剣 KENSAI
Normativas 1 de abril de 2026 · 11 min de lectura

Forum InCyber 2026 impulsa las competencias en ciberseguridad mientras el Parlamento de la EU simplifica la AI Act, prohíbe la AI para desnudar personas y expira la excepción de e-Privacy sobre CSAM

La Comisión Europea presenta nuevos compromisos de la Academia de Competencias en Ciberseguridad en Forum InCyber 2026, celebrado en Lille. Los eurodiputados votan a favor de simplificar los requisitos de la AI Act para sistemas de alto riesgo y prohibir las herramientas de AI para desnudar personas. La excepción de e-Privacy para la detección voluntaria de CSAM expira sin renovación. La categorización de riesgos de los agentes de AI surge como un reto crítico de gobernanza en el marco de la aplicación de la EU AI Act. Mientras tanto, la investigación sobre la brecha sufrida por la propia Comisión plantea incómodas preguntas sobre el cumplimiento de NIS2.


1. Forum InCyber 2026: se presentan en Lille nuevos compromisos de la Academia de Competencias en Ciberseguridad

La Comisión Europea anunció una importante ampliación de su iniciativa Academia de Competencias en Ciberseguridad durante la conferencia Forum InCyber 2026, que comenzó el 31 de marzo en Lille y se prolongará hasta el 2 de abril. El evento, uno de los principales encuentros europeos sobre ciberseguridad, sirvió como plataforma de lanzamiento de nuevos compromisos destinados a reducir la creciente brecha de talento en ciberseguridad del continente.

La crisis de competencias en cifras

Europa afronta una escasez de aproximadamente 500.000 profesionales de la ciberseguridad, según el último informe sobre inversiones en NIS de ENISA, publicado en diciembre de 2025. La sexta edición de dicho informe reveló una tendencia preocupante: las organizaciones están trasladando la inversión de las personas a la tecnología, incluso mientras se agrava la escasez de talento, lo que crea un peligroso desequilibrio en el que herramientas sofisticadas carecen de operadores cualificados.

⚠️ Mandato de NIS2 sobre competencias

El artículo 20 de NIS2 exige que los órganos de dirección de las entidades esenciales e importantes reciban formación en ciberseguridad y ofrezcan formación periódica a sus empleados. Con la transposición nacional ya vigente en los Estados miembros, las entidades que no puedan demostrar programas adecuados de desarrollo de competencias se enfrentan a medidas de supervisión. Los compromisos de la Academia de Competencias abordan directamente este requisito de cumplimiento en el ámbito de la EU.

Qué se anunció

Contexto normativo

El momento no es casual. Con el marco de pruebas de penetración basadas en amenazas (TLPT) de DORA ya operativo y las obligaciones de notificación de vulnerabilidades de CRA previstas para septiembre de 2026, la demanda de profesionales cualificados en ciberseguridad aumentará drásticamente. La propuesta de revisión de la Ley de Ciberseguridad, actualmente sometida al examen del Parlamento, también incluye disposiciones sobre el desarrollo de la fuerza laboral como prioridad estratégica de seguridad.


2. El Parlamento de la EU vota a favor de simplificar la AI Act y prohibir los sistemas de AI para desnudar personas

En una votación histórica celebrada el 26 de marzo, el Parlamento Europeo adoptó propuestas para simplificar el marco de aplicación de la EU AI Act e introdujo simultáneamente una prohibición categórica de los sistemas de AI para desnudar personas, herramientas que generan imágenes íntimas no consentidas mediante inteligencia artificial.

Simplificación de la AI Act

Las comisiones IMCO y LIBE del Parlamento aprobaron enmiendas que aclaran y agilizan varios aspectos de los requisitos de la AI Act para sistemas de alto riesgo:

📊 Actualización del calendario de aplicación: con la votación sobre la simplificación, el Parlamento ha confirmado de hecho que los requisitos para sistemas de AI de alto riesgo se aplicarán a partir del 2 de agosto de 2026, dentro de apenas cuatro meses. Las organizaciones deberán completar las evaluaciones de conformidad, preparar la documentación técnica e inscribirse en la base de datos de la EU antes de esa fecha.

Prohibición de la AI para desnudar personas

La prohibición de los sistemas de AI para desnudar personas añade una nueva práctica prohibida en virtud del artículo 5 de la AI Act. Los eurodiputados clasificaron estas herramientas como un «riesgo inaceptable» para los derechos fundamentales, concretamente para la dignidad, la privacidad y la protección frente a la violencia de género.

La prohibición abarca:

🔶 Intersección entre GDPR y AI Act

La prohibición de la AI para desnudar personas refuerza las protecciones existentes de GDPR relativas a los datos biométricos (artículo 9) y el derecho de supresión (artículo 17). Las víctimas de imágenes íntimas generadas mediante AI pueden invocar ahora tanto el marco de prácticas prohibidas de la AI Act como las protecciones de GDPR para las categorías especiales de datos. Las autoridades nacionales de protección de datos obtienen herramientas de aplicación adicionales, con sanciones en virtud de la AI Act de hasta 35 millones de euros o el 7 % del volumen de negocio anual mundial por prácticas prohibidas.


3. Expira la excepción de e-Privacy sobre CSAM: finaliza la detección voluntaria

En una controvertida decisión de gran alcance, el Parlamento Europeo votó en contra de renovar la excepción provisional a las normas de e-Privacy que permitía a los proveedores de servicios en línea detectar voluntariamente material de abuso sexual infantil (CSAM) en comunicaciones privadas.

Qué significa esto

Desde 2021, un reglamento provisional proporcionaba una base jurídica para que plataformas como Meta, Google y Microsoft analizaran mensajes privados en busca de imágenes de CSAM conocidas mediante tecnología de comparación de hashes. Sin la renovación, estas actividades voluntarias de análisis pasan a ser jurídicamente problemáticas en virtud de la Directiva e-Privacy, que protege la confidencialidad de las comunicaciones electrónicas.

AspectoAntes de la expiraciónDespués de la expiración
Análisis voluntario de CSAM✅ Legal en virtud de la excepción❌ En conflicto con e-Privacy
Tecnología de comparación de hashes✅ Permitida⚠️ Incertidumbre jurídica
Responsabilidad de las plataformasProtección jurídica para el análisis de buena feRiesgo de reclamaciones por privacidad
Notificación a NCMECContinúa desde las plataformas de la EUSe espera una disminución significativa

El bloqueo normativo

La expiración pone de relieve la tensión sin resolver entre la propuesta de Reglamento CSAM, a menudo denominada «control del chat», y los derechos fundamentales a la privacidad. El Consejo de la EU y el Parlamento siguen discrepando sobre el alcance de los mandatos de análisis en el dispositivo del cliente, mientras que los tribunales constitucionales de varios Estados miembros han señalado su preocupación por la vigilancia masiva.

📌 Implicaciones para GDPR: los proveedores de servicios que continúen realizando análisis voluntarios sin la excepción podrían enfrentarse a reclamaciones en virtud del artículo 5, apartado 1, letra a), de GDPR (licitud) y del artículo 5, apartado 1, de la Directiva e-Privacy (confidencialidad de las comunicaciones). El Comité Europeo de Protección de Datos ha instado a los legisladores a encontrar una solución que equilibre la protección infantil con los derechos fundamentales, pero no se ha materializado ningún acuerdo.


4. Gobernanza de riesgos de los agentes de AI: el nuevo reto normativo

A medida que las empresas implementan rápidamente agentes autónomos de AI capaces de razonar, planificar y ejecutar acciones en distintos sistemas empresariales, surge una brecha crítica de gobernanza en el marco de la EU AI Act. Los expertos del sector advierten que los enfoques actuales de categorización de riesgos son insuficientes para el paradigma de la AI agéntica.

Tres categorías de riesgo de los agentes de AI

Los investigadores de seguridad han propuesto un marco de riesgos basado en dos variables: el acceso (a qué sistemas y datos puede acceder un agente) y la autonomía (con qué independencia opera):

Tipo de agenteNivel de accesoAutonomíaPerfil de riesgo
Chatbots agénticosLimitado a la plataformaActivado por humanosBajo–Medio
Agentes localesHeredan los permisos del usuarioDelegado por el usuarioMedio–Alto
Agentes de producciónAcceso a toda la empresaTotalmente autónomoCrítico

Retos de adecuación a la EU AI Act

La clasificación basada en riesgos de la AI Act (mínimo, limitado, alto riesgo e inaceptable) se diseñó principalmente para sistemas de AI estáticos con resultados predecibles. Los sistemas de AI agéntica que amplían dinámicamente su propio acceso, encadenan llamadas a herramientas y toman decisiones autónomas en múltiples sistemas empresariales no encajan fácilmente en estas categorías.

🔶 Alerta sobre brechas de cumplimiento

Con la entrada en vigor de los requisitos para sistemas de alto riesgo de la AI Act en agosto de 2026, las organizaciones que implementen agentes de AI de producción en infraestructuras críticas, finanzas o procesos de recursos humanos deberán determinar ahora si sus sistemas agénticos se consideran de alto riesgo conforme al anexo III. La votación sobre la simplificación ayuda a aclarar los plazos, pero la cuestión fundamental de cómo clasificar agentes con comportamientos dinámicos sigue sin resolverse en el ámbito normativo.


5. Investigación de la brecha de la Comisión Europea: el cumplimiento de NIS2 bajo la lupa

La investigación en curso de la Comisión Europea sobre la brecha en su infraestructura web pública, revelada el 24 de marzo después de que atacantes comprometieran sitios web alojados en Europa, sigue planteando preguntas incómodas sobre el cumplimiento por parte de la propia institución de las normativas que promueve.

Últimos acontecimientos

Según la información de The Register, la Comisión ha confirmado que se exfiltraron datos de sus sistemas en la nube que alojan sitios web de Europa, pero ha proporcionado muy pocos detalles sobre el alcance, el impacto o el vector de ataque. La institución está notificando a las «entidades de la Unión» cuyos datos podrían haberse visto afectados.

Este es el segundo incidente de seguridad de la Comisión en 2026, tras revelarse en febrero que los teléfonos móviles del personal habían sido comprometidos, lo que podría haber expuesto nombres y números. Por otra parte, BleepingComputer informó de que un actor de amenazas podría haber accedido al entorno de nube de AWS de la Comisión y afirma haber exfiltrado más de 350 GB de datos.

⚠️ La cuestión de la credibilidad de NIS2

La escueta divulgación de la Comisión contrasta claramente con los requisitos de transparencia que exige a las entidades reguladas en virtud de NIS2. El artículo 23 obliga a las entidades esenciales a notificar los incidentes significativos a las autoridades competentes en un plazo de 24 horas (alerta temprana), 72 horas (notificación del incidente) y un mes (informe final). Aunque las instituciones de la EU operan bajo un marco independiente (Reglamento 2023/2841), la imagen que proyecta el organismo encargado de hacer cumplir NIS2 cuando tiene dificultades para divulgar sus propios incidentes es, por decirlo diplomáticamente, poco favorable.

Implicaciones para DORA y el riesgo de concentración en la nube

La brecha también pone de relieve un riesgo que las disposiciones de DORA sobre la concentración de terceros proveedores de ICT (artículo 29) se diseñaron para abordar: la dependencia excesiva de un único proveedor de nube para sistemas críticos. Si el entorno de AWS de la Comisión fue realmente el punto de entrada, esto valida la lógica normativa que sustenta el requisito de DORA relativo a las estrategias de salida y la planificación de resiliencia multinube, requisitos que las entidades financieras deben implementar ahora.


Panorama general: seguimiento normativo de abril de 2026

Al comenzar el segundo trimestre de 2026, el marco regulador digital de la EU entra en su fase más decisiva. Esta es la situación de los principales instrumentos:

NormativaEstadoPróxima fecha crítica
NIS2Transposición nacional en vigorAplicación supervisora en curso
DORAPlenamente aplicable desde enero de 2025Ciclos de pruebas TLPT en curso
EU AI ActPrácticas prohibidas y GPAI en vigorRequisitos de alto riesgo: 2 de agosto de 2026
CRAEn vigor, fase de implementaciónNotificación de vulnerabilidades: septiembre de 2026
GDPRPlenamente aplicableCoordinación de la aplicación de la prohibición de la AI para desnudar personas
Ley de Ciberseguridad revisadaExamen parlamentarioPosición del Consejo prevista para el tercer trimestre de 2026
Academia de Competencias en CiberseguridadAmpliada en Forum InCyberLanzamiento de programas piloto en el segundo trimestre de 2026

La convergencia de estos marcos genera tanto complejidad de cumplimiento como oportunidades estratégicas. Las organizaciones que creen estructuras de gobernanza unificadas para NIS2, DORA y la AI Act comprobarán que las inversiones se potencian entre sí: un marco de evaluación de riesgos creado para una normativa suele satisfacer requisitos de varias.

Recorra el laberinto normativo de la EU

Realice un seguimiento de los requisitos de cumplimiento de NIS2, DORA, CRA, GDPR y AI Act con actualizaciones en tiempo real.

Explore KENSAI →

Publicado por KENSAI Intelligence · Informe sobre normativas de seguridad · 1 de abril de 2026

Fuentes: Comisión Europea, Parlamento Europeo, Forum InCyber, ENISA, The Register, BleepingComputer, SecurityWeek, HelpNetSecurity

Artículos relacionados

Sistemas de AI bajo ataque: exploit de Gemini en Chrome Directiva de emergencia de CISA sobre Cisco SD-WAN Redirigiendo...