AI Act, Colombia e ISO 42001: el mapa regulatorio de la IA en 2026
Desde el 2 de agosto de 2026 el AI Act europeo se aplica de forma general, pero el Ómnibus de IA aplazó las reglas de alto riesgo a 2027 y 2028. Colombia sigue sin ley de IA, aunque la Ley 1581 y la SIC ya fijan las reglas para los datos personales. Este es el mapa, con fechas y un plan de 10 pasos para empresas que trabajan en ambos mercados.
El AI Act europeo se aplica de forma general desde el 2 de agosto de 2026. El Ómnibus de IA (Reglamento (UE) 2026/1744, vigente desde el 27 de julio de 2026) aplazó el alto riesgo a diciembre de 2027 y agosto de 2028, suavizó la alfabetización en IA y prohíbe desde el 2 de diciembre de 2026 los sistemas que crean imágenes íntimas no consentidas o material de abuso sexual infantil. La norma alcanza a una empresa colombiana cuando la salida de su IA se usa en la UE.
Colombia no tiene ley de IA, pero la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la SIC ya exigen autorización, estudios de impacto y responsabilidad demostrada. Nuestra recomendación: un solo sistema de gobierno para ambos regímenes, sobre ISO/IEC 42001. Este artículo es información general, no asesoría legal.
El calendario del AI Act después del Ómnibus
El AI Act está en vigor desde el 1 de agosto de 2024 y se aplica por etapas. El Ómnibus, aprobado por el Parlamento (16 de junio de 2026, 423 votos contra 57) y por el Consejo (29 de junio), reescribió varias fechas.
| Fecha | Qué se aplica |
|---|---|
| 2 feb. 2025 | Prácticas prohibidas (art. 5), alfabetización en IA (art. 4) |
| 2 ago. 2025 | Modelos de IA de uso general (GPAI), gobernanza, sanciones |
| 27 jul. 2026 | Entra en vigor el Ómnibus; nuevo art. 4 |
| 2 ago. 2026 | Aplicación general, con la transparencia del art. 50 |
| 2 dic. 2026 | Nuevas prohibiciones; marcado del art. 50(2) para generadores ya comercializados |
| 2 ago. 2027 | Modelos GPAI comercializados antes del 2 ago. 2025 |
| 2 dic. 2027 | Alto riesgo del anexo III (contratación, crédito, educación) |
| 2 ago. 2028 | Alto riesgo del anexo I (IA en productos regulados) |
El AI Act Service Desk aún muestra el texto de 2024: para lo modificado, consulta el Reglamento (UE) 2026/1744 en EUR-Lex.
Quién está obligado: roles, alcance y niveles de riesgo
Roles. El proveedor desarrolla un sistema o modelo de IA y lo comercializa con su nombre; el responsable del despliegue lo usa bajo su autoridad. Si le pones tu marca a un sistema de alto riesgo, lo modificas sustancialmente o cambias su finalidad, pasas a ser su proveedor (artículo 25(1)).
Alcance. La norma cubre a los proveedores que comercializan IA en la UE, estén donde estén (artículo 2(1)(a)), y a los proveedores y responsables del despliegue de terceros países cuando la salida de su sistema se usa en la Unión (artículo 2(1)(c)). Un equipo en Bogotá que opera un chatbot para un minorista francés, o que clasifica candidatos para un empleador de Madrid, queda cubierto. Los proveedores no europeos de alto riesgo o de modelos GPAI necesitan un representante autorizado en la UE (artículos 22 y 54).
| Nivel | Ejemplos | Fecha |
|---|---|---|
| Prohibido (art. 5) | Puntuación social, reconocimiento de emociones en el trabajo o la educación, extracción no selectiva de imágenes faciales | 2 feb. 2025 |
| Prohibido (nuevo) | Apps tipo nudifier, material de abuso sexual infantil | 2 dic. 2026 |
| Alto riesgo (anexo III) | Filtrado de hojas de vida, scoring crediticio, calificación de exámenes | 2 dic. 2027 |
| Alto riesgo (anexo I) | IA como componente de seguridad de productos regulados, como dispositivos médicos | 2 ago. 2028 |
| Transparencia (art. 50) | Chatbots, agentes de voz, generadores de contenido, deepfakes | 2 ago. 2026 |
Un sistema del anexo III limitado a una tarea procedimental o preparatoria no es de alto riesgo, salvo que perfile personas (artículo 6(3)); documenta y registra esa evaluación. Desde el 2 de diciembre de 2027, quien despliega alto riesgo debe asegurar supervisión humana, conservar registros al menos seis meses e informar a los representantes de los trabajadores (artículo 26).
Lo que ya se aplica: GPAI, alfabetización en IA y artículo 50
Modelos GPAI. Desde el 2 de agosto de 2025, sus proveedores deben documentarlos, informar a quienes los integran, respetar las exclusiones de minería de textos y datos y publicar un resumen del contenido de entrenamiento (artículo 53(1)). Su código de buenas prácticas (julio de 2025) tenía 21 firmantes plenos al 31 de julio de 2026, entre ellos Anthropic, Google, Microsoft y OpenAI; Meta no firmó. Si usas estos modelos por API, esas obligaciones son del proveedor: pídele su documentación.
Alfabetización en IA. Desde el 27 de julio de 2026, el artículo 4 pide adoptar medidas para apoyar la alfabetización en IA de quienes la operan, sin garantizar un nivel concreto. No figura entre las multas del artículo 99(4): las sanciones dependen del derecho nacional. Un plan de formación documentado y por roles es la mejor evidencia.
Transparencia. Desde el 2 de agosto de 2026, los proveedores deben lograr que un chatbot informe que es una IA, salvo que sea evidente (artículo 50(1)), y marcar el contenido generado en formato legible por máquina (50(2)). Quien despliega debe revelar los deepfakes y los textos de interés público generados sin revisión editorial (50(4)). Lo detallamos en derechos y procedencia del contenido con IA.
Multas (artículo 99). Hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y hasta 15 millones o el 3 % por incumplir las obligaciones de los operadores, artículo 50 incluido. Para pymes y startups se aplica el menor de los dos importes.
RGPD e IA: CEPD, CNIL y tribunales
El RGPD suele aplicarse primero. El Dictamen 28/2024 del CEPD (17 de diciembre de 2024) sostiene que un modelo entrenado con datos personales no siempre es anónimo, que el interés legítimo puede amparar su desarrollo y despliegue si supera la prueba de tres pasos y que un entrenamiento ilícito puede afectar la licitud del despliegue, salvo anonimización efectiva.
En decisiones automatizadas, el TJUE considera que una puntuación crediticia puede ser en sí misma una decisión del artículo 22 (SCHUFA, 2023) y que la persona puede exigir una explicación del procedimiento y los principios efectivamente aplicados (Dun & Bradstreet Austria, 27 de febrero de 2025). Las multas del RGPD llegan a 20 millones de euros o al 4 %.
En Francia, la CNIL finalizó sus recomendaciones sobre IA el 22 de julio de 2025 (13 fichas prácticas). Presume necesaria una EIPD para los sistemas de alto riesgo del AI Act que tratan datos personales y, en la mayoría de los casos, para los de uso general; la selección de personal, con atención a la IA, es prioridad de inspección en 2026. La reforma del RGPD del Ómnibus Digital, con una vía de interés legítimo para la IA, no tenía mandato del Consejo al 21 de septiembre de 2026.
Colombia: sin ley de IA, pero con reglas de datos estrictas
Política y proyectos. El CONPES 4144 (14 de febrero de 2025) fija la política nacional de IA: seis ejes y 106 acciones hasta 2030, con una inversión indicativa de unos 479.273 millones de pesos. El proyecto del Gobierno (PL 043/2025 Senado, 324/2025 Cámara) se archivó al cierre de la legislatura 2025-2026 sin votarse en primer debate. El PL 025 de 2026 Cámara, radicado el 21 de julio de 2026, propone niveles de riesgo, a MinCiencias como autoridad y una cláusula de soberanía de datos. Según Semana, se discute si la autoridad debe ser MinCiencias o la SIC.
Lo que ya obliga. La Ley 2502 de 2025 aumenta hasta en una tercera parte la multa por falsedad personal cometida con IA. La Ley 1581 de 2012 cubre todo tratamiento de datos personales con IA; citando la sentencia T-323 de 2024, la SIC recuerda que es tecnológicamente neutral.
| Obligación | Base | En la práctica |
|---|---|---|
| Autorización previa, informada y verificable | Ley 1581, art. 9 | Consentimiento en chatbots y agentes |
| Autorización explícita para datos sensibles | Ley 1581, arts. 5 y 6 | Biometría y salud |
| Transferencias internacionales | Ley 1581, art. 26 | País adecuado o autorización expresa |
| Contrato con encargados en el exterior | Decreto 1074 de 2015, art. 2.2.2.25.5.2 | Uno por proveedor de IA |
| Estudio de impacto de privacidad | Circular 002 de 2024 de la SIC | Antes de diseñar IA de alto riesgo |
| Responsabilidad demostrada | Decreto 1074, art. 2.2.2.25.6.1 | Evidencias para la SIC |
La Circular añade una prueba de cuatro pasos (idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto) y advierte que un dato personal en internet no es un dato público: recoger de la web datos privados, semiprivados o sensibles para IA exige autorización previa, expresa e informada. Las multas de la SIC llegan a 2.000 salarios mínimos mensuales (artículo 23).
América Latina y Estados Unidos
Situación al 26 de septiembre de 2026; no hacemos pronósticos.
| Dónde | Instrumento | Situación |
|---|---|---|
| Brasil | PL 2338/2023 | Aprobado por el Senado (10 dic. 2024); en una comisión especial de la Cámara |
| Chile | Boletín 16821-19 | Aprobado por la Cámara (enviado al Senado el 13 oct. 2025); en el Senado |
| Perú | Ley 31814, DS 115-2025-PCM | Reglamento vigente; adecuación del sector privado de 1 a 4 años |
| México | Iniciativas federales | No confirmado en portales oficiales: verifícalo localmente |
| EE. UU. (federal) | EO 14179, 14365, 14409 | Desregulación y presión sobre las leyes estatales |
| Colorado | SB26-189 | Obligaciones para decisiones trascendentales desde el 1 ene. 2027 |
| California | SB 53 | Desarrolladores de frontera: marcos de seguridad, reporte de incidentes |
| Texas | TRAIGA (HB 149) | Vigente desde el 1 ene. 2026 |
En el índice ILIA 2025 (CEPAL y CENIA), Colombia es 4.ª entre 19 países con 55,84 puntos, detrás de Chile, Brasil y Uruguay y por delante de Perú (51,93) y México (47,03). El reglamento peruano ya clasifica los usos en indebidos, de riesgo alto o aceptables y exige transparencia previa para el alto riesgo (artículo 25).
En EE. UU., la EO 14409 (2 de junio de 2026) crea pruebas voluntarias del Gobierno a modelos de frontera con capacidades cibernéticas avanzadas, sin licencias. La EO 14365 creó un grupo de trabajo para impugnar leyes estatales de IA, pero los estados siguen legislando: si vendes allí software de selección, crédito o seguros, prepárate para Colorado en 2027 (aviso, explicación de decisiones adversas, revisión humana).
Plan de 10 pasos, con ISO/IEC 42001 como esqueleto
Estándares. ISO/IEC 42001:2023 es el sistema de gestión de IA certificable; ISO/IEC 42005:2025 cubre la evaluación de impacto e ISO/IEC 42006:2025, los organismos certificadores. El AI RMF del NIST (2023) sigue siendo la referencia en EE. UU., aunque está en revisión. CEN-CENELEC prepara las normas armonizadas del AI Act: la prEN 18286, sobre gestión de la calidad, salió a información pública el 30 de octubre de 2025.
Compras. Verás sobre todo certificados 42001 de proveedores como Anthropic, AWS o Microsoft: cubren su sistema de gestión, no tu caso de uso. Nuestra regla: usa la 42001 como esqueleto, mapea sobre ella el AI Act y la Ley 1581, y certifícate cuando un cliente o una licitación lo pida. Este es el orden que recomendamos para una empresa mediana:
| # | Paso | Base legal | Cuándo |
|---|---|---|---|
| 1 | Inventariar sistemas y modelos de IA y tu rol en cada uno | AI Act, arts. 2 y 25 | Ya |
| 2 | Descartar usos prohibidos; proteger los generadores de imagen y video | Art. 5 | Ya; 2 dic. 2026 |
| 3 | Clasificar el riesgo; documentar las excepciones del artículo 6(3) | Art. 6, anexo III | Antes del 2 dic. 2027 |
| 4 | Avisar en chatbots, marcar salidas, etiquetar deepfakes | Art. 50 | Ya exigible |
| 5 | Formación en IA documentada y por roles | Art. 4 | Continuo |
| 6 | EIPD para la UE, estudio de impacto de privacidad para Colombia | RGPD art. 35; Circular 002 | Antes de cada proyecto |
| 7 | Definir la base legal: interés legítimo o autorización | Dictamen 28/2024; Ley 1581 | Antes de tratar datos |
| 8 | Contratos de encargo, de transmisión y con proveedores; su documentación | RGPD art. 28; Decreto 1074; AI Act art. 53 | Antes de producción |
| 9 | Revisión humana de decisiones automatizadas; conservar registros | RGPD art. 22; AI Act art. 26 | Ya; art. 26 en dic. 2027 |
| 10 | Representantes en la UE si aplica; RNBD si los activos superan 100.000 UVT; revisión trimestral | AI Act arts. 22 y 54; RGPD art. 27; Decreto 1074 | Ya |
Empieza por los pasos 1, 4 y 8: el inventario te dice dónde estás, la transparencia ya es exigible y los contratos toman tiempo. Nuestro equipo de consultoría en IA puede ayudarte a priorizar.
Lo esencial
- El AI Act se aplica desde el 2 de agosto de 2026 y la transparencia del artículo 50 ya es exigible.
- El Ómnibus aplazó el alto riesgo a diciembre de 2027 y agosto de 2028 y suma prohibiciones desde el 2 de diciembre de 2026.
- Una empresa colombiana queda cubierta si la salida de su IA se usa en la UE (artículo 2(1)(c)).
- Colombia aún no tiene ley de IA, pero la Ley 1581 y la Circular 002 de 2024 de la SIC ya exigen autorización, estudios de impacto y responsabilidad.
- Un solo sistema de gobierno sobre ISO/IEC 42001; empieza por inventario, transparencia y contratos.
Fuentes
- Regulation (EU) 2026/1744 (Digital Omnibus on AI)
- AI Omnibus enters into force
- AI Act, Article 2: Scope
- The General-Purpose AI Code of Practice (signatories)
- Opinion 28/2024 on data protection aspects of AI models
- Les fiches pratiques IA
- Circular Externa 002 de 2024: tratamiento de datos personales en sistemas de inteligencia artificial
- Ley Estatutaria 1581 de 2012
- Proyecto de Ley 025 de 2026 Cámara (inteligencia artificial)
- Documento CONPES 4144: Política Nacional de Inteligencia Artificial
- Executive Order 14409: Promoting Advanced Artificial Intelligence Innovation and Security
- ISO/IEC 42001:2023 Artificial intelligence: Management system
Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.
Las preguntas que escuchamos a menudo
¿El AI Act aplica a una empresa con sede en Colombia?
Sí, cuando comercializa sistemas o modelos de IA en la UE o cuando la salida de su sistema se usa en la UE (artículo 2(1)(a) y (c)). Los proveedores no europeos de sistemas de alto riesgo o de modelos GPAI deben designar además un representante autorizado en la UE, y el RGPD puede exigir otro representante (artículo 27).
¿Qué cambió el Ómnibus de IA?
El Reglamento (UE) 2026/1744, vigente desde el 27 de julio de 2026, aplazó el alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I), suavizó la alfabetización en IA, añadió prohibiciones sobre imágenes íntimas no consentidas y material de abuso sexual infantil desde el 2 de diciembre de 2026 y dio a los generadores ya comercializados hasta esa fecha para marcar sus salidas. El artículo 50 no se aplazó.
¿Colombia tiene una ley de IA?
No, al 26 de septiembre de 2026. El proyecto del Gobierno se archivó y el PL 025 de 2026 Cámara sigue en trámite. La Ley 1581 de 2012, la Circular Externa 002 de 2024 de la SIC y la Ley 2502 de 2025 ya se aplican a los proyectos de IA.
¿La formación en IA es obligatoria?
El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar la alfabetización en IA de quienes la operan, sin garantizar un nivel concreto. No figura en la lista de multas del artículo 99(4), así que las sanciones dependen del derecho nacional; aun así, una formación documentada es la evidencia más sencilla.
¿Necesitamos la certificación ISO/IEC 42001?
Ni el AI Act ni la ley colombiana la exigen. Es un sistema de gestión voluntario y certificable que ordena inventario, riesgos y controles, y los grandes proveedores ya la tienen. Úsala como marco; certifícate cuando clientes o licitaciones lo pidan.
Más análisis para seguir
Derechos y procedencia del contenido con IA
¿De quién es lo que genera la IA? Demandas y acuerdos, indemnidades de proveedores, imagen y voz, artículo 50 del AI Act, C2PA, SynthID y una política para marcas.
IA local y open sourceModelos sin censura: qué son y qué riesgos tienen
Qué significa quitarle las salvaguardas a un modelo, por qué existe ese ecosistema, qué se pierde, qué prohíbe la ley en 2026 y qué usar en su lugar.
ModelosClaude Opus 5.5: qué cambia para las empresas
Lanzado el 22 de septiembre de 2026: más barato que Opus 5, nivel Fable 5.1 según Anthropic. Precio, benchmarks, cambios técnicos y cuándo usarlo.
Pongámoslo en producción
Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.
Contesto personalmente. Sin formularios eternos ni respuestas automáticas.