7 min lecturaRegulacion IA
Mapa de regulaciones y marcos de IA que debes controlar
Mapa estrategico de normas, estandares y marcos de IA en Europa, Estados Unidos y seguridad tecnica para orientar cumplimiento y gobernanza.
En este articulo
Regulacion IAAI ActGobernanza IA
A fecha 19 de mayo de 2026, este es el mapa que debes tener controlado.
1. Europa: núcleo duro
| Instrumento | Estado | Por qué importa |
|---|---|---|
| EU AI Act | En vigor desde 1 agosto 2024; aplicación progresiva hasta 2026/2027 | Es la norma central: prácticas prohibidas, IA de alto riesgo, GPAI, transparencia, gobernanza, sanciones. (Estrategia Digital de Europa) |
| Código de buenas prácticas GPAI | Publicado julio 2025; voluntario pero relevante | Ayuda a proveedores de modelos de propósito general a demostrar cumplimiento. (Estrategia Digital de Europa) |
| AI Office / AI Board | Operativo | Eje de supervisión europea, especialmente para modelos GPAI. (Estrategia Digital de Europa) |
| Directiva de responsabilidad por productos defectuosos | En vigor; transposición hasta diciembre 2026 | Incluye software, IA y servicios digitales relacionados como “producto”. (European Commission) |
| AI Liability Directive | Retirada oficialmente en 2025 | Importante: no desaparece el debate sobre responsabilidad, pero esa vía concreta queda retirada. (Parlamento Europeo) |
| GDPR / RGPD | Vigente | Base transversal: datos personales, decisiones automatizadas, perfiles, minimización, DPIA, base jurídica. |
| Digital Services Act — DSA | Vigente | Clave para plataformas, recomendadores, publicidad, transparencia algorítmica y riesgos sistémicos. (Estrategia Digital de Europa) |
| Digital Markets Act — DMA | Vigente | Afecta a gatekeepers; relevante para ecosistemas de IA integrados en grandes plataformas. |
| Data Act | Aplicable desde 12 septiembre 2025 | Acceso, uso y portabilidad de datos; muy relevante para IA entrenada o alimentada con datos industriales/IoT. (Estrategia Digital de Europa) |
| Cyber Resilience Act — CRA | En vigor; aplicación progresiva hasta 2027 | Ciberseguridad obligatoria para productos digitales/software, también cuando integran IA. (Estrategia Digital de Europa) |
| NIS2 | En transposición/aplicación nacional | Ciberseguridad organizativa; clave para empresas críticas que adopten IA. |
| eIDAS 2 / European Digital Identity Wallet | En despliegue | Identidad digital, firmas, confianza, wallets; relevante para agentes, autenticación y trazabilidad. |
| European Health Data Space — EHDS | Marco europeo de datos sanitarios | Muy relevante para IA médica, investigación, datos secundarios y gobernanza sanitaria. |
2. Europa: tratados, estándares y marcos estratégicos
| Marco | Estado | Valor estratégico |
|---|---|---|
| Convenio Marco del Consejo de Europa sobre IA, derechos humanos, democracia y Estado de derecho | Abierto a firma desde septiembre 2024 | Primer instrumento internacional jurídicamente vinculante sobre IA. (Estrategia Digital de Europa) |
| ISO/IEC 42001:2023 | Publicada | Primer estándar de sistema de gestión de IA; clave para consultoría, auditoría y gobernanza. (ISO) |
| ISO/IEC 23894 | Publicada | Gestión de riesgos de IA; muy complementaria a ISO 42001. |
| ISO/IEC 22989 | Publicada | Conceptos y terminología de IA. |
| ISO/IEC 23053 | Publicada | Marco para sistemas de IA basados en aprendizaje automático. |
| CEN/CENELEC AI standards | En desarrollo | Serán importantes para armonizar cumplimiento técnico con AI Act. |
| OECD AI Principles | Actualizados en mayo 2024 | Base internacional de IA confiable; incorpora mejor la IA generativa. (oecd.ai) |
| G7 Hiroshima AI Process | Marco político internacional | Principios y código de conducta para IA avanzada. |
| UNESCO Recommendation on Ethics of AI | Vigente | Marco ético global, útil para discurso human-centered. |
3. Estados Unidos: federal
| Instrumento | Estado | Por qué importa |
|---|---|---|
| Executive Order 14179 — Removing Barriers to American Leadership in AI | Vigente desde enero 2025 | Sustituye el enfoque anterior y prioriza liderazgo e innovación en IA. (The White House) |
| National AI Policy Framework / Legislative Recommendations | Publicado marzo 2026 | Propone marco federal y reducción de fragmentación estatal. (The White House) |
| NIST AI RMF 1.0 | Vigente | Marco de referencia principal en EE. UU. para gestión de riesgos de IA. (NIST) |
| NIST AI 600-1 Generative AI Profile | Publicado julio 2024 | Perfil específico para riesgos de IA generativa. (NIST) |
| FTC Act / enforcement sobre IA engañosa | Activo | La FTC persigue claims falsos, dark patterns, discriminación, privacidad y usos abusivos. |
| EEOC guidance / algoritmos en empleo | Activo | Discriminación algorítmica en selección, promoción y evaluación laboral. |
| HHS / FDA AI en salud | Activo | IA clínica, software médico, dispositivos, seguridad del paciente. |
| SEC / FINRA | Activo | Uso de IA en servicios financieros, roboadvisors, riesgos para inversores. |
| Copyright Office / litigios de copyright e IA generativa | En evolución | Entrenamiento, outputs, datasets, derechos de autor. |
4. Estados Unidos: estados clave
| Estado / norma | Estado | Por qué importa |
|---|---|---|
| Colorado AI Act / SB24-205 | Aprobada; entrada en vigor revisada/debatida | Primera ley estatal amplia sobre sistemas de alto riesgo y discriminación algorítmica. (leg.colorado.gov) |
| California SB 53 — Transparency in Frontier AI Act | Firmada en septiembre 2025 | Transparencia, protocolos de seguridad y reporting para modelos frontier. (Governor of California) |
| California Training Data Transparency Act | Aplicable desde 2026 | Exige resúmenes de datasets de entrenamiento para IA generativa pública. (Reuters) |
| Texas TRAIGA / HB 149 | Firmada en junio 2025; aplica desde enero 2026 | Ley amplia de gobernanza responsable de IA en Texas. (DLA Piper) |
| Utah Artificial Intelligence Policy Act | Vigente desde mayo 2024 | Transparencia en uso de IA generativa y responsabilidad en interacciones con consumidores. (le.utah.gov) |
| NYC Local Law 144 | Vigente | Auditoría de sesgo para herramientas automatizadas de empleo. (Gobierno de Nueva York) |
| Illinois BIPA | Vigente | Biométricos; muy relevante para IA facial, voz, identificación y autenticación. |
| Tennessee ELVIS Act | Vigente | Protección de voz/imagen frente a clonación con IA. |
| Leyes estatales sobre deepfakes electorales, pornografía sintética y transparencia | En expansión | Área muy activa y fragmentada. |
5. Otros marcos que debes conocer
| Marco | Tipo | Uso |
|---|---|---|
| NIST Secure Software Development Framework — SSDF | Seguridad software | Aplicable a IA como producto software. |
| OWASP Top 10 for LLM Applications | Seguridad técnica | Imprescindible para LLMs, agentes, RAG, prompt injection, data leakage. |
| OWASP AI Security and Privacy Guide | Seguridad IA | Buen marco técnico-divulgativo. |
| MITRE ATLAS | Adversarial ML | Amenazas, tácticas y técnicas contra sistemas de IA. |
| CSA AI Controls Matrix / Agentic AI work | Cloud/security | Muy útil para IA empresarial y agentes. |
| Model Cards / Data Cards / System Cards | Documentación | Buenas prácticas para transparencia técnica. |
| Algorithmic Impact Assessments | Evaluación de impacto | Clave para AI Act, derechos fundamentales y contratación pública. |
| AI Bill of Materials — AI BOM / Model BOM | Emergente | Trazabilidad de modelos, datasets, dependencias y componentes. |
| Responsible Scaling Policies | Sectorial frontier AI | Protocolos de despliegue seguro para modelos avanzados. |
6. Lectura estratégica
Como resumen a la aplicación, podemos agruparlo en cinco grandes narrativas:
- Cumplimiento obligatorio: AI Act, GDPR, DSA, Data Act, CRA, Product Liability.
- Gobernanza certificable: ISO 42001, ISO 23894, NIST AI RMF.
- Riesgo humano y organizativo: sesgo, empleo, salud, educación, crédito, biometría.
- IA generativa y modelos frontier: GPAI, SB 53, NIST GenAI Profile, copyright, datasets.
- Human-Centered AI Governance: derechos fundamentales, ética, impacto social, transparencia y responsabilidad.
La oportunidad está en convertir la regulación de IA en criterio estratégico, técnico y humano para la empresa. Aquí es donde en AuditorIA te ayudamos, contacta con nosotros.
