← Volver al blog de seguridad
Cumplimiento y normativas
20 de marzo de 2026
9 min de lectura
El Parlamento Europeo vota a favor de simplificar la AI Act, ENISA lanza una encuesta sobre la CRA para pymes y se publican las directrices sobre la interacción entre la DMA y el GDPR
Las comisiones IMCO y LIBE del Parlamento Europeo acuerdan amplias propuestas para simplificar la AI Act de la EU, incluidas prohibiciones de los sistemas de AI que «desnudan» personas. ENISA lanza una encuesta sobre la preparación para la Cyber Resilience Act dirigida a las pymes. La Comisión Europea y el EDPB publican los resultados de la consulta sobre la interacción entre la DMA y el GDPR. El ECCC abre una convocatoria de financiación de 56,2 millones de euros para investigación en ciberseguridad dentro de Horizonte Europa. Novedades regulatorias críticas para los equipos de cumplimiento — 20 de marzo de 2026.
🤖 El Parlamento Europeo acuerda simplificar las normas de la AI Act
Última hora: votación para simplificar la AI Act — 19 de marzo de 2026
Las comisiones de Mercado Interior (IMCO) y Libertades Civiles (LIBE) del Parlamento Europeo adoptaron conjuntamente propuestas para simplificar la AI Act de la EU y propusieron prohibir los sistemas de AI que «desnudan» personas y generan imágenes íntimas sin consentimiento. Las comisiones también propusieron fechas de aplicación claras para los requisitos de los sistemas de alto riesgo.
Qué ha cambiado
Las propuestas de simplificación abordan una de las críticas más importantes que ha recibido la AI Act desde su aprobación: la complejidad de su implementación. Los principales cambios incluyen:
- Documentación de cumplimiento simplificada: reducción de los requisitos administrativos para las pymes que implementan sistemas de AI de bajo riesgo
- Plazos claros para los sistemas de alto riesgo: fechas de aplicación específicas para sus requisitos, lo que elimina la ambigüedad de las hojas de ruta de cumplimiento
- Prohibición de la AI que «desnuda» personas: prohibición explícita de los sistemas de AI que generan imágenes íntimas sin consentimiento, clasificados junto con las prácticas prohibidas existentes
- Disposiciones favorables para las pymes: acceso a espacios controlados de pruebas regulatorias y medidas de apoyo al cumplimiento para las empresas más pequeñas
Impacto en las organizaciones
Para las organizaciones que ya se preparan para cumplir con la AI Act, estas medidas de simplificación aportan una claridad muy necesaria. Los operadores de sistemas de AI de alto riesgo, especialmente en los sectores sanitario, de infraestructuras críticas y de servicios financieros, disponen ahora de plazos concretos, en lugar de la anterior formulación ambigua de «aplicación gradual».
La prohibición de los sistemas que «desnudan» personas añade una nueva categoría a la lista de prácticas prohibidas de la AI Act, con posibles consecuencias en materia de aplicación para las plataformas de AI generativa que carezcan de medidas adecuadas de moderación de contenidos.
🔒 ENISA lanza una encuesta sobre la Cyber Resilience Act para pymes
Evaluación de preparación para la CRA
La Agencia de la Unión Europea para la Ciberseguridad (ENISA) lanzó el 18 de marzo de 2026 una encuesta exhaustiva dirigida a pequeñas y medianas empresas (pymes) para evaluar su preparación ante la Cyber Resilience Act (CRA). La encuesta pretende conocer:
- El grado general de conocimiento de la CRA entre las pymes
- El nivel de preparación y madurez que las pymes consideran tener para cumplir con la CRA
- Los tipos de apoyo que resultarían más útiles para las pymes
- Las prácticas y carencias actuales en materia de ciberseguridad
Por qué es importante
La CRA establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales vendidos en el mercado de la EU. Para los fabricantes de hardware y software, esto implica:
- Seguridad desde el diseño: los productos deben cumplir los requisitos básicos de ciberseguridad antes de su comercialización
- Gestión de vulnerabilidades: los fabricantes deben proporcionar actualizaciones de seguridad y gestionar las vulnerabilidades durante todo el ciclo de vida del producto
- Notificación de incidentes: la explotación activa de vulnerabilidades debe notificarse en un plazo de 24 horas
- Documentación: documentación técnica que demuestre la conformidad con los requisitos esenciales
Recordatorio de plazos: la CRA entró en vigor en diciembre de 2024 y la mayoría de sus obligaciones serán aplicables a partir de diciembre de 2027. Las obligaciones de notificación comienzan en septiembre de 2026, dentro de tan solo 6 meses. Las pymes que fabrican productos digitales deben empezar a prepararse ahora.
⚖️ Interacción entre la DMA y el GDPR: se publican los resultados de la consulta
Resolución de la tensión entre la Ley de Mercados Digitales y el GDPR
El 12 de marzo de 2026, la Comisión Europea y el Comité Europeo de Protección de Datos (EDPB) publicaron las contribuciones individuales recibidas en respuesta a la consulta pública sobre el proyecto de directrices conjuntas que aborda la interacción entre la Ley de Mercados Digitales (DMA) y el Reglamento General de Protección de Datos (GDPR).
Esta publicación aborda una zona gris regulatoria crítica: cómo equilibran los «guardianes de acceso» designados (Alphabet, Amazon, Apple, ByteDance, Meta y Microsoft) las obligaciones de intercambio de datos de la DMA con los requisitos de protección de datos del GDPR.
Principales puntos de tensión
- Portabilidad de datos frente a minimización de datos: la DMA exige que los guardianes de acceso permitan la portabilidad de datos, mientras que el GDPR obliga a minimizarlos; las directrices aclaran cómo conciliar ambas obligaciones
- Marcos de consentimiento: cómo interactúan los mecanismos de consentimiento de los guardianes de acceso previstos en el artículo 5 de la DMA con los requisitos de consentimiento del GDPR
- Combinación de datos entre servicios: restricciones a la combinación de datos personales entre servicios básicos de plataforma sin un consentimiento explícito conforme al GDPR
- Derechos de acceso de terceros: cómo pueden los terceros ejercer sus derechos de acceso en virtud de la DMA manteniendo el cumplimiento del GDPR
📊 Informes anuales de cumplimiento de los guardianes de acceso de la DMA
Los seis guardianes de acceso designados —Alphabet, Amazon, Apple, ByteDance, Meta y Microsoft— presentaron sus informes actualizados sobre medidas de cumplimiento el 9 de marzo de 2026, tal como exige la Ley de Mercados Digitales. Los informes detallan los cambios implementados y las medidas adoptadas durante el último año desde su designación inicial en septiembre de 2023.
La Comisión está revisando estos informes para evaluar si los guardianes de acceso han avanzado lo suficiente en el cumplimiento de sus obligaciones conforme a la DMA, entre ellas:
- Permitir tiendas de aplicaciones de terceros y la instalación de aplicaciones desde fuentes externas
- Habilitar la interoperabilidad de los servicios de mensajería
- Proporcionar portabilidad de datos a los usuarios finales
- Garantizar una clasificación justa y aplicar las restricciones a la autopreferencia
- Permitir la desinstalación de aplicaciones preinstaladas
💰 Convocatoria de financiación de 56,2 millones de euros del ECCC para ciberseguridad
Programa Horizonte Europa
El Centro Europeo de Competencia en Ciberseguridad (ECCC) abrió una nueva convocatoria de propuestas el 17 de marzo de 2026 dentro del Programa Horizonte Europa, con un presupuesto indicativo de hasta 56,2 millones de euros. Se trata de una de las mayores convocatorias individuales de financiación para investigación en ciberseguridad de la historia de la EU.
Áreas prioritarias
Aunque los detalles específicos de los temas se están publicando a través del Portal de Financiación y Licitaciones de la EU, las anteriores convocatorias del ECCC han dado prioridad a:
- Detección y respuesta ante amenazas impulsadas por AI
- Apoyo a la transición hacia la criptografía poscuántica
- Herramientas de seguridad para la cadena de suministro
- Desarrollo de competencias en ciberseguridad y formación de profesionales
- Investigación sobre la protección de infraestructuras críticas
- Ciberseguridad para pymes y el sector público
Para los usuarios de KENSAI: las organizaciones que realizan evaluaciones de seguridad automatizadas están bien posicionadas para las convocatorias de financiación del ECCC centradas en herramientas de seguridad impulsadas por AI. Póngase en contacto con su Centro Nacional de Competencia en Ciberseguridad para obtener orientación sobre cómo presentar una solicitud.
🌐 El Programa Europa Digital se adapta
El 19 de marzo de 2026, la Comisión Europea anunció que el Programa Europa Digital se está adaptando para responder a las cambiantes necesidades digitales de Europa. Aunque todavía se están publicando todos los detalles, el programa continúa financiando:
- El desarrollo de capacidades de ciberseguridad en los Estados miembros
- El apoyo a la implementación de AI en los sectores público y privado
- La formación en competencias digitales avanzadas
- Los Consorcios de Infraestructuras Digitales Europeas (EDIC)
- El desarrollo de infraestructuras desde la nube hasta el extremo
Además, la EU ha comprometido 200 millones de euros a través del Mecanismo «Conectar Europa» (CEF) para proyectos de redes de alta capacidad, incluidos cables submarinos, reforzando así la infraestructura digital esencial que sustenta la resiliencia en materia de ciberseguridad.
📅 Estado de aplicación de NIS2 y DORA — marzo de 2026
Actualización sobre NIS2
La aplicación de NIS2 continúa acelerándose en toda la EU. A marzo de 2026:
- Se han impuesto las primeras sanciones en el primer trimestre de 2026 a entidades esenciales que no cumplían la normativa
- Los Estados miembros siguen ultimando sus leyes nacionales de transposición, aunque algunos todavía van retrasados respecto al plazo de octubre de 2024
- La metodología actualizada de ENISA para ejercicios de ciberseguridad (publicada el 16 de febrero de 2026) proporciona a las organizaciones herramientas prácticas para realizar los ejercicios de respuesta a incidentes exigidos por NIS2
- Las multas continúan siendo de hasta 10 millones de euros o el 2 % del volumen de negocios mundial para las entidades esenciales
Cuenta atrás para DORA
Las entidades financieras tenían hasta el 17 de enero de 2025 —una fecha que ya ha pasado— para cumplir con la Ley de Resiliencia Operativa Digital. Principales novedades en materia de aplicación:
- Las Autoridades Europeas de Supervisión (AES) están llevando a cabo revisiones de supervisión
- Los registros de proveedores externos de ICT deben mantenerse y estar disponibles para su notificación
- Los requisitos de pruebas de penetración basadas en amenazas (TLPT) se están aplicando a las instituciones de importancia sistémica
- El marco de supervisión de proveedores externos esenciales de ICT (CTPP) está operativo
📋 Acciones de cumplimiento — marzo de 2026
- AI Act:
- Supervisar las propuestas de simplificación del Parlamento durante su avance hacia el diálogo tripartito
- Auditar los sistemas de AI para detectar prácticas prohibidas, incluidas las capacidades para «desnudar» personas
- Clasificar todas las implementaciones de AI por nivel de riesgo (inaceptable/alto/limitado/mínimo)
- Pymes: explorar el acceso a espacios controlados de pruebas regulatorias en su Estado miembro
- Cyber Resilience Act:
- Pymes: participar en la encuesta de ENISA sobre la preparación para la CRA
- Fabricantes de hardware y software: prepararse para las obligaciones de notificación de septiembre de 2026
- Implementar ahora procesos de gestión de vulnerabilidades
- Revisar los compromisos de actualización de seguridad durante el ciclo de vida de los productos
- NIS2 (aplicación activa):
- Confirmar si la organización está dentro del ámbito de aplicación y completar las medidas de cumplimiento
- Realizar ejercicios de ciberseguridad utilizando la metodología actualizada de ENISA
- Verificar la capacidad para notificar incidentes en un plazo de 24/72 horas
- Documentar las evaluaciones de seguridad de la cadena de suministro
- DORA (plazo vencido):
- Mantener los registros de proveedores externos de ICT
- Ejecutar programas de pruebas de penetración basadas en amenazas
- Revisar y actualizar los contratos con proveedores de servicios de ICT
- Prepararse para las revisiones de las autoridades supervisoras
- GDPR/DMA:
- Revisar las directrices sobre la interacción entre la DMA y el GDPR para las operaciones dependientes de plataformas
- Auditar los mecanismos de portabilidad de datos para verificar el cumplimiento de la DMA
- Actualizar los marcos de consentimiento para armonizarlos con la DMA y el GDPR
Automatice su postura de cumplimiento con KENSAI
Evaluaciones de seguridad continuas vinculadas a los requisitos de NIS2, DORA, CRA, AI Act y GDPR. Conozca sus carencias de cumplimiento antes de que las detecten los reguladores.
Iniciar análisis de seguridad gratuito →
Mantenga el cumplimiento. Anticípese a las medidas regulatorias.
🗡️ Inteligencia de cumplimiento de KENSAI
20 de marzo de 2026
Actualizaciones regulatorias relacionadas
Actualizaciones regulatorias diarias
Manténgase al día sobre las novedades de NIS2, DORA, GDPR, AI Act y CRA.