Las reglas de IA se retrasan en Europa, Estados Unidos y Brasil. En 2026, el comprador se vuelve el regulador
Europa aplaza el calendario del Reglamento de IA, Estados Unidos apuesta por un acuerdo voluntario y Brasil pospone su ley. Las empresas cargan con más gobernanza. Qué exigir y exigirse.
Escuche este artículo · 6 min
Narración completa del artículo, generada con IA.

Si se mira a los tres mercados para los que escribe La Madre, en todos está pasando lo mismo, por motivos distintos.
En la Unión Europea, la modificación aprobada este año dentro del paquete Ómnibus digital aplazó hasta el 2 de diciembre de 2027 las obligaciones del Reglamento de IA para los sistemas de alto riesgo del anexo III, y hasta agosto de 2028 las de la IA integrada en productos regulados. Las obligaciones de transparencia del artículo 50 se aplican desde agosto de 2026.
En Estados Unidos, la Casa Blanca anunció el 29 de septiembre un Acuerdo sobre Superinteligencia firmado por Google, Anthropic, Meta, OpenAI, xAI y NVIDIA. Recomienda cuatro capas de control a quienes desarrollan modelos de frontera: procesos internos para vigilar capacidades y alineamiento, una función interna dedicada a supervisarlos, un auditor externo independiente y una comisión independiente en el consejo. Es breve, está redactado en condicional y no tiene mecanismo de cumplimiento, obligación de divulgación ni plazo. Sus defensores en el Gobierno lo presentan como un enfoque práctico; sus críticos en el Congreso estadounidense sostienen que los compromisos voluntarios no sustituyen a normas obligatorias.
En Brasil, el proyecto de ley de IA (PL 2338/2023), aprobado por el Senado en diciembre de 2024, sigue en la Cámara de Diputados. En agosto, su ponente dijo que la votación quedaría para después de las elecciones de octubre.
No es un argumento político, y no tomamos partido en los debates detrás de ninguna de estas decisiones. Es una constatación operativa. En los tres mercados, las normas obligatorias que forzarían a los proveedores a demostrar cómo controlan sus sistemas de IA llegan más tarde de lo que muchas empresas habían previsto. Mientras tanto, los sistemas ya están en producción. En buena parte de Latinoamérica, además, pocos países tienen una ley específica de IA en vigor, así que el vacío es todavía mayor.
Nuestra tesis: el comprador se convierte en regulador
Nuestra lectura, que es una opinión y no un hecho: cuando la norma pública se retrasa, las garantías se desplazan a dos lugares. A los contratos, donde el comprador fija lo que el proveedor debe demostrar. Y a los controles internos, donde la empresa gobierna su propio uso porque nadie más va a comprobarlo a tiempo.
Las señales ya están ahí. Los incidentes con agentes de OpenAI, Anthropic y Meta de este año se comunicaron de forma voluntaria, en el plazo y el formato que eligió cada empresa. Hay marcos que se ofrecen gratis a los reguladores porque los reguladores todavía no han terminado los suyos, como hizo EC-Council con el ADG 2.0. Bancos como JPMorganChase y Citi figuran entre los apoyos del trabajo de seguridad de agentes de NVIDIA. Y los cuestionarios de compras empiezan a preguntar por los agentes como preguntan por el SSO y los registros de auditoría, como anticipamos al defender que cada agente necesita un expediente.
Qué pedir a los proveedores
El propio acuerdo estadounidense ofrece un guion útil. Si quienes desarrollan modelos de frontera se comprometen con controles internos, una función de supervisión y auditores independientes, el cliente empresarial puede pedir ver los resultados.
- El informe del auditor. ¿Quién audita los controles del proveedor, frente a qué, y se puede leer el resumen bajo acuerdo de confidencialidad?
- Plazos de comunicación de incidentes. ¿En cuánto tiempo avisará el proveedor de un incidente de comportamiento del modelo que pueda afectar a su despliegue, y en qué formato? Las comunicaciones de este año llegaron semanas o meses después de los hechos.
- Aviso de cambios. ¿Con cuánta antelación cambia o se retira una versión del modelo? Llamamos a la retirada de modelos la nueva deprecación de API; los contratos deberían tratarla así.
- Evidencia de evaluación para su caso de uso, no solo benchmarks generales.
- Un mapa de custodia: dónde están los prompts, las salidas, las sesiones, la memoria y los registros, y durante cuánto tiempo, como defendimos al tratar la custodia como primera pregunta.
- Compromisos de contención para los agentes que ejecutan código o llaman a herramientas: qué funciona fuera del modelo para frenar una acción equivocada, el tema de nuestro análisis de los incidentes con agentes de este año.
Qué pedirse a uno mismo
El movimiento más interesante es aplicar las cuatro capas del acuerdo a la propia empresa. Son un diseño sensato para cualquier organización que ejecuta agentes con permisos reales:
- Procesos internos: inventario, evals, aprobaciones
- Una función designada que los posee
- Comprobación independiente: auditoría interna o tercero
- Supervisión del consejo o la comisión de riesgos
Lo ejecutan el negocio y TIIndependiente de quien construye
La diferencia es que su versión puede generar evidencia por diseño. Un control que produce su propio registro, como analizamos en nuestro artículo sobre el ADG 2.0 de EC-Council, es un control que la auditoría interna puede poner a prueba. Y la autonomía concedida por clase de acción, como en nuestra escalera para que el agente se gane la autonomía, da al consejo algo concreto que supervisar.
En España, el aplazamiento no es un vacío. El RGPD, DORA para el sector financiero y las obligaciones de transparencia del Reglamento de IA ya están en vigor, y la AESIA existe para supervisar. Las empresas que usen los meses hasta diciembre de 2027 para montar estas cuatro capas llegarán a la fecha con registros, no con planes.
Qué demostraría que esta lectura es errónea
Si las normas obligatorias llegan a tiempo en al menos dos de los tres mercados, con mecanismos de cumplimiento y deberes de divulgación para los proveedores, la carga volvería hacia los reguladores y el modelo centrado en los contratos perdería peso. Conviene vigilar si el calendario europeo se mantiene en diciembre de 2027, la votación del proyecto brasileño tras las elecciones y los movimientos federales en Estados Unidos.
En resumen
La regulación llegará, a velocidades distintas en cada lugar. Hasta entonces, el regulador de IA más eficaz que tiene una empresa es su propia función de compras y control. Pida evidencia a los proveedores, aplíquese las mismas cuatro capas y estará preparado para la norma que llegue primero.