Forum InCyber 2026 impulsa las competencias en ciberseguridad mientras el Parlamento de la EU simplifica la AI Act, prohíbe la AI para desnudar personas y expira la excepción de e-Privacy sobre CSAM
La Comisión Europea presenta nuevos compromisos de la Academia de Competencias en Ciberseguridad en Forum InCyber 2026, celebrado en Lille. Los eurodiputados votan a favor de simplificar los requisitos de la AI Act para sistemas de alto riesgo y prohibir las herramientas de AI para desnudar personas. La excepción de e-Privacy para la detección voluntaria de CSAM expira sin renovación. La categorización de riesgos de los agentes de AI surge como un reto crítico de gobernanza en el marco de la aplicación de la EU AI Act. Mientras tanto, la investigación sobre la brecha sufrida por la propia Comisión plantea incómodas preguntas sobre el cumplimiento de NIS2.
1. Forum InCyber 2026: se presentan en Lille nuevos compromisos de la Academia de Competencias en Ciberseguridad
La Comisión Europea anunció una importante ampliación de su iniciativa Academia de Competencias en Ciberseguridad durante la conferencia Forum InCyber 2026, que comenzó el 31 de marzo en Lille y se prolongará hasta el 2 de abril. El evento, uno de los principales encuentros europeos sobre ciberseguridad, sirvió como plataforma de lanzamiento de nuevos compromisos destinados a reducir la creciente brecha de talento en ciberseguridad del continente.
La crisis de competencias en cifras
Europa afronta una escasez de aproximadamente 500.000 profesionales de la ciberseguridad, según el último informe sobre inversiones en NIS de ENISA, publicado en diciembre de 2025. La sexta edición de dicho informe reveló una tendencia preocupante: las organizaciones están trasladando la inversión de las personas a la tecnología, incluso mientras se agrava la escasez de talento, lo que crea un peligroso desequilibrio en el que herramientas sofisticadas carecen de operadores cualificados.
⚠️ Mandato de NIS2 sobre competencias
El artículo 20 de NIS2 exige que los órganos de dirección de las entidades esenciales e importantes reciban formación en ciberseguridad y ofrezcan formación periódica a sus empleados. Con la transposición nacional ya vigente en los Estados miembros, las entidades que no puedan demostrar programas adecuados de desarrollo de competencias se enfrentan a medidas de supervisión. Los compromisos de la Academia de Competencias abordan directamente este requisito de cumplimiento en el ámbito de la EU.
Qué se anunció
- Sistemas de acreditación de competencias para toda la EU: marcos de certificación armonizados para garantizar que las cualificaciones en ciberseguridad sean reconocidas en los 27 Estados miembros
- Programas piloto de la Academia de Competencias en Ciberseguridad: financiados a través del Programa Europa Digital y dirigidos a grupos infrarrepresentados, incluidas las mujeres y las personas que cambian de profesión
- Alianzas entre la industria y el mundo académico: nuevos compromisos de grandes empresas tecnológicas para desarrollar conjuntamente planes de estudio alineados con las necesidades de cumplimiento de NIS2, DORA y CRA
- Función de coordinación de ENISA: la agencia actuará como centro principal para supervisar las carencias de competencias y agrupar recursos de formación
Contexto normativo
El momento no es casual. Con el marco de pruebas de penetración basadas en amenazas (TLPT) de DORA ya operativo y las obligaciones de notificación de vulnerabilidades de CRA previstas para septiembre de 2026, la demanda de profesionales cualificados en ciberseguridad aumentará drásticamente. La propuesta de revisión de la Ley de Ciberseguridad, actualmente sometida al examen del Parlamento, también incluye disposiciones sobre el desarrollo de la fuerza laboral como prioridad estratégica de seguridad.
2. El Parlamento de la EU vota a favor de simplificar la AI Act y prohibir los sistemas de AI para desnudar personas
En una votación histórica celebrada el 26 de marzo, el Parlamento Europeo adoptó propuestas para simplificar el marco de aplicación de la EU AI Act e introdujo simultáneamente una prohibición categórica de los sistemas de AI para desnudar personas, herramientas que generan imágenes íntimas no consentidas mediante inteligencia artificial.
Simplificación de la AI Act
Las comisiones IMCO y LIBE del Parlamento aprobaron enmiendas que aclaran y agilizan varios aspectos de los requisitos de la AI Act para sistemas de alto riesgo:
- Fechas de aplicación claras: eliminación de la ambigüedad sobre cuándo entran en vigor obligaciones específicas para las distintas categorías de sistemas de AI
- Evaluaciones de conformidad proporcionales: adaptación de los requisitos de evaluación al riesgo real, en lugar de aplicar normas uniformes a todas las categorías de alto riesgo
- Exenciones para pymes: ampliación de los periodos de transición y reducción de los requisitos de documentación para las pequeñas y medianas empresas que implementen AI de alto riesgo
- Directrices de interpretación armonizadas: definiciones normalizadas para evitar implementaciones nacionales divergentes que puedan fragmentar el mercado único
📊 Actualización del calendario de aplicación: con la votación sobre la simplificación, el Parlamento ha confirmado de hecho que los requisitos para sistemas de AI de alto riesgo se aplicarán a partir del 2 de agosto de 2026, dentro de apenas cuatro meses. Las organizaciones deberán completar las evaluaciones de conformidad, preparar la documentación técnica e inscribirse en la base de datos de la EU antes de esa fecha.
Prohibición de la AI para desnudar personas
La prohibición de los sistemas de AI para desnudar personas añade una nueva práctica prohibida en virtud del artículo 5 de la AI Act. Los eurodiputados clasificaron estas herramientas como un «riesgo inaceptable» para los derechos fundamentales, concretamente para la dignidad, la privacidad y la protección frente a la violencia de género.
La prohibición abarca:
- Sistemas de AI que generen o alteren imágenes para representar a personas en situaciones íntimas sin su consentimiento
- Plataformas de distribución que alojen dichos sistemas o faciliten conscientemente el acceso a ellos
- Servicios comerciales que ofrezcan la eliminación de ropa como función, independientemente de su finalidad declarada
🔶 Intersección entre GDPR y AI Act
La prohibición de la AI para desnudar personas refuerza las protecciones existentes de GDPR relativas a los datos biométricos (artículo 9) y el derecho de supresión (artículo 17). Las víctimas de imágenes íntimas generadas mediante AI pueden invocar ahora tanto el marco de prácticas prohibidas de la AI Act como las protecciones de GDPR para las categorías especiales de datos. Las autoridades nacionales de protección de datos obtienen herramientas de aplicación adicionales, con sanciones en virtud de la AI Act de hasta 35 millones de euros o el 7 % del volumen de negocio anual mundial por prácticas prohibidas.
3. Expira la excepción de e-Privacy sobre CSAM: finaliza la detección voluntaria
En una controvertida decisión de gran alcance, el Parlamento Europeo votó en contra de renovar la excepción provisional a las normas de e-Privacy que permitía a los proveedores de servicios en línea detectar voluntariamente material de abuso sexual infantil (CSAM) en comunicaciones privadas.
Qué significa esto
Desde 2021, un reglamento provisional proporcionaba una base jurídica para que plataformas como Meta, Google y Microsoft analizaran mensajes privados en busca de imágenes de CSAM conocidas mediante tecnología de comparación de hashes. Sin la renovación, estas actividades voluntarias de análisis pasan a ser jurídicamente problemáticas en virtud de la Directiva e-Privacy, que protege la confidencialidad de las comunicaciones electrónicas.
| Aspecto | Antes de la expiración | Después de la expiración |
|---|---|---|
| Análisis voluntario de CSAM | ✅ Legal en virtud de la excepción | ❌ En conflicto con e-Privacy |
| Tecnología de comparación de hashes | ✅ Permitida | ⚠️ Incertidumbre jurídica |
| Responsabilidad de las plataformas | Protección jurídica para el análisis de buena fe | Riesgo de reclamaciones por privacidad |
| Notificación a NCMEC | Continúa desde las plataformas de la EU | Se espera una disminución significativa |
El bloqueo normativo
La expiración pone de relieve la tensión sin resolver entre la propuesta de Reglamento CSAM, a menudo denominada «control del chat», y los derechos fundamentales a la privacidad. El Consejo de la EU y el Parlamento siguen discrepando sobre el alcance de los mandatos de análisis en el dispositivo del cliente, mientras que los tribunales constitucionales de varios Estados miembros han señalado su preocupación por la vigilancia masiva.
📌 Implicaciones para GDPR: los proveedores de servicios que continúen realizando análisis voluntarios sin la excepción podrían enfrentarse a reclamaciones en virtud del artículo 5, apartado 1, letra a), de GDPR (licitud) y del artículo 5, apartado 1, de la Directiva e-Privacy (confidencialidad de las comunicaciones). El Comité Europeo de Protección de Datos ha instado a los legisladores a encontrar una solución que equilibre la protección infantil con los derechos fundamentales, pero no se ha materializado ningún acuerdo.
4. Gobernanza de riesgos de los agentes de AI: el nuevo reto normativo
A medida que las empresas implementan rápidamente agentes autónomos de AI capaces de razonar, planificar y ejecutar acciones en distintos sistemas empresariales, surge una brecha crítica de gobernanza en el marco de la EU AI Act. Los expertos del sector advierten que los enfoques actuales de categorización de riesgos son insuficientes para el paradigma de la AI agéntica.
Tres categorías de riesgo de los agentes de AI
Los investigadores de seguridad han propuesto un marco de riesgos basado en dos variables: el acceso (a qué sistemas y datos puede acceder un agente) y la autonomía (con qué independencia opera):
| Tipo de agente | Nivel de acceso | Autonomía | Perfil de riesgo |
|---|---|---|---|
| Chatbots agénticos | Limitado a la plataforma | Activado por humanos | Bajo–Medio |
| Agentes locales | Heredan los permisos del usuario | Delegado por el usuario | Medio–Alto |
| Agentes de producción | Acceso a toda la empresa | Totalmente autónomo | Crítico |
Retos de adecuación a la EU AI Act
La clasificación basada en riesgos de la AI Act (mínimo, limitado, alto riesgo e inaceptable) se diseñó principalmente para sistemas de AI estáticos con resultados predecibles. Los sistemas de AI agéntica que amplían dinámicamente su propio acceso, encadenan llamadas a herramientas y toman decisiones autónomas en múltiples sistemas empresariales no encajan fácilmente en estas categorías.
- Herencia de identidad: los agentes locales que operan con las credenciales de empleados crean cadenas invisibles de permisos que eluden la gobernanza centralizada de IAM, una preocupación directa en virtud del artículo 21 de NIS2
- Riesgo de la cadena de suministro: los agentes que descargan plugins de terceros desde ecosistemas públicos introducen código no verificado con permisos heredados, lo que se cruza con los requisitos de seguridad de productos de CRA
- Implicaciones de DORA: las entidades financieras que implementen agentes autónomos que interactúen con sistemas de ICT deberán evaluarlos como parte de su gestión del riesgo de terceros relacionado con ICT conforme al capítulo V de DORA
🔶 Alerta sobre brechas de cumplimiento
Con la entrada en vigor de los requisitos para sistemas de alto riesgo de la AI Act en agosto de 2026, las organizaciones que implementen agentes de AI de producción en infraestructuras críticas, finanzas o procesos de recursos humanos deberán determinar ahora si sus sistemas agénticos se consideran de alto riesgo conforme al anexo III. La votación sobre la simplificación ayuda a aclarar los plazos, pero la cuestión fundamental de cómo clasificar agentes con comportamientos dinámicos sigue sin resolverse en el ámbito normativo.
5. Investigación de la brecha de la Comisión Europea: el cumplimiento de NIS2 bajo la lupa
La investigación en curso de la Comisión Europea sobre la brecha en su infraestructura web pública, revelada el 24 de marzo después de que atacantes comprometieran sitios web alojados en Europa, sigue planteando preguntas incómodas sobre el cumplimiento por parte de la propia institución de las normativas que promueve.
Últimos acontecimientos
Según la información de The Register, la Comisión ha confirmado que se exfiltraron datos de sus sistemas en la nube que alojan sitios web de Europa, pero ha proporcionado muy pocos detalles sobre el alcance, el impacto o el vector de ataque. La institución está notificando a las «entidades de la Unión» cuyos datos podrían haberse visto afectados.
Este es el segundo incidente de seguridad de la Comisión en 2026, tras revelarse en febrero que los teléfonos móviles del personal habían sido comprometidos, lo que podría haber expuesto nombres y números. Por otra parte, BleepingComputer informó de que un actor de amenazas podría haber accedido al entorno de nube de AWS de la Comisión y afirma haber exfiltrado más de 350 GB de datos.
⚠️ La cuestión de la credibilidad de NIS2
La escueta divulgación de la Comisión contrasta claramente con los requisitos de transparencia que exige a las entidades reguladas en virtud de NIS2. El artículo 23 obliga a las entidades esenciales a notificar los incidentes significativos a las autoridades competentes en un plazo de 24 horas (alerta temprana), 72 horas (notificación del incidente) y un mes (informe final). Aunque las instituciones de la EU operan bajo un marco independiente (Reglamento 2023/2841), la imagen que proyecta el organismo encargado de hacer cumplir NIS2 cuando tiene dificultades para divulgar sus propios incidentes es, por decirlo diplomáticamente, poco favorable.
Implicaciones para DORA y el riesgo de concentración en la nube
La brecha también pone de relieve un riesgo que las disposiciones de DORA sobre la concentración de terceros proveedores de ICT (artículo 29) se diseñaron para abordar: la dependencia excesiva de un único proveedor de nube para sistemas críticos. Si el entorno de AWS de la Comisión fue realmente el punto de entrada, esto valida la lógica normativa que sustenta el requisito de DORA relativo a las estrategias de salida y la planificación de resiliencia multinube, requisitos que las entidades financieras deben implementar ahora.
Panorama general: seguimiento normativo de abril de 2026
Al comenzar el segundo trimestre de 2026, el marco regulador digital de la EU entra en su fase más decisiva. Esta es la situación de los principales instrumentos:
| Normativa | Estado | Próxima fecha crítica |
|---|---|---|
| NIS2 | Transposición nacional en vigor | Aplicación supervisora en curso |
| DORA | Plenamente aplicable desde enero de 2025 | Ciclos de pruebas TLPT en curso |
| EU AI Act | Prácticas prohibidas y GPAI en vigor | Requisitos de alto riesgo: 2 de agosto de 2026 |
| CRA | En vigor, fase de implementación | Notificación de vulnerabilidades: septiembre de 2026 |
| GDPR | Plenamente aplicable | Coordinación de la aplicación de la prohibición de la AI para desnudar personas |
| Ley de Ciberseguridad revisada | Examen parlamentario | Posición del Consejo prevista para el tercer trimestre de 2026 |
| Academia de Competencias en Ciberseguridad | Ampliada en Forum InCyber | Lanzamiento de programas piloto en el segundo trimestre de 2026 |
La convergencia de estos marcos genera tanto complejidad de cumplimiento como oportunidades estratégicas. Las organizaciones que creen estructuras de gobernanza unificadas para NIS2, DORA y la AI Act comprobarán que las inversiones se potencian entre sí: un marco de evaluación de riesgos creado para una normativa suele satisfacer requisitos de varias.
Recorra el laberinto normativo de la EU
Realice un seguimiento de los requisitos de cumplimiento de NIS2, DORA, CRA, GDPR y AI Act con actualizaciones en tiempo real.
Explore KENSAI →Publicado por KENSAI Intelligence · Informe sobre normativas de seguridad · 1 de abril de 2026
Fuentes: Comisión Europea, Parlamento Europeo, Forum InCyber, ENISA, The Register, BleepingComputer, SecurityWeek, HelpNetSecurity