← Volver al blog de seguridad
Cumplimiento y normativa 23 de marzo de 2026 9 min de lectura

El Parlamento Europeo vota a favor de simplificar el AI Act y prohibir los sistemas de desnudez artificial; se acelera la aplicación de la CRA y se acercan los plazos de TLPT de DORA

Las comisiones IMCO y LIBE del Parlamento Europeo proponen una amplia simplificación del EU AI Act, incluida una prohibición explícita de los sistemas de AI que generan desnudos y fechas de aplicación más claras para los requisitos de alto riesgo. Mientras tanto, el mecanismo de aplicación de la Cyber Resilience Act ya está operativo tras la primera reunión del Grupo de Cooperación Administrativa, y se acercan los plazos de las pruebas de penetración basadas en amenazas de DORA para las entidades financieras. Esto es todo lo que ha cambiado esta semana.

¿Está preparado para el plazo del AI Act de agosto de 2026? Análisis gratuito de brechas de cumplimiento — NIS2, DORA, CRA, EU AI Act
Evaluación gratuita →

🤖 El Parlamento Europeo propone simplificar el AI Act y prohibir los sistemas de desnudez artificial

Última hora: prohibición explícita de los sistemas de AI que generan desnudos

El 18 de marzo de 2026, las comisiones IMCO (Mercado Interior) y LIBE (Libertades Civiles) del Parlamento Europeo acordaron propuestas para simplificar el EU AI Act e introducir una prohibición explícita de los sistemas de AI que generan desnudos: herramientas que utilizan inteligencia artificial para crear imágenes íntimas sin consentimiento.

Esta es la primera revisión legislativa importante desde la entrada en vigor del AI Act y envía una señal clara: la EU está dispuesta a reducir la complejidad de la normativa mientras endurece su postura frente a las aplicaciones perjudiciales.

Principales cambios propuestos

Qué significa esto para las organizaciones

Si estas propuestas avanzan en el pleno del Parlamento y en el proceso de trílogo, las organizaciones se beneficiarán de:

2 de agosto de 2026: no cambia el plazo para la AI de alto riesgo

Las propuestas de simplificación no retrasan el plazo del 2 de agosto de 2026 para el cumplimiento de los sistemas de AI de alto riesgo. Las organizaciones que desplieguen AI en infraestructuras críticas, empleo, fuerzas del orden, educación o servicios esenciales deben contar con evaluaciones de riesgos, mecanismos de supervisión humana y documentación técnica. Quedan menos de cinco meses.


🏛️ CRA: la infraestructura de aplicación ya está operativa

Tras la primera reunión del Grupo de Cooperación Administrativa el 20 de marzo, el mecanismo de aplicación de la Cyber Resilience Act ya está plenamente activado. Las autoridades nacionales de vigilancia del mercado de los 27 Estados miembros coordinan ahora:

La encuesta de preparación de ENISA para pymes sigue abierta

La encuesta específica de ENISA para pymes sobre conocimiento, preparación y necesidades de apoyo respecto a la CRA, lanzada el 18 de marzo, sigue abierta. Para las organizaciones que fabrican productos con elementos digitales, supone tanto una llamada de atención sobre el cumplimiento como una oportunidad para influir en los recursos de apoyo de la EU.

Plazo de la CRA de septiembre de 2026: Las obligaciones de notificación de vulnerabilidades e incidentes comienzan dentro de seis meses. Si aún no ha iniciado el inventario de productos y la documentación de SBOM, el margen de actuación se está agotando rápidamente.


💶 La Presidencia chipriota establece las prioridades digitales del Consejo

El 19 de marzo, ministros de la Presidencia chipriota del Consejo de la EU presentaron sus prioridades ante las comisiones del Parlamento Europeo. Aunque el programa completo abarca múltiples áreas políticas, destacan las prioridades digitales y de ciberseguridad:

El énfasis de la Presidencia en la aplicación por encima de la nueva legislación es significativo. El marco normativo de la EU (NIS2, DORA, CRA, AI Act, GDPR) está prácticamente completo; el reto ahora es garantizar una aplicación coherente en 27 Estados miembros con niveles de madurez en ciberseguridad muy diferentes.


🔐 DORA: punto de control de cumplimiento del primer trimestre de 2026

La Digital Operational Resilience Act es aplicable desde el 17 de enero de 2025. Las entidades financieras ya deberían demostrar un cumplimiento activo. Actividades clave del primer trimestre de 2026:

Pruebas de penetración basadas en amenazas (TLPT)

Las entidades financieras significativas deben realizar su primer ciclo de TLPT conforme al marco TIBER-EU. No se trata de un análisis de vulnerabilidades convencional: las TLPT incluyen ejercicios de equipo rojo guiados por inteligencia que simulan técnicas de actores de amenazas reales contra sistemas críticos de producción.

Gestión de riesgos de terceros de TIC

Las entidades financieras deben mantener registros completos de todos los proveedores externos de servicios de TIC, que incluyan:

DORA ya se está aplicando

A diferencia de NIS2, que algunos Estados miembros todavía están incorporando a su legislación, DORA es directamente aplicable en todos los Estados miembros de la EU. Las Autoridades Europeas de Supervisión (EBA, ESMA, EIOPA) pueden ejercer y ejercen sus facultades de aplicación. Las entidades financieras que no demuestren un cumplimiento activo se arriesgan a medidas de supervisión ahora, no en algún plazo futuro.


🌐 El Programa Europa Digital se reestructura para reforzar la seguridad

La Comisión Europea anunció el 19 de marzo que el Programa Europa Digital se está reestructurando para responder mejor a las necesidades cambiantes de seguridad digital. Junto con la convocatoria de Horizonte Europa del ECCC por 56,2 millones de euros, abierta el 17 de marzo, esto representa una importante nueva financiación para capacidades de ciberseguridad:

Convocatoria de Horizonte Europa por 56,2 millones de euros: solicítela ahora

La convocatoria de Horizonte Europa del ECCC es una de las mayores rondas individuales de financiación para I+D en ciberseguridad de la EU. Por lo general, pueden participar instituciones de investigación, empresas emergentes y empresas consolidadas. Los plazos de solicitud suelen ser de 90 días desde el anuncio. Si desarrolla tecnología de ciberseguridad en la EU, esta es la ronda de financiación a la que debe aspirar.


📊 Tendencias de aplicación del GDPR: primer trimestre de 2026

Aunque esta semana no se impuso ninguna multa histórica por el GDPR, la tendencia general de aplicación durante el primer trimestre de 2026 sigue intensificándose:


🗓️ Próximos plazos normativos

FechaNormativaHito
Jun. de 2026NIS2Países Bajos: plazo para la autoevaluación de entidades
2 de ago. de 2026EU AI ActEntran en vigor las obligaciones para sistemas de AI de alto riesgo
Sep. de 2026CRAComienzan las obligaciones de notificación de vulnerabilidades e incidentes
4.º trim. de 2026DORAFinalización del primer ciclo de TLPT para entidades significativas
2027EU AI ActSe aplican las obligaciones para modelos de AI de uso general
Dic. de 2027CRASe exige el cumplimiento completo de los productos

✅ Medidas de cumplimiento para esta semana

  1. EU AI Act: Siga las propuestas de simplificación del Parlamento. Audite cualquier herramienta de generación o manipulación de imágenes mediante AI frente a la prohibición propuesta de los sistemas que generan desnudos. Confirme que su hoja de ruta para cumplir los requisitos de alto riesgo antes del 2 de agosto de 2026 avanza según lo previsto.
  2. CRA: El Grupo de Cooperación Administrativa está activo: la aplicación es una realidad. Inicie ya la documentación de SBOM y las evaluaciones de seguridad de productos. Quedan seis meses para el plazo de notificación de septiembre de 2026.
  3. DORA: Las entidades financieras deben verificar que la definición del alcance de las TLPT esté en marcha. Complete los registros de riesgos de terceros de TIC. Asegúrese de que la notificación de incidentes utilice las plantillas normalizadas de las Autoridades Europeas de Supervisión.
  4. NIS2: Aproveche la Metodología de Ejercicios de Ciberseguridad de ENISA para desarrollar capacidades internas de prueba. Actualice las evaluaciones de riesgos para incluir ataques patrocinados por Estados contra la mensajería cifrada, sobre los que el FBI advirtió la semana pasada.
  5. Financiación: Revise la convocatoria de Horizonte Europa del ECCC por 56,2 millones de euros para I+D en ciberseguridad. El plazo de solicitud es limitado.
  6. GDPR: Revise las prácticas relacionadas con los datos de entrenamiento de AI. Audite las implementaciones de consentimiento de cookies para comprobar el cumplimiento respecto a los patrones oscuros. Evalúe el tratamiento de datos infantiles en el contexto de las modificaciones propuestas del AI Act.

Automatice su cumplimiento con KENSAI

Supervisión continua del cumplimiento de NIS2, DORA, CRA, GDPR y EU AI Act. Seguimiento normativo en tiempo real con análisis automatizado de brechas.

Iniciar evaluación gratuita →

Mantenga el cumplimiento. Manténgase a la vanguardia.

🗡️ Inteligencia de cumplimiento de KENSAI

23 de marzo de 2026

🛡️ ¿Es seguro su sitio web?

Descubra las vulnerabilidades antes que los atacantes.

Analice su sitio web gratis →

📚 Artículos relacionados