Perú | Comienza implementación de nuevas obligaciones para el uso de inteligencia artificial en el sector privado

23 Sep, 2026 | CPB, Noticias, Tech

La norma clasifica los sistemas de IA según su nivel de riesgo e impone deberes adicionales para los de alto riesgo, como supervisión humana reforzada, registro de la lógica del algoritmo y explicación de las decisiones automatizadas que impacten en derechos fundamentales.


El 10 de septiembre de 2026 venció el primer plazo de implementación de determinadas obligaciones previstas en el Reglamento de la Ley N.° 31814, aprobado por el Decreto Supremo N.° 115-2025-PCM.

Este primer plazo comprende a los desarrolladores e implementadores privados que utilicen sistemas de inteligencia artificial en los sectores de salud, educación, justicia, seguridad, economía y finanzas.

¿A quiénes aplica?

El Reglamento distingue principalmente entre:

  • Desarrolladores: personas o entidades que diseñan, programan o entrenan sistemas de IA.
  • Implementadores: personas o entidades que integran o despliegan sistemas de IA dentro de sus procesos productivos u operativos.
  • Usuarios: personas que interactúan con los sistemas una vez implementados.

Una empresa puede ser considerada implementadora cuando incorpora herramientas de IA —incluso desarrolladas por terceros— en procesos como selección de personal, evaluación crediticia, atención de clientes, análisis documental, prestación de servicios, elaboración de recomendaciones o toma de decisiones.

¿Qué obligaciones deben implementarse?

Los desarrolladores e implementadores privados deberán:

  1. Establecer políticas, protocolos y procedimientos que regulen el uso de la IA y permitan preservar la seguridad y privacidad, promover la transparencia y explicabilidad, y garantizar la responsabilidad y rendición de cuentas.
  2. Capacitar y concientizar a sus colaboradores sobre los riesgos asociados a la IA y sobre su uso seguro, responsable y ético.
  3. Cumplir la normativa de protección de datos personales, incluyendo la adopción de medidas de seguridad, la determinación de las responsabilidades de los proveedores y la evaluación de los tratamientos de datos efectuados mediante IA.
  4. Respetar los derechos fundamentales y los derechos de autor, evitando resultados discriminatorios, sesgados o contrarios a los derechos de las personas.

Clasificación de los sistemas de IA

El Reglamento clasifica los usos de IA en tres categorías:

  • Uso indebido: comprende usos prohibidos por generar impactos irreversibles, significativos y negativos sobre los derechos fundamentales o el bienestar de las personas.
  • Riesgo alto: comprende sistemas que pueden afectar significativamente la vida, dignidad, libertad, seguridad u otros derechos fundamentales, pero que pueden utilizarse bajo condiciones y controles reforzados.
  • Riesgo aceptable: comprende los sistemas que no califican como de uso indebido ni de alto riesgo.

Son ejemplos de alto riesgo los sistemas utilizados para seleccionar, evaluar o cesar trabajadores; evaluar crediticiamente a personas, determinar el acceso a servicios de salud, gestionar activos críticos, o adoptar decisiones con elevada probabilidad de generar discriminación, estigmatización o sesgos.

La clasificación no depende únicamente de la herramienta utilizada o del sector de la empresa, sino principalmente de la finalidad, el contexto y las consecuencias del uso concreto.

Obligaciones adicionales para sistemas de alto riesgo

Cuando una empresa desarrolle o implemente sistemas de alto riesgo, deberá adoptar medidas adicionales, entre ellas:

  • Mantener un registro actualizado sobre el funcionamiento del sistema, sus fuentes de datos, la lógica del algoritmo y sus impactos sociales y éticos.
  • Implementar mecanismos reforzados de supervisión humana en decisiones con impacto significativo.
  • Informar previamente a los usuarios sobre la finalidad, funcionalidades principales y tipos de decisiones que puede adoptar el sistema.
  • Explicar los criterios y factores relevantes de las decisiones automatizadas que impacten en derechos humanos.

El Reglamento también contempla la posibilidad de realizar voluntariamente una evaluación de impacto para identificar y mitigar los riesgos de los sistemas de alto riesgo. Si se realiza, sus hallazgos y medidas correctivas deben documentarse y conservarse por un periodo mínimo de tres años.

¿Qué deben hacer las empresas?

Recomendamos iniciar con las siguientes acciones:

  1. Identificar las herramientas y casos de uso de IA existentes.
  2. Determinar si la organización actúa como desarrolladora, implementadora o usuaria.
  3. Clasificar cada caso de uso según su nivel de riesgo.
  4. Aprobar una política corporativa de uso de IA.
  5. Establecer procedimientos de autorización, supervisión y gestión de incidentes.
  6. Revisar los contratos y condiciones de privacidad y seguridad de los proveedores.
  7. Capacitar a los colaboradores.
  8. Documentar las medidas implementadas.
  9. Evaluar preventivamente los nuevos proyectos o usos de IA.

Para más información, escríbenos a contacto@compliancelatam.legal o visita compliancelatam.legal/tech.

Te podría interesar