sus proveedores, y DORA a las entidades financieras, por lo que preparar gestión de riesgos y notificación de incidentes no es trabajo perdido.

¿Qué exige el ENS a un proveedor de IA?

Que el servicio esté certificado en la categoría ENS que corresponde al sistema del organismo (Básica, Media o Alta), con controles de acceso, registro de actividad, cifrado y continuidad. Nuestra plataforma está certificada en ENS categoría Media por EQA y el centro de datos Tier III en Madrid tiene ENS categoría Alta; lo detallamos en ENS e IA y en sector público.

¿Cómo afecta DORA al uso de IA en bancos?

DORA trata los servicios de IA y nube de terceros como riesgo TIC: hay que registrarlos, evaluarlos, pactar cláusulas de auditoría y salida, y vigilar la concentración en pocos proveedores. Ver banca y seguros.

¿Puedo usar IA con datos de salud en España?

Sí, con una base jurídica válida del RGPD para categorías especiales, minimización de datos y un entorno de tratamiento controlado, idealmente con los datos procesados en España y sin reutilizarlos para entrenar modelos de terceros. El EEDS añade reglas de uso secundario desde 2027; lo explicamos en sanidad.

¿Cada cuánto se actualiza este radar?

Cada dos semanas, y antes si se publica una norma relevante. La fecha de la última revisión aparece en la cabecera y cada entrada enlaza a su fuente oficial.

Cumplimiento desde la infraestructura

Habla con un ingeniero sobre infraestructura de IA preparada para cumplir: datos en España, ENS y RGPD desde el diseño.

Hablar con un ingeniero →