Las obligaciones europeas sobre inteligencia artificial y ciberresiliencia empiezan a traducirse en una cuestión operativa para las empresas españolas que ya usan sistemas automatizados en selección de personal, scoring, diagnóstico, infraestructuras críticas o procesos internos de decisión.
Según publica El País, desde el 11 de septiembre el Reglamento de Ciberresiliencia obliga a notificar vulnerabilidades e incidentes graves en 24 horas, mientras que el Reglamento Europeo de Inteligencia Artificial mantiene activo su régimen sancionador para las obligaciones ya exigibles.
La pieza subraya que el aplazamiento de parte de las obligaciones de alto riesgo hasta 2027 y 2028 no equivale a una pausa real. Las compañías deben inventariar sistemas, clasificar riesgos, auditar datos, documentar supervisión humana y prevenir fugas de seguridad.
El incumplimiento puede alcanzar multas de hasta el 7% de la facturación global o 35 millones de euros, lo que convierte la gobernanza de IA en una función transversal de cumplimiento, similar a lo que ocurrió con protección de datos.
Lectura Adara Legal
- La IA deja de ser una decisión puramente tecnológica cuando afecta a personas, datos, crédito, empleo, salud o infraestructuras.
- Para una empresa, el primer paso jurídico no es comprar una herramienta, sino saber qué sistemas utiliza, con qué datos, para qué decisiones y bajo qué supervisión.
- La obligación de notificar incidentes en 24 horas exige coordinar contratos tecnológicos, ciberseguridad, protección de datos y compliance antes de que llegue una crisis.
- Las pymes no deberían esperar a 2027: la preparación documental y la trazabilidad de decisiones serán decisivas si hay inspección, reclamación o incidente.
Fuente: El País, 13 de septiembre de 2026.
En Adara Legal podemos ayudarte en este asunto. Si esta cuestión afecta a tu empresa, a tu patrimonio o a una situación jurídica cercana, puedes consultar nuestros servicios relacionados aquí: derecho societario y cumplimiento empresarial.