Imagen generada por IAHay normas que entran en el Diario Oficial y pasan inadvertidas porque su título parece redactado por un comité alérgico a la emoción. Luego resulta que cambian de verdad cómo se fabrica, se verifica, se documenta y se defiende un producto ante un regulador, un auditor o un cliente grande con departamento jurídico nervioso. Eso acaba de ocurrir con el Reglamento Delegado (UE) 2026/1310, publicado en el DOUE el 28 de agosto de 2026, que completa el Reglamento (UE) 2024/3110 fijando los sistemas de evaluación y verificación aplicables a familias y categorías de productos.
Suena árido. En realidad, toca una fibra muy sensible: quién puede afirmar que un producto cumple y qué nivel de evidencia tendrá que sostener esa afirmación. Eso afecta a fabricantes, importadores, distribuidores, organismos notificados, equipos de compras, auditores internos y, por arrastre, a CISO y responsables de compliance cuando el producto incorpora software, conectividad, tratamiento de datos o dependencia de terceros. O sea: a casi todo lo que hoy se vende en sectores críticos y digitales.
La paradoja es conocida. Europa lleva años legislando para elevar la seguridad, la resiliencia y la transparencia de los productos. Pero entre el texto legal y la realidad industrial hay una pieza incómoda: la assurance regulatoria. No basta con decir “cumplo”; hay que demostrar cómo se ha evaluado el cumplimiento, quién lo ha verificado y qué rastro documental queda. El nuevo reglamento delegado va justo a ese punto. Y ahí se acaba bastante folclore de proveedor.
Mi tesis es simple: el Reglamento Delegado (UE) 2026/1310 no es un ajuste técnico menor, sino un cambio estructural en la economía de la confianza regulatoria. La UE está moviendo el coste del cumplimiento desde el PowerPoint comercial hacia la evidencia verificable. Eso encarece procesos, sí. También limpia un mercado saturado de declaraciones vagas, autocertificaciones infladas y documentación imposible de reconciliar cuando aparece un incidente, una retirada, una investigación de mercado o una due diligence de M&A.
La Comisión no está inventando nada exótico. Está haciendo algo bastante más terrenal: asignar sistemas de evaluación y verificación a familias y categorías de productos para que la cadena de aseguramiento no dependa solo de la buena fe del fabricante. En términos prácticos, eso significa que dos productos que el mercado mete alegremente en el mismo saco pueden acabar sometidos a cargas probatorias distintas según su categoría, riesgo o forma de verificación exigida.
¿Consecuencia? La conversación cambia. Ya no girará solo en torno a si el producto “está alineado” con tal o cual marco. Girará sobre si el expediente técnico, las pruebas, el control de cambios, la gestión de vulnerabilidades, la trazabilidad de componentes y la intervención de terceros de evaluación encajan con el sistema aplicable. Y si no encajan, no habrá adjetivo comercial que lo arregle.
El 28 de agosto de 2026 apareció en la serie L del DOUE el Reglamento Delegado (UE) 2026/1310 de la Comisión, de 11 de junio de 2026. Su función es complementar el Reglamento (UE) 2024/3110 estableciendo los sistemas de evaluación y verificación aplicables a familias y categorías de productos. Es decir, aterriza el mecanismo operativo que faltaba para saber qué tipo de aseguramiento corresponde en cada caso.
Cuando la UE publica un acto delegado de este tipo, está haciendo algo muy concreto: traducir una arquitectura legislativa general en un esquema ejecutable por el mercado y controlable por las autoridades. El reglamento base define obligaciones, objetivos y marco institucional. El delegado dice, en esencia: “para esta familia de productos, este será el nivel de evaluación y verificación que toca”. Ahí está el verdadero músculo regulatorio.
Que esto aparezca en 2026 no es casualidad. Este año se está consolidando una tendencia clara en la regulación europea del producto: menos fe en la documentación declarativa aislada y más insistencia en procesos de verificación trazables, repetibles y auditables. Lo hemos visto, con lógicas diferentes, en el despliegue del Cyber Resilience Act, en la presión de DORA sobre terceros TIC críticos, en la aplicación de NIS2 a la gobernanza de medidas técnicas y organizativas, y en el AI Act respecto a evaluación de conformidad para sistemas de alto riesgo. Bruselas lleva tiempo enviando el mismo mensaje con distintos acentos: si tu producto o servicio crea dependencia sistémica, la promesa de cumplimiento ya no basta.
Aquí conviene no confundir planos. Este reglamento delegado no convierte de repente cualquier producto en un objeto de certificación de ciberseguridad. Lo que hace es algo más amplio y, por eso mismo, más serio: ordena el tipo de verificación exigible por familia o categoría. Para el mercado, eso altera costes de entrada, calendarios de lanzamiento, dependencia de laboratorios u organismos de evaluación, y responsabilidades contractuales entre fabricante y proveedor de componentes.
Durante años, demasiadas cadenas de suministro han funcionado con una coreografía repetitiva. El proveedor entrega una declaración de conformidad, un dossier bonito, una matriz de controles, quizá un certificado de otro ámbito, y el comprador respira. Hasta que algo falla. Entonces aparece el agujero: nadie sabe qué se probó exactamente, contra qué versión, con qué muestra, bajo qué sistema de verificación y con qué evidencia de cambios posteriores.
El Reglamento Delegado (UE) 2026/1310 mete bisturí ahí. Aunque el texto de detalle por categorías es el que marcará la operativa exacta, el cambio de fondo es nítido: la evaluación deja de ser un gesto genérico y pasa a ser una ruta definida. Ruta significa metodología, agente validador, intensidad de control y rastro documental.
Eso tiene cuatro implicaciones inmediatas.
La primera es económica. El coste de cumplimiento se redistribuye. Si una familia de productos queda bajo un sistema con mayor exigencia de verificación independiente, el fabricante asumirá más coste directo, más tiempo de preparación del expediente y más dependencia de terceros cualificados. Las empresas que competían a base de documentación mínima lo notarán antes que nadie.
La segunda es jurídica. La responsabilidad contractual sube de nivel. En compras complejas, sobre todo en sectores regulados, los anexos de compliance ya no podrán limitarse a pedir “cumplimiento con legislación aplicable”. Tendrán que bajar al detalle de qué sistema de evaluación corresponde, qué evidencias se entregan, cómo se gestionan modificaciones del producto y qué ocurre si un componente heredado invalida parte de la verificación inicial.
La tercera es operativa. El control de cambios se vuelve central. Una evaluación realizada sobre una versión concreta pierde valor si el producto se actualiza, se recompone con nuevos módulos, cambia de proveedor o incorpora software adicional sin una disciplina robusta de gestión de configuración. Esto es especialmente delicado en productos conectados, embebidos o con componentes de software de terceros.
La cuarta afecta a la diligencia debida. Las áreas de procurement y third-party risk tendrán que madurar deprisa. Ya no se trata solo de preguntar al proveedor si cumple. Hay que entender bajo qué sistema se evaluó el producto, quién emitió o sostuvo la verificación y qué parte de la evidencia puede revisarse sin quedarse atrapado en la clásica respuesta de “es confidencial, pero fíate”. La confianza, a partir de cierto umbral regulatorio, deja de ser un modelo de control aceptable.
El fabricante es el primer afectado, y no solo por una cuestión formal. Un sistema de evaluación y verificación aplicable define el estándar real de preparación interna. Si el producto pertenece a una familia con mayores requisitos de control, no servirá improvisar el expediente al final del proyecto. Habrá que diseñar el producto pensando desde el principio en la evidencia que habrá que presentar.
Eso implica, como mínimo, cinco disciplinas internas que muchas compañías aún llevan separadas y que ahora tendrán que conversar de verdad.
Ingeniería de producto. Las decisiones de diseño ya no pueden desconectarse del modo en que se demostrará la conformidad. Si una característica depende de un componente externo, de firmware de tercero o de una actualización remota, eso debe reflejarse en la arquitectura de pruebas y en la trazabilidad de cambios.
Gestión documental. No hablo de acumular PDFs en SharePoint hasta que nadie encuentre nada. Hablo de mantener un expediente con versión controlada, correspondencia entre requisito y prueba, justificación de excepciones, historial de modificaciones y evidencias conservadas con integridad suficiente para resistir una revisión posterior.
Supply chain. Cuando un producto se apoya en subcomponentes o módulos de terceros, la empresa necesita visibilidad contractual y técnica. Si no sabe qué le suministran exactamente, con qué garantías y con qué ciclos de cambio, no podrá sostener de forma fiable la verificación del producto final.
Vigilancia poscomercialización. En la regulación europea contemporánea, la conformidad no termina cuando el producto entra en el mercado. Incidentes, defectos recurrentes, vulnerabilidades divulgadas públicamente o cambios en el estado del arte pueden obligar a revisar el soporte probatorio. El expediente es una fotografía; la vigilancia, una película. Y el regulador cada vez mira más la película.
Gobernanza de IA y software. Si el producto incorpora lógica algorítmica, capacidades de decisión automatizada o elementos generativos en mantenimiento, soporte o configuración, el fabricante tendrá que demostrar no solo prestaciones, sino control sobre datos, actualizaciones, validaciones y límites de uso. Aquí se están acumulando demasiados experimentos con barniz de innovación y muy poco apetito por la trazabilidad.
¿Tu compañía ya tiene esto resuelto? Si la respuesta honesta es “más o menos”, la respuesta regulatoria probablemente sea “todavía no”.
Las áreas de compras llevan años heredando una tarea que casi nadie formulaba bien: comprar no solo precio y disponibilidad, sino también riesgo regulatorio transferido. El problema es que gran parte de esa transferencia ha sido ficticia. Se pedía al proveedor una batería de declaraciones estándar, se insertaba una cláusula de cumplimiento normativo y asunto cerrado. Hasta que aparecía una autoridad, un incidente o una licitación pública seria.
Con la publicación del Reglamento Delegado (UE) 2026/1310, esa comodidad pierde bastante valor. Si el producto entra en una familia o categoría sujeta a un sistema de evaluación y verificación determinado, procurement tendrá que ajustar su modelo de diligencia debida. No por capricho jurídico, sino porque el riesgo cambia de textura.
En la práctica, eso exige revisar al menos estas preguntas:
Esto, por cierto, conecta con un problema clásico en banca, seguros, energía, telecomunicaciones y sanidad: la separación artificial entre compras, seguridad, compliance y legal. Mientras el proveedor vende una narrativa unificada, la empresa compradora responde con cuatro equipos que revisan cosas distintas y no siempre se hablan. Resultado: nadie tiene una visión completa de la dependencia real. El nuevo régimen empuja precisamente en sentido contrario. La trazabilidad de la verificación obliga a coordinar lenguaje técnico, cláusulas jurídicas y expectativas regulatorias.
La ironía aquí es fina. El mercado lleva una década hablando de “vendor risk management” con gran entusiasmo. Ahora que llega una pieza que obliga a tomarse en serio la prueba del cumplimiento, muchas organizaciones descubrirán que su vendor risk era, en el mejor de los casos, una colección de cuestionarios.
La trazabilidad es uno de esos términos que suelen aparecer en políticas internas sin emocionar a nadie. Error. Cuando un régimen regulatorio concreta sistemas de evaluación y verificación, la trazabilidad deja de ser higiene administrativa y se convierte en prueba de supervivencia.
¿Por qué? Porque el regulador, el auditor o el comprador sofisticado no querrán ver solo el resultado final. Querrán reconstruir la cadena: requisito aplicable, método usado, versión probada, muestras evaluadas, laboratorio u organismo participante, desviaciones detectadas, acciones correctoras y estado del producto tras cambios posteriores.
Eso afecta especialmente a tres capas.
Bill of materials y software bill of materials. No siempre será una obligación explícita en todos los regímenes, pero sin un inventario mínimamente fiable de componentes físicos y lógicos, la trazabilidad de la verificación se degrada enseguida. En productos digitales o híbridos, la incapacidad para relacionar una vulnerabilidad de un componente con una versión comercializada puede destruir semanas de trabajo de assurance.
Gestión de versiones. Si no puedes probar qué versión fue evaluada y cuál está desplegada o distribuida, tu narrativa de cumplimiento se vuelve sospechosamente literaria. Y los reguladores suelen preferir la evidencia a la literatura.
Cadena documental transfronteriza. El hecho de que el DOUE publique este acto en todas las lenguas oficiales no es una anécdota ceremonial. Refleja una realidad operativa: la verificación y comercialización de productos en la UE es transfronteriza. Por tanto, la trazabilidad debe sobrevivir al cruce entre jurisdicciones, filiales, distribuidores y repositorios documentales heterogéneos.
Quien piense que esto se arregla con un portal de proveedores y unas casillas verdes no ha pasado suficiente tiempo en una investigación posincidente.
Este reglamento delegado no opera en el vacío. Su relevancia crece precisamente porque encaja con una constelación regulatoria que este año ya está exigiendo a las empresas algo más que políticas bonitas.
DORA aprieta especialmente en la gestión del riesgo de terceros TIC. El art. 28 obliga a las entidades financieras a gestionar el riesgo derivado de proveedores de servicios TIC como parte integrante del marco de gestión del riesgo de TIC. Los arts. 30 y 31 bajan ese mandato al contrato y a acuerdos sobre seguimiento, acceso, auditoría y salida. ¿Qué aporta aquí el Reglamento Delegado (UE) 2026/1310? Una capa previa: si el producto o componente adquirido está sometido a un sistema de evaluación y verificación específico, la entidad financiera tiene un punto de apoyo objetivo para exigir evidencia no meramente declarativa.
En otras palabras, DORA te dice que gobiernes bien al tercero. El nuevo régimen de verificación de productos te ayuda a preguntar mejor por el producto del tercero. No es lo mismo.
El GDPR art. 5.2 consagra la responsabilidad proactiva, y el art. 32 exige medidas técnicas y organizativas apropiadas. Cuando un producto procesa datos personales o habilita ese tratamiento, la forma en que se ha evaluado y verificado importa. Mucho. Si hay un incidente y toca notificar conforme al art. 33 en 72 horas, la organización necesitará identificar rápido si el fallo deriva de un componente, una versión, un defecto de diseño o una desviación entre producto verificado y producto desplegado. La trazabilidad no evita la brecha. Evita llegar a la autoridad diciendo básicamente “seguimos investigando”.
NIS2 art. 21 exige medidas de gestión de riesgos de ciberseguridad, incluyendo seguridad de la cadena de suministro y relaciones con proveedores. Aquí el solapamiento es obvio. Cuando la directiva pide gobernar el riesgo de suministro, cualquier instrumento que haga más verificable la conformidad de productos adquiere valor operativo. No sustituye la evaluación de riesgo bajo NIS2, pero la alimenta con evidencia más estructurada.
El AI Act añade una lección incómoda para fabricantes y usuarios en banca y seguros: si un sistema o componente con IA cae en categorías de alto riesgo o influye materialmente en decisiones reguladas, la evaluación de conformidad y la trazabilidad técnica dejan de ser asuntos del equipo de innovación. Pasan a compliance. Y con razón. Los riesgos de adopción de IA en banca y seguros ya son bastante claros: opacidad en modelos, cambios no controlados, dependencia de datos de terceros, sesgo, alucinaciones en tareas de soporte o clasificación, y automatización de decisiones sin supervisión efectiva. Los controles recomendables no son misterio: inventario de casos de uso, clasificación por riesgo, validación previa a despliegue, control de datasets, segregación entre entornos, registro de prompts o instrucciones en casos críticos, revisión humana donde proceda y gestión de cambios con evidencia. Sin eso, la promesa de “IA segura” vale aproximadamente lo mismo que cualquier folleto comercial elegante.
Con eIDAS 2.0, muchos productos y servicios tendrán que interactuar con ecosistemas de identidad, autenticación y credenciales verificables donde la confianza no se improvisa. Si el producto forma parte de esa cadena, la robustez del esquema de evaluación y verificación deja de ser detalle técnico. Pasa a ser un elemento de fiabilidad institucional.
Fuera del marco UE, NIST CSF 2.0 no impone obligaciones legales en Europa, pero sigue siendo un lenguaje útil para ordenar gobernanza, cadena de suministro y assurance. La diferencia en 2026 es que varias de esas buenas prácticas ya no son solo prudencia técnica: empiezan a encajar con exigencias reglamentarias concretas. La distancia entre “sería recomendable” y “enséñemelo al auditor” se está acortando a gran velocidad.
No todos los sectores sentirán la presión al mismo ritmo, pero algunos la van a notar enseguida.
Infraestructuras críticas y operadores esenciales. Cualquier producto incorporado a entornos donde una desviación de conformidad afecte continuidad, seguridad o integridad operativa tendrá escrutinio reforzado. NIS2 no deja mucho margen para la ingenuidad contractual.
Servicios financieros. DORA ha convertido la dependencia tecnológica en asunto de consejo de administración. Si una entidad compra productos o componentes sujetos a evaluación y verificación específica, esa información debería entrar en el circuito de third-party risk, procurement y resiliencia operativa. No hacerlo sería elegir voluntariamente una zona ciega.
Sanidad y dispositivos conectados. Donde conviven software, hardware, datos sensibles y entornos críticos, la trazabilidad de verificación no es burocracia; es defensa clínica, legal y reputacional.
Industrial y OT. El fabricante que combine componentes heredados, software propietario, mantenimiento remoto y terceros múltiples va a descubrir que la trazabilidad exigida por el regulador choca frontalmente con la costumbre industrial de documentar por silos.
Proveedores cloud, edge e IoT industrial. Aunque el producto concreto y su categoría determinarán el sistema aplicable, la presión probatoria crecerá allí donde el componente vendido sea esencial para continuidad, monitorización, autenticación, control o tratamiento de datos.
Para bancos, aseguradoras, ESI, gestoras y parte del ecosistema fintech en España, el efecto no llega tanto por una obligación sectorial aislada como por la combinación de varias capas europeas que ya están plenamente en juego este año.
Primero, DORA aplica desde el 17 de enero de 2025. Eso significa que en 2026 las entidades no están diseñando el marco desde cero: están siendo medidas por cómo lo ejecutan. Y uno de los puntos donde más fricción aparece es la calidad real de la información sobre productos y servicios TIC de terceros. Si el proveedor ofrece un producto cubierto por un sistema de evaluación y verificación definido bajo el Reglamento Delegado (UE) 2026/1310, la entidad tiene una base más sólida para exigir documentación útil y revisar la coherencia entre conformidad declarada, soporte contractual y control de cambios.
Segundo, las entidades supervisadas por Banco de España, CNMV y DGSFP ya operan con expectativas crecientes sobre outsourcing, resiliencia y gobierno del dato. Aunque este acto delegado no sea una norma financiera sectorial en sentido estricto, sí modifica el terreno de juego probatorio de productos y componentes que acaban dentro de procesos críticos, canales digitales, autenticación, prevención de fraude o continuidad operativa.
Tercero, en España hay un problema muy práctico: muchas entidades compran tecnología a través de integradores, mayoristas o grupos internacionales, no siempre directamente al fabricante. Esa intermediación complica la visibilidad sobre la evidencia original de evaluación y verificación. Si no se corrige contractualmente, la entidad puede quedarse con una cadena documental incompleta justo cuando el supervisor o el auditor interno pida sustancia.
La pregunta útil para una entidad financiera española no es “¿nos aplica esta norma de producto?”. La pregunta útil es otra: ¿qué productos críticos de terceros que sustentan procesos DORA-relevantes dependen ahora de sistemas de evaluación y verificación cuyo detalle no estamos capturando? Esa pregunta sí cambia decisiones de compras, seguridad y compliance.
No hace falta montar una oficina de programa grandilocuente para reaccionar bien. Hace falta disciplina. Bastante más humilde y bastante más difícil.
El primer paso es mapear familias y categorías de productos afectadas dentro del catálogo propio o adquirido. Sin ese inventario, cualquier discusión sobre verificación será abstracta. Y la abstracción, en compliance, suele salir cara.
El segundo es identificar el sistema de evaluación y verificación aplicable a cada grupo relevante. No basta con saber que existe el reglamento delegado. Hay que traducirlo a líneas de producto, expedientes técnicos y contratos reales.
El tercero es revisar contratos con proveedores para asegurar acceso razonable a evidencia, notificación de cambios, conservación documental, cooperación en auditorías y remedios claros ante pérdida de conformidad o reevaluación necesaria. Si el contrato sigue pidiendo solo “cumplimiento con ley aplicable”, va tarde.
El cuarto es alinear equipos internos. Compliance no puede gestionar en solitario algo que depende de ingeniería, compras, calidad, seguridad y legal. Tampoco sirve crear otro comité decorativo. Sirve definir responsables, repositorios, flujos de aprobación de cambios y criterios de escalado cuando una modificación del producto puede invalidar parte de la verificación previa.
El quinto es meter la IA en gobernanza real. Si la organización usa IA en diseño, testeo, clasificación de incidencias, soporte o documentación de producto, tiene que controlar el riesgo asociado. En banca y seguros el peligro no es futurista: generación de documentación incompleta, errores de clasificación, respuestas alucinadas en soporte técnico, uso de datos sensibles en herramientas no autorizadas y automatización de decisiones auxiliares sin trazabilidad suficiente. Los controles mínimos recomendables son conocidos: política de usos permitidos, revisión humana en salidas críticas, segmentación de herramientas, logging, validación de datasets y supervisión del cambio de modelos o prompts en procesos regulados.
El sexto es prepararse para la prueba inversa: no “cómo demuestro que cumplo”, sino “cómo explico, con evidencia ordenada, por qué esta afirmación de cumplimiento sigue siendo válida tras cambios, incidentes o vulnerabilidades”. Esa es la pregunta que separa el compliance cosmético del compliance que aguanta un golpe.
La objeción existe y tiene parte de razón. Sí, más verificación y trazabilidad elevan costes. Sí, algunas pymes y fabricantes medianos sufrirán especialmente si dependen de cadenas de suministro opacas o de expedientes poco maduros. Sí, el tiempo de comercialización puede resentirse. Nadie debería fingir lo contrario.
Pero la alternativa tampoco es idílica. La alternativa es la que ya conocemos: productos complejos entrando en sectores críticos con documentación fragmentaria, compradores incapaces de entender qué se verificó realmente y reguladores enfrentándose a expedientes que solo parecen robustos hasta que alguien hace la segunda pregunta. Europa está diciendo que ese modelo se ha agotado.
Además, el coste no se distribuye igual. Las empresas que ya trabajan con gestión de configuración seria, expedientes técnicos bien gobernados, pruebas versionadas y contratos de proveedor maduros tendrán ventaja. Las que vivían del cumplimiento declarativo sentirán más dolor. Y, francamente, no parece una injusticia histórica.
El Reglamento Delegado (UE) 2026/1310 entra en esa categoría de normas que muchos leerán tarde, normalmente cuando un cliente, un organismo de control o un auditor les pregunte por algo que daban por supuesto. Conviene no esperar a ese momento.
Lo relevante no es solo que la Comisión haya publicado un acto delegado el 28 de agosto de 2026. Lo relevante es la dirección política y operativa que confirma: la UE quiere que la confianza regulatoria del producto sea verificable, trazable y menos dependiente de la palabra del proveedor. Eso encaja con todo lo que estamos viendo este año en resiliencia, cadena de suministro, seguridad del producto y gobernanza tecnológica.
La lectura inteligente no es burocrática. Es estratégica. Quien entienda antes qué sistema de evaluación y verificación rige sus productos, cómo sostener la evidencia y cómo traducirla en contratos y procesos internos, llegará mejor a licitaciones, auditorías y revisiones supervisoras. Quien siga tratando la conformidad como una carpeta que se prepara al final descubrirá una verdad desagradable: el regulador europeo tolera cada vez peor las pruebas retrospectivas improvisadas.
Y con razón.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal de regulación, vulnerabilidades explotadas y acciones para tu equipo.
¿Quieres un plan a medida? Modela tu organización con Agentic Digital Twin.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…