← Volver al blog de seguridad
Cumplimiento y normativa
23 de marzo de 2026
9 min de lectura
El Parlamento Europeo vota a favor de simplificar el AI Act y prohibir los sistemas de desnudez artificial; se acelera la aplicación de la CRA y se acercan los plazos de TLPT de DORA
Las comisiones IMCO y LIBE del Parlamento Europeo proponen una amplia simplificación del EU AI Act, incluida una prohibición explícita de los sistemas de AI que generan desnudos y fechas de aplicación más claras para los requisitos de alto riesgo. Mientras tanto, el mecanismo de aplicación de la Cyber Resilience Act ya está operativo tras la primera reunión del Grupo de Cooperación Administrativa, y se acercan los plazos de las pruebas de penetración basadas en amenazas de DORA para las entidades financieras. Esto es todo lo que ha cambiado esta semana.
¿Está preparado para el plazo del AI Act de agosto de 2026?
Análisis gratuito de brechas de cumplimiento — NIS2, DORA, CRA, EU AI Act
Evaluación gratuita →
🤖 El Parlamento Europeo propone simplificar el AI Act y prohibir los sistemas de desnudez artificial
Última hora: prohibición explícita de los sistemas de AI que generan desnudos
El 18 de marzo de 2026, las comisiones IMCO (Mercado Interior) y LIBE (Libertades Civiles) del Parlamento Europeo acordaron propuestas para simplificar el EU AI Act e introducir una prohibición explícita de los sistemas de AI que generan desnudos: herramientas que utilizan inteligencia artificial para crear imágenes íntimas sin consentimiento.
Esta es la primera revisión legislativa importante desde la entrada en vigor del AI Act y envía una señal clara: la EU está dispuesta a reducir la complejidad de la normativa mientras endurece su postura frente a las aplicaciones perjudiciales.
Principales cambios propuestos
- Prohibición de los sistemas de AI que generan desnudos: Prohibición explícita de los sistemas de AI que crean imágenes íntimas sin consentimiento. Esto cierra una laguna en la lista original de «prácticas prohibidas» y responde al auge de la pornografía deepfake dirigida contra personas sin su consentimiento
- Fechas de aplicación más claras para los sistemas de alto riesgo: Los eurodiputados proponen calendarios inequívocos para la entrada en vigor de los requisitos aplicables a los sistemas de AI de alto riesgo, lo que reduce la incertidumbre jurídica para desarrolladores y responsables del despliegue
- Medidas de simplificación: Agilización de los requisitos de cumplimiento para reducir la carga normativa, especialmente para las pymes y las empresas emergentes que desarrollan sistemas de AI
- Enfoque en la proporcionalidad: Ajustes para garantizar que las obligaciones sean proporcionales al riesgo real en lugar de imponer requisitos generalizados
Qué significa esto para las organizaciones
Si estas propuestas avanzan en el pleno del Parlamento y en el proceso de trílogo, las organizaciones se beneficiarán de:
- Menor ambigüedad en el cumplimiento: Unos plazos más claros implican menos interpretación jurídica y mayor certeza en la planificación del cumplimiento
- Menores costes de cumplimiento para la AI de bajo riesgo: La simplificación de los requisitos podría reducir la carga de documentación y evaluación para los sistemas de AI que no pertenezcan a categorías de alto riesgo
- Una lista más estricta de prácticas prohibidas: Todo proveedor de AI que ofrezca herramientas de manipulación de imágenes deberá auditar sus sistemas frente a las prohibiciones ampliadas
2 de agosto de 2026: no cambia el plazo para la AI de alto riesgo
Las propuestas de simplificación no retrasan el plazo del 2 de agosto de 2026 para el cumplimiento de los sistemas de AI de alto riesgo. Las organizaciones que desplieguen AI en infraestructuras críticas, empleo, fuerzas del orden, educación o servicios esenciales deben contar con evaluaciones de riesgos, mecanismos de supervisión humana y documentación técnica. Quedan menos de cinco meses.
🏛️ CRA: la infraestructura de aplicación ya está operativa
Tras la primera reunión del Grupo de Cooperación Administrativa el 20 de marzo, el mecanismo de aplicación de la Cyber Resilience Act ya está plenamente activado. Las autoridades nacionales de vigilancia del mercado de los 27 Estados miembros coordinan ahora:
- Procedimientos de aplicación armonizados para garantizar una aplicación coherente de la CRA en todo el mercado único
- Protocolos de prueba de productos y metodologías comunes para verificar el cumplimiento en materia de ciberseguridad
- Cooperación transfronteriza para retirar simultáneamente de varios mercados los productos que incumplan la normativa
- Armonización de sanciones: las sanciones pueden alcanzar 15 millones de euros o el 2,5 % de la facturación anual mundial
La encuesta de preparación de ENISA para pymes sigue abierta
La encuesta específica de ENISA para pymes sobre conocimiento, preparación y necesidades de apoyo respecto a la CRA, lanzada el 18 de marzo, sigue abierta. Para las organizaciones que fabrican productos con elementos digitales, supone tanto una llamada de atención sobre el cumplimiento como una oportunidad para influir en los recursos de apoyo de la EU.
Plazo de la CRA de septiembre de 2026: Las obligaciones de notificación de vulnerabilidades e incidentes comienzan dentro de seis meses. Si aún no ha iniciado el inventario de productos y la documentación de SBOM, el margen de actuación se está agotando rápidamente.
💶 La Presidencia chipriota establece las prioridades digitales del Consejo
El 19 de marzo, ministros de la Presidencia chipriota del Consejo de la EU presentaron sus prioridades ante las comisiones del Parlamento Europeo. Aunque el programa completo abarca múltiples áreas políticas, destacan las prioridades digitales y de ciberseguridad:
- Finalización del mercado único digital: Impulso de legislación que reduzca la fragmentación de los servicios digitales entre los Estados miembros
- Desarrollo de capacidades de ciberseguridad: Refuerzo de las capacidades nacionales para aplicar las obligaciones de NIS2 y responder a incidentes transfronterizos
- Aplicación de la gobernanza de la AI: Apoyo a los Estados miembros para establecer las autoridades nacionales de AI y los organismos de ejecución exigidos por el AI Act
- Acuerdo comercial de Turnberry entre la EU y Estados Unidos: La comisión INTA adoptó posiciones sobre aspectos arancelarios que podrían incluir disposiciones sobre flujos de datos y comercio digital con implicaciones para la ciberseguridad
El énfasis de la Presidencia en la aplicación por encima de la nueva legislación es significativo. El marco normativo de la EU (NIS2, DORA, CRA, AI Act, GDPR) está prácticamente completo; el reto ahora es garantizar una aplicación coherente en 27 Estados miembros con niveles de madurez en ciberseguridad muy diferentes.
🔐 DORA: punto de control de cumplimiento del primer trimestre de 2026
La Digital Operational Resilience Act es aplicable desde el 17 de enero de 2025. Las entidades financieras ya deberían demostrar un cumplimiento activo. Actividades clave del primer trimestre de 2026:
Pruebas de penetración basadas en amenazas (TLPT)
Las entidades financieras significativas deben realizar su primer ciclo de TLPT conforme al marco TIBER-EU. No se trata de un análisis de vulnerabilidades convencional: las TLPT incluyen ejercicios de equipo rojo guiados por inteligencia que simulan técnicas de actores de amenazas reales contra sistemas críticos de producción.
- Definición del alcance: El alcance de las TLPT debe incluir sistemas de producción activos y funciones críticas; no se permiten entornos aislados ni de prueba
- Inteligencia de amenazas: Las pruebas deben basarse en información actual sobre el panorama de amenazas específicas del sector financiero
- Proveedores externos: Las TLPT deben ser realizadas por proveedores externos de pruebas, certificados y con la acreditación correspondiente
- Participación supervisora: Las autoridades nacionales competentes supervisan el proceso de TLPT y validan los resultados
Gestión de riesgos de terceros de TIC
Las entidades financieras deben mantener registros completos de todos los proveedores externos de servicios de TIC, que incluyan:
- Evaluaciones de criticidad para cada proveedor
- Disposiciones contractuales que garanticen derechos de auditoría y requisitos de seguridad
- Análisis del riesgo de concentración para evitar una dependencia excesiva de un único proveedor de nube o infraestructura
- Estrategias de salida y planes de sustitución para proveedores críticos
DORA ya se está aplicando
A diferencia de NIS2, que algunos Estados miembros todavía están incorporando a su legislación, DORA es directamente aplicable en todos los Estados miembros de la EU. Las Autoridades Europeas de Supervisión (EBA, ESMA, EIOPA) pueden ejercer y ejercen sus facultades de aplicación. Las entidades financieras que no demuestren un cumplimiento activo se arriesgan a medidas de supervisión ahora, no en algún plazo futuro.
🌐 El Programa Europa Digital se reestructura para reforzar la seguridad
La Comisión Europea anunció el 19 de marzo que el Programa Europa Digital se está reestructurando para responder mejor a las necesidades cambiantes de seguridad digital. Junto con la convocatoria de Horizonte Europa del ECCC por 56,2 millones de euros, abierta el 17 de marzo, esto representa una importante nueva financiación para capacidades de ciberseguridad:
- Redes nacionales de SOC: Centros de Operaciones de Seguridad transfronterizos para la detección de amenazas y el intercambio de inteligencia
- Desarrollo de competencias en ciberseguridad: Programas de formación para abordar las más de 500.000 vacantes de ciberseguridad estimadas en toda la EU
- Herramientas de cumplimiento para pymes: Recursos prácticos y asistencia para la certificación de organizaciones más pequeñas que deben afrontar los requisitos de NIS2 y CRA
- Seguridad impulsada por AI: Financiación de investigaciones sobre detección de amenazas mediante AI, gestión automatizada de vulnerabilidades y respuesta inteligente ante incidentes
Convocatoria de Horizonte Europa por 56,2 millones de euros: solicítela ahora
La convocatoria de Horizonte Europa del ECCC es una de las mayores rondas individuales de financiación para I+D en ciberseguridad de la EU. Por lo general, pueden participar instituciones de investigación, empresas emergentes y empresas consolidadas. Los plazos de solicitud suelen ser de 90 días desde el anuncio. Si desarrolla tecnología de ciberseguridad en la EU, esta es la ronda de financiación a la que debe aspirar.
📊 Tendencias de aplicación del GDPR: primer trimestre de 2026
Aunque esta semana no se impuso ninguna multa histórica por el GDPR, la tendencia general de aplicación durante el primer trimestre de 2026 sigue intensificándose:
- Aplicación transfronteriza: El mecanismo de ventanilla única sigue recibiendo críticas por sus retrasos, pero se espera que varios casos transfronterizos importantes concluyan en el segundo trimestre de 2026
- Intersección entre AI y GDPR: Las autoridades de protección de datos examinan cada vez más las prácticas relacionadas con los datos de entrenamiento de AI, especialmente la extracción de datos web para entrenar grandes modelos lingüísticos
- Aplicación del consentimiento de cookies: Varias autoridades de protección de datos de los Estados miembros han intensificado la aplicación de los requisitos de consentimiento de cookies, con especial atención a los patrones oscuros en los avisos de consentimiento
- Datos infantiles: La prohibición propuesta de los sistemas de AI que generan desnudos converge con la protección reforzada del GDPR para los menores, lo que crea un ámbito de aplicación sujeto a múltiples normativas
🗓️ Próximos plazos normativos
| Fecha | Normativa | Hito |
| Jun. de 2026 | NIS2 | Países Bajos: plazo para la autoevaluación de entidades |
| 2 de ago. de 2026 | EU AI Act | Entran en vigor las obligaciones para sistemas de AI de alto riesgo |
| Sep. de 2026 | CRA | Comienzan las obligaciones de notificación de vulnerabilidades e incidentes |
| 4.º trim. de 2026 | DORA | Finalización del primer ciclo de TLPT para entidades significativas |
| 2027 | EU AI Act | Se aplican las obligaciones para modelos de AI de uso general |
| Dic. de 2027 | CRA | Se exige el cumplimiento completo de los productos |
✅ Medidas de cumplimiento para esta semana
- EU AI Act: Siga las propuestas de simplificación del Parlamento. Audite cualquier herramienta de generación o manipulación de imágenes mediante AI frente a la prohibición propuesta de los sistemas que generan desnudos. Confirme que su hoja de ruta para cumplir los requisitos de alto riesgo antes del 2 de agosto de 2026 avanza según lo previsto.
- CRA: El Grupo de Cooperación Administrativa está activo: la aplicación es una realidad. Inicie ya la documentación de SBOM y las evaluaciones de seguridad de productos. Quedan seis meses para el plazo de notificación de septiembre de 2026.
- DORA: Las entidades financieras deben verificar que la definición del alcance de las TLPT esté en marcha. Complete los registros de riesgos de terceros de TIC. Asegúrese de que la notificación de incidentes utilice las plantillas normalizadas de las Autoridades Europeas de Supervisión.
- NIS2: Aproveche la Metodología de Ejercicios de Ciberseguridad de ENISA para desarrollar capacidades internas de prueba. Actualice las evaluaciones de riesgos para incluir ataques patrocinados por Estados contra la mensajería cifrada, sobre los que el FBI advirtió la semana pasada.
- Financiación: Revise la convocatoria de Horizonte Europa del ECCC por 56,2 millones de euros para I+D en ciberseguridad. El plazo de solicitud es limitado.
- GDPR: Revise las prácticas relacionadas con los datos de entrenamiento de AI. Audite las implementaciones de consentimiento de cookies para comprobar el cumplimiento respecto a los patrones oscuros. Evalúe el tratamiento de datos infantiles en el contexto de las modificaciones propuestas del AI Act.
Automatice su cumplimiento con KENSAI
Supervisión continua del cumplimiento de NIS2, DORA, CRA, GDPR y EU AI Act. Seguimiento normativo en tiempo real con análisis automatizado de brechas.
Iniciar evaluación gratuita →
Mantenga el cumplimiento. Manténgase a la vanguardia.
🗡️ Inteligencia de cumplimiento de KENSAI
23 de marzo de 2026