Panorama regulatorio actual: EE. UU., UE y China
La regulación de la inteligencia artificial ha dejado de ser una promesa futura para convertirse en el tablero donde se juega la soberanía tecnológica del siglo XXI. Tres potencias —Estados Unidos, la Unión Europea y China— han desplegado arquitecturas normativas que reflejan visiones políticas, económicas y sociales irreconciliables. Lejos de converger, se alejan.
Con el Reglamento (UE) 2024/1689, conocido como la Ley de IA, la Unión Europea ha tomado la delantera: el primer marco jurídico transversal y vinculante del mundo. Entró en vigor el 1 de agosto de 2024 y será plenamente aplicable a partir del 2 de agosto de 2026, con hitos escalonados: las prohibiciones de prácticas de «riesgo inaceptable» (puntuación social, identificación biométrica remota en tiempo real, manipulación subliminal, scraping masivo de rostros) rigen desde febrero de 2025; las obligaciones para modelos de propósito general (GPAI) desde agosto de 2025; y los sistemas de alto riesgo (Anexo III) —contratación, crédito, educación, infraestructuras críticas, justicia, migración, sanidad— deben cumplir requisitos completos de evaluación de conformidad, gobernanza de datos, supervisión humana y registro en base de datos europea a más tardar en agosto de 2026 (Comisión Europea).
El régimen sancionador alcanza los 35 millones de euros o el 7 % de la facturación global anual por incumplir las prohibiciones, y 15 millones o el 3 % por otras obligaciones (HumanosTech).
Su enfoque es basado en el riesgo y extraterritorial: cualquier sistema que afecte a personas en la UE cae bajo su jurisdicción, independientemente de dónde se desarrolle. La gobernanza combina una Oficina de IA europea (competente sobre modelos GPAI) con autoridades nacionales de vigilancia de mercado —en España la AESIA, en Francia la CNIL, en Alemania la BNetzA, en Italia AgID y ACN— que coordinan la aplicación (HumanosTech).
Frente a este modelo derechos-céntrico, Estados Unidos ha optado por una estrategia basada en el mercado y voluntaria. La Orden Ejecutiva de la Casa Blanca (2023) y el marco de gestión de riesgos del NIST marcan la pauta: guidelines, best practices, compromisos voluntarios de las grandes plataformas y acuerdos bilaterales. El estudio comparativo de Jian Du (2025) cuantifica la diferencia: mientras la UE dedica el 32,6 % de sus referencias globales a flujos transfronterizos de datos y cooperación multilateral, EE. UU. concentra el 34,7 % en mecanismos de cooperación internacional y alianzas bilaterales, con menor peso en legislación vinculante (Tesis doctoral Jian Du).
China, en cambio, despliega un modelo estado-céntrico de legislación vinculante y planificación centralizada. Su Plan de Desarrollo de IA de Nueva Generación y las regulaciones algorítmicas de 2021-2024 imponen obligaciones de registro, evaluación de seguridad y control de contenido a proveedores y usuarios. El análisis de contenido revela que el 37,9 % de sus enfoques regulatorios son legislación obligatoria, con un aumento del 50 % en ese sentido entre 2017 y 2024 (Tesis doctoral Jian Du).
Principales marcos legislativos en América Latina
América Latina no es espectadora: es territorio de fricción. La extraterritorialidad de la Ley de IA europea obliga a cualquier empresa latinoamericana que ofrezca servicios en la UE a cumplir sus exigencias. Simultáneamente, la influencia estadounidense —vía inversiones, cloud y estándares técnicos— y la presencia china —infraestructura 5G, ciudades inteligentes, vigilancia urbana— crean un triángulo de presiones.
Brasil lidera con el Proyecto de Ley 2338/2023, inspirado en el enfoque de riesgo europeo pero con matices: categorías de riesgo (inaceptable, alto, bajo), obligaciones de evaluación de impacto, gobernanza de datos y una autoridad nacional de IA vinculada a la ANPD. Chile avanza en una Ley Marco de IA con foco en derechos humanos, transparencia algorítmica y un registro público de sistemas de alto riesgo. México, Colombia, Argentina y Perú han publicado estrategias nacionales, principios éticos o proyectos de ley en trámite, con grados variables de vinculatoriedad y capacidad de ejecución.
El denominador común es la asimetría de capacidades: las autoridades de protección de datos (ANPD en Brasil, INAI en México, PDP en Argentina) asumen de facto la supervisión de IA sin presupuestos, planta ni marco legal específico. El sandbox regulatorio pionero de AESIA en España —primero de la UE— sugiere una vía de cooperación regulatoria transatlántica que América Latina podría replicar (HumanosTech).
Riesgos y oportunidades para la innovación y los derechos
Esa tensión central no es «regular o no regular», sino qué tipo de regulación y para quién.
Este modelo europeo privilegia la protección de derechos fundamentales (no discriminación, dignidad, privacidad, debido proceso) y la confianza como condición para la adopción masiva. KPMG señala que el 71 % de los ciudadanos globales esperan regulación y tres de cada cinco desconfían de la IA (KPMG). La Ley de IA obliga a human-in-the-loop, explicabilidad, calidad de datos y trazabilidad —costes de cumplimiento que las grandes corporaciones absorben, pero que pueden estrangular a pymes y *startups latinoamericanas sin compliance* estructurado.
Este modelo estadounidense apuesta por la velocidad de innovación y la autorregulación sectorial. Evita la rigidez normativa, pero deja lagunas en rendición de cuentas, sesgo algorítmico y externalidades negativas que el mercado no corrige solo.
Este modelo chino garantiza control estatal y alineación estratégica, pero a costa de libertades civiles, opacidad en la toma de decisiones y fragmentación de estándares globales.
Para América Latina, la oportunidad está en evitar la trampa del mimetismo: copiar la Ley de IA europea sin la capacidad institucional europea (Oficina de IA, red de autoridades, sandboxes, cuerpo técnico) genera compliance teatral. La amenaza es convertirse en laboratorio de extracción de datos para modelos entrenados en el Norte global, sin soberanía algorítmica ni redistribución del valor.
Actores clave: gobiernos, big tech y sociedad civil
En tres mesas simultáneas se negocia la gobernanza real.
Gobiernos: La UE ha institucionalizado la Oficina de IA, el Consejo de IA, el Panel Científico y el Foro Consultivo como arquitectura de gobernanza multinivel (Comisión Europea). España, con AESIA en A Coruña, 16 guías prácticas publicadas (diciembre 2025) y el primer sandbox de la UE, se posiciona como hub regulatorio puente hacia América Latina (HumanosTech). Brasil, Chile y México intentan construir autoridades propias; el resto delega en agencias de datos saturadas.
*Big Tech (Google, Microsoft, Meta, Amazon, OpenAI, Anthropic): Operan lobby regulatorio en Bruselas, Washington y Pekín a la vez. En la UE impulsaron el Pacto de IA (iniciativa voluntaria de anticipación al cumplimiento) y participan en la redacción de Códigos de Buenas Prácticas para GPAI —transparencia, copyright, seguridad— que la Comisión publicará como referencias soft law* (Comisión Europea). En EE. UU. firman compromisos voluntarios de la Casa Blanca. En China se adaptan a licencias y revisiones de seguridad obligatorias.
Sociedad civil y academia: El estudio de Jian Du incorpora entrevistas a expertos, policymakers y profesionales que revelan brechas de implementación: falta de auditores algorítmicos certificados, métricas de sesgo estandarizadas, y mecanismos de reparación para afectados. Los estándares técnicos del IEEE (ética por diseño, evaluación de impacto, certificación) emergen como capa transversal que ninguna jurisdicción ignora (Tesis doctoral Jian Du).
Mecanismos de gobernanza transfronteriza y estándares técnicos
Esta fragmentación regulatoria crea costes de transacción para empresas globales y arbitraje regulatorio para actores malintencionados. Tres mecanismos intentan coser la malla:
1. Convención Marco del Consejo de Europa sobre IA (firmada por la UE, EE. UU., Japón, Reino Unido, y —notablemente— Suiza en marzo de 2025): primer tratado internacional vinculante centrado en derechos humanos, democracia y Estado de derecho. Establece obligaciones de evaluación de impacto, supervisión y recurso efectivo (HumanosTech).
2. Estándares ISO/IEC e IEEE: La serie ISO/IEC 42001 (gestión de IA), 23894 (gestión de riesgos) y los estándares IEEE 7000 (ética por diseño) proveen lenguaje técnico común para auditoría, certificación y due diligence en cadenas de valor transfronterizas. El enfoque IEEE —basado en guías técnicas más que en mandatos legales— es el único que trasciende jurisdicciones de forma nativa (Tesis doctoral Jian Du). 3. Cooperación bilateral y *regulatory sandboxes: El sandbox de AESIA (España) y los pilotos en Países Bajos, Francia y Brasil permiten probar sistemas de alto riesgo bajo supervisión real, generando case law administrativa y best practices* exportables.
Esta propuesta de Reglamento Ómnibus Digital (RODIA), presentada por la Comisión en noviembre de 2025, busca simplificar la Ley de IA sin rebajar su ambición: aligerar cargas documentales para pymes, clarificar definiciones y armonizar con RGPD, NIS2 y regulación de maquinaria. KPMG advierte que la simplificación no debe convertirse en desregulación encubierta (KPMG).
Escenarios futuros y hoja de ruta para la conformidad
Tres escenarios plausibles a 2028:
Escenario A — Efecto Bruselas globalizado: La Ley de IA se convierte en de facto estándar global (como el RGPD). Empresas latinoamericanas invierten en compliance europeo para acceder al mercado único; reguladores locales alinean sus marcos (copia-adaptación). Ventaja: certeza jurídica. Riesgo: dependencia normativa, coste fijo alto, escasa voz en la gobernanza futura.
En Escenario B — Fragmentación en bloques, EE. UU. consolida enfoque voluntario + estándares NIST/ISO; China profundiza control estatal; UE endurece aplicación. América Latina se parte: Cono Sur y México miran a Bruselas; Caribe y Centroamérica, a Washington; Venezuela, Cuba, Bolivia, a Pekín. Resultado: incertidumbre jurídica, barreras al comercio digital regional, forum shopping regulatorio.
En Escenario C — Convergencia pragmática híbrida, como propone la tesis de Jian Du, emerge un marco híbrido que combina: protecciones de derechos (UE), agilidad e innovación (EE. UU.), planificación estratégica e infraestructura pública (China), e implementación técnica estandarizada (IEEE). América Latina, por su posición geoestratégica y vinculación múltiple, está en posición única para impulsar este modelo —vía CELAC, Alianza del Pacífico, Mercosur— si logra capacidad técnica propia (auditores, peritos, sandboxes regionales) y financiación pública-privada para infraestructura de cómputo y datos soberanos.
Hoja de ruta práctica para organizaciones latinoamericanas
1. Mapeo de sistemas: Inventario de IA en uso/clasificación por riesgo (Anexo III UE como proxy inicial). 2. Gobernanza de datos: Calidad, representatividad, licencias, lineage —requisito sine qua non para alto riesgo (Art. 10 Ley de IA). 3. Documentación técnica y *risk management*: Art. 9 y 11 UE; ISO 23894; NIST AI RMF. Proceso iterativo, no checklist único. 4. Supervisión humana efectiva: Diseño human-in-the-loop / on-the-loop con trazabilidad de decisiones (Art. 14). 5. Transparencia y etiquetado: Art. 50 (chatbots, deepfakes, contenido sintético) —vigente agosto 2025. 6. Registro y evaluación de conformidad: Preparar declaración UE, marcado CE, registro en base de datos EU AI Office (alto riesgo, ago 2026). 7. Monitoreo post-mercado: Incidentes graves, deriva de modelo, reentrenamiento (Art. 61). 8. Alianzas estratégicas: Sandboxes reguladores (AESIA, Brasil, Chile), certificaciones ISO/IEEE, cláusulas contractuales tipo para proveedores upstream.
Gana la carrera quien construye la capacidad institucional para hacer cumplir una regulación que proteja sin asfixiar. América Latina tiene la ventana —estrecha— de diseñar su propio marco antes de que la inercia extraterritorial se la imponga.