Fecha de referencia y alcance
Esta es una instantánea al 13 de septiembre de 2026, no asesoría legal. La legislación de IA cambia rápidamente, y las obligaciones dependen de la jurisdicción, el actor, el modelo, el uso y la fecha de entrada en vigor. Una ley puede estar promulgada pero aún no ser aplicable; una guía puede influir en la aplicación sin ser vinculante por sí misma; un código voluntario puede ayudar a demostrar el cumplimiento sin convertirse en ley.
No existe un único regulador global de IA ni una ley federal estadounidense integral sobre modelos de frontera. La legislación existente sigue aplicándose: la discriminación, la privacidad, la protección al consumidor, la seguridad de productos, los derechos de autor, los contratos, la regulación sectorial, el derecho penal y los límites constitucionales no desaparecen cuando interviene la IA.
Unión Europea: ley vinculante en aplicación escalonada
La Ley de Inteligencia Artificial de la UE es una normativa vinculante con obligaciones basadas en el riesgo. Las disposiciones sobre prácticas prohibidas y alfabetización en IA comenzaron antes en el calendario de aplicación. Las obligaciones para los proveedores de modelos de IA de uso general empezaron a aplicarse el 2 de agosto de 2025. A partir del 2 de agosto de 2026, la Oficina de IA de la Comisión y las autoridades nacionales comenzaron a ejercer facultades de aplicación sobre las disposiciones correspondientes, y los deberes de transparencia del Artículo 50 comenzaron a aplicarse a interacciones de IA específicas y a contenido sintético o manipulado (marco de aplicación de la Comisión Europea).
Los proveedores de modelos de uso general deben preparar documentación técnica, ofrecer información para los actores posteriores en la cadena, mantener una política de derechos de autor de la UE y publicar un resumen del contenido de entrenamiento. Los proveedores de modelos de uso general con riesgo sistémico enfrentan obligaciones adicionales de evaluación del modelo, evaluación y mitigación del riesgo sistémico, notificación de incidentes y ciberseguridad. Un umbral de cómputo de entrenamiento crea una presunción de riesgo sistémico, pero la Comisión también puede designar modelos según su capacidad o impacto (obligaciones de la Comisión Europea para modelos de IA de uso general).
El Código de Buenas Prácticas para la IA de Uso General es voluntario. La Comisión lo reconoce como un método que los proveedores pueden usar para demostrar el cumplimiento; las obligaciones subyacentes de la Ley de IA son vinculantes para los proveedores cubiertos. Quien no lo suscriba no escapa de la ley y puede presentar medios alternativos adecuados.
El Artículo 50 exige divulgaciones específicas y marcado legible por máquina, con excepciones y reglas propias de cada función. No convierte en ilegal cualquier resultado de IA sin etiquetar, ni una etiqueta demuestra que el contenido sea falso. La guía de la Comisión indica que las multas correspondientes pueden alcanzar los 15 millones de euros o el 3 % de la facturación anual mundial, sujeto a condiciones legales y al principio de proporcionalidad (preguntas frecuentes de la Comisión Europea sobre el Artículo 50, julio de 2026).
El Ómnibus de IA de 2026 modificó los plazos y la administración, incluida una aplicación posterior para categorías de alto riesgo importantes. Quien planifique el cumplimiento debe usar el texto legal consolidado y el calendario actual de la Comisión, no un artículo escrito antes de julio de 2026 (Comisión Europea, julio de 2026).
Política federal de Estados Unidos: legislación sectorial y un enfoque ejecutivo distinto
El presidente Trump revocó la Orden Ejecutiva 14110 en enero de 2025 mediante la Orden Ejecutiva 14179 y ordenó revisar las medidas adoptadas bajo la orden anterior (Casa Blanca, 23 de enero de 2025). Una página que describa los informes de entrenamiento de frontera de la OE 14110 como requisitos federales vinculantes vigentes está desactualizada, a menos que otra autoridad vigente los exija de forma independiente.
El Plan de Acción de IA de Estados Unidos de julio de 2025 enfatiza la innovación, la infraestructura, las exportaciones, la seguridad nacional y la moderación regulatoria (Casa Blanca, julio de 2025). El plan es un documento de política ejecutiva, no una ley integral promulgada por el Congreso. Las normas de las agencias, los términos de contratación pública, los controles de exportación y las facultades legales existentes conservan su propia fuerza jurídica.
La Ley TAKE IT DOWN se convirtió en ley federal en mayo de 2025. Penaliza la publicación específica de imágenes íntimas no consentidas, incluidas las falsificaciones digitales cubiertas, y exige a las plataformas cubiertas operar un proceso de notificación y retirada conforme al calendario legal. Es una ley específica sobre imágenes íntimas, no un régimen universal de etiquetado de deepfakes (Ley Pública 119-12).
Las leyes federales de derechos civiles y de protección al consumidor pueden alcanzar a los sistemas automatizados. Los empleadores pueden infringir la ADA o el Título VII mediante herramientas discriminatorias; los actores del sector de vivienda siguen sujetos a la Ley de Vivienda Justa; los prestamistas siguen sujetos a la legislación crediticia; y las afirmaciones engañosas pueden activar la autoridad de protección al consumidor. Las prioridades y las interpretaciones de aplicación pueden cambiar entre administraciones, pero las obligaciones legales permanecen a menos que los tribunales o los legisladores las modifiquen.
El Marco de Gestión de Riesgos de IA del NIST y su Perfil de IA Generativa son orientación voluntaria, no ley federal vinculante (NIST AI 600-1). Los contratos o los reguladores pueden incorporar estas normas por referencia, lo que puede darles relevancia práctica o legal en un contexto específico.
California: transparencia y notificación para modelos de frontera
La SB 53 de California, la Ley de Transparencia en la Inteligencia Artificial de Frontera, se firmó el 29 de septiembre de 2025 y entró en vigor en 2026. Dentro de las definiciones legales, los grandes desarrolladores de frontera deben publicar y seguir marcos de seguridad de IA, notificar incidentes de seguridad críticos específicos, y proteger a los empleados cubiertos que denuncien infracciones o peligros sustanciales. El Fiscal General tiene responsabilidades de aplicación y recepción de denuncias (Gobernador de California; Departamento de Justicia de California).
Se trata de una ley estatal vinculante, no de un compromiso voluntario de los laboratorios. Los umbrales de cobertura, las definiciones, los eventos que deben notificarse y las sanciones disponibles importan. No debe resumirse como si otorgara licencia a todos los modelos ni como prueba de que los modelos que cumplen la ley son seguros.
California también cuenta con otras leyes sobre IA, privacidad, empleo, medios sintéticos y protección al consumidor. La aplicabilidad debe verificarse por separado, en lugar de tratar la “ley de IA de California” como un único instrumento.
Nueva York: la Ley RAISE
La Ley de Seguridad y Educación en IA Responsable de Nueva York (RAISE Act) se firmó el 19 de diciembre de 2025. Exige a los desarrolladores de frontera cubiertos crear y seguir marcos de seguridad y notificar incidentes de seguridad críticos conforme a sus definiciones, con mecanismos de aplicación estatales (Gobernadora de Nueva York).
Prevalece la versión promulgada, no un proyecto de ley anterior. Los umbrales y el alcance cambiaron durante la negociación. California y Nueva York establecen bases estatales significativas, pero no constituyen un régimen uniforme para Estados Unidos. Los litigios, las disputas sobre la prelación federal y las enmiendas posteriores pueden afectar la implementación.
Consejo de Europa: el estatus de tratado no es lenguaje de cumbre
El Convenio Marco sobre Inteligencia Artificial y Derechos Humanos, Democracia y Estado de Derecho se abrió a la firma el 5 de septiembre de 2024. Está diseñado como un tratado jurídicamente vinculante para las partes, que se implementa mediante el derecho interno, y aborda principios, evaluación de riesgos, rendición de cuentas y vías de reparación (Consejo de Europa).
La firma expresa intención; la ratificación genera el consentimiento a quedar obligado conforme al proceso del tratado; la entrada en vigor depende de las condiciones establecidas en el texto. Según la página de estado del Consejo de Europa del 11 de septiembre de 2026, no figuraba ninguna fecha de entrada en vigor. Conviene consultar la tabla del tratado en vivo antes de afirmar que un Estado está legalmente obligado (estado del CETS 225).
El convenio no es una prohibición global del desarrollo de AGI, un tratado de control del cómputo ni un regulador mundial. El alcance en materia de seguridad nacional y la flexibilidad de implementación limitan lo que puede inferirse de la participación.
Compromisos voluntarios y marcos corporativos
Los desarrolladores de frontera publican políticas de escalado responsable, marcos de preparación, fichas de modelo y compromisos de cumbre. Estos pueden guiar decisiones internas y aportar evidencia con la que juzgar la conducta. No equivalen a legislación, a menos que un contrato, un regulador o una ley conviertan un compromiso específico en exigible.
Los marcos voluntarios pueden cambiar cuando una empresa cambia de liderazgo o de tolerancia al riesgo. El lector debe rastrear las versiones, los umbrales, las excepciones, quién aprueba las excepciones a las reglas, los resultados reales de las evaluaciones y si las infracciones tienen consecuencias. Una promesa de evaluar no es una evaluación; la publicación no es verificación independiente.
Cómo leer cualquier afirmación sobre la ley de IA
Plantee seis preguntas:
- ¿Qué jurisdicción y qué instrumento legal?
- ¿Está promulgado, es aplicable y está en vigor en la fecha pertinente?
- ¿Quién y qué queda cubierto?
- ¿El documento citado es una ley, un reglamento, una guía, un código, un contrato o un compromiso?
- ¿Qué autoridad investiga y qué vías de reparación existen?
- ¿Ha habido aplicación real, o la afirmación se refiere solo a reglas formales?
El panorama honesto de septiembre de 2026 es mixto. Europa cuenta con un marco de IA vinculante y activo, con plazos escalonados y recientemente modificados. Estados Unidos se apoya en la legislación federal existente, estatutos específicos, política ejecutiva, controles de exportación y leyes estatales líderes sobre modelos de frontera. El Consejo de Europa ha creado un marco de tratado, mientras que la contención global de la capacidad de frontera sigue ausente. La gobernanza ya no es meramente aspiracional, pero aprobar una norma es solo el comienzo; los presupuestos, la experiencia técnica, las auditorías, los litigios, los informes de incidentes y las vías de reparación determinan si realmente protege a alguien.