Panda Software se cuestiona el cumplimiento sobre la Ley de la IA

El artículo 50 del Reglamento Europeo de IA exige identificar el contenido generado por IA y los asistentes virtuales, haciendo que la falta de transparencia pueda ser un indicio de fraude.
6 de agosto, 2026
Digital inside_AI chatbot Claude

El Reglamento Europeo de Inteligencia Artificial (cuya aplicación escalonada empezó en el año 2024), acaba de dar un nuevo paso en su despliegue normativo este pasado domingo día 2 de agosto; entrando en vigor las obligaciones de transparencia estipuladas en el artículo cincuenta de dicha legislación. Este hito marca un cambio en el entorno digital, puesto que exige a las organizaciones informar de forma clara cuando los usuarios interactúan con un sistema de IA. Como puede ser un asistente virtual, a menos que la situación lo haga evidente por su propio contexto.

De la misma manera, la directiva obliga a identificar los contenidos sintéticos generados mediante esta tecnología, abarcando textos, imágenes, vídeos y audios. Así como aquellos sistemas destinados al reconocimiento de emociones o la categorización biométrica. Dicha medida busca fomentar el uso responsable y la confianza en el ecosistema tecnológico, limitando los riesgos de manipulación de la información. La entrada en vigor de las obligaciones de transparencia de la Ley de Inteligencia Artificial europea exige a las organizaciones notificar el uso de sistemas automatizados y contenidos sintéticos.

A pesar del texto legislativo, los especialistas en ciberseguridad de Panda Security nos advierten que no se debe confundir la transparencia normativa con la protección técnica frente a las amenazas informáticas. Las obligaciones descritas afectan exclusivamente a aquellas entidades que operan dentro de la legalidad. Mientras que los ciberdelincuentes continuarán ignorando estas directrices para llevar a cabo sus campañas de fraude, creación de engaños audiovisuales y suplantación de identidad. Evidentemente, quienes utilizan el software avanzado con fines maliciosos no advertirán a sus víctimas ni etiquetarán el material que distribuyen, puesto que su objetivo principal es hacerse pasar por personas reales o corporaciones legítimas para lograr sus metas financieras.

Ante esta situación, el nuevo marco normativo no proporciona barreras directas para bloquear los ciberataques, pero establece un nuevo paradigma que resulta de utilidad para los responsables de tecnología y seguridad de las empresas. A medida que las compañías respetuosas con la ley empiecen a ser transparentes sobre sus herramientas automatizadas, la carencia de dicha claridad en otros servicios podrá ser identificada como un indicio de riesgo. Así, la falta de información sobre la automatización en un servicio aparentemente lícito, debe interpretarse como una señal de alarma antes de ceder información confidencial o autorizar transacciones económicas.

Esta dinámica guarda similitudes con la adopción de los certificados de seguridad en las páginas web hace dos décadas, que educaron al público a buscar un símbolo de protección antes de operar. Actualmente, si una plataforma corporativa parece emplear un asistente conversacional pero no lo notifica, debemos extremar la precaución, ya que podría tratarse de un incumplimiento legal o de un intento de ataque de ingeniería social.

Del mismo modo, ante contenidos multimedia que solicitan transferencias o promueven negocios sin la correspondiente etiqueta de generación sintética, la omisión del aviso debe fomentar un mayor escrutinio.

Las recomendaciones de los analistas indican que, frente a peticiones urgentes o inusuales que procedan de supuestos bancos, proveedores o compañeros de trabajo, se verifique siempre la identidad del emisor a través de un canal de comunicación alternativo. Mantener el sentido crítico sigue siendo la principal línea de defensa en un escenario tecnológico donde distinguir la actividad humana de los procesos artificiales resulta cada vez más difícil.