Ir al contenido

La guía definitiva sobre el panorama regulatorio global de la IA: ¿Quiénes se ven afectados, qué ha cambiado y cómo prepararse?

Hace un año, la regulación de la IA era mayormente teórica en todas partes. En los EE. UU., Colorado había aprobado una Ley integral de IA que no había entrado en vigor, y SB 1047 de California acababa de ser vetado. En Bruselas, el Ley de IA Existía solo en el papel, y la mayor parte de sus obligaciones aún tardarían un año o más en aplicarse. El Congreso hablaba, no legislaba.

En los últimos doce meses, la situación cambió. Tres estados de EE. UU. establecieron el primer marco de rendición de cuentas real para los desarrolladores de IA de vanguardia. Un cuarto derogó su propia ley y comenzó de cero. La UE renegoció su principal regulación bajo la presión de la industria. El gobierno federal inició una batalla legal directa con los estados sobre quién tiene la potestad de establecer las normas. Nada de esto se ha estabilizado. La mayoría de estas medidas ya se aplican a alguien.

Esta guía explica qué ha cambiado, a quién se aplica y qué hacer al respecto, dependiendo de la situación de su empresa.

Referencia rápida: las principales leyes de un vistazo

Ley Jurisdicción ¿Quién está cubierto? Fecha de entrada en vigor Requisito clave
SB 53 (Ley de Transparencia en la IA de Vanguardia) California Desarrolladores de vanguardia, ingresos de más de 500 millones de dólares ($500M+) 1 de enero de 2026 Marco de seguridad publicado, notificación de incidentes, protección para denunciantes.
Ley RAISE Nueva York Desarrolladores de vanguardia, ingresos de más de 500 millones de dólares ($500M+) Diciembre de 2025, modificado en marzo de 2026. Mismo modelo básico que SB 53, con penalizaciones de $1M/$3M
Ley de Medidas de Seguridad de la IA (AISMA) Illinois Grandes desarrolladores de tecnología de vanguardia, ingresos superiores a $500M 1 de enero de 2027 Todo lo anterior, más auditorías anuales obligatorias realizadas por terceros.
SB 26-189 (ADMT) Colorado Desarrolladores e implementadores de tecnología de toma de decisiones automatizada. 1 de enero de 2027 Gestión de riesgos, evaluaciones de impacto, divulgación de decisiones con consecuencias
TRAIGA (HB 149) Texas Desarrolladores y proveedores de servicios de implementación que operan en Texas. 1 de enero de 2026 Prohíbe usos restringidos específicos (material sexualmente explícito, deepfakes ilegales, incitación a la autolesión).
Ley de AI de la UE, Anexo III (alto riesgo, independiente) unión Europea Proveedores/implementadores de sistemas de alto riesgo (contratación, crédito, educación, aplicación de la ley) 2 de diciembre de 2027 Gestión de riesgos, documentación técnica, evaluación de la conformidad
Ley de IA de la UE, Anexo I (alto riesgo, integrada) unión Europea Inteligencia artificial integrada en productos regulados (dispositivos médicos, maquinaria, vehículos) 2 de agosto de 2028 Igual que lo anterior, en consonancia con los regímenes de seguridad de productos existentes.
Ley de IA de la UE, artículo 50 unión Europea Cualquier proveedor de IA generativa que llegue a usuarios de la UE 2 de agosto de 2026 (marca de agua: 2 de diciembre de 2026 para sistemas heredados) Divulgación de la interacción con la IA, marca de agua del contenido y procedencia.
Ley de IA de la UE, Artículo 5 (modificado) unión Europea Cualquier sistema generativo de imagen/audio/video 2 de diciembre de 2026 Prohibición de imágenes íntimas no consensuales y generación de material de abuso sexual infantil.
Orden Ejecutiva 14365 Estados Unidos federal Todos los estados de EE. UU. con leyes sobre IA 11 de diciembre de 2025 Dirige el grupo de trabajo de litigios del Departamento de Justicia y las condiciones de financiación destinadas a anular las leyes estatales sobre IA.

Prepara tu cumplimiento de IA para el futuro

¿Quiénes son los afectados realmente?

La regulación de la IA durante el último año se divide en obligaciones que recaen sobre un puñado de empresas y obligaciones que recaen sobre casi todos los que interactúan con la IA de forma regulada.

Un pequeño número de desarrolladores de modelos de frontera Soportan la carga nueva más pesada. California, Nueva York e Illinois definen sus leyes de transparencia fronteriza en torno a un umbral de ingresos de $500 millones y un umbral de computación masiva, lo que en la práctica significa de cinco a diez empresas: OpenAI, Anthropic, Google DeepMind, Meta, Microsoft y algunas otras. Si no estás construyendo modelos fundamentales a esa escala, estas leyes específicas no te afectan directamente, aunque dan forma a lo que tu proveedores de IA están obligados a informarle.

Empleadores y cualquier persona que utilice IA en la contratación, el crédito u otras decisiones importantes. Estas prácticas se enmarcan claramente en un conjunto de normas mucho más amplio: la nueva ley ADMT de Colorado, la Ley Local 144 de la ciudad de Nueva York y la categoría de alto riesgo del Anexo III de la Ley de IA de la UE, que menciona explícitamente la contratación, la calificación crediticia y la evaluación del desempeño. Esta es la categoría en la que se encuentran la mayoría de las empresas, incluso si nunca se han considerado a sí mismas como una “empresa de IA”.”

Cualquiera que envíe funciones de IA generativa a la UE Existe una obligación, independientemente del tamaño de la plataforma: la inclusión de marcas de agua y la divulgación del origen del contenido, según el artículo 50 de la Ley de IA. No se limita a las grandes plataformas. Si su producto genera texto, imágenes, audio o vídeo para usuarios de la UE, le afecta.

Empresas que desarrollan o implementan chatbots de acompañamiento, especialmente aquellos a los que pueden acceder menores., se enfrentan a un conjunto de normas estatales en constante evolución sobre protocolos de respuesta a crisis y divulgación de información, independientemente del tamaño de la empresa.

Todos los demás Se ve afectado indirectamente, pero no de forma leve: a través del riesgo del proveedor, ya que sus proveedores de IA ahora tienen que revelar más información y usted necesita poder evaluar lo que revelan; a través de las obligaciones de procedencia de los datos si utiliza datos de entrenamiento de terceros; y a través de una expectativa general, que ahora se refleja en la ley, de que una empresa debería poder explicar qué hacen sus sistemas de IA con los datos.

Las tres fronteras de Estados Unidos: California, Nueva York, Illinois

Proyecto de Ley SB 53 de California La Ley de Transparencia en la IA de Vanguardia (Transparency in Frontier AI Act) fue la primera en promulgarse, firmada en septiembre de 2025 y en vigor desde enero de 2026. Exige a los grandes desarrolladores de IA de vanguardia que publiquen marcos de seguridad, informen sobre incidentes críticos y protejan a los denunciantes, y permite que una empresa cumpla con la ley de California al cumplir con un estándar federal o extranjero comparable en lugar de presentar la documentación dos veces.

Ley RAISE de Nueva York, La ley, firmada en diciembre de 2025 y enmendada en marzo de 2026 para alinearse con el enfoque de California, ahora contempla sanciones de hasta 1 millón de dólares por una primera infracción y 3 millones de dólares por reincidencia, en comparación con los 10 millones/30 millones de dólares que la legislatura aprobó originalmente.

Ley de Medidas de Seguridad de la IA de Illinois (AISMA), La ley, firmada el 6 de julio de 2026 y vigente a partir del 1 de enero de 2027, utiliza el mismo umbral de $500 millones, pero añade un requisito pionero a nivel nacional: auditorías anuales obligatorias realizadas por terceros independientes, todos los años, mientras la empresa permanezca cubierta.

En conjunto, estos tres estados representan aproximadamente el 40 por ciento del mercado estadounidense de IA. Los legisladores de los tres han declarado abiertamente que se trata de un intento deliberado de establecer un estándar nacional de facto mientras el Congreso permanece al margen.

Las leyes integrales de EE. UU. que no pudieron mantenerse firmes

Colorado Llegó primero con el proyecto de ley SB 205 en 2024, pero nunca llegó a entrar en vigor. Tras dos retrasos debido a la presión del sector, finalmente fue derogado y sustituido por el proyecto de ley SB 26-189, que reduce el enfoque de la "IA de alto riesgo" en general a un régimen más específico de tecnología de toma de decisiones automatizada, con obligaciones que entrarían en vigor en enero de 2027.

Texas TRAIGA, La ley, en vigor desde enero de 2026, optó desde el principio por un enfoque más restrictivo: en lugar de realizar evaluaciones de riesgo generales, prohíbe usos específicos, como el material de abuso sexual infantil generado por IA, las falsificaciones profundas ilegales y los sistemas diseñados para fomentar la autolesión.

Las leyes integrales y de alto riesgo sobre inteligencia artificial, basadas en el enfoque original de Colorado, han perdido terreno en los últimos dos años frente a normas más restrictivas y específicas para cada tipo de daño, y frente al modelo de desarrollador pionero mencionado anteriormente.

La Ley de IA de la UE y la Ley Ómnibus Digital: nuevo calendario, mismas reglas.

En Ley de AI de la UE Sigue siendo el marco de IA más amplio del mundo y continúa vigente. Lo que cambió este año fue el cronograma y, en algunos casos, el contenido.

A finales de 2025, el calendario original de la Ley presentaba problemas. Las normas técnicas y la guía armonizada que las empresas necesitaban para cumplir con las obligaciones de alto riesgo no estaban listas, y las autoridades nacionales competentes no estaban completamente designadas. La Comisión Europea publicó el Ómnibus Digital sobre IA el 19 de noviembre de 2025, proponiendo aplazar las partes más exigentes de la Ley.

Tras dos rondas de negociación a tres bandas, el Parlamento y el Consejo alcanzaron un acuerdo político el 7 de mayo de 2026, que se adoptó formalmente hasta junio. Este es el cronograma previsto:

  • Obligaciones de alto riesgo para sistemas independientes (Anexo III: reclutamiento, calificación crediticia, aplicación de la ley, educación, control fronterizo) pasar del 2 de agosto de 2026 a 2 de diciembre de 2027.
  • Obligaciones de alto riesgo para la IA integrada en productos regulados (Anexo I: dispositivos médicos, maquinaria, vehículos) trasladar a 2 de agosto de 2028.
  • Obligaciones generales de transparencia en virtud del artículo 50, Las disposiciones relativas a informar a los usuarios de que están interactuando con un sistema de IA no se verán afectadas y seguirán vigentes a partir del 2 de agosto de 2026.
  • Marcas de agua específicamente (Artículo 50(2)) obtiene un período de gracia más corto, extendido hasta el 2 de diciembre de 2026, para los sistemas que ya están en el mercado.
  • A nueva prohibición, La enmienda, añadida durante la negociación en lugar de en la propuesta original de la Comisión, prohíbe los sistemas de IA que generan imágenes íntimas no consensuales o CSAM, incluidas las aplicaciones "nudifier", a partir del 2 de diciembre de 2026.
  • Las obligaciones modelo de la Fundación, contempladas en los artículos 51 a 55, vigentes desde agosto de 2025, no se ven afectadas por nada de esto.

Los bufetes de abogados que siguen de cerca la negociación coinciden en un punto: las obligaciones subyacentes se mantuvieron intactas, solo cambió el calendario. La arquitectura basada en riesgos, las categorías de alto riesgo y los requisitos básicos siguen siendo los mismos. Las empresas que consideran los dieciséis meses adicionales como una pausa se están preparando para una carrera contrarreloj a finales de 2027. Las empresas en mejor posición están aprovechando este tiempo para inventariar todos los sistemas de IA en uso, clasificarlos según los Anexos III y I, y mapear los datos que maneja cada uno, de modo que cuando se finalicen las normas, el trabajo de cumplimiento consista principalmente en documentación en lugar de investigación.

Las facturas más pequeñas que se acumulaban rápidamente

Más allá de los marcos principales, un volumen mucho mayor de legislación más específica reconfiguró rincones específicos del panorama. Los chatbots de compañía y la salud mental se convirtieron en una categoría propia, en gran medida en respuesta a los daños reportados a menores: Illinois prohibió que la IA sin licencia proporcionara psicoterapia en agosto de 2025, Ley complementaria de chatbots de California Ahora se requieren protocolos de respuesta ante crisis, y Nueva York tiene una legislación similar en trámite. Las normas sobre la procedencia del contenido se están adaptando a los medios generativos a ambos lados del Atlántico, con la Ley de Transparencia de la IA de California (retrasada hasta agosto de 2026) y su Ley de Transparencia de Datos de Entrenamiento de IA GenAI coexistiendo con los requisitos de divulgación del Artículo 50 de la UE. La supervisión de la IA en el ámbito laboral siguió expandiéndose en torno a la Ley Local 144 de la ciudad de Nueva York y sus requisitos de auditoría de sesgos para las herramientas de contratación.

La trayectoria de colisión del gobierno federal estadounidense

Mientras los estados legislaban, el gobierno federal preparaba el terreno para una batalla legal sobre la vigencia de dichas leyes. La Orden Ejecutiva 14365, firmada el 11 de diciembre de 2025, ordena al Departamento de Justicia la creación de un Grupo de Trabajo sobre Litigios de IA para demandar a los estados por leyes de IA "onerosas", vincula la financiación de la banda ancha al cumplimiento estatal y señala directamente la ley de Colorado como objetivo. Además, excluye la protección infantil, la infraestructura de IA y las compras gubernamentales de cualquier intento de anulación de la legislación federal.

Una orden ejecutiva no puede anular la ley estatal por sí sola. Solo el Congreso o los tribunales pueden hacerlo, y ninguno lo ha hecho hasta ahora. El consejo de todas las empresas que siguen de cerca este tema es el mismo: siga cumpliendo con las leyes estatales que le corresponden actualmente. Esta disputa tardará años, no meses, en resolverse.

Cómo prepararse, dependiendo de dónde se encuentre

Si eres un gran desarrollador de tecnología fronteriza (Umbrales de California, Nueva York o Illinois): sus obligaciones ya están vigentes o entrarán en vigor este año. Necesita un marco de seguridad publicado y actualizado anualmente, una infraestructura de informes de incidentes con plazos estrictos (72 horas en la mayoría de los casos), procesos de protección para denunciantes y, a partir de Illinois, estar preparado para una auditoría independiente de terceros cada año, no solo una vez. La mayoría de las empresas subestiman este último punto. Un auditor no quiere un documento de política. Quiere evidencia: qué datos entrenaron el modelo, a qué datos puede acceder durante la inferencia y durante el uso interno, quién tiene acceso a qué y un registro que demuestre que esto no ha cambiado desde la última auditoría.

Si eres una empresa que implementa IA en la contratación, los préstamos u otras decisiones importantes,La ley ADMT de Colorado, la Ley Local 144 de la ciudad de Nueva York y el Anexo III de la Ley de IA de la UE coinciden en el mismo requisito: conocer qué datos sustentan la decisión, documentarlo y poder realizar una auditoría de sesgo o una evaluación de impacto cuando se solicite. Esto aplica tanto si se desarrolló el modelo como si se adquirió de un proveedor.

Si envías funciones de IA generativa a la UELa infraestructura de marcas de agua y divulgación debe estar operativa para el 2 de diciembre de 2026 en los sistemas que ya están en el mercado. Los equipos de ingeniería deberían empezar a desarrollarla ahora, ya que siete meses es un plazo muy ajustado para el etiquetado de la interfaz de usuario, la incrustación de metadatos y la capacidad de detección.

Si ninguna de las anteriores se aplica directamenteLa postura de menor riesgo sigue siendo la de mantenerse activo. Haga un inventario de los sistemas de IA que utiliza, ya sean desarrollados internamente o adquiridos, y conozca qué datos maneja cada uno. Las normativas estatales y federales evolucionan en direcciones opuestas simultáneamente, por lo que la única estrategia duradera es la preparación a nivel de datos, independientemente de qué normativa específica de la jurisdicción prevalezca.

4 pasos para adelantarse a la ola regulatoria de la IA

Todas las obligaciones mencionadas anteriormente, independientemente de la ley o la jurisdicción, se reducen a la misma pregunta operativa: ¿qué datos maneja este sistema de IA y se puede demostrar? Cada vez más, esta pregunta se extiende más allá de los modelos, abarcando también los agentes desarrollados sobre ellos. Un agente de IA que puede leer una base de datos, activar un flujo de trabajo o actuar en nombre de un cliente tiene la misma exposición a datos que el modelo subyacente, y la mayoría de las empresas aún no pueden precisar cuántos de estos agentes están en funcionamiento, a qué datos pueden acceder ni qué hacen con ellos. Aquí radica la importancia del concepto de plano de control: una única capa que gobierne los datos en sí mismos, junto con cada modelo y agente que interactúa con ellos, en lugar de intentar añadir la gobernanza a cada herramienta a posteriori.

BigID funciona como ese plano de control, centrado en el riesgo contextual: comprender lo que sucede con los datos, los agentes y todo lo demás. Esta combinación de visibilidad y control permite tener una visión completa y actuar en consecuencia, mitigando el riesgo antes de que se convierta en un incidente o un hallazgo de auditoría. A continuación, se describe cómo se ve esto en la práctica, dividido en cuatro flujos de trabajo.

1. Encuentra todos los sistemas y agentes de IA en uso y los datos que cada uno puede alcanzar.

Los equipos de cumplimiento no pueden clasificar ni documentar un sistema que desconocen que está en funcionamiento, y IA en la sombra y la adopción de agentes en la mayoría de las empresas está muy por delante de lo que figura en cualquier inventario oficial. BigID descubre herramientas, modelos y agentes de IA., y entiende automáticamente los datos que toca, por lo que el inventario que cada una de estas leyes asume que usted ya tiene realmente existe.

2. Sepa qué datos se utilizan para entrenar o alimentar cada modelo.

Los auditores, en virtud de la legislación de Illinois, los organismos notificados de la UE en virtud del Anexo III y los comités internos de riesgos de todo el mundo, se harán la misma pregunta con otras palabras: ¿de dónde proceden los datos de este modelo y qué puede alcanzar ahora?. BigID mapea automáticamente el linaje de los datos y las relaciones entre modelos y datos., transformando un proyecto de investigación manual en algo que se puede generar bajo demanda.

3. Clasifique los datos confidenciales antes de que un sistema o agente de IA los manipule.

Las evaluaciones de sesgos, la documentación de alto riesgo y las revisiones de riesgos para uso interno dependen, en primer lugar, de saber qué datos son sensibles. BigID clasifica los datos en su origen en sistemas estructurados y no estructurados., De esta forma, la sensibilidad se conoce antes de que un modelo o agente se acerque a ella, en lugar de descubrirse después de un incidente.

4. Controla y supervisa el acceso, y luego conserva las pruebas.

Las medidas de protección para los denunciantes, los plazos para informar sobre incidentes y las auditorías anuales parten de la base de que se puede demostrar quién y qué, incluidos los agentes autónomos, podría acceder a un modelo y a sus datos en cualquier momento, no solo hoy. BigID supervisa el acceso a los datos. y actividad De forma continua, conserva ese registro, por lo que la evidencia que necesita una auditoría ya existe, en lugar de tener que reconstruirla bajo la presión de los plazos.

Las teorías regulatorias difieren según el estado y el continente. La respuesta práctica, en casi todos los casos, parte del mismo punto: conocer los datos lo suficientemente bien como para justificar el trabajo realizado cuando un regulador lo solicite.

Verlo en acción

La forma más rápida de entender cómo se aplica esto a su propio entorno es compararlo con sus propios datos. Realice una visita autoguiada. o Reserva una demostración en vivo con BigID. Un experto le explicará cómo el descubrimiento, el linaje, la clasificación y la gobernanza del acceso se corresponden con las leyes específicas a las que está sujeta su empresa.

Preguntas frecuentes

¿Se aplica algo de esto a las empresas que simplemente utilizan IA, sin desarrollar sus propios modelos? Sí, para la mayoría de las leyes mencionadas en la sección anterior sobre "quiénes se ven afectados". Las leyes para desarrolladores de vanguardia (California, Nueva York, Illinois) se aplican de forma restringida a los mayores creadores de modelos. Casi todas las demás, como la ley ADMT de Colorado, la Ley Local 144 de la ciudad de Nueva York y el Anexo III de la Ley de IA de la UE, se aplican a las empresas que implementan IA en decisiones importantes, independientemente de si crearon o no el modelo subyacente.

¿Qué ocurre si los requisitos de la UE y de EE. UU. entran en conflicto? Hasta ahora, difieren principalmente en alcance y plazos, más que en conflictos directos. El mayor riesgo práctico reside en tratarlos como vías de cumplimiento independientes, cuando el trabajo con los datos subyacentes —saber qué datos procesa un sistema de IA y poder documentarlo— es prácticamente idéntico en ambos casos. Desarrollar esa capacidad una sola vez suele ser suficiente para todas las jurisdicciones, en lugar de requerir un programa independiente para cada región.

¿Alguna ley estatal sobre inteligencia artificial ha sido realmente anulada o invalidada? No. La Orden Ejecutiva 14365 ordena a las agencias federales impugnar ciertas leyes estatales sobre IA y crea un grupo de trabajo del Departamento de Justicia para litigios con ese fin, pero hasta la fecha, ningún tribunal ni estatuto federal ha invalidado ninguna ley estatal sobre IA. Los analistas legales prevén que la resolución de este asunto llevará años, no meses.

¿El retraso en la aprobación de la Ley de IA de la UE es una señal de que se está debilitando? El texto del acuerdo no respalda esa interpretación. La Ley Ómnibus Digital pospuso las fechas de cumplimiento para los sistemas de alto riesgo porque las normas técnicas y la guía necesarias para su cumplimiento no estaban listas a tiempo. Las categorías de riesgo, los requisitos básicos y las reglas del modelo fundamental ya vigentes permanecen intactos.

¿Cuál es la acción más valiosa que una empresa puede realizar ahora mismo, independientemente de las leyes que se apliquen? Elabore un inventario preciso y actualizado de cada sistema y agente de IA en uso, así como de los datos que maneja cada uno. Este es un requisito indispensable para cumplir con prácticamente todas las leyes que se mencionan en esta guía, y también es un aspecto que la mayoría de las empresas no tienen en cuenta.

Glosario: términos que este paisaje da por sentado que usted conoce.

Desarrollador de vanguardia / modelo de vanguardiaUna empresa que ha desarrollado o está desarrollando un modelo básico que supera un umbral de potencia de cálculo definido (10^26 FLOPs en el marco de California). La categoría de "gran desarrollador de vanguardia" añade un umbral de ingresos, generalmente de $500 millones, y es la que conlleva las mayores obligaciones.

ADMT (Tecnología de Toma de Decisiones Automatizadas): Término que se utiliza en Colorado para referirse al software que procesa datos personales para tomar o fundamentar de manera sustancial una decisión importante, como la contratación, la concesión de préstamos o la vivienda.

HRAIS (Sistema de IA de Alto Riesgo): El término que utiliza la Ley de IA de la UE para referirse a un sistema que pertenece a una categoría definida de alto riesgo, dividida entre el Anexo III (sistemas independientes como herramientas de reclutamiento o de calificación crediticia) y el Anexo I (IA integrada en productos ya regulados, como dispositivos médicos).

Riesgo catastrófico: El umbral que la mayoría de las leyes fronterizas de EE. UU. utilizan para definir los daños que intentan prevenir, generalmente incidentes que podrían contribuir a la muerte o lesiones graves de 50 o más personas, o causar daños superiores a aproximadamente 1.044.000 millones de dólares.

Incidente crítico de seguridad: Un suceso que un desarrollador de tecnología de vanguardia debe notificar a los reguladores dentro de un plazo fijo, normalmente 72 horas, o 24 horas si existe un riesgo inminente de muerte o lesiones graves.

Derecho preferente de compraEl principio jurídico que establece que una ley de un nivel superior de gobierno prevalece sobre una ley de un nivel inferior que entre en conflicto. En este contexto, se refiere específicamente a la cuestión abierta de si la acción federal puede anular las leyes estatales sobre IA. Hasta la fecha, ninguna lo ha hecho.

Ómnibus digitalEl paquete de enmiendas de la Comisión Europea a la Ley de IA (y leyes digitales conexas) tenía como objetivo simplificar la implementación y ajustar los plazos, no reescribir la estructura central de la Ley.

plano de control agente: La capa de gobernanza que proporciona visibilidad y control sobre los agentes de IA autónomos y los datos a los que pueden acceder, sobre los que pueden actuar y que pueden mover, a diferencia de los modelos o aplicaciones sobre los que se ejecutan dichos agentes.

Contenido

La confianza en la IA comienza con la gobernanza de datos no estructurados

Descargar el libro blanco