Estrategia y regulación · Septiembre 2026

AI Act, Colombia e ISO 42001: el mapa regulatorio de la IA en 2026

Desde el 2 de agosto de 2026 el AI Act europeo se aplica de forma general, pero el Ómnibus de IA aplazó las reglas de alto riesgo a 2027 y 2028. Colombia sigue sin ley de IA, aunque la Ley 1581 y la SIC ya fijan las reglas para los datos personales. Este es el mapa, con fechas y un plan de 10 pasos para empresas que trabajan en ambos mercados.

2 ago. 2026 rige la transparencia (art. 50)2 dic. 2027 alto riesgo del anexo III35 M€ o 7 % multa máxima del AI Act
En resumen

El AI Act europeo se aplica de forma general desde el 2 de agosto de 2026. El Ómnibus de IA (Reglamento (UE) 2026/1744, vigente desde el 27 de julio de 2026) aplazó el alto riesgo a diciembre de 2027 y agosto de 2028, suavizó la alfabetización en IA y prohíbe desde el 2 de diciembre de 2026 los sistemas que crean imágenes íntimas no consentidas o material de abuso sexual infantil. La norma alcanza a una empresa colombiana cuando la salida de su IA se usa en la UE.

Colombia no tiene ley de IA, pero la Ley 1581 de 2012 y la Circular Externa 002 de 2024 de la SIC ya exigen autorización, estudios de impacto y responsabilidad demostrada. Nuestra recomendación: un solo sistema de gobierno para ambos regímenes, sobre ISO/IEC 42001. Este artículo es información general, no asesoría legal.

El calendario del AI Act después del Ómnibus

El AI Act está en vigor desde el 1 de agosto de 2024 y se aplica por etapas. El Ómnibus, aprobado por el Parlamento (16 de junio de 2026, 423 votos contra 57) y por el Consejo (29 de junio), reescribió varias fechas.

Fechas según el Reglamento (UE) 2026/1744, verificadas en EUR-Lex el 26 de septiembre de 2026.
FechaQué se aplica
2 feb. 2025Prácticas prohibidas (art. 5), alfabetización en IA (art. 4)
2 ago. 2025Modelos de IA de uso general (GPAI), gobernanza, sanciones
27 jul. 2026Entra en vigor el Ómnibus; nuevo art. 4
2 ago. 2026Aplicación general, con la transparencia del art. 50
2 dic. 2026Nuevas prohibiciones; marcado del art. 50(2) para generadores ya comercializados
2 ago. 2027Modelos GPAI comercializados antes del 2 ago. 2025
2 dic. 2027Alto riesgo del anexo III (contratación, crédito, educación)
2 ago. 2028Alto riesgo del anexo I (IA en productos regulados)
Lee el texto correcto

El AI Act Service Desk aún muestra el texto de 2024: para lo modificado, consulta el Reglamento (UE) 2026/1744 en EUR-Lex.

Quién está obligado: roles, alcance y niveles de riesgo

Roles. El proveedor desarrolla un sistema o modelo de IA y lo comercializa con su nombre; el responsable del despliegue lo usa bajo su autoridad. Si le pones tu marca a un sistema de alto riesgo, lo modificas sustancialmente o cambias su finalidad, pasas a ser su proveedor (artículo 25(1)).

Alcance. La norma cubre a los proveedores que comercializan IA en la UE, estén donde estén (artículo 2(1)(a)), y a los proveedores y responsables del despliegue de terceros países cuando la salida de su sistema se usa en la Unión (artículo 2(1)(c)). Un equipo en Bogotá que opera un chatbot para un minorista francés, o que clasifica candidatos para un empleador de Madrid, queda cubierto. Los proveedores no europeos de alto riesgo o de modelos GPAI necesitan un representante autorizado en la UE (artículos 22 y 54).

Niveles de riesgo y ejemplos.
NivelEjemplosFecha
Prohibido (art. 5)Puntuación social, reconocimiento de emociones en el trabajo o la educación, extracción no selectiva de imágenes faciales2 feb. 2025
Prohibido (nuevo)Apps tipo nudifier, material de abuso sexual infantil2 dic. 2026
Alto riesgo (anexo III)Filtrado de hojas de vida, scoring crediticio, calificación de exámenes2 dic. 2027
Alto riesgo (anexo I)IA como componente de seguridad de productos regulados, como dispositivos médicos2 ago. 2028
Transparencia (art. 50)Chatbots, agentes de voz, generadores de contenido, deepfakes2 ago. 2026

Un sistema del anexo III limitado a una tarea procedimental o preparatoria no es de alto riesgo, salvo que perfile personas (artículo 6(3)); documenta y registra esa evaluación. Desde el 2 de diciembre de 2027, quien despliega alto riesgo debe asegurar supervisión humana, conservar registros al menos seis meses e informar a los representantes de los trabajadores (artículo 26).

Lo que ya se aplica: GPAI, alfabetización en IA y artículo 50

Modelos GPAI. Desde el 2 de agosto de 2025, sus proveedores deben documentarlos, informar a quienes los integran, respetar las exclusiones de minería de textos y datos y publicar un resumen del contenido de entrenamiento (artículo 53(1)). Su código de buenas prácticas (julio de 2025) tenía 21 firmantes plenos al 31 de julio de 2026, entre ellos Anthropic, Google, Microsoft y OpenAI; Meta no firmó. Si usas estos modelos por API, esas obligaciones son del proveedor: pídele su documentación.

Alfabetización en IA. Desde el 27 de julio de 2026, el artículo 4 pide adoptar medidas para apoyar la alfabetización en IA de quienes la operan, sin garantizar un nivel concreto. No figura entre las multas del artículo 99(4): las sanciones dependen del derecho nacional. Un plan de formación documentado y por roles es la mejor evidencia.

Transparencia. Desde el 2 de agosto de 2026, los proveedores deben lograr que un chatbot informe que es una IA, salvo que sea evidente (artículo 50(1)), y marcar el contenido generado en formato legible por máquina (50(2)). Quien despliega debe revelar los deepfakes y los textos de interés público generados sin revisión editorial (50(4)). Lo detallamos en derechos y procedencia del contenido con IA.

Multas (artículo 99). Hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y hasta 15 millones o el 3 % por incumplir las obligaciones de los operadores, artículo 50 incluido. Para pymes y startups se aplica el menor de los dos importes.

RGPD e IA: CEPD, CNIL y tribunales

El RGPD suele aplicarse primero. El Dictamen 28/2024 del CEPD (17 de diciembre de 2024) sostiene que un modelo entrenado con datos personales no siempre es anónimo, que el interés legítimo puede amparar su desarrollo y despliegue si supera la prueba de tres pasos y que un entrenamiento ilícito puede afectar la licitud del despliegue, salvo anonimización efectiva.

En decisiones automatizadas, el TJUE considera que una puntuación crediticia puede ser en sí misma una decisión del artículo 22 (SCHUFA, 2023) y que la persona puede exigir una explicación del procedimiento y los principios efectivamente aplicados (Dun & Bradstreet Austria, 27 de febrero de 2025). Las multas del RGPD llegan a 20 millones de euros o al 4 %.

En Francia, la CNIL finalizó sus recomendaciones sobre IA el 22 de julio de 2025 (13 fichas prácticas). Presume necesaria una EIPD para los sistemas de alto riesgo del AI Act que tratan datos personales y, en la mayoría de los casos, para los de uso general; la selección de personal, con atención a la IA, es prioridad de inspección en 2026. La reforma del RGPD del Ómnibus Digital, con una vía de interés legítimo para la IA, no tenía mandato del Consejo al 21 de septiembre de 2026.

Colombia: sin ley de IA, pero con reglas de datos estrictas

Política y proyectos. El CONPES 4144 (14 de febrero de 2025) fija la política nacional de IA: seis ejes y 106 acciones hasta 2030, con una inversión indicativa de unos 479.273 millones de pesos. El proyecto del Gobierno (PL 043/2025 Senado, 324/2025 Cámara) se archivó al cierre de la legislatura 2025-2026 sin votarse en primer debate. El PL 025 de 2026 Cámara, radicado el 21 de julio de 2026, propone niveles de riesgo, a MinCiencias como autoridad y una cláusula de soberanía de datos. Según Semana, se discute si la autoridad debe ser MinCiencias o la SIC.

Lo que ya obliga. La Ley 2502 de 2025 aumenta hasta en una tercera parte la multa por falsedad personal cometida con IA. La Ley 1581 de 2012 cubre todo tratamiento de datos personales con IA; citando la sentencia T-323 de 2024, la SIC recuerda que es tecnológicamente neutral.

Obligaciones de datos personales para un proyecto de IA.
ObligaciónBaseEn la práctica
Autorización previa, informada y verificableLey 1581, art. 9Consentimiento en chatbots y agentes
Autorización explícita para datos sensiblesLey 1581, arts. 5 y 6Biometría y salud
Transferencias internacionalesLey 1581, art. 26País adecuado o autorización expresa
Contrato con encargados en el exteriorDecreto 1074 de 2015, art. 2.2.2.25.5.2Uno por proveedor de IA
Estudio de impacto de privacidadCircular 002 de 2024 de la SICAntes de diseñar IA de alto riesgo
Responsabilidad demostradaDecreto 1074, art. 2.2.2.25.6.1Evidencias para la SIC

La Circular añade una prueba de cuatro pasos (idoneidad, necesidad, razonabilidad y proporcionalidad en sentido estricto) y advierte que un dato personal en internet no es un dato público: recoger de la web datos privados, semiprivados o sensibles para IA exige autorización previa, expresa e informada. Las multas de la SIC llegan a 2.000 salarios mínimos mensuales (artículo 23).

América Latina y Estados Unidos

Situación al 26 de septiembre de 2026; no hacemos pronósticos.

Según fuentes legislativas y gubernamentales oficiales.
DóndeInstrumentoSituación
BrasilPL 2338/2023Aprobado por el Senado (10 dic. 2024); en una comisión especial de la Cámara
ChileBoletín 16821-19Aprobado por la Cámara (enviado al Senado el 13 oct. 2025); en el Senado
PerúLey 31814, DS 115-2025-PCMReglamento vigente; adecuación del sector privado de 1 a 4 años
MéxicoIniciativas federalesNo confirmado en portales oficiales: verifícalo localmente
EE. UU. (federal)EO 14179, 14365, 14409Desregulación y presión sobre las leyes estatales
ColoradoSB26-189Obligaciones para decisiones trascendentales desde el 1 ene. 2027
CaliforniaSB 53Desarrolladores de frontera: marcos de seguridad, reporte de incidentes
TexasTRAIGA (HB 149)Vigente desde el 1 ene. 2026

En el índice ILIA 2025 (CEPAL y CENIA), Colombia es 4.ª entre 19 países con 55,84 puntos, detrás de Chile, Brasil y Uruguay y por delante de Perú (51,93) y México (47,03). El reglamento peruano ya clasifica los usos en indebidos, de riesgo alto o aceptables y exige transparencia previa para el alto riesgo (artículo 25).

En EE. UU., la EO 14409 (2 de junio de 2026) crea pruebas voluntarias del Gobierno a modelos de frontera con capacidades cibernéticas avanzadas, sin licencias. La EO 14365 creó un grupo de trabajo para impugnar leyes estatales de IA, pero los estados siguen legislando: si vendes allí software de selección, crédito o seguros, prepárate para Colorado en 2027 (aviso, explicación de decisiones adversas, revisión humana).

Plan de 10 pasos, con ISO/IEC 42001 como esqueleto

Estándares. ISO/IEC 42001:2023 es el sistema de gestión de IA certificable; ISO/IEC 42005:2025 cubre la evaluación de impacto e ISO/IEC 42006:2025, los organismos certificadores. El AI RMF del NIST (2023) sigue siendo la referencia en EE. UU., aunque está en revisión. CEN-CENELEC prepara las normas armonizadas del AI Act: la prEN 18286, sobre gestión de la calidad, salió a información pública el 30 de octubre de 2025.

Compras. Verás sobre todo certificados 42001 de proveedores como Anthropic, AWS o Microsoft: cubren su sistema de gestión, no tu caso de uso. Nuestra regla: usa la 42001 como esqueleto, mapea sobre ella el AI Act y la Ley 1581, y certifícate cuando un cliente o una licitación lo pida. Este es el orden que recomendamos para una empresa mediana:

Situación al 26 de septiembre de 2026.
#PasoBase legalCuándo
1Inventariar sistemas y modelos de IA y tu rol en cada unoAI Act, arts. 2 y 25Ya
2Descartar usos prohibidos; proteger los generadores de imagen y videoArt. 5Ya; 2 dic. 2026
3Clasificar el riesgo; documentar las excepciones del artículo 6(3)Art. 6, anexo IIIAntes del 2 dic. 2027
4Avisar en chatbots, marcar salidas, etiquetar deepfakesArt. 50Ya exigible
5Formación en IA documentada y por rolesArt. 4Continuo
6EIPD para la UE, estudio de impacto de privacidad para ColombiaRGPD art. 35; Circular 002Antes de cada proyecto
7Definir la base legal: interés legítimo o autorizaciónDictamen 28/2024; Ley 1581Antes de tratar datos
8Contratos de encargo, de transmisión y con proveedores; su documentaciónRGPD art. 28; Decreto 1074; AI Act art. 53Antes de producción
9Revisión humana de decisiones automatizadas; conservar registrosRGPD art. 22; AI Act art. 26Ya; art. 26 en dic. 2027
10Representantes en la UE si aplica; RNBD si los activos superan 100.000 UVT; revisión trimestralAI Act arts. 22 y 54; RGPD art. 27; Decreto 1074Ya
Nuestra regla práctica

Empieza por los pasos 1, 4 y 8: el inventario te dice dónde estás, la transparencia ya es exigible y los contratos toman tiempo. Nuestro equipo de consultoría en IA puede ayudarte a priorizar.

Lo esencial

  • El AI Act se aplica desde el 2 de agosto de 2026 y la transparencia del artículo 50 ya es exigible.
  • El Ómnibus aplazó el alto riesgo a diciembre de 2027 y agosto de 2028 y suma prohibiciones desde el 2 de diciembre de 2026.
  • Una empresa colombiana queda cubierta si la salida de su IA se usa en la UE (artículo 2(1)(c)).
  • Colombia aún no tiene ley de IA, pero la Ley 1581 y la Circular 002 de 2024 de la SIC ya exigen autorización, estudios de impacto y responsabilidad.
  • Un solo sistema de gobierno sobre ISO/IEC 42001; empieza por inventario, transparencia y contratos.

Fuentes

  1. Regulation (EU) 2026/1744 (Digital Omnibus on AI) · EUR-Lex, 2026-07-24
  2. AI Omnibus enters into force · European Commission, 2026-07-27
  3. AI Act, Article 2: Scope · AI Act Service Desk, European Commission, 2024-06-13
  4. The General-Purpose AI Code of Practice (signatories) · European Commission, 2026-07-31
  5. Opinion 28/2024 on data protection aspects of AI models · EDPB, 2024-12-17
  6. Les fiches pratiques IA · CNIL, 2025-07-22
  7. Circular Externa 002 de 2024: tratamiento de datos personales en sistemas de inteligencia artificial · Superintendencia de Industria y Comercio, 2024-08-21
  8. Ley Estatutaria 1581 de 2012 · Secretaría General del Senado, 2012
  9. Proyecto de Ley 025 de 2026 Cámara (inteligencia artificial) · Cámara de Representantes de Colombia, 2026-07-21
  10. Documento CONPES 4144: Política Nacional de Inteligencia Artificial · DNP, 2025-02-14
  11. Executive Order 14409: Promoting Advanced Artificial Intelligence Innovation and Security · Federal Register, 2026-06-05
  12. ISO/IEC 42001:2023 Artificial intelligence: Management system · ISO, 2023-12

Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.

Preguntas frecuentes

Las preguntas que escuchamos a menudo

¿El AI Act aplica a una empresa con sede en Colombia?

Sí, cuando comercializa sistemas o modelos de IA en la UE o cuando la salida de su sistema se usa en la UE (artículo 2(1)(a) y (c)). Los proveedores no europeos de sistemas de alto riesgo o de modelos GPAI deben designar además un representante autorizado en la UE, y el RGPD puede exigir otro representante (artículo 27).

¿Qué cambió el Ómnibus de IA?

El Reglamento (UE) 2026/1744, vigente desde el 27 de julio de 2026, aplazó el alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I), suavizó la alfabetización en IA, añadió prohibiciones sobre imágenes íntimas no consentidas y material de abuso sexual infantil desde el 2 de diciembre de 2026 y dio a los generadores ya comercializados hasta esa fecha para marcar sus salidas. El artículo 50 no se aplazó.

¿Colombia tiene una ley de IA?

No, al 26 de septiembre de 2026. El proyecto del Gobierno se archivó y el PL 025 de 2026 Cámara sigue en trámite. La Ley 1581 de 2012, la Circular Externa 002 de 2024 de la SIC y la Ley 2502 de 2025 ya se aplican a los proyectos de IA.

¿La formación en IA es obligatoria?

El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar la alfabetización en IA de quienes la operan, sin garantizar un nivel concreto. No figura en la lista de multas del artículo 99(4), así que las sanciones dependen del derecho nacional; aun así, una formación documentada es la evidencia más sencilla.

¿Necesitamos la certificación ISO/IEC 42001?

Ni el AI Act ni la ley colombiana la exigen. Es un sistema de gestión voluntario y certificable que ordena inventario, riesgos y controles, y los grandes proveedores ya la tienen. Úsala como marco; certifícate cuando clientes o licitaciones lo pidan.

Hablar con Slash

Pongámoslo en producción

Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.

Contesto personalmente. Sin formularios eternos ni respuestas automáticas.

Escribirle a Esteban