Hace nueve días el ómnibus de IA entró en vigor y devolvió dieciséis meses a los bancos. Las obligaciones de alto riesgo para los sistemas del Anexo III — las que cubren la evaluación de solvencia y la tarificación de seguros, las disposiciones sobre las que se construyó todo programa de IA bancario — pasaron de hoy al 2 de diciembre de 2027. Los sistemas integrados en productos regulados del Anexo I pasaron al 2 de agosto de 2028. Es un alivio real en la parte más costosa del expediente. Es también la clase más peligrosa de buena noticia, porque un aplazamiento anunciado en un párrafo se lee como un aplazamiento de todo. El Article 50 no se movió. Sus obligaciones de transparencia se aplican desde hoy, y no recaen sobre el motor de crédito. Recaen sobre el asistente conversacional de la aplicación móvil, la carta redactada por IA y la voz sintética del centro de contacto.
Resumen ejecutivo
- El alivio es real y estrecho. Dieciséis meses en el Anexo III cambian materialmente la economía del programa. Se aplica al trabajo de clasificación de alto riesgo, no a la transparencia.
- Hoy es una fecha de cumplimiento activa. El Article 50 se aplica desde el 2 de agosto de 2026. El texto no prevé período de gracia para los sistemas introducidos en el mercado después del acuerdo ómnibus.
- El régimen transitorio es más estrecho de lo que parece. Los sistemas generativos ya en el mercado antes del acuerdo ómnibus tienen hasta el 2 de diciembre de 2026 para el deber de marcado legible por máquina. Los nuevos despliegues no lo heredan.
- Es un problema de canal con distintivo de riesgo de modelo. Casi toda superficie afectada pertenece a digital, marketing o el centro de contacto: funciones sin asiento en el comité director de la AI Act.
Qué se movió y qué no
Aquí la precisión importa más de lo habitual, porque el titular y el texto operativo divergen.
La propia AI Act es el Regulation (EU) 2024/1689. El paquete de simplificación conocido como ómnibus de IA se propuso en noviembre de 2025, alcanzó acuerdo político en mayo de 2026 y entró en vigor el 27 de julio de 2026, nueve días antes de la fecha que lleva este artículo.
Lo que aplazó:
- Las obligaciones de alto riesgo del Anexo III pasan al 2 de diciembre de 2027. Es el bloque que contiene la evaluación de solvencia y el scoring crediticio de personas físicas, y la evaluación de riesgos y tarificación en seguros de vida y salud. Para la mayoría de los bancos, era todo el programa.
- El alto riesgo del Anexo I — sistemas integrados como componentes de seguridad en productos ya cubiertos por la legislación de productos de la UE — pasa al 2 de agosto de 2028.
Lo que no aplazó:
- Las obligaciones de transparencia del Article 50 se aplican desde el 2 de agosto de 2026.
La distancia entre esos dos hechos es el asunto completo de este texto. Un banco que ha dedicado dieciocho meses a construir evaluación de conformidad, documentación técnica y capacidad de registro para un modelo de scoring acaba de recibir dieciséis meses de holgura en ese trabajo. Ese mismo banco muy probablemente tiene un asistente de cara al cliente en su aplicación móvil que hoy ha adquirido una obligación legal, en manos de otro director, financiado con otro presupuesto y ausente por completo del plan del programa AI Act.
El modo de fallo no es la desobediencia. Es un organigrama.
Los cuatro deberes que rigen hoy
El Article 50 es breve, y conviene ser concreto sobre lo que exige realmente en lugar de parafrasearlo hasta la vaguedad.
Interacción directa. Los proveedores deben garantizar que las personas sean informadas de que interactúan con un sistema de IA y no con un humano, salvo que resulte evidente para una persona razonablemente informada en esas circunstancias. Para un banco, esto es el asistente de la aplicación, el widget de chat web y el bot de voz que atiende el teléfono antes que un humano.
Contenido generado por IA. Los proveedores de sistemas que generan audio, imagen, vídeo o texto sintético deben marcar las salidas en formato legible por máquina y hacerlas detectables como generadas o manipuladas artificialmente. Las técnicas contempladas son marcas de agua, metadatos, indicadores criptográficos de procedencia y huellas digitales.
Reconocimiento de emociones y categorización biométrica. Los responsables del despliegue deben informar a las personas expuestas al sistema. La analítica de sentimiento en el centro de contacto es el candidato obvio, y con frecuencia se adquiere como herramienta de control de calidad y no como sistema de IA.
Ultrafalsos y textos de interés público. Los responsables del despliegue que generen o manipulen imagen, audio o vídeo que constituya un ultrafalso deben revelarlo. El texto publicado para informar al público sobre asuntos de interés público también conlleva un deber de divulgación, que alcanza la comunicación corporativa y la publicación de investigación más de lo que la mayoría de los bancos ha modelado.
Tabla 1: Dónde aterriza realmente cada deber
| Deber | Superficie bancaria típica | Quién lo gestiona hoy | ¿En el plan AI Act? |
|---|---|---|---|
| Revelar la interacción con IA | Asistente de app, chat web, bot de voz | Canales digitales | Rara vez |
| Marcado legible por máquina | Contenido de marketing, correspondencia redactada por IA | Marketing, operaciones | Casi nunca |
| Aviso de reconocimiento de emociones | Analítica de sentimiento en centro de contacto | Operaciones de clientes | No |
| Ultrafalsos y textos de interés público | Comunicación corporativa, investigación | Comunicación | No |
| Conformidad de alto riesgo (aplazada) | Scoring crediticio, tarificación de seguros | Riesgo de modelo | Sí, y acaba de moverse |
El patrón de la columna derecha es el hallazgo. La única obligación viva hoy es aquella para la que nadie está asignado.
«Legible por máquina» es lo que pesa
De los cuatro deberes, el requisito de marcado es el que constituye un programa de ingeniería y no un cambio de redacción.
Un rótulo visible que diga «generado con IA» es razonable y no satisface un deber construido en torno a la legibilidad por máquina. El sentido del requisito es que un sistema posterior — una plataforma, un navegador, una herramienta de verificación — pueda determinar la procedencia sin que un humano lea la página. Marcas de agua, metadatos incrustados, procedencia criptográfica y huellas digitales son todas técnicas nombradas, y se comportan de forma distinta en las condiciones que el contenido encuentra realmente: recodificación, recorte, captura de pantalla, conversión de formato y paso por plataformas de terceros que eliminan metadatos por norma.
Eso plantea tres preguntas al banco, y ninguna es jurídica.
Qué cadenas de contenido producen salida sintética, incluidas las surgidas sin gobernanza, como la correspondencia con clientes redactada por IA y la generación de imágenes de marketing. Qué técnica de marcado sobrevive a la ruta de distribución que emplea cada cadena. Y si las herramientas de la pila lo admiten, porque una obligación de marcado vale lo que vale el sistema más débil de la cadena que toca el activo después de crearse.
Hay una disposición transitoria que conviene leer con atención y no con optimismo. Los sistemas generativos ya en el mercado antes del acuerdo ómnibus de mayo de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir el deber de marcado legible por máquina del Article 50(2). Es un respiro genuino para un despliegue ya existente. No es un período de gracia general, y no se extiende a lo que un banco ponga en marcha el mes que viene.
Proveedor o responsable del despliegue, y por qué no es problema del proveedor
Las obligaciones se reparten por rol, y ese reparto es donde suelen fallar los supuestos de compras.
En términos generales, marcar la salida sintética en el punto de generación corresponde al proveedor, la parte que desarrolla el sistema y lo introduce en el mercado. La divulgación a las personas afectadas corresponde en general al responsable del despliegue, el banco que usa el sistema bajo su propia autoridad. Un banco que licencia un asistente conversacional es responsable del despliegue. También puede convertirse en proveedor si pone su nombre en el sistema o lo modifica sustancialmente, que es precisamente lo que ocurre cuando una entidad envuelve un modelo fundacional en su propio asistente de marca.
De ahí se derivan dos consecuencias.
Una certificación del proveedor no salda un deber del responsable del despliegue. «Nuestra plataforma cumple la AI Act» es una afirmación sobre las obligaciones del proveedor, no sobre la divulgación del banco a sus propios clientes en su propia interfaz.
Y la marca blanca puede cruzar la línea. Cuanto más completamente hace suyo una entidad un sistema de terceros — su nombre, su tono, su ajuste fino —, más probable es que soporte obligaciones de proveedor que nunca contrató.
Tabla 2: Qué establecer antes de la próxima entrega
| Pregunta | Por qué decide su exposición |
|---|---|
| ¿Qué superficies de cara al cliente implican un sistema de IA? | No se puede informar sobre una superficie que nadie ha inventariado |
| Para cada una, ¿somos proveedor, responsable del despliegue o ambos? | Determina qué deber le corresponde a usted y no al proveedor |
| ¿Alguna cadena emite contenido sintético al exterior? | Activa el deber de marcado legible por máquina |
| ¿El marcado sobrevive a nuestra ruta de distribución? | Una marca de agua eliminada no es un marcado |
| ¿Estaba el sistema en el mercado antes de mayo de 2026? | Determina si se aplica el transitorio del 2 de diciembre de 2026 |
| ¿Quién firma que una entrega cumple el Article 50? | Sin un responsable nombrado, no lo hace nadie |
La cifra que fija la prioridad
El incumplimiento del Article 50 se sitúa en el tramo con multas administrativas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial total, la cifra que sea mayor.
Esa cifra merece leerse junto al esfuerzo implicado. Revelar que un chatbot es un chatbot es un trabajo pequeño. Marcar contenido sintético de forma legible por máquina es un programa de ingeniería real pero acotado. Ninguno es comparable en coste al régimen de evaluación de conformidad que acaba de pasar a diciembre de 2027. La asimetría entre la exposición y el coste de subsanación es el argumento para hacerlo ahora, y es un argumento inusualmente fácil de llevar a un consejo.
El manual operativo
Cinco movimientos, y el primero no es una revisión jurídica.
- Inventaríe las superficies, no los modelos. Pregunte a cada función de cara al cliente qué IA toca a un cliente. El registro AI Act construido por riesgo de modelo no contendrá el generador de imágenes de marketing ni el asistente de redacción del centro de contacto.
- Clasifique proveedor frente a responsable del despliegue por sistema. Hágalo por sistema y no por proveedor, porque el mismo suministrador puede dejarle en papeles distintos según cuánto haya marcado y ajustado lo que le vendió.
- Compruebe si su marcado sobrevive. Lleve un activo marcado por la ruta de distribución real — CMS, plataforma de correo, canal social — y verifique que la señal de procedencia sigue ahí al final. La mayoría de los metadatos no sobrevive a ese trayecto.
- Nombre un responsable de la puerta de entrega. El cumplimiento del Article 50 es una propiedad por entrega de un canal, no una certificación única. Sin aprobador nombrado, retrocederá la primera vez que un equipo entregue con el plazo encima.
- Mantenga templado el programa aplazado. Dieciséis meses no son una cancelación. Los equipos disueltos en agosto de 2026 se reconstruyen a mayor coste en 2027, y el trabajo de clasificación que determina si un sistema es del Anexo III no se ha vuelto más fácil.
El alivio regulatorio rara vez es uniforme, y casi nunca lo es del modo que sugiere un titular. Las entidades que pasarán apuros este año no son las que malinterpretaron la ley. Son las que oyeron «aplazado», desmontaron el programa y nunca comprobaron cuál de sus obligaciones cubría esa palabra.
Preguntas frecuentes
¿Se aplazó la AI Act o no?
En parte. El ómnibus de IA, en vigor desde el 27 de julio de 2026, aplazó las obligaciones de alto riesgo del Anexo III al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028. No aplazó el Article 50, cuyas obligaciones de transparencia se aplican desde el 2 de agosto de 2026.
Solo usamos un chatbot de un tercero. ¿Estamos en el alcance?
Casi con certeza, como responsables del despliegue. Los deberes del responsable del despliegue — incluido informar a las personas de que interactúan con un sistema de IA — recaen sobre el banco que opera el sistema bajo su propia autoridad, y no se saldan con la declaración de conformidad de un proveedor. Si ha puesto su marca al asistente o lo ha modificado sustancialmente, también puede soportar deberes de proveedor.
¿Basta con una etiqueta visible de «generado por IA»?
Para el deber de marcado, no. El Article 50(2) se construye sobre el marcado legible por máquina para que los sistemas posteriores detecten la procedencia sintética sin lectura humana: marcas de agua, metadatos, indicadores criptográficos de procedencia, huellas digitales. Un rótulo visible es buena práctica añadida, no un sustituto.
¿Cuál es el régimen transitorio para el marcado de contenido?
Los sistemas generativos ya en el mercado antes del acuerdo ómnibus de mayo de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir el requisito de marcado legible por máquina. Es específico de ese grupo; un sistema desplegado después no hereda el tiempo adicional.
¿Debemos desmontar el programa de alto riesgo ahora que se movió?
No. Dieciséis meses de alivio son una oportunidad para hacer bien el trabajo de clasificación, no una razón para parar. Determinar si un sistema concreto entra en el Anexo III es la parte que las entidades subestiman sistemáticamente, y no se ha aplazado en dificultad, solo en plazo.
¿Cuánto cuesta equivocarse?
Los incumplimientos del Article 50 caen en el tramo con multas administrativas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial total, la cifra que sea mayor. Frente al esfuerzo de subsanación — textos de divulgación y una cadena de marcado de contenido —, esa proporción es la razón para actuar este trimestre.
Referencias
- European Parliament and Council of the European Union, 2024. Regulation (EU) 2024/1689 laying down harmonised rules on artificial intelligence (Artificial Intelligence Act). Brussels: Official Journal of the European Union. Available at: European Parliament and Council of the European Union, 2024..
- European Commission, 2026. Regulatory framework for artificial intelligence. Brussels: Directorate-General for Communications Networks, Content and Technology. Available at: European Commission, 2026..
- European Commission, 2026. Guidelines on transparency obligations for providers and deployers of certain AI systems. Brussels: European Commission. Available at: European Commission, 2026..
- European Commission, 2026. Code of Practice on Transparency of AI-generated Content. Brussels: European Commission. Available at: European Commission, 2026..
- EU Artificial Intelligence Act, 2026. Article 50: Transparency obligations for providers and deployers of certain AI systems. Available at: EU Artificial Intelligence Act, 2026..
Última revisión .
Republicar este artículo
Copiar formato para Medium
# Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau > Originally published at [https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/](https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/) El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. La transparencia se aplica desde hoy y recae sobre el asistente conversacional. Read the full article on sebastienrousseau.com: https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/
Copiar formato para Mastodon
Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. La transparencia se aplica desde hoy y recae sobre el asistente conversacional. https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/
Copiar formateado para LinkedIn
Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. Estos son los puntos estratégicos clave: - Qué se movió y qué no. Aquí la precisión importa más de lo habitual, porque el titular y el texto operativo divergen. - Los cuatro deberes que rigen hoy. El Article 50 es breve, y conviene ser concreto sobre lo que exige realmente en lugar de parafrasearlo hasta la vaguedad. - «Legible por máquina» es lo que pesa. De los cuatro deberes, el requisito de marcado es el que constituye un programa de ingeniería y no un cambio de redacción. - Proveedor o responsable del despliegue, y por qué no es problema del proveedor. Las obligaciones se reparten por rol, y ese reparto es donde suelen fallar los supuestos de compras. ¿Cuál es el enfoque de su organización ante los desafíos descritos en este artículo? → https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/ #EuAiAct #Article50 #ObligacionesDeTransparencia #ÓmnibusDeIa #Regulation(eu)20241689 Sebastien Rousseau | CC-BY-4.0
Citar este artículo
Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau
El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. La transparencia se aplica desde hoy y recae sobre el asistente conversacional.
BibTeX
@online{rousseau2026su,
author = {Rousseau, Sebastien},
title = {{Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau}},
year = {2026},
url = {https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/},
urldate = {2026}
}RIS
TY - GEN AU - Rousseau, Sebastien TI - Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau PY - 2026 UR - https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/ ER -
Vancouver
Rousseau S. Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau. sebastienrousseau.com. 2026 Aug 2. Available from: https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/
Chicago
Rousseau, Sebastien. "Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau." sebastienrousseau.com. August 2, 2026. https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/.
APA
Rousseau, S. (2026, August 2). Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau. sebastienrousseau.com. https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/
Volver a publicar este artículo
Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau
El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. La transparencia se aplica desde hoy y recae sobre el asistente conversacional.
Este artículo se publica bajo Creative Commons Attribution 4.0 International. La republicación requiere atribución a la URL canónica.
Su plazo de alto riesgo pasó a diciembre de 2027. El de su chatbot, no. — Sebastien Rousseau El ómnibus de IA trasladó el plazo de alto riesgo a diciembre de 2027. No tocó el Article 50. La transparencia se aplica desde hoy y recae sobre el asistente conversacional. Originally published at https://sebastienrousseau.com/es/2026-08-02-ai-act-article-50-transparency-banks-omnibus-2026/ by Sebastien Rousseau. Licensed under CC-BY-4.0.
