Mobbeel ha completado el proceso de análisis, evaluación y adecuación de los algoritmos de inteligencia artificial empleados en sus soluciones a las obligaciones del Reglamento (UE) 2024/1689, con el acompañamiento de un despacho de abogados especializados. El resultado se ha formalizado en un Sistema de Gestión de IA (SGIA) con controles activos sobre nueve dimensiones: gobernanza, impacto, ciberseguridad, protección de datos, ciclo de vida del sistema, utilización, relación con proveedores, relación con clientes y aprendizaje automático.
IA Act y verificación biométrica
Tras la publicación del primer borrador de la primera ley sobre inteligencia artifical en el mundo, el IA Act, muchas empresas que usaban biometría en sus procesos comenzaron a alarmarse ante el desconocimiento de sus contenidos. El 24 de julio de 2026 se publicó en el DOUE el Ómnibus digital sobre IA. Y de nuevo tras su publicación, muchas voces dentro de la industria comenzaron a difundir un titular equivocado: que Europa retrasaba el IA Act. La realidad es bien distinta. Europa no ha retrasado el total de las obligaciones, sino las obligaciones a los sistemas de alto riesgo, dejando intacto todo lo demás.
Por lo tanto, si tu empresa u organización verifica identidades con biometría para dar de alta a sus clientes, firmar contratos o autenticar accesos, has de conocer en qué categoría del Reglamento encaja exactamente la solución que estás usando.
Qué obliga hoy el IA Act y qué se ha movido a 2027
El Reglamento (UE) 2026/1744, de 8 de julio de 2026, modifica el AI Act y reprograma parte de su calendario. El resultado, a día de hoy:
| Obligación | Fecha de aplicación |
|---|---|
| Prácticas prohibidas (art. 5) | Vigentes desde el 2 de febrero de 2025 |
| Alfabetización en IA (art. 4) | Vigente desde el 2 de febrero de 2025 |
| Modelos de propósito general (GPAI) y régimen sancionador | Desde el 2 de agosto de 2025 |
| Transparencia (art. 50) | Desde el 2 de agosto de 2026 — no se ha aplazado |
| Alto riesgo, sistemas autónomos (art. 6.2 y anexo III) | Diferido al 2 de diciembre de 2027 |
| Alto riesgo integrado en productos regulados (art. 6.1 y anexo I) | Diferido al 2 de agosto de 2028 |
El motivo del aplazamiento es que las normas técnicas armonizadas y los marcos nacionales de gobernanza no llegaron a tiempo, generando una carga normativa mayor de la prevista.
![]()
El aplazamiento hasta 2027 afecta a la categoría de alto riesgo. No a las prohibiciones, no a la alfabetización en IA, no a la transparencia.
¿Es alto riesgo verificar una identidad con biometría?
El anexo III del Reglamento incluye entre los sistemas de alto riesgo los sistemas de identificación biométrica remota. Pero el propio anexo excluye expresamente los sistemas de IA destinados a la verificación biométricacuya única finalidad sea confirmar que una persona es quien dice ser.
Son dos escenarios tecnológicamente parecidos y jurídicamente distintos:
- Verificación (1:1): Una persona inicia un proceso de onboarding digital, sostiene su móvil, muestra su documento de identidad y sigue las instrucciones para hacerse un selfie con el objetivo de comparar su rostro con el de su propio documento. Esa persona sabe que está siendo verificada, ha dado su consentimiento y puede abandonar el proceso en cualquier momento.
- Identificación biométrica remota con cámaras de video: Una cámara en un espacio público graba videos en tiempo real y compara los rostros de quienes pasan contra una base de datos, sin participación activa de esas personas y sin que sepan necesariamente que esta identificación remota está ocurriendo.
La definición del artículo 3 del Reglamento resalta precisamente ese aspecto: la ausencia de participación activa del interesado.
![]()
Que dos sistemas usen reconocimiento facial no los convierte en el mismo sistema a efectos del Reglamento. Lo que los distingue es si la persona participa, sabe y consiente.
Las soluciones de Mobbeel operan en el primer escenario. El usuario inicia el proceso, participa activamente en él y otorga consentimiento explícito para el tratamiento de sus datos biométricos. Conforme a los criterios del Reglamento y a las directrices técnicas publicadas por el Centro Criptológico Nacional, este tipo de soluciones se encuadra con carácter general en niveles de riesgo bajo o limitado.
Identificación 1:N. Una comparación uno-a-muchos contra una base de datos de usuarios previamente enrolados y consentidos (típicamente para evitar altas duplicadas o detectar fraude recurrente) no es lo mismo que una identificación remota en espacio público, pero tampoco es automáticamente equiparable a una verificación 1:1. La clasificación depende del caso de uso concreto: quién está en esa base de datos, cómo entró, con qué finalidad se consulta y si la persona participa en el proceso.
Qué hemos hecho en Mobbeel para cumplir el IA Act
En cumplimiento de las obligaciones establecidas por el Reglamento (UE) 2024/1689, por el que se establecen normas armonizadas en materia de inteligencia artificial (en adelante, “Reglamento de IA” o “RIA”), Mobbeel ha llevado a cabo un proceso integral de análisis, evaluación y adecuación de los algoritmos de inteligencia artificial utilizados en sus tecnologías biométricas.
Este proceso ha sido realizado en colaboración con Despacho especializado, habiéndose completado satisfactoriamente todas las fases necesarias para garantizar la conformidad con el marco regulatorio aplicable.
En el marco de dicho análisis, se han evaluado los principales módulos biométricos desarrollados y comercializados por Mobbeel, entre los que se incluyen:
- Detección facial.
- Análisis de calidad de imagen.
- Cálculo de correspondencia facial (configuración 11 y 1N).
- Detección de ataques de presentación (liveness detection).
- Detección de ataques de inyección.
El resultado se ha formalizado en un Sistema de Gestión de IA con controles activos sobre nueve dimensiones:
- Gobernanza
- Impacto
- Ciberseguridad,
- Protección de datos,
- Ciclo de vida del sistema,
- Utilización,
- Relación con proveedores,
- Relación con clientes y
- Aprendizaje automático.
En cuanto a las obligaciones que ya son exigibles:
Prácticas prohibidas (art. 5). El análisis confirma que nuestros sistemas no incurren en ninguna de las prácticas del artículo 5. No empleamos categorización biométrica orientada a inferir características sensibles (origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical u orientación sexual), ni construimos o ampliamos bases de datos de reconocimiento facial mediante recopilación indiscriminada de imágenes de internet.
Alfabetización en IA (art. 4). Programa de formación interna desplegado y adaptado a las funciones y responsabilidades de cada perfil. No es un curso genérico para toda la plantilla: quien desarrolla los motores, quien los despliega en cliente y quien los vende necesitan cosas distintas.
Gobernanza. Comité de IA con funciones formales de supervisión, política de uso interno aprobada y modelo de roles y permisos bajo principio de mínimo privilegio.
Supervisión humana. Nuestras soluciones permiten configurar la intervención humana sobre las decisiones del sistema, de acuerdo con el modelo operativo de cada cliente. Esto conecta directamente con el artículo 22 del RGPD, que es donde muchos clientes tienen la obligación real.
Transparencia. Documentación técnica y funcional de los motores de reconocimiento facial y de voz a disposición del cliente.
Lo que sostiene todo lo demás
La adecuación al Reglamento de IA de la Unión Europea se apoya también en el mismo cuerpo de controles que ya teníamos auditado: un SGSI certificado conforme a ISO/IEC 27001:2022, conformidad con el Esquema Nacional de Seguridad en nivel ALTO según el Real Decreto 311/2022, la cualificación de MobbScan por el Centro Criptológico Nacional en el catálogo CPSTIC bajo metodología LINCE en categoría ALTA, y la evaluación independiente de nuestro motor de reconocimiento facial por el NIST en los programas FRTE 1:1, FRTE 1:N y FATE Quality Assessment.
Marco de cumplimiento y certificaciones (septiembre 2026):
|
Marco de referencia |
Naturaleza |
Situación |
|
ISO/IEC 27001:2022 |
Certificación de sistema de gestión de seguridad de la información |
Certificado |
|
ENS nivel ALTO (RD 311/2022) |
Conformidad con el Esquema Nacional de Seguridad |
Conforme — nivel ALTO |
|
CPSTIC / CCN (metodología LINCE) |
Cualificación de producto para el sector público |
MobbScan cualificado — categoría ALTA |
|
Reglamento (UE) 2024/1689 — IA |
Obligación regulatoria sobre sistemas de inteligencia artificial |
Adecuación completada |
|
RGPD (UE) 2016/679 y LOPDGDD 3/2018 |
Obligación regulatoria en protección de datos |
Conforme |
![]()
En consecuencia, la evaluación realizada concluye que los algoritmos de inteligencia artificial utilizados en las tecnologías biométricas de Mobbeel cumplen con las disposiciones del Reglamento (UE) 2024/1689, no estando sujetos a las prohibiciones establecidas en su artículo 5 y encontrándose alineados con las obligaciones regulatorias actualmente exigibles.
Escríbenos si quieres ver cómo preparar tu onboarding para aceptar EUDI Wallet sin frenar tu roadmap actual.

Soy Ingeniero Informático y amante del Marketing, Comunicación e Internacionalización de empresas, tareas que desarrollo como CMO de Mobbeel. Soy muchas cosas, algunas buenas, muchas malas… perfectamente imperfecto.
Whitepaper
Identidad digital en la Universidad de Murcia
El inicio de cualquier relación entre una universidad y sus usuarios, ya sean estudiantes, personal o colaboradores, exige una verificación precisa y segura para garantizar la protección de los datos y la integridad de los sistemas.



