NORMATIVA DIGITAL PARA EMPRESAS

Normativa digital para empresas, qué te obliga y desde cuándo

Esta página reúne las ocho normas digitales europeas que alcanzan hoy a una empresa española, con el estado jurídico real de cada una. Algunas ya son exigibles, otra tiene fecha marcada en el calendario y una sigue siendo solo una propuesta bloqueada en el Consejo. Cada ficha enlaza al análisis completo y se actualiza cuando cambia la situación de la norma.

Las ocho normas de un vistazo

NormaEstadoA quién alcanza
Marco regulatorio digitalVisión de conjuntoPunto de partida para situar todas las demás
Reglamento de IAEn vigor por fasesQuien desarrolla, distribuye o usa sistemas de inteligencia artificial
Transparencia en IA, artículo 50Exigible desde el 2 de agosto de 2026Quien opera chatbots o genera contenido sintético
Ómnibus Digital y RGPDPropuesta bloqueada en el ConsejoNadie todavía, pero reescribiría el RGPD
Directiva NIS2Vinculante, sin transposición españolaEntidades esenciales e importantes de 18 sectores
Cyber Resilience ActNotificación desde el 11 de septiembre de 2026Fabricantes de productos con elementos digitales, software incluido
Normativa de comercio electrónicoEn vigorTiendas online y plataformas que venden en España
Reglamento MiCAPeriodo transitorio terminadoProveedores de servicios de criptoactivos

Cómo leer el estado de cada norma

La columna de estado no es un detalle formal. Determina si una obligación te alcanza hoy o si todavía puedes esperar, y confundir los tres casos es el error más caro en cumplimiento normativo digital.

Un reglamento europeo obliga directamente desde la fecha que fija su propio articulado, sin necesidad de ley española. Es el caso del Reglamento de IA, del Cyber Resilience Act y de MiCA.

Una directiva necesita transposición nacional. NIS2 es el ejemplo vivo, porque España no la ha transpuesto y la Comisión Europea ya la remitió al Tribunal de Justicia. Aun así, la directiva despliega efectos y las obligaciones contractuales derivadas ya circulan por las cadenas de suministro.

Una propuesta de la Comisión no obliga a nada hasta que se publica en el Diario Oficial. Puede cambiar de contenido varias veces o no aprobarse nunca. El Ómnibus Digital sobre datos lleva desde noviembre de 2025 en tramitación y sigue sin posición común del Consejo.

Inteligencia artificial

El Reglamento (UE) 2024/1689 se aplica por fases desde febrero de 2025. La guía del AI Act recorre los niveles de riesgo, el reparto de papeles entre proveedor y responsable del despliegue, y el calendario completo tras el Ómnibus de IA.

Las obligaciones de transparencia del artículo 50 son exigibles desde el 2 de agosto de 2026 y afectan a cualquier empresa con un chatbot o que publique contenido generado con IA, sin importar su tamaño.

Datos y privacidad

El RGPD sigue aplicándose íntegro y sin matices. El Ómnibus Digital sobre datos lo reescribiría en profundidad, con una definición relativa de dato personal, una base jurídica nueva para la inteligencia artificial y las cookies saliendo de la Directiva ePrivacy. Nada de eso obliga todavía.

Ciberseguridad

La Directiva NIS2 impone medidas de gestión de riesgos y responsabilidad al órgano de dirección de las entidades esenciales e importantes de 18 sectores.

El Cyber Resilience Act actúa sobre el producto en lugar de sobre la organización. Desde el 11 de septiembre de 2026 obliga a notificar en 24 horas las vulnerabilidades que estén siendo explotadas activamente.

Comercio electrónico y criptoactivos

La normativa de comercio electrónico cruza LSSI-CE, RGPD, texto refundido de consumidores y Reglamento de Servicios Digitales sobre una misma tienda online.

En criptoactivos, el periodo transitorio español terminó el 30 de junio de 2026. La autorización MiCA explica qué obliga a los proveedores que no la obtuvieron.

Qué cambia en los próximos meses

Estas son las fechas ya fijadas en el calendario normativo europeo.

FechaQué ocurre
11 de septiembre de 2026Arrancan las obligaciones de notificación del Cyber Resilience Act
2 de diciembre de 2026Termina el transitorio de las nuevas prácticas prohibidas del Reglamento de IA y el periodo de gracia del marcado de contenido sintético
2 de diciembre de 2027Obligaciones de los sistemas de IA de alto riesgo del anexo III
11 de diciembre de 2027Aplicación general del Cyber Resilience Act
2 de agosto de 2028Obligaciones de los sistemas de IA de alto riesgo del anexo I
¿Qué normativa digital afecta a una pyme española?

Depende de qué hace y qué datos maneja, no de su tamaño. El RGPD alcanza a cualquier empresa que trate datos personales. El Reglamento de IA, a quien use sistemas de inteligencia artificial, aunque sea un chatbot de atención al cliente. NIS2 y el Cyber Resilience Act tienen umbrales por sector y por tipo de producto.

Un reglamento obliga desde la fecha de aplicación que fija su propio articulado, sin necesidad de norma española. Una directiva necesita transposición, aunque puede desplegar efectos antes. Una propuesta de la Comisión no obliga hasta publicarse en el Diario Oficial. La tabla de esta página indica el estado de cada una.

Los regímenes sancionadores son independientes y acumulables. El RGPD llega a 20 millones de euros o el 4% del volumen de negocio anual mundial. El Reglamento de IA alcanza los 35 millones o el 7% en las prácticas prohibidas. El Cyber Resilience Act se queda en 15 millones o el 2,5%. Un mismo incidente puede activar varios a la vez.

Cada vez que cambia el estado de una de las ocho normas. La regulación digital europea se mueve rápido y una ficha desactualizada es peor que no tenerla. Si detectas algo que ya no cuadra, escríbenos y lo corregimos.

Si no tienes claro cuál de estas normas te alcanza, cuál llega en los próximos meses y cuál puedes dejar en vigilancia, escríbenos y lo revisamos.

¿Dudas sobre qué normativa te obliga? Consúltanos.