La informática atraviesa un periodo de transformación regulatoria sin precedentes en Europa. Dos textos importantes, el Cyber Resilience Act y el AI Act, entraron en su fase de aplicación en 2026, modificando concretamente las obligaciones de los fabricantes, de los editores de software y de las empresas que despliegan sistemas de inteligencia artificial. Estos cambios redistribuyen las prioridades: la conformidad se convierte en un tema técnico tanto como jurídico.
Cyber Resilience Act: lo que cambia la fase de notificación de septiembre de 2026
Desde el 11 de septiembre de 2026, el Cyber Resilience Act impone a los fabricantes de productos que contienen elementos digitales una obligación de notificación rápida. Cualquier vulnerabilidad activamente explotada debe ser reportada en un plazo de 24 horas, seguida de una notificación completa en un plazo de 72 horas.
Esta obligación se aplica a los productos comercializados en la Unión Europea, incluidos algunos que ya están en el mercado. El ámbito es amplio: objetos conectados, software embebido, equipos de red. Para los equipos técnicos, esto significa implementar procesos de detección y reporte de incidentes compatibles con estos plazos ajustados.
Seguir la informática en Geek Gazette permite medir hasta qué punto estas obligaciones transforman el día a día de los equipos de producto y seguridad en las empresas europeas.
Los retornos de campo divergen en este punto: algunas organizaciones habían anticipado estas obligaciones gracias a prácticas de divulgación responsable ya establecidas, mientras que otras descubren la complejidad de un reporte estructurado en plazos tan cortos. La madurez de los procesos internos varía considerablemente de un sector a otro.

AI Act aplicable desde agosto de 2026: obligaciones concretas por nivel de riesgo
El 2 de agosto de 2026 marca la entrada en vigor de una gran parte del AI Act europeo. Las obligaciones ahora cubren la transparencia, la documentación técnica, la conservación de registros, la supervisión humana, la ciberseguridad y la notificación de incidentes. Cada requisito se aplica según la categoría de riesgo del sistema de IA correspondiente.
La aplicación sigue siendo progresiva. Algunos requisitos para los sistemas de alto riesgo se extenderán hasta 2027 y 2028. Este calendario escalonado crea una situación particular: las empresas deben simultáneamente cumplir con las reglas ya activas y prepararse para aquellas que entrarán en vigor en los meses siguientes.
Lo que esto implica para los equipos técnicos
La documentación técnica se convierte en un entregable en sí mismo. Un sistema de IA clasificado como de alto riesgo requiere registros de entrenamiento, evaluaciones de rendimiento, protocolos de supervisión humana. Estos documentos deben ser accesibles a las autoridades de control.
La supervisión humana plantea preguntas prácticas: ¿quién valida las decisiones automatizadas, con qué frecuencia, según qué criterios? Los datos disponibles aún no permiten concluir sobre las buenas prácticas estabilizadas, cada sector (salud, finanzas, reclutamiento) desarrolla sus propios enfoques.
Ciberseguridad e IA: los financiamientos europeos abiertos en septiembre de 2026
El programa Digital Europe abrió el 1 de septiembre de 2026 un llamado a proyectos dedicado a herramientas de ciberseguridad asistida por IA. Este financiamiento se enfoca en el desarrollo de herramientas capaces de detectar y responder a amenazas de manera automatizada, un eje que refleja una tendencia de fondo en las inversiones públicas europeas.
Este tipo de programa orienta las prioridades de investigación y desarrollo. Las empresas y laboratorios que deseen participar deben articular sus proyectos en torno a casos de uso concretos:
- Detección automatizada de vulnerabilidades en infraestructuras en la nube y sistemas distribuidos, con tiempos de respuesta compatibles con los requisitos del Cyber Resilience Act
- Análisis conductual de flujos de red para identificar ataques inéditos (zero-day) que las firmas clásicas no captan
- Herramientas de ayuda a la decisión para los equipos de respuesta a incidentes, capaces de priorizar las alertas según su criticidad real
Sin embargo, estos llamados a proyectos no cubren los costos de cumplimiento regulatorio en sí. El financiamiento se centra en la innovación técnica, no en la adaptación a las obligaciones legales.

Protección de menores en línea: el EU Kids Act propuesto en septiembre de 2026
La Comisión Europea propuso el 17 de septiembre de 2026 el EU Kids Act, un texto que busca restringir el acceso de las plataformas de redes sociales a los niños y reforzar las obligaciones de moderación. Este proyecto de reglamento se inscribe en una serie de textos europeos que redefinen las responsabilidades de los actores digitales.
El texto se dirige a las plataformas cuyas interfaces explotan mecanismos de retención (notificaciones, feed infinito, recomendaciones algorítmicas) ante públicos menores. Las obligaciones incluirían la verificación de edad, la limitación de ciertas funcionalidades y la transparencia de los algoritmos de recomendación.
Un texto que cruza varias regulaciones existentes
El EU Kids Act no reemplaza el RGPD ni el Digital Services Act. Se suma a ellos, creando una superposición de marcos jurídicos que las plataformas deberán integrar simultáneamente. Para los equipos de desarrollo, la conformidad se convierte en un ejercicio de coordinación entre varios textos con requisitos a veces diferentes sobre temas cercanos (datos personales, moderación, transparencia algorítmica).
Vigilancia informática en 2026: los ejes a seguir más allá de los grandes titulares
Las noticias informáticas a menudo se centran en los anuncios de productos y las rondas de financiamiento. Las evoluciones regulatorias reciben menos atención, aunque modifican de manera duradera las prácticas técnicas y organizativas.
Tres ejes merecen una vigilancia activa en el último trimestre de 2026:
- El calendario preciso de aplicación del AI Act para los sistemas de alto riesgo, cuyos algunos requisitos entrarán en vigor durante 2027
- Los primeros retornos de experiencia sobre las notificaciones de vulnerabilidades bajo el Cyber Resilience Act, que revelarán las dificultades operativas reales
- Los resultados del llamado a proyectos Digital Europe sobre ciberseguridad asistida por IA, que darán una indicación de las tecnologías prioritarias para la Unión Europea
La regulación europea redefine lo que significa “hacer informática” en 2026. Los equipos que tratan la conformidad como un tema técnico en sí mismo, y no como una carga administrativa, estarán mejor posicionados para absorber las próximas olas de obligaciones sin interrupciones operativas.



