El Consejo Europeo adopta su posición sobre las enmiendas a la Ley de IA, añadiendo una prohibición de las imágenes íntimas no consentidas generadas por IA junto con normas más estrictas de procesamiento de datos biométricos. Nueva York se convierte en el primer estado de EE. UU. en imponer regulaciones integrales de ciberseguridad a los servicios de agua, reflejando el enfoque de infraestructura crítica de NIS2. El centro nacional de investigación nuclear de Polonia repele un supuesto ciberataque iraní contra su infraestructura de TI. Y el Tesoro de EE. UU. sanciona a redes de trabajadores de TI norcoreanos que operan por todo el Sudeste Asiático.
El Consejo Europeo ha acordado su posición de negociación sobre las enmiendas a la Ley de IA de la UE. La propuesta añade una prohibición total de los sistemas de IA que generan imágenes sexuales no consentidas y material de abuso sexual infantil, y restablece los estrictos requisitos de necesidad para el procesamiento de datos biométricos. A continuación seguirán las negociaciones con el Parlamento Europeo.
Impacto normativo: Ley de IA de la UE · GDPR · Ley de Servicios Digitales
El Consejo Europeo publicó el viernes su propuesta para racionalizar la histórica Ley de IA de la UE, añadiendo importantes disposiciones nuevas que van más allá del paquete de enmiendas original de la Comisión Europea. La posición del Consejo incluye una nueva prohibición de las prácticas de IA relacionadas con la generación de contenido sexual e íntimo no consentido, así como de material de abuso sexual infantil, una respuesta directa al escándalo de deepfakes de Grok que estalló a finales de 2025.
El movimiento llega apenas unos días después de que el propio comité del Parlamento Europeo diera luz verde a una prohibición similar, lo que sugiere que el texto final negociado incluirá casi con toda seguridad la medida. La Comisión Europea había abierto una investigación formal sobre X y su función Grok en enero de 2026 después de que el chatbot se usara para generar millones de imágenes íntimas no consentidas.
Más allá de la prohibición de la nudificación, la propuesta del Consejo restablece los estrictos requisitos de necesidad para el procesamiento de categorías especiales de datos personales —incluidos los datos biométricos— con fines de detección y corrección de sesgos. Esto supone un cambio significativo respecto a la propuesta original de la Comisión, que había flexibilizado estos requisitos en nombre de la «simplificación».
Las empresas alemanas y austriacas que desarrollan o despliegan sistemas de IA generativa deben auditar de inmediato sus salvaguardas de generación de contenido. La prohibición de la nudificación conlleva las sanciones más altas de la Ley de IA: hasta 35 millones de euros o el 7 % de la facturación anual global. Las empresas suizas que venden en el mercado de la UE se ven igualmente afectadas. Las organizaciones que usan IA para la monitorización de empleados, el control de acceso o la detección de fraude que implique datos biométricos deberían revisar su procesamiento frente al estándar de «estricta necesidad» antes de que se finalicen las normas.
Impacto normativo: Regulación Cibernética Estatal de EE. UU. · Paralelismo con NIS2 · Infraestructura Crítica
Nueva York se ha convertido en el primer estado de EE. UU. en imponer regulaciones obligatorias de ciberseguridad a los servicios de agua y aguas residuales, creando requisitos que reflejan de cerca el enfoque de la Directiva NIS2 de la UE para la protección de infraestructuras críticas. Las regulaciones, propuestas en julio de 2025 y aprobadas recientemente, entran en vigor con una fecha límite de cumplimiento de 2027.
Las normas exigen que los sistemas comunitarios de agua que sirven a más de 3.300 personas implementen formación en ciberseguridad, planes de respuesta a incidentes, requisitos de notificación y designen un responsable cibernético. Los sistemas más grandes, que sirven a más de 50.000 personas, se enfrentan a obligaciones adicionales. Nueva York ha respaldado el mandato con un programa de subvenciones de 2,5 millones de dólares para ayudar a los servicios con financiación insuficiente a cumplir los nuevos estándares.
«No podíamos esperar a unos mandatos federales estancados mientras las ciberamenazas se intensifican», declaró Michaela Lee, directora cibernética en funciones de Nueva York, en referencia a la campaña Volt Typhoon de China, que ha estado posicionándose de antemano dentro de la infraestructura hídrica de EE. UU. para una posible acción destructiva.
| Requisito | Regs. de Agua de Nueva York | Directiva NIS2 |
|---|---|---|
| Alcance | Sistemas de agua de más de 3.300 personas | Entidades esenciales, incluido el suministro de agua |
| Respuesta a Incidentes | Planes obligatorios de respuesta y recuperación | Gestión de incidentes y continuidad del negocio (Art. 21) |
| Notificación | Notificación obligatoria de incidentes | Alerta temprana en 24 h, notificación en 72 h (Art. 23) |
| Formación | Formación cibernética certificada para operadores | Formación de concienciación en ciberseguridad (Art. 21) |
| Liderazgo | Responsable cibernético designado | Rendición de cuentas del órgano de dirección (Art. 20) |
| Apoyo Financiero | Programa de subvenciones de 2,5 M$ | Sin mecanismo de financiación directa de la UE |
La convergencia entre los enfoques regulatorios a nivel estatal de EE. UU. y de la UE es sorprendente. Ambos reconocen que los operadores de infraestructuras críticas —en particular los más pequeños— carecen de los recursos y la experiencia para implementar la ciberseguridad por sí solos. La diferencia clave: Nueva York proporciona apoyo financiero directo, mientras que NIS2 se basa en la presión de la aplicación sin un mecanismo de financiación correspondiente.
La regulación KRITIS de Alemania ya cubre los servicios de agua, y la transposición de NIS2 (NIS2UmsuCG) ampliará estos requisitos significativamente. El enfoque de Nueva York ofrece un modelo de lo que los Länder alemanes podrían implementar como requisitos suplementarios a nivel estatal. Los servicios de agua de la región DACH deberían comparar sus programas de ciberseguridad tanto con NIS2 como con el marco de Nueva York para identificar carencias con antelación.
El Centro Nacional de Investigación Nuclear de Polonia (NCBJ) confirmó que su infraestructura de TI fue objetivo de hackers. El ataque se detectó y bloqueó antes de causar impacto. El único reactor nuclear de Polonia (MARIA) siguió operando de forma segura. Los indicadores apuntan a un origen iraní, aunque son posibles los señuelos.
Impacto normativo: NIS2 · Directiva de Seguridad Nuclear de la UE · Notificación de Incidentes NIS2
El Centro Nacional de Investigación Nuclear de Polonia (NCBJ) —la principal institución de investigación nuclear del país y operador del reactor de investigación MARIA— reveló esta semana que unos hackers atacaron su infraestructura de TI. El instituto declaró que sus sistemas de seguridad y procedimientos de respuesta a incidentes detectaron y bloquearon el ataque antes de que se produjera ningún compromiso.
Aunque el NCBJ no atribuyó el ataque, Reuters informó de que las autoridades polacas hallaron indicadores que sugieren una implicación iraní, si bien los investigadores advierten de que podrían ser señuelos. El momento es notable: el ministro de Defensa de Polonia declaró recientemente que Polonia no participa en el actual conflicto de Oriente Medio.
Este incidente sigue un patrón de ciberoperaciones cada vez más intensas contra la infraestructura crítica polaca. En enero de 2026, el grupo APT44 (Sandworm) de Rusia atacó la red eléctrica de Polonia, afectando a 30 instalaciones de energía distribuida. Un informe del ICCT de febrero situó a Polonia entre los principales objetivos de los ciberactores rusos, con 31 incidentes confirmados entre mediados de 2025 y principios de 2026.
Las instalaciones de investigación nuclear de Alemania (incluidos los centros Helmholtz y el Forschungszentrum Jülich) se enfrentan a perfiles de amenaza similares. Dado que NIS2 clasifica las instalaciones nucleares como entidades esenciales con las más altas obligaciones de seguridad, los operadores alemanes deberían revisar sus capacidades de detección de incidentes frente al punto de referencia establecido por el NCBJ de Polonia. El Instituto de Tecnología de Austria y el Instituto Paul Scherrer de Suiza deberían evaluar de forma similar su preparación cibernética.
Impacto normativo: Sanciones OFAC · Diligencia Debida KYE/KYC · Cadena de Suministro NIS2 · Empleo GDPR
El Departamento del Tesoro de EE. UU. ha sancionado a seis individuos y dos empresas que apoyan el enorme esquema de fraude de trabajadores de TI de Corea del Norte, dirigiéndose a operaciones en Vietnam, Laos y España. Las entidades sancionadas incluyen a Amnokgang Technology Development Company (una empresa pantalla norcoreana que gestiona delegaciones de trabajadores) y Quangvietdnbg International Services Company (una firma vietnamita que convirtió aproximadamente 2,5 millones de dólares para actores norcoreanos entre 2023 y 2025).
El esquema implica a miles de ciudadanos norcoreanos que obtienen en secreto empleo en empresas estadounidenses y europeas bajo identidades falsas, ganando salarios tecnológicos bien remunerados que se canalizan de vuelta a Pyongyang. La operación generó casi 800 millones de dólares solo en 2024, según funcionarios estadounidenses.
El sector tecnológico de Alemania —con su alta demanda de desarrolladores remotos y trabajadores de TI autónomos— es un objetivo prioritario para los agentes norcoreanos. Las empresas deberían implementar la verificación de identidad multifactor para todas las nuevas contrataciones remotas, exigir entrevistas por vídeo con interacción en tiempo real, y cotejar los datos de los contratistas con las listas de sanciones de OFAC y de la UE. La BaFin (Alemania) y la FMA (Austria) han emitido directrices sobre el cribado de sanciones que se aplican a las relaciones laborales, no solo a las transacciones financieras.
| Fecha | Marco | Hito |
|---|---|---|
| 2.º trim. 2026 | EU AI Act | Negociaciones a tres bandas Consejo-Parlamento sobre las enmiendas a la Ley de IA (prohibición de nudificación, normas biométricas) |
| 2 de agosto de 2026 | EU AI Act | Entran en vigor las obligaciones para los sistemas de IA de alto riesgo (potencialmente ampliadas 16 meses según la propuesta de enmienda) |
| 2027 | Regs. de Agua de NY | Fecha límite de cumplimiento de las regulaciones de ciberseguridad de los servicios de agua de Nueva York |
| 3.er trim. 2026 | DORA | Primeras designaciones de proveedores externos críticos de TIC por parte de las Autoridades Europeas de Supervisión |
| En curso | OFAC | Aplicación activa contra los empleadores de trabajadores de TI norcoreanos: se requiere una monitorización continua de la lista de sanciones |
Desde el cumplimiento de la Ley de IA hasta los requisitos de infraestructura crítica de NIS2, KENSAI le ayuda a identificar las carencias de seguridad antes que los reguladores. Escanee su infraestructura en busca de vulnerabilidades, configuraciones incorrectas y brechas de cumplimiento, en minutos, no en meses.
Ejecutar un Escaneo de Seguridad Gratuito →Publicado por el Equipo de Inteligencia de Seguridad de KENSAI
Monitoreamos las regulaciones de seguridad globales para que usted no tenga que hacerlo.
Leer más resúmenes regulatorios →
🛡️ ¿Es seguro su sitio web?
Descubra vulnerabilidades antes que los atacantes.
Analice su sitio web gratis →