NORMATIVA DIGITAL PARA EMPRESAS
Esta página reúne las ocho normas digitales europeas que alcanzan hoy a una empresa española, con el estado jurídico real de cada una. Algunas ya son exigibles, otra tiene fecha marcada en el calendario y una sigue siendo solo una propuesta bloqueada en el Consejo. Cada ficha enlaza al análisis completo y se actualiza cuando cambia la situación de la norma.
| Norma | Estado | A quién alcanza |
|---|---|---|
| Marco regulatorio digital | Visión de conjunto | Punto de partida para situar todas las demás |
| Reglamento de IA | En vigor por fases | Quien desarrolla, distribuye o usa sistemas de inteligencia artificial |
| Transparencia en IA, artículo 50 | Exigible desde el 2 de agosto de 2026 | Quien opera chatbots o genera contenido sintético |
| Ómnibus Digital y RGPD | Propuesta bloqueada en el Consejo | Nadie todavía, pero reescribiría el RGPD |
| Directiva NIS2 | Vinculante, sin transposición española | Entidades esenciales e importantes de 18 sectores |
| Cyber Resilience Act | Notificación desde el 11 de septiembre de 2026 | Fabricantes de productos con elementos digitales, software incluido |
| Normativa de comercio electrónico | En vigor | Tiendas online y plataformas que venden en España |
| Reglamento MiCA | Periodo transitorio terminado | Proveedores de servicios de criptoactivos |
La columna de estado no es un detalle formal. Determina si una obligación te alcanza hoy o si todavía puedes esperar, y confundir los tres casos es el error más caro en cumplimiento normativo digital.
Un reglamento europeo obliga directamente desde la fecha que fija su propio articulado, sin necesidad de ley española. Es el caso del Reglamento de IA, del Cyber Resilience Act y de MiCA.
Una directiva necesita transposición nacional. NIS2 es el ejemplo vivo, porque España no la ha transpuesto y la Comisión Europea ya la remitió al Tribunal de Justicia. Aun así, la directiva despliega efectos y las obligaciones contractuales derivadas ya circulan por las cadenas de suministro.
Una propuesta de la Comisión no obliga a nada hasta que se publica en el Diario Oficial. Puede cambiar de contenido varias veces o no aprobarse nunca. El Ómnibus Digital sobre datos lleva desde noviembre de 2025 en tramitación y sigue sin posición común del Consejo.
El Reglamento (UE) 2024/1689 se aplica por fases desde febrero de 2025. La guía del AI Act recorre los niveles de riesgo, el reparto de papeles entre proveedor y responsable del despliegue, y el calendario completo tras el Ómnibus de IA.
Las obligaciones de transparencia del artículo 50 son exigibles desde el 2 de agosto de 2026 y afectan a cualquier empresa con un chatbot o que publique contenido generado con IA, sin importar su tamaño.
El RGPD sigue aplicándose íntegro y sin matices. El Ómnibus Digital sobre datos lo reescribiría en profundidad, con una definición relativa de dato personal, una base jurídica nueva para la inteligencia artificial y las cookies saliendo de la Directiva ePrivacy. Nada de eso obliga todavía.
La Directiva NIS2 impone medidas de gestión de riesgos y responsabilidad al órgano de dirección de las entidades esenciales e importantes de 18 sectores.
El Cyber Resilience Act actúa sobre el producto en lugar de sobre la organización. Desde el 11 de septiembre de 2026 obliga a notificar en 24 horas las vulnerabilidades que estén siendo explotadas activamente.
La normativa de comercio electrónico cruza LSSI-CE, RGPD, texto refundido de consumidores y Reglamento de Servicios Digitales sobre una misma tienda online.
En criptoactivos, el periodo transitorio español terminó el 30 de junio de 2026. La autorización MiCA explica qué obliga a los proveedores que no la obtuvieron.
Estas son las fechas ya fijadas en el calendario normativo europeo.
| Fecha | Qué ocurre |
|---|---|
| 11 de septiembre de 2026 | Arrancan las obligaciones de notificación del Cyber Resilience Act |
| 2 de diciembre de 2026 | Termina el transitorio de las nuevas prácticas prohibidas del Reglamento de IA y el periodo de gracia del marcado de contenido sintético |
| 2 de diciembre de 2027 | Obligaciones de los sistemas de IA de alto riesgo del anexo III |
| 11 de diciembre de 2027 | Aplicación general del Cyber Resilience Act |
| 2 de agosto de 2028 | Obligaciones de los sistemas de IA de alto riesgo del anexo I |
Depende de qué hace y qué datos maneja, no de su tamaño. El RGPD alcanza a cualquier empresa que trate datos personales. El Reglamento de IA, a quien use sistemas de inteligencia artificial, aunque sea un chatbot de atención al cliente. NIS2 y el Cyber Resilience Act tienen umbrales por sector y por tipo de producto.
Un reglamento obliga desde la fecha de aplicación que fija su propio articulado, sin necesidad de norma española. Una directiva necesita transposición, aunque puede desplegar efectos antes. Una propuesta de la Comisión no obliga hasta publicarse en el Diario Oficial. La tabla de esta página indica el estado de cada una.
Los regímenes sancionadores son independientes y acumulables. El RGPD llega a 20 millones de euros o el 4% del volumen de negocio anual mundial. El Reglamento de IA alcanza los 35 millones o el 7% en las prácticas prohibidas. El Cyber Resilience Act se queda en 15 millones o el 2,5%. Un mismo incidente puede activar varios a la vez.
Cada vez que cambia el estado de una de las ocho normas. La regulación digital europea se mueve rápido y una ficha desactualizada es peor que no tenerla. Si detectas algo que ya no cuadra, escríbenos y lo corregimos.
Si no tienes claro cuál de estas normas te alcanza, cuál llega en los próximos meses y cuál puedes dejar en vigilancia, escríbenos y lo revisamos.
¿Dudas sobre qué normativa te obliga? Consúltanos.