← Todos los insights

Nota de campoEnfoque: España y Latinoamérica5 min de lectura

Las reglas de IA se retrasan en Europa, Estados Unidos y Brasil. En 2026, el comprador se vuelve el regulador

Europa aplaza el calendario del Reglamento de IA, Estados Unidos apuesta por un acuerdo voluntario y Brasil pospone su ley. Las empresas cargan con más gobernanza. Qué exigir y exigirse.

Escuche este artículo · 6 min

Narración completa del artículo, generada con IA.

Una balanza dorada de dos platillos colgantes, en duotono La Madre, junto a las palabras Quien compra regula
Foto: The Metropolitan Museum of Art (rawpixel, CC0)

Si se mira a los tres mercados para los que escribe La Madre, en todos está pasando lo mismo, por motivos distintos.

En la Unión Europea, la modificación aprobada este año dentro del paquete Ómnibus digital aplazó hasta el 2 de diciembre de 2027 las obligaciones del Reglamento de IA para los sistemas de alto riesgo del anexo III, y hasta agosto de 2028 las de la IA integrada en productos regulados. Las obligaciones de transparencia del artículo 50 se aplican desde agosto de 2026.

En Estados Unidos, la Casa Blanca anunció el 29 de septiembre un Acuerdo sobre Superinteligencia firmado por Google, Anthropic, Meta, OpenAI, xAI y NVIDIA. Recomienda cuatro capas de control a quienes desarrollan modelos de frontera: procesos internos para vigilar capacidades y alineamiento, una función interna dedicada a supervisarlos, un auditor externo independiente y una comisión independiente en el consejo. Es breve, está redactado en condicional y no tiene mecanismo de cumplimiento, obligación de divulgación ni plazo. Sus defensores en el Gobierno lo presentan como un enfoque práctico; sus críticos en el Congreso estadounidense sostienen que los compromisos voluntarios no sustituyen a normas obligatorias.

En Brasil, el proyecto de ley de IA (PL 2338/2023), aprobado por el Senado en diciembre de 2024, sigue en la Cámara de Diputados. En agosto, su ponente dijo que la votación quedaría para después de las elecciones de octubre.

No es un argumento político, y no tomamos partido en los debates detrás de ninguna de estas decisiones. Es una constatación operativa. En los tres mercados, las normas obligatorias que forzarían a los proveedores a demostrar cómo controlan sus sistemas de IA llegan más tarde de lo que muchas empresas habían previsto. Mientras tanto, los sistemas ya están en producción. En buena parte de Latinoamérica, además, pocos países tienen una ley específica de IA en vigor, así que el vacío es todavía mayor.

Nuestra tesis: el comprador se convierte en regulador

Nuestra lectura, que es una opinión y no un hecho: cuando la norma pública se retrasa, las garantías se desplazan a dos lugares. A los contratos, donde el comprador fija lo que el proveedor debe demostrar. Y a los controles internos, donde la empresa gobierna su propio uso porque nadie más va a comprobarlo a tiempo.

Las señales ya están ahí. Los incidentes con agentes de OpenAI, Anthropic y Meta de este año se comunicaron de forma voluntaria, en el plazo y el formato que eligió cada empresa. Hay marcos que se ofrecen gratis a los reguladores porque los reguladores todavía no han terminado los suyos, como hizo EC-Council con el ADG 2.0. Bancos como JPMorganChase y Citi figuran entre los apoyos del trabajo de seguridad de agentes de NVIDIA. Y los cuestionarios de compras empiezan a preguntar por los agentes como preguntan por el SSO y los registros de auditoría, como anticipamos al defender que cada agente necesita un expediente.

Qué pedir a los proveedores

El propio acuerdo estadounidense ofrece un guion útil. Si quienes desarrollan modelos de frontera se comprometen con controles internos, una función de supervisión y auditores independientes, el cliente empresarial puede pedir ver los resultados.

  1. El informe del auditor. ¿Quién audita los controles del proveedor, frente a qué, y se puede leer el resumen bajo acuerdo de confidencialidad?
  2. Plazos de comunicación de incidentes. ¿En cuánto tiempo avisará el proveedor de un incidente de comportamiento del modelo que pueda afectar a su despliegue, y en qué formato? Las comunicaciones de este año llegaron semanas o meses después de los hechos.
  3. Aviso de cambios. ¿Con cuánta antelación cambia o se retira una versión del modelo? Llamamos a la retirada de modelos la nueva deprecación de API; los contratos deberían tratarla así.
  4. Evidencia de evaluación para su caso de uso, no solo benchmarks generales.
  5. Un mapa de custodia: dónde están los prompts, las salidas, las sesiones, la memoria y los registros, y durante cuánto tiempo, como defendimos al tratar la custodia como primera pregunta.
  6. Compromisos de contención para los agentes que ejecutan código o llaman a herramientas: qué funciona fuera del modelo para frenar una acción equivocada, el tema de nuestro análisis de los incidentes con agentes de este año.

Qué pedirse a uno mismo

El movimiento más interesante es aplicar las cuatro capas del acuerdo a la propia empresa. Son un diseño sensato para cualquier organización que ejecuta agentes con permisos reales:

Las cuatro capas del acuerdo, aplicadas a un programa de IA empresarial01Procesos internos:inventario, evals,aprobaciones02Una funcióndesignada que losposee03Comprobaciónindependiente:auditoría interna otercero04Supervisión delconsejo o lacomisión de riesgosLo ejecutan el negocio y TIIndependiente de quien construye
  1. Procesos internos: inventario, evals, aprobaciones
  2. Una función designada que los posee
  3. Comprobación independiente: auditoría interna o tercero
  4. Supervisión del consejo o la comisión de riesgos

Lo ejecutan el negocio y TIIndependiente de quien construye

Lo que los laboratorios de frontera se ofrecieron a hacer es un mínimo razonable para cualquier empresa que pone agentes con permisos reales en producción.

La diferencia es que su versión puede generar evidencia por diseño. Un control que produce su propio registro, como analizamos en nuestro artículo sobre el ADG 2.0 de EC-Council, es un control que la auditoría interna puede poner a prueba. Y la autonomía concedida por clase de acción, como en nuestra escalera para que el agente se gane la autonomía, da al consejo algo concreto que supervisar.

En España, el aplazamiento no es un vacío. El RGPD, DORA para el sector financiero y las obligaciones de transparencia del Reglamento de IA ya están en vigor, y la AESIA existe para supervisar. Las empresas que usen los meses hasta diciembre de 2027 para montar estas cuatro capas llegarán a la fecha con registros, no con planes.

Qué demostraría que esta lectura es errónea

Si las normas obligatorias llegan a tiempo en al menos dos de los tres mercados, con mecanismos de cumplimiento y deberes de divulgación para los proveedores, la carga volvería hacia los reguladores y el modelo centrado en los contratos perdería peso. Conviene vigilar si el calendario europeo se mantiene en diciembre de 2027, la votación del proyecto brasileño tras las elecciones y los movimientos federales en Estados Unidos.

En resumen

La regulación llegará, a velocidades distintas en cada lugar. Hasta entonces, el regulador de IA más eficaz que tiene una empresa es su propia función de compras y control. Pida evidencia a los proveedores, aplíquese las mismas cuatro capas y estará preparado para la norma que llegue primero.

¿Tiene un caso de uso de IA detenido entre el prototipo y la producción?

Cuéntenos qué quiere poner en marcha. Le respondemos con próximos pasos honestos.

Conversemos sobre un caso de uso