---
title: "Normativa europea: el reto ya no es conocerla, sino saber cómo cumplirla"
description: "La velocidad a la que Europa regula la tecnología ha creado un escenario donde las empresas luchan por adaptarse a múltiples exigencias simultáneas. El verdadero desafío actual ya no es conocer la normativa, sino saber integrarla en la operativa diaria y evitar el riesgo del falso cumplimiento."
url: https://airetech.es/normativa-europea-reto-cumplimiento-tecnologico/
date: 2026-09-02
modified: 2026-09-08
author: "Aire"
image: https://airetech.es/wp-content/uploads/2026/09/Como-Europa-Esta-Cambiando-la-IA-la-Ciberseguridad-y-las-Empresas.jpg
categories: ["Blog"]
type: post
lang: es
---

# Normativa europea: el reto ya no es conocerla, sino saber cómo cumplirla

Europa está regulando la tecnología a una velocidad que muchas empresas tienen dificultades para seguir. NIS2, GDPR, DORA, AI Act, Data Act, DSA, DMA o Cyber Resilience Act forman ya parte de un marco en el que las obligaciones se cruzan, los plazos se solapan y no siempre resulta evidente qué norma afecta a cada organización.

El problema ya no es simplemente conocer que existe una nueva regulación. **Es saber interpretarla, priorizarla y trasladarla a decisiones reales de tecnología, procesos y negocio**.

En el segundo episodio de El Podcast de Aire, Zigor Gaubeca conversa con Sor Arteaga Juárez, experta en regulación tecnológica, para intentar desenredar este escenario y responder a una pregunta cada vez más relevante: **¿están las empresas realmente preparadas para cumplir?**

## El reto no es una norma, es entender cómo se conectan todas

Durante años, las empresas podían gestionar cada ámbito regulatorio de forma independiente: protección de datos, ciberseguridad o normativa específica de cada sector.

Ese modelo se está quedando atrás.

Hoy una misma empresa puede tener que considerar simultáneamente obligaciones relacionadas con protección del dato, resiliencia, inteligencia artificial, proveedores tecnológicos o continuidad de negocio. Y, además, el alcance de una norma puede depender del sector, del tamaño de la organización, del servicio que presta o incluso del tipo de clientes con los que trabaja.

Ahí aparece uno de los grandes problemas que plantea el episodio: **cumplir no consiste en aprender una lista de siglas. Consiste en identificar qué obligaciones afectan realmente a la empresa y cómo se relacionan entre ellas.**

## NIS2: cuando la regulación entra en la operativa

NIS2 es uno de los ejemplos más claros de este cambio. La conversación entra en cuestiones como continuidad de negocio, respuesta ante incidentes, copias de seguridad, control de proveedores o acuerdos de nivel de servicio. Es decir, decisiones que forman parte de la operativa tecnológica diaria.

Uno de los puntos que más peso está ganando es la **cadena de suministro**. Una organización puede tener una infraestructura bien protegida y, aun así, depender de proveedores cuya caída comprometa su actividad. Por eso, una parte del cumplimiento pasa por conocer cuáles son esas dependencias, qué garantías ofrecen y qué medidas se les exigen.

**La regulación deja así de ser un asunto exclusivo de legal o compliance y empieza a afectar directamente a IT, operaciones y dirección.**

## La pyme tampoco puede mirar hacia otro lado

Uno de los errores habituales es pensar que este nuevo escenario regulatorio solo afecta a grandes corporaciones o sectores críticos.

Sin embargo, **las pymes pueden encontrarse con exigencias regulatorias de forma indirecta**. Por ejemplo, cuando trabajan como proveedores tecnológicos de organizaciones sujetas a requisitos más estrictos o cuando quieren prestar servicios a la Administración Pública. El episodio aborda precisamente cómo requisitos como NIS2 o el ENS terminan trasladándose a proveedores y cadenas de suministro.

Por eso, **la regulación empieza a ser también una cuestión de competitividad.** No estar preparado puede significar algo más que exponerse a una sanción: puede limitar la capacidad de trabajar con determinados clientes o participar en proyectos más exigentes.

## IA, datos y cloud: la regulación sigue ampliando el perímetro

El episodio también pone sobre la mesa que la presión regulatoria no se limita a la ciberseguridad.

La inteligencia artificial incorpora nuevas obligaciones a través del AI Act, mientras que el marco europeo alrededor del dato, el cloud y los servicios digitales continúa creciendo.

Para las áreas de tecnología, esto cambia el criterio con el que se evalúan muchas decisiones. **Adoptar una herramienta de IA, contratar un proveedor cloud o externalizar un servicio ya no debería analizarse únicamente desde la funcionalidad, el rendimiento o el coste.**

También importa qué datos se utilizan, qué responsabilidades asume cada parte, qué capacidad de control conserva la empresa y qué requisitos regulatorios pueden aparecer durante la vida del servicio.

**La arquitectura tecnológica y el cumplimiento están, cada vez más, dentro de la misma conversación.**

## El riesgo del falso cumplimiento

Una de las ideas más interesantes del episodio es la del “falso cumplimiento”: **empresas que creen estar protegidas porque disponen de políticas, documentos o determinados procesos, pero que no han comprobado si esas medidas se aplican realmente.**

Tener un plan de continuidad no sirve de mucho si nunca se ha probado. Identificar proveedores tampoco basta si no existen contratos o niveles de servicio adecuados. Y disponer de una política de seguridad no garantiza que las personas conozcan cómo actuar cuando aparece un problema.

**El cumplimiento real exige pasar del documento a la evidencia.**

Y eso obliga a revisar, probar, formar y mantener las medidas a lo largo del tiempo. La regulación deja de ser una fotografía tomada para superar una auditoría y se convierte en un proceso continuo.

## Ante más regulación, más criterio

El marco europeo seguirá evolucionando. Abordar cada nueva norma por separado puede acabar haciendo el cumplimiento todavía más complejo.

El punto de partida debería ser otro: conocer la actividad de la empresa, los datos que maneja, los servicios críticos, los proveedores de los que depende y los riesgos que podrían afectar a la continuidad del negocio.

Desde ahí es posible priorizar y construir una hoja de ruta proporcional a la realidad de cada organización.

Porque **el verdadero reto** no es memorizar NIS2, DORA, AI Act o Data Act. **Es entender qué cambia para tu empresa y ser capaz de demostrar que las medidas necesarias no solo existen sobre el papel.**

En un escenario regulatorio cada vez más exigente,** cumplir empieza por algo sencillo: saber cómo cumplir.**
