Informe ejecutivo · acceso de cliente CriterIA© 25

Verificando tu acceso

Confirmando tu pago con Stripe. Un momento.

Informe ejecutivo · EstratégicaMente

Panorama Legislativo Global de la IA

Análisis comparado de los principales marcos normativos nacionales frente al Reglamento Europeo de IA — Reglamento (UE) 2024/1689, tras la reforma del Reglamento (UE) 2026/1744 (Ómnibus Digital sobre IA).

Escrito por
Guillermo Taboada Martínez
CEO & Founding Partner — EstratégicaMente
Profesor de la Universidade da Coruña (UDC) y de BEYOND AI Finance & Business School

27 de julio de 2026 · v2.0

01 · Resumen ejecutivo

2026 consolida la divergencia, no la convergencia.

La Unión Europea mantiene el único marco horizontal, vinculante y basado en riesgo del mundo, pero acaba de flexibilizar su calendario mediante el Ómnibus Digital sobre IA: el Reglamento (UE) 2026/1744, publicado en el DOUE el 24 de julio y en vigor desde el 27 de julio de 2026, aplaza dieciséis meses las obligaciones de los sistemas de alto riesgo del anexo III.

Corea del Sur se convierte en la segunda jurisdicción del mundo con una ley integral de IA en vigor, inspirada parcialmente en el modelo europeo pero con un régimen sancionador de intensidad muy inferior. Estados Unidos, China, Reino Unido, Japón, Canadá, Brasil e India optan por modelos sectoriales, promocionales o fragmentados. La tendencia dominante fuera de la UE y Corea es una regulación ligera orientada a no frenar la carrera por el liderazgo en IA. El movimiento más significativo del semestre no es europeo sino estadounidense: Colorado, el único estado que había importado la arquitectura de riesgo europea, la derogó en mayo de 2026. La convergencia hacia el modelo europeo que se anticipaba en 2024 no se ha producido.

Lectura ejecutiva El aplazamiento europeo no es una retirada: es un reajuste de calendario ante la falta de normas armonizadas. El 2 de agosto de 2026 conserva obligaciones exigibles — transparencia, modelos de propósito general, gobernanza — y el régimen sancionador permanece intacto en 35 M€ o el 7 % de la facturación global.

Para cualquier organización con operación internacional, el Reglamento europeo actúa de facto como referencia regulatoria global — el llamado «efecto Bruselas» — incluso en mercados sin ley propia, por ser el techo más exigente y por su aplicación extraterritorial.

2
jurisdicciones con ley integral de IA en vigor: UE y Corea del Sur
16 meses
de aplazamiento del alto riesgo del anexo III: del 2/8/2026 al 2/12/2027
35 M€ · 7 %
sanción máxima europea, intacta tras el Ómnibus
×1.800
la distancia entre la sanción máxima de la UE y la de Corea (≈19.000 €)

02 · El marco de referencia

El Reglamento Europeo de IA, tras el Ómnibus.

El AI Act es la primera ley horizontal del mundo sobre inteligencia artificial. En vigor desde el 1 de agosto de 2024, despliega sus obligaciones de forma escalonada según el nivel de riesgo. El Reglamento (UE) 2026/1744 reordena ese calendario — sin tocar el régimen sancionador.

Febrero 2025 · vigente

Prohibiciones y alfabetización

Prácticas prohibidas del art. 5 (ampliadas por el Ómnibus) y deber de alfabetización en IA, hoy reformulado en el nuevo art. 4.

Agosto 2025 · vigente

Modelos de propósito general (GPAI)

Obligaciones sustantivas para proveedores de modelos de propósito general.

2 agosto 2026 · fecha activa

Transparencia, GPAI y gobernanza

Art. 50.1 (saber que hablas con una IA), régimen sancionador pleno para GPAI y autoridades de vigilancia plenamente operativas. No aplazado.

2 diciembre 2026

Fin del transitorio de marcado (art. 50.2)

Para sistemas de IA generativa introducidos en el mercado antes del 2/8/2026.

2 diciembre 2027

Alto riesgo · anexo III

Biometría, empleo, educación, migración, servicios esenciales (art. 6.2). Aplazado 16 meses por el Ómnibus.

2 agosto 2028

Alto riesgo · anexo I, sección A

Productos regulados: dispositivos médicos, ascensores y similares.

Los seis bloques del Ómnibus que suelen pasarse por alto.

El debate público se ha concentrado en el aplazamiento. Pero el Reglamento (UE) 2026/1744 introduce seis modificaciones adicionales con efectos operativos directos, especialmente para organizaciones medianas.

a · Art. 4

Alfabetización en IA, reformulada

Se mantiene el deber de apoyar la alfabetización del personal según conocimientos, experiencia y contexto de uso. Aclara que no exige garantizar un nivel específico en ninguna persona. La Comisión publicará ejemplos prácticos.

b · Art. 4 bis

Datos sensibles para detectar sesgos

Base jurídica excepcional para tratar categorías especiales de datos con el fin de detectar y corregir sesgos, con garantías tasadas y supresión posterior. No crea obligación de realizar esa detección.

c · Arts. 75 y ss.

Oficina de IA reforzada

Competencia exclusiva sobre sistemas basados en GPAI del mismo proveedor o grupo, y sobre los integrados en grandes plataformas. Inspección in situ, compromisos vinculantes y multas.

d · Art. 3

Privilegios para small mid-caps

Documentación técnica simplificada, proporcionalidad del sistema de calidad y tope de multas — tres privilegios de pyme extendidos a las pequeñas empresas de mediana capitalización. La modificación de mayor impacto para el tejido español.

e · Art. 60 bis

Sandboxes, con más plazo

La obligación de sandbox nacional se pospone al 2/8/2027; se confirma un posible espacio de pruebas a escala de la Unión con acceso prioritario para pymes y small mid-caps.

f · Anexo I

Interacción con el Reglamento de Máquinas

El Rgto. 2023/1230 pasa a la sección B del anexo I: los requisitos sustantivos se incorporarán al propio Reglamento de Máquinas por actos delegados antes del 2/8/2028.

Nuevas prácticas prohibidas · art. 5 El Ómnibus incorpora la prohibición de generar o manipular imágenes, vídeos o audios íntimos realistas de personas identificables sin consentimiento inequívoco, y de material de abuso sexual infantil. El régimen sancionador no cambia: hasta 35 millones de euros o el 7 % de la facturación global anual, lo que sea mayor.

Qué sigue siendo exigible el 2 de agosto de 2026.

03 · Panorama comparado

Nueve jurisdicciones, tres caminos.

Estado a 27 de julio de 2026. Cada ficha resume el modelo regulatorio, el hito más reciente y la intensidad sancionadora.

Unión Europea

Horizontal · basado en riesgo

AI Act en vigor; el Ómnibus (Rgto. 2026/1744) aplaza el alto riesgo del anexo III al 2/12/2027. GPAI y art. 50.1 aplican desde el 2/8/2026. Efecto extraterritorial pleno.

35 M€ o 7 % facturación global

Estados Unidos

Sin ley federal · capas estatales

La EO 14365 busca la preempción de leyes estatales; las recomendaciones legislativas de marzo de 2026 no son aún norma. Colorado deroga su marco de riesgo (SB 26-189, ef. 1/1/2027) y el AI Kill Switch Act entra en la Cámara el 23/7/2026.

Variable según estado

China

Sectorial · sin ley marco

Arquitectura estratificada sobre ciberseguridad, datos y PIPL. Las Medidas de interacción antropomórfica — primera norma mundial sobre riesgo psicológico de la IA — en vigor desde el 15/7/2026.

50 M RMB o 5 % facturación

Reino Unido

Sectorial · pro-innovación

Sin ley horizontal: el Blueprint del DSIT apuesta por sandboxes sectoriales. El AI Growth Lab opera desde el 8/6/2026, empezando por los servicios jurídicos. Reguladores existentes (FCA, ICO, MHRA, Ofcom, CMA) aplican principios transversales.

Vía reguladores sectoriales

Corea del Sur

Horizontal · 2.ª ley integral

AI Basic Act en vigor desde el 22/1/2026: IA de alto impacto, etiquetado de contenido y umbral de cómputo de 10²⁶ FLOPs. Aplicación extraterritorial y periodo de gracia de al menos un año.

30 M KRW (≈19.000 €)

Japón

Promoción · sin sanciones

AI Promotion Act vigente desde septiembre de 2025: coordinación institucional, directrices voluntarias y name and shame. La definición de «modelo de alto impacto» se espera para el 3T de 2026.

Sin multas directas

Canadá

Vía privacidad · sin ley de IA

AIDA decayó en 2025 y no vuelve: la estrategia «AI for All» opta por legislación específica y modernización de la privacidad. El proyecto C-36 (PPCDA), presentado el 15/6/2026, crea nuevo regulador y sanciones reforzadas.

Por definir en C-36

Brasil

Horizontal · en tramitación

El PL 2338/2023, inspirado en el AI Act, sigue en la Cámara a la espera del parecer del relator; la votación anunciada para mayo no se produjo. Año electoral y retorno al Senado como factores de fricción.

Hasta 50 M BRL (previsto)

India

Light touch · sin ley dedicada

Directrices de gobernanza no vinculantes (11/2025) bajo la IndiaAI Mission (~1.100 M€). Regulación indirecta vía DPDPA y marco de intermediarios, reformado en 2026 para exigir etiquetado de contenido sintético.

Hasta 250 crore INR vía DPDPA

El caso Colorado · señal del semestre Colorado no aplazó su ley: la derogó. Tras el bloqueo judicial de la SB 24-205 (demanda de xAI, con intervención del Departamento de Justicia), la SB 26-189 sustituye el marco de riesgo europeo por un régimen de notificación y divulgación centrado en tecnología de decisión automatizada, con efecto el 1/1/2027. El único estado que había importado la arquitectura europea la ha abandonado en dos años.
Adenda · AI Kill Switch Act (EE. UU., 23/7/2026) Proyecto bipartidista que obligaría a los desarrolladores de los sistemas más avanzados (más de 100 M$ de cómputo; ingresos vinculados superiores a 500 M$) a mantener la capacidad técnica de ralentizar, suspender o apagar sus modelos, con facultad del DHS para ordenarlo en escenarios de pérdida de control. No es derecho vigente: su valor es de señal — el eje del debate estadounidense ya no es «regular o no», sino qué nivel de gobierno regula y sobre qué capa. En Europa, el art. 14 del AI Act ya exige capacidad de interrupción para sistemas de alto riesgo; la novedad sería atribuir a una autoridad pública la facultad de ordenarla.

04 · Tabla comparativa global

Todo el mapa, en una tabla.

JurisdicciónModeloEstado normativo 07/2026Hito clave 2026–2027Extraterr.Sanción máx.
Unión EuropeaHorizontal, basado en riesgoAI Act en vigor; Ómnibus vigente desde 27/07/2026GPAI y art. 50.1 desde 2/8/2026; anexo III aplazado a 2/12/202735 M€ o 7 %
Estados UnidosSin ley federal; capas estatalesEO 14365; recomendaciones sin norma aprobadaColorado deroga (SB 26-189); AI Kill Switch Act presentadoParcialVariable
ChinaSectorial, sin ley marcoArquitectura de medidas en vigorInteracción antropomórfica desde 15/7/202650 M RMB o 5 %
Reino UnidoSectorial y por principiosBlueprint DSIT sustituye al proyecto de leyAI Growth Lab operativo desde 8/6/2026LimitadoVía reguladores
Corea del SurHorizontal (2.ª ley integral)AI Basic Act en vigor desde 22/1/2026Periodo de gracia ≥1 año; multas diferidas30 M KRW (≈19.000 €)
JapónPromocional, sin sancionesAI Promotion Act desde sept. 2025Definición de «alto impacto» en 3T 2026NoSin multas
CanadáSin ley de IA; vía privacidadAIDA decaído; estrategia «AI for All»Proyecto C-36 presentado 15/6/2026NoPor definir
BrasilHorizontal, en tramitaciónPL 2338/2023 en CámaraSin fecha de votación; año electoralPrevistoHasta 50 M BRL
IndiaSin ley dedicada; light touchDirectrices no vinculantes + DPDPAIndiaAI Mission (~1.100 M€)No250 crore INR

Estado a 27 de julio de 2026 · Fuente: elaboración propia a partir de fuentes oficiales y análisis jurídico especializado (apartado 06).

¿Quién sigue el modelo europeo?

UE · Corea del Sur

Horizontal y vinculante

Leyes generales con clasificación por riesgo y sanciones. Corea es el caso más próximo al AI Act — con intensidad sancionadora mil veces inferior. Brasil aspira a sumarse.

R. Unido · EE. UU. · China · India

Sectorial o de principios

Regulan la IA con leyes preexistentes y directrices sectoriales, evitando norma general vinculante. El caso chino es el más intervencionista del grupo pese a no tener ley marco.

Japón · Canadá

Promocional o por privacidad

Priorizan el fomento de la I+D+i sobre la imposición de obligaciones: Japón con ley sin sanciones; Canadá por la vía de la privacidad, ya con vehículo legislativo identificado.

La convergencia hacia el modelo europeo no se está produciendo: Colorado lo abandonó, Canadá lo descartó, India lo declinó, Reino Unido lo sustituyó por sandboxes, Corea lo adoptó en la forma pero no en la intensidad, Brasil lo mantiene sin fecha — y la propia Unión reajustó su calendario. El AI Act sigue siendo el techo regulatorio del planeta, pero es un techo cada vez más solitario. Para una organización internacional, eso significa cumplimiento multinivel donde el Reglamento europeo, por exigencia y extraterritorialidad, suele fijar el estándar de diseño.

05 · Implicaciones estratégicas

Seis lecturas para decidir.

El 2 de agosto de 2026 sigue siendo una fecha activa en la UE

Para proveedores de GPAI y para la transparencia del art. 50.1, con independencia del aplazamiento del alto riesgo del anexo III a diciembre de 2027.

La fragmentación aumenta el valor de un estándar único

Quien diseñe conforme al AI Act se sitúa por encima del umbral exigido en la mayoría de jurisdicciones: un estándar frente a nueve regímenes es ventaja competitiva, no solo carga.

Las small mid-caps ganan tres privilegios nuevos

Documentación simplificada, proporcionalidad del sistema de calidad y tope de sanciones. La novedad del Ómnibus con mayor impacto sobre el tejido español: conviene verificar el encaje en la definición.

Corea del Sur y Brasil, mercados a vigilar 12–18 meses

Los más próximos a converger con el modelo europeo, con calendarios abiertos: fin del periodo de gracia en Corea, votación pendiente en Brasil.

Estados Unidos, el mayor riesgo de imprevisibilidad

Tensión no resuelta entre desregulación federal, leyes estatales vigentes, litigación en curso y propuestas simultáneas de intervención directa sobre modelos frontera.

La capacidad de interrupción pasa de buena práctica a requisito

El art. 14 del AI Act ya la exige en alto riesgo y el debate estadounidense la sitúa en el centro. Quien despliegue agentes autónomos hará bien en documentar hoy su capacidad de interrupción.

06 · Fuentes y nota metodológica

Cómo se ha elaborado.

Este informe se ha elaborado a partir de fuentes oficiales — Diario Oficial de la Unión Europea, Boletín Oficial del Estado, Comisión Europea, MeitY, MSIT de Corea del Sur, Cyberspace Administration of China, DSIT, portal de la Câmara dos Deputados de Brasil, Federal Register y American Presidency Project — y de análisis jurídico especializado de Cuatrecasas, White & Case, Cooley, Littler, Seyfarth Shaw, DLA Piper, Hunton, Baker Botts y McDermott, así como de observatorios especializados y prensa económica de referencia. Todas las afirmaciones fechadas han sido contrastadas contra al menos dos fuentes independientes, salvo donde se indica expresamente lo contrario.

Texto íntegro en EUR-Lex
Criterio del supervisor español
Marcado del contenido · art. 50
Comisión y Oficina de IA

CriterIA© · IA con criterio

¿Y tu organización, dónde está en este mapa?

El CriterIA© 25 te lo dice en 25 puntos, con informe inmediato y plan de acción de 30 días. Y si quieres el diagnóstico completo —sesenta puntos, expediente documental en Word y sello Nivel I— ese es el CriterIA© 60, 1.500 € IVA incluido. Escríbenos dentro de los 30 días siguientes a tu informe y te pasamos el enlace con tus 490 € ya descontados.

Contratar el CriterIA© 60 Pedir el descuento