Noruega, a través del Acuerdo EEE, está directamente vinculada al marco regulatorio de la UE, y la Ley de IA de la UE será, con toda probabilidad, incorporada al derecho noruego. Esto significa que los plazos, obligaciones y sanciones de la ley revisada son tan relevantes para una startup noruega en Bergen como para una empresa tecnológica en Berlín.

Digital Omnibus cambia las reglas del juego

La denominación oficial son las enmiendas Digital Omnibus, pero en el ámbito de la política tecnológica se les suele llamar el «acuerdo ómnibus». El núcleo de los cambios, según Tech Policy Press, es simplificar la implementación de la Ley de IA, clarificar quién tiene la responsabilidad de supervisión y ajustar una serie de plazos transitorios — sin modificar los objetivos fundamentales de la ley.

La Ley de IA entró formalmente en vigor el 1 de agosto de 2024. Las obligaciones relacionadas con los llamados modelos de IA de propósito general (modelos GPAI, también conocidos como modelos fundacionales) entraron en vigor el 2 de agosto de 2025.

Ley de IA de la UE: Nuevos plazos y normas más estrictas afectan a las empresas noruegas - Bilde 1

Dos vías: modelos GPAI ordinarios y modelos de alto riesgo

La normativa distingue entre modelos GPAI genéricos y aquellos con riesgo sistémico. Para los modelos ordinarios, se aplican requisitos de documentación técnica, manual de usuario, cumplimiento de la directiva de derechos de autor y publicación de un resumen de los datos de entrenamiento.

Los modelos clasificados como de riesgo sistémico se enfrentan a requisitos mucho más estrictos — incluyendo evaluaciones de riesgo, pruebas contra escenarios de ataque adversarios y la obligación de informar incidentes graves. Los modelos de código abierto están, en principio, exentos de la mayoría de las obligaciones, excepto los requisitos de derechos de autor y los requisitos de resumen de datos de entrenamiento — a menos que se clasifiquen como de riesgo sistémico.

El código abierto no te exime automáticamente — el riesgo sistémico anula la excepción

Plazos ajustados — pero no para todo

El paquete Omnibus introduce varios aplazamientos que las empresas noruegas deben tener en cuenta:

1 de agosto de 2024
La Ley de IA entra formalmente en vigor en la UE
2 de agosto de 2025
Las obligaciones para los modelos GPAI entran en vigor
2 de agosto de 2026
Los requisitos de transparencia (notificación de chatbots, etiquetado de contenido de IA, etiquetado de deepfakes) se activan — no se ha concedido ningún aplazamiento
2 de diciembre de 2026
Nuevas prohibiciones contra el contenido sexual no consentido y el CSAM entran en vigor; el marcado de contenido de IA con marca de agua se establece para esta fecha
2 de diciembre de 2027
Plazo para sistemas de IA de alto riesgo independientes (Anexo III) — originalmente agosto de 2026
2 de agosto de 2028
Plazo para IA de alto riesgo integrada en productos regulados como dispositivos médicos y maquinaria (Anexo I)

Los proveedores de modelos GPAI que ya estaban en el mercado antes del 2 de agosto de 2025 tienen un período de transición hasta el 2 de agosto de 2027. Sin embargo, los nuevos modelos lanzados después de esta fecha deben cumplir los requisitos inmediatamente.

La Oficina de IA obtiene autoridad ampliada

Un cambio estructural importante es que la Oficina de IA de la UE —el organismo central de supervisión— ahora obtiene autoridad exclusiva sobre los sistemas de IA construidos sobre modelos GPAI del mismo proveedor o grupo, y sobre los modelos integrados en plataformas en línea muy grandes y motores de búsqueda, según lo definido en la Ley de Servicios Digitales.

Las autoridades nacionales mantienen la supervisión en sectores específicos, como la aplicación de la ley y las instituciones financieras. Para las empresas noruegas, esto significa en la práctica que la línea de responsabilidad puede ir directamente al nivel de la UE para muchos de los servicios de IA más relevantes.

Orientación y código de conducta voluntario

Para ayudar a los actores con el cumplimiento, la Comisión Europea publicó en julio de 2025 directrices para las obligaciones de los GPAI, así como un código de conducta voluntario para los modelos GPAI, según el material fuente de Tech Policy Press. El código es formalmente voluntario, pero los expertos lo describen como un «marco de gobernanza cuasi-obligatorio» — es decir, un régimen donde el cumplimiento en la práctica facilita el camino a través de la normativa y potencialmente reduce el riesgo regulatorio.

10²⁵
Umbral de FLOPs para riesgo sistémico
Ago. 2027
Período de transición modelos GPAI existentes
Dic. 2027
Nuevo plazo sistemas de IA de alto riesgo (Anexo III)

¿Qué significa esto concretamente para los actores noruegos?

Para los desarrolladores y líderes tecnológicos noruegos, hay tres puntos particularmente relevantes de acción inmediata:

Los requisitos de transparencia se aplican ahora. A partir del 2 de agosto de 2026, los sistemas de IA que interactúan con los usuarios —chatbots, herramientas generativas, deepfakes— deben ser etiquetados y notificados claramente. No hay aplazamiento aquí.

Verifique si su sistema cae bajo alto riesgo. Si su empresa desarrolla o utiliza IA en los ámbitos de la salud, infraestructura crítica, educación, empleo o aplicación de la ley, se aplica el Anexo III o el Anexo I — con plazos en 2027 y 2028.

Considere el código de conducta. Para aquellos que desarrollan o basan productos en modelos GPAI, la adhesión temprana al código voluntario puede proporcionar previsibilidad y reducir el riesgo de conflictos con las autoridades de supervisión.

El material fuente subraya que aún existen ambigüedades en la normativa, y que los expertos advierten contra la interpretación de los aplazamientos como una relajación general de los requisitos. La normativa fundamental permanece inalterada.