Una semana histórica para la regulación europea de la ciberseguridad: el Parlamento simplifica los plazos del AI Act, rechaza mediante votación el escaneo de contenidos CSAM, ENISA destaca los crecientes desequilibrios en la inversión para el cumplimiento de NIS2, la ampliación de las normas de resolución bancaria refuerza la alineación con DORA y el rescate de Jaguar Land Rover por 1.500 millones de libras en el Reino Unido abre un debate sobre los gobiernos como aseguradores de ciberseguridad de último recurso.
En una de las decisiones más importantes desde que el EU AI Act se adoptó en 2024, el comité conjunto IMCO-LIBE del Parlamento Europeo ha acordado propuestas para simplificar la aplicación del reglamento. Las enmiendas establecen fechas de aplicación claras para los requisitos de los sistemas de AI de alto riesgo e introducen una prohibición explícita de los sistemas de desnudo con AI: herramientas que utilizan inteligencia artificial para generar imágenes íntimas sin consentimiento.
Las organizaciones que implementen sistemas de AI de alto riesgo deben revisar inmediatamente el calendario actualizado. La simplificación elimina la ambigüedad, pero también las excusas: los reguladores exigirán el cumplimiento de las nuevas fechas claramente definidas.
El AI Act ha sido criticado por su complejidad desde su adopción. Estas simplificaciones indican que los reguladores de la EU están escuchando las opiniones del sector mientras refuerzan simultáneamente la aplicación de las normas sobre los usos más perjudiciales. La prohibición de las herramientas de desnudo con AI, en particular, representa una respuesta regulatoria rápida ante una tecnología cuyo uso indebido se ha disparado durante el último año.
En una votación significativa celebrada el jueves, el Parlamento Europeo se negó a prorrogar la excepción provisional a las normas de privacidad electrónica que había permitido a los proveedores de servicios detectar voluntariamente material de abuso sexual infantil (CSAM) en comunicaciones privadas.
Desde 2021, una excepción temporal había permitido que las plataformas de mensajería escanearan mensajes privados en busca de CSAM sin infringir la legislación de privacidad de la EU. Siempre se concibió como una medida provisional mientras se debatía el controvertido reglamento de «Control de chats». Al no existir un marco permanente, el Parlamento debía elegir entre prorrogar la medida transitoria o dejarla expirar.
📌 Conclusión clave: Esta votación no significa que la EU renuncie a combatir el CSAM, sino que el Parlamento se niega a normalizar la vigilancia masiva de las comunicaciones privadas como enfoque predeterminado. Cabe esperar un nuevo impulso a favor de alternativas específicas y respetuosas con los derechos.
La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha publicado su sexto informe sobre inversiones en NIS, que revela que, aunque el cumplimiento de NIS2 es el principal motor del gasto en ciberseguridad en toda la EU, la inversión se está dirigiendo hacia áreas preocupantes.
Los datos de ENISA muestran un aumento interanual del 15 % en el gasto en tecnología de ciberseguridad, pero solo un incremento del 3 % en la inversión en personal. Las organizaciones que compran plataformas SIEM y soluciones EDR sin contar con analistas capacitados para manejarlas están construyendo un costoso teatro de seguridad.
El comité ECON del Parlamento Europeo ha adoptado nuevas normas para ampliar el alcance de los marcos de resolución bancaria de la EU, una medida que se cruza directamente con el Reglamento de Resiliencia Operativa Digital (DORA), que entró en vigor en enero de 2025.
DORA exige que las entidades financieras mantengan una gestión sólida de los riesgos de TIC y notifiquen los incidentes graves. Las normas ampliadas de resolución bancaria garantizan ahora que, cuando una entidad financiera efectivamente quiebre, su infraestructura de TIC y sus dependencias de terceros se tengan debidamente en cuenta durante el proceso de liquidación. Esto cierra una brecha por la que un banco podía cumplir técnicamente con DORA durante su actividad, pero carecer de un plan para sus activos y contratos digitales durante la resolución.
La garantía crediticia de 1.500 millones de libras concedida por el Gobierno del Reino Unido a Jaguar Land Rover (JLR) tras un devastador ciberataque ha provocado un intenso debate sobre si los gobiernos deben actuar como aseguradores de ciberseguridad de último recurso, una cuestión con profundas implicaciones para NIS2 y DORA en toda Europa.
Durante un evento del Royal United Services Institute (RUSI), Ciaran Martin, presidente del Centro de Supervisión Cibernética del Reino Unido, calificó el rescate como «un precedente desafortunado»: una intervención específica sin criterios claros sobre cuándo debe producirse una actuación gubernamental de este tipo.
📌 Perspectiva regulatoria de la EU: En virtud de NIS2, las entidades esenciales ya están obligadas a aplicar medidas de seguridad sólidas; la lógica del reglamento prioriza la prevención frente al rescate. En virtud de DORA, las entidades financieras deben demostrar su resiliencia. El precedente de JLR plantea una pregunta: ¿qué ocurre cuando el cumplimiento no es suficiente?
Los analistas advierten de que un solo ciberataque puede ahora «extenderse por toda una economía», afectando al PIB, al empleo y a las exportaciones nacionales. No se trata de algo teórico: el cierre de la producción de JLR afectó a miles de puestos de trabajo de la cadena de suministro en varios países. La pregunta para los responsables políticos de la EU es si el enfoque preventivo de NIS2 y DORA es suficiente o si hace falta un marco formal para los incidentes cibernéticos catastróficos.
| Regulación | Novedad | Impacto |
|---|---|---|
| EU AI Act | Plazos simplificados para los sistemas de alto riesgo y prohibición de las herramientas de desnudo | 🔴 Alto: cambios inmediatos en el calendario de cumplimiento |
| Privacidad electrónica / GDPR | Expiró la excepción para el escaneo de CSAM | 🟠 Medio: las plataformas deben reevaluar su fundamento jurídico |
| NIS2 | El informe de inversión de ENISA destaca la brecha de talento | 🟠 Medio: es necesario reequilibrar los presupuestos |
| DORA | Se amplían las normas de resolución bancaria con especial atención a las TIC | 🟡 Moderado: planificación de la resolución en el sector financiero |
| Código Aduanero de la EU | Importante reforma sobre la seguridad del comercio electrónico | 🟡 Moderado: implicaciones para la seguridad de la cadena de suministro |
Esta semana demuestra que la regulación europea de la ciberseguridad está entrando en su fase operativa. El AI Act se está perfeccionando para su aplicación en el mundo real. La influencia de NIS2 sobre el gasto es innegable, pero está desequilibrada. DORA está extendiéndose a marcos regulatorios adyacentes. Y sigue sin respuesta la pregunta fundamental de quién paga cuando los incidentes cibernéticos catastróficos desbordan incluso a las organizaciones que cumplen la normativa.
El mensaje para los responsables de seguridad es claro: el cumplimiento es el mínimo, no el máximo. Inviertan en su personal con la misma intensidad que en sus plataformas. Y empiecen a pensar en cómo sería el plan B de su organización si ocurriera lo peor, porque puede que su Gobierno no esté preparado para convertirse en su asegurador de último recurso.
Reciba informes diarios sobre regulación de seguridad directamente en su panel. KENSAI realiza un seguimiento de las novedades de NIS2, DORA, GDPR y EU AI Act para que no se le escape ningún plazo de cumplimiento crítico.
Descubra KENSAI →— Inteligencia regulatoria de KENSAI · Publicado el 30 de marzo de 2026 · Fuentes: Parlamento Europeo, ENISA, RUSI/Centro de Supervisión Cibernética, CSO Online