← Volver al blog de seguridad
Cumplimiento y normativas 20 de marzo de 2026 9 min de lectura

El Parlamento Europeo vota a favor de simplificar la AI Act, ENISA lanza una encuesta sobre la CRA para pymes y se publican las directrices sobre la interacción entre la DMA y el GDPR

Las comisiones IMCO y LIBE del Parlamento Europeo acuerdan amplias propuestas para simplificar la AI Act de la EU, incluidas prohibiciones de los sistemas de AI que «desnudan» personas. ENISA lanza una encuesta sobre la preparación para la Cyber Resilience Act dirigida a las pymes. La Comisión Europea y el EDPB publican los resultados de la consulta sobre la interacción entre la DMA y el GDPR. El ECCC abre una convocatoria de financiación de 56,2 millones de euros para investigación en ciberseguridad dentro de Horizonte Europa. Novedades regulatorias críticas para los equipos de cumplimiento — 20 de marzo de 2026.

¿Cumple su organización con la AI Act y la CRA? KENSAI compara automáticamente su postura de seguridad con los requisitos de NIS2, DORA, AI Act y CRA.
Comprobación de cumplimiento gratuita →

🤖 El Parlamento Europeo acuerda simplificar las normas de la AI Act

Última hora: votación para simplificar la AI Act — 19 de marzo de 2026

Las comisiones de Mercado Interior (IMCO) y Libertades Civiles (LIBE) del Parlamento Europeo adoptaron conjuntamente propuestas para simplificar la AI Act de la EU y propusieron prohibir los sistemas de AI que «desnudan» personas y generan imágenes íntimas sin consentimiento. Las comisiones también propusieron fechas de aplicación claras para los requisitos de los sistemas de alto riesgo.

Qué ha cambiado

Las propuestas de simplificación abordan una de las críticas más importantes que ha recibido la AI Act desde su aprobación: la complejidad de su implementación. Los principales cambios incluyen:

Impacto en las organizaciones

Para las organizaciones que ya se preparan para cumplir con la AI Act, estas medidas de simplificación aportan una claridad muy necesaria. Los operadores de sistemas de AI de alto riesgo, especialmente en los sectores sanitario, de infraestructuras críticas y de servicios financieros, disponen ahora de plazos concretos, en lugar de la anterior formulación ambigua de «aplicación gradual».

La prohibición de los sistemas que «desnudan» personas añade una nueva categoría a la lista de prácticas prohibidas de la AI Act, con posibles consecuencias en materia de aplicación para las plataformas de AI generativa que carezcan de medidas adecuadas de moderación de contenidos.


🔒 ENISA lanza una encuesta sobre la Cyber Resilience Act para pymes

Evaluación de preparación para la CRA

La Agencia de la Unión Europea para la Ciberseguridad (ENISA) lanzó el 18 de marzo de 2026 una encuesta exhaustiva dirigida a pequeñas y medianas empresas (pymes) para evaluar su preparación ante la Cyber Resilience Act (CRA). La encuesta pretende conocer:

Por qué es importante

La CRA establece requisitos obligatorios de ciberseguridad para los productos con elementos digitales vendidos en el mercado de la EU. Para los fabricantes de hardware y software, esto implica:

Recordatorio de plazos: la CRA entró en vigor en diciembre de 2024 y la mayoría de sus obligaciones serán aplicables a partir de diciembre de 2027. Las obligaciones de notificación comienzan en septiembre de 2026, dentro de tan solo 6 meses. Las pymes que fabrican productos digitales deben empezar a prepararse ahora.


⚖️ Interacción entre la DMA y el GDPR: se publican los resultados de la consulta

Resolución de la tensión entre la Ley de Mercados Digitales y el GDPR

El 12 de marzo de 2026, la Comisión Europea y el Comité Europeo de Protección de Datos (EDPB) publicaron las contribuciones individuales recibidas en respuesta a la consulta pública sobre el proyecto de directrices conjuntas que aborda la interacción entre la Ley de Mercados Digitales (DMA) y el Reglamento General de Protección de Datos (GDPR).

Esta publicación aborda una zona gris regulatoria crítica: cómo equilibran los «guardianes de acceso» designados (Alphabet, Amazon, Apple, ByteDance, Meta y Microsoft) las obligaciones de intercambio de datos de la DMA con los requisitos de protección de datos del GDPR.

Principales puntos de tensión


📊 Informes anuales de cumplimiento de los guardianes de acceso de la DMA

Los seis guardianes de acceso designados —Alphabet, Amazon, Apple, ByteDance, Meta y Microsoft— presentaron sus informes actualizados sobre medidas de cumplimiento el 9 de marzo de 2026, tal como exige la Ley de Mercados Digitales. Los informes detallan los cambios implementados y las medidas adoptadas durante el último año desde su designación inicial en septiembre de 2023.

La Comisión está revisando estos informes para evaluar si los guardianes de acceso han avanzado lo suficiente en el cumplimiento de sus obligaciones conforme a la DMA, entre ellas:


💰 Convocatoria de financiación de 56,2 millones de euros del ECCC para ciberseguridad

Programa Horizonte Europa

El Centro Europeo de Competencia en Ciberseguridad (ECCC) abrió una nueva convocatoria de propuestas el 17 de marzo de 2026 dentro del Programa Horizonte Europa, con un presupuesto indicativo de hasta 56,2 millones de euros. Se trata de una de las mayores convocatorias individuales de financiación para investigación en ciberseguridad de la historia de la EU.

Áreas prioritarias

Aunque los detalles específicos de los temas se están publicando a través del Portal de Financiación y Licitaciones de la EU, las anteriores convocatorias del ECCC han dado prioridad a:

Para los usuarios de KENSAI: las organizaciones que realizan evaluaciones de seguridad automatizadas están bien posicionadas para las convocatorias de financiación del ECCC centradas en herramientas de seguridad impulsadas por AI. Póngase en contacto con su Centro Nacional de Competencia en Ciberseguridad para obtener orientación sobre cómo presentar una solicitud.


🌐 El Programa Europa Digital se adapta

El 19 de marzo de 2026, la Comisión Europea anunció que el Programa Europa Digital se está adaptando para responder a las cambiantes necesidades digitales de Europa. Aunque todavía se están publicando todos los detalles, el programa continúa financiando:

Además, la EU ha comprometido 200 millones de euros a través del Mecanismo «Conectar Europa» (CEF) para proyectos de redes de alta capacidad, incluidos cables submarinos, reforzando así la infraestructura digital esencial que sustenta la resiliencia en materia de ciberseguridad.


📅 Estado de aplicación de NIS2 y DORA — marzo de 2026

Actualización sobre NIS2

La aplicación de NIS2 continúa acelerándose en toda la EU. A marzo de 2026:

Cuenta atrás para DORA

Las entidades financieras tenían hasta el 17 de enero de 2025 —una fecha que ya ha pasado— para cumplir con la Ley de Resiliencia Operativa Digital. Principales novedades en materia de aplicación:


📋 Acciones de cumplimiento — marzo de 2026

  1. AI Act:
    • Supervisar las propuestas de simplificación del Parlamento durante su avance hacia el diálogo tripartito
    • Auditar los sistemas de AI para detectar prácticas prohibidas, incluidas las capacidades para «desnudar» personas
    • Clasificar todas las implementaciones de AI por nivel de riesgo (inaceptable/alto/limitado/mínimo)
    • Pymes: explorar el acceso a espacios controlados de pruebas regulatorias en su Estado miembro
  2. Cyber Resilience Act:
    • Pymes: participar en la encuesta de ENISA sobre la preparación para la CRA
    • Fabricantes de hardware y software: prepararse para las obligaciones de notificación de septiembre de 2026
    • Implementar ahora procesos de gestión de vulnerabilidades
    • Revisar los compromisos de actualización de seguridad durante el ciclo de vida de los productos
  3. NIS2 (aplicación activa):
    • Confirmar si la organización está dentro del ámbito de aplicación y completar las medidas de cumplimiento
    • Realizar ejercicios de ciberseguridad utilizando la metodología actualizada de ENISA
    • Verificar la capacidad para notificar incidentes en un plazo de 24/72 horas
    • Documentar las evaluaciones de seguridad de la cadena de suministro
  4. DORA (plazo vencido):
    • Mantener los registros de proveedores externos de ICT
    • Ejecutar programas de pruebas de penetración basadas en amenazas
    • Revisar y actualizar los contratos con proveedores de servicios de ICT
    • Prepararse para las revisiones de las autoridades supervisoras
  5. GDPR/DMA:
    • Revisar las directrices sobre la interacción entre la DMA y el GDPR para las operaciones dependientes de plataformas
    • Auditar los mecanismos de portabilidad de datos para verificar el cumplimiento de la DMA
    • Actualizar los marcos de consentimiento para armonizarlos con la DMA y el GDPR

Automatice su postura de cumplimiento con KENSAI

Evaluaciones de seguridad continuas vinculadas a los requisitos de NIS2, DORA, CRA, AI Act y GDPR. Conozca sus carencias de cumplimiento antes de que las detecten los reguladores.

Iniciar análisis de seguridad gratuito →

Mantenga el cumplimiento. Anticípese a las medidas regulatorias.

🗡️ Inteligencia de cumplimiento de KENSAI

20 de marzo de 2026

Actualizaciones regulatorias diarias

Manténgase al día sobre las novedades de NIS2, DORA, GDPR, AI Act y CRA.

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →