NORMATIVA DIGITAL PARA EMPRESAS
Esta página reúne las normas digitales europeas y españolas que alcanzan hoy a una empresa en España, con el estado jurídico real de cada una. Algunas ya son exigibles, otras tienen fecha marcada en el calendario y una sigue siendo solo una propuesta en negociación en el Consejo. Cada ficha enlaza al análisis completo y se actualiza cuando cambia la situación de la norma.
| Norma | Estado | A quién alcanza |
|---|---|---|
| Marco regulatorio digital | Visión de conjunto | Punto de partida para situar todas las demás |
| Reglamento de IA | En vigor por fases | Quien desarrolla, distribuye o usa sistemas de inteligencia artificial |
| Transparencia en IA, artículo 50 | Exigible desde el 2 de agosto de 2026 | Quien opera chatbots o genera contenido sintético |
| Información algorítmica a los trabajadores | Exigible desde el 5 de octubre de 2026 | Cualquier empresa que use algoritmos para decidir sobre las condiciones de trabajo |
| Ómnibus Digital y RGPD | Propuesta en negociación, sin posición común del Consejo | Nadie todavía, pero reescribiría el RGPD |
| Directiva NIS2 | Vinculante, sin transposición española | Entidades esenciales e importantes de 18 sectores |
| Cyber Resilience Act | Notificación en vigor desde el 11 de septiembre de 2026. Aplicación plena el 11 de diciembre de 2027 | Fabricantes, importadores y distribuidores de productos con elementos digitales, software incluido |
| Normativa de comercio electrónico | En vigor | Tiendas online y plataformas que venden en España |
| Reglamento de Servicios Digitales | En vigor, sin régimen sancionador en España | Cualquier intermediario, desde un hosting a una web con comentarios |
| Protección de menores en entornos digitales | Una propuesta europea y un proyecto español caducado, ninguno exigible | Plataformas, servicios de vídeo y fabricantes de equipos terminales |
| Reglamento MiCA | Periodo transitorio terminado | Proveedores de servicios de criptoactivos |
La columna de estado no es un detalle formal. Determina si una obligación te alcanza hoy o si todavía puedes esperar, y confundir los tres casos es el error más caro en cumplimiento normativo digital.
Un reglamento europeo obliga directamente desde la fecha que fija su propio articulado, sin necesidad de ley española. Es el caso del Reglamento de IA, del Cyber Resilience Act y de MiCA.
Una directiva necesita transposición nacional. NIS2 es el ejemplo vivo, porque España no la ha transpuesto y la Comisión Europea ya la remitió al Tribunal de Justicia. Aun así, la directiva despliega efectos y las obligaciones contractuales derivadas ya circulan por las cadenas de suministro.
Una propuesta de la Comisión no obliga a nada hasta que se publica en el Diario Oficial. Puede cambiar de contenido varias veces o no aprobarse nunca. El Ómnibus Digital sobre datos lleva desde noviembre de 2025 en tramitación y sigue sin posición común del Consejo.
El Reglamento (UE) 2024/1689 se aplica por fases desde febrero de 2025. La guía del AI Act recorre los niveles de riesgo, el reparto de papeles entre proveedor y responsable del despliegue, y el calendario completo tras el Ómnibus de IA.
Las obligaciones de transparencia del artículo 50 son exigibles desde el 2 de agosto de 2026 y afectan a cualquier empresa con un chatbot o que publique contenido generado con IA, sin importar su tamaño.
Desde el 5 de octubre de 2026, el Real Decreto 723/2026 obliga además a explicar a cada trabajador los algoritmos que deciden sobre su jornada, sus tareas, su salario o su despido. La guía sobre la información algorítmica a los trabajadores detalla qué entregar y cuándo.
Lo que hay que pactar con el proveedor del software para poder dar esa información está en las cláusulas de información algorítmica con el proveedor.
Cinco guías desarrollan las piezas del reglamento que más dudas generan. Las prácticas de IA prohibidas y los sistemas de IA de alto riesgo explican qué está vetado y qué concentra las obligaciones. Los modelos de IA de uso general y las sanciones del AI Act cubren a los proveedores de modelos y las multas. Y AI Act y RGPD ordena cómo conviven las dos normas.
El RGPD sigue aplicándose íntegro y sin matices. El Ómnibus Digital sobre datos lo reescribiría en profundidad, con una definición relativa de dato personal, una base jurídica nueva para la inteligencia artificial y las cookies saliendo de la Directiva ePrivacy. Nada de eso obliga todavía.
La Directiva NIS2 impone medidas de gestión de riesgos y responsabilidad al órgano de dirección de las entidades esenciales e importantes de 18 sectores.
El Cyber Resilience Act actúa sobre el producto en lugar de sobre la organización. Desde el 11 de septiembre de 2026 obliga a notificar en 24 horas las vulnerabilidades que estén siendo explotadas activamente. El detalle de ese régimen está en el análisis de la notificación de vulnerabilidades. Si tienes que adaptar tus productos, te explicamos cómo trabajamos en el asesoramiento en el Cyber Resilience Act. Tres guías desarrollan las piezas del reglamento que más dudas generan, las sanciones del Cyber Resilience Act, la clasificación de productos importantes y críticos y el marcado CE y la evaluación de la conformidad.
La normativa de comercio electrónico cruza LSSI-CE, RGPD, texto refundido de consumidores y Reglamento de Servicios Digitales sobre una misma tienda online.
El Reglamento de Servicios Digitales es el que más empresas alcanza sin que lo sepan. Obliga a cualquier intermediario, no solo a las grandes plataformas, y en España todavía no hay autoridad con competencias para sancionarlo.
Dentro del propio Reglamento de Servicios Digitales, el artículo 28 es el que alcanza a los servicios con público menor de edad, y es hoy la única obligación exigible en esa materia. La propuesta europea de septiembre de 2026 sigue pendiente de negociación y el proyecto de ley orgánica español caducó con la disolución de las Cortes en octubre de 2026. El reparto entre unos y otros está en protección de menores en entornos digitales.
En criptoactivos, el periodo transitorio español terminó el 1 de julio de 2026. La autorización MiCA explica qué obliga a los proveedores que no la obtuvieron.
Quien necesite la licencia la prepara con nuestro servicio de abogados MiCA, y el otro reglamento que le alcanza está explicado en DORA para proveedores de criptoactivos.
Estas son las fechas ya fijadas en el calendario normativo europeo.
| Fecha | Qué ocurre |
|---|---|
| 2 de diciembre de 2026 | Termina el transitorio de las nuevas prácticas prohibidas del Reglamento de IA y el periodo de gracia del marcado de contenido sintético |
| 2 de diciembre de 2027 | Obligaciones de los sistemas de IA de alto riesgo del anexo III |
| 11 de diciembre de 2027 | Aplicación general del Cyber Resilience Act |
| 2 de agosto de 2028 | Obligaciones de los sistemas de IA de alto riesgo del anexo I |
Depende de qué hace y qué datos maneja, no de su tamaño. El RGPD alcanza a cualquier empresa que trate datos personales. El Reglamento de IA, a quien use sistemas de inteligencia artificial, aunque sea un chatbot de atención al cliente. NIS2 y el Cyber Resilience Act tienen umbrales por sector y por tipo de producto.
Un reglamento obliga desde la fecha de aplicación que fija su propio articulado, sin necesidad de norma española. Una directiva necesita transposición, aunque puede desplegar efectos antes. Una propuesta de la Comisión no obliga hasta publicarse en el Diario Oficial. La tabla de esta página indica el estado de cada una.
Los regímenes sancionadores son independientes y acumulables. El RGPD llega a 20 millones de euros o el 4% del volumen de negocio anual mundial. El Reglamento de IA alcanza los 35 millones o el 7% en las prácticas prohibidas. El Cyber Resilience Act se queda en 15 millones o el 2,5%. Un mismo incidente puede activar varios a la vez.
Cada vez que cambia el estado de una de estas normas. La regulación digital europea se mueve rápido y una ficha desactualizada es peor que no tenerla. Si detectas algo que ya no cuadra, escríbenos y lo corregimos.
Si no tienes claro cuál de estas normas te alcanza, cuál llega en los próximos meses y cuál puedes dejar en vigilancia, escríbenos y lo revisamos.
¿Dudas sobre qué normativa te obliga? Consúltanos.