La Comisión Europea ha presentado un Plan de Acción sobre Ciberseguridad e Inteligencia Artificial para dar una respuesta coordinada a los riesgos y oportunidades que plantean los modelos avanzados de IA para la seguridad digital. La fecha es el 7 de julio de 2026, tres semanas antes de que el AI Act empiece a aplicarse en su totalidad.
El mensaje central lo resumió Henna Virkkunen, vicepresidenta ejecutiva de la Comisión: el plan no vendrá acompañado de nueva legislación. La apuesta es hacer funcionar lo que ya existe.
Y es que, la IA puede ayudar a detectar vulnerabilidades y prevenir ciberataques. Al mismo tiempo, puede ser explotada para automatizar ataques a una velocidad y escala sin precedentes. El Plan de Acción intenta abordar las dos caras a la vez.
Las tres líneas de trabajo
El primero es promover el uso seguro de IA avanzada. La Comisión reforzará la capacidad europea para evaluar modelos antes de que se comercialicen, trabajará con ENISA para desarrollar un Blueprint europeo de acceso seguro a IA para ciberseguridad, y antes de que acabe 2026 establecerá una plataforma de pruebas para que organizaciones de sectores críticos como energía, transporte, sanidad, finanzas y administración pública puedan testear soluciones de IA de forma controlada.
El segundo es usar la IA para reforzar la ciberseguridad existente, promoviendo la implementación de NIS2 y la Ley de Resiliencia Cibernética, y animando a usar modelos de código abierto cuando sea apropiado para detectar vulnerabilidades más rápidamente.
El tercero es reforzar el liderazgo tecnológico europeo con un Grand Challenge europeo sobre IA para ciberseguridad e inversión continua en capacidades soberanas a través de las AI Factories y futuras Gigafactories.
El marco legal que lo sustenta
El AI Act exige evaluar y mitigar riesgos de los modelos antes de comercializarlos. La Ley de Resiliencia Cibernética, aplicable a finales de 2027, obliga a la seguridad por diseño. NIS2 refuerza sectores críticos, DORA el sector financiero, y la Ley de Solidaridad Cibernética la capacidad de detección y respuesta ante amenazas significativas.
Para las organizaciones que ya trabajan en el cumplimiento de NIS2, DORA y el AI Act, el Plan de Acción no añade nuevas obligaciones. Clarifica cómo usar ese marco para hacer frente a amenazas que evolucionan más rápido que los ciclos legislativos.