top of page

Perú da un paso histórico en la regulación de la Inteligencia Artificial con el Reglamento de la Ley 31814

Foto del escritor: Alfredo Arn
Alfredo Arn
hace 3 minutos
4 min de lectura

El 9 de setiembre de 2025, el Gobierno peruano publicó en el Diario Oficial El Peruano el Decreto Supremo N.º 115-2025-PCM, que aprueba el Reglamento de la Ley N.º 31814, Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país. Esta norma representa un hito en la transformación digital del Perú, al establecer un marco regulatorio integral que busca fomentar la adopción de la IA por parte de entidades públicas, el sector privado, la academia y la sociedad civil, garantizando siempre el respeto a los derechos humanos y la dignidad de las personas.

La finalidad del reglamento es promover un uso seguro, responsable, ético, transparente y sostenible de los sistemas basados en IA. Su ámbito de aplicación abarca a todas las entidades de la Administración Pública en los tres niveles de gobierno, las empresas del Estado (incluidas las de FONAFE y gobiernos regionales y locales), así como a las organizaciones del sector privado, la sociedad civil y la academia que forman parte del Sistema Nacional de Transformación Digital. Quedan exceptuados los usos personales y aquellos vinculados a la defensa y seguridad nacional, siempre que cumplan con principios estrictos de protección de derechos fundamentales.

El marco normativo se sustenta en 12 principios rectores que guían el desarrollo, implementación y uso de la IA. Entre los más destacados se encuentran la no discriminación, que obliga a prevenir y corregir sesgos algorítmicos; la privacidad de los datos personales, que exige medidas técnicas y legales para su protección; la supervisión humana, que garantiza la intervención de personas para corregir o detener decisiones automatizadas; y la transparencia, que busca que los sistemas sean claros y explicables para usuarios y autoridades.

Uno de los ejes centrales del reglamento es la clasificación basada en riesgos, que divide los sistemas de IA en tres categorías. La primera es el uso indebido (prohibido), que incluye sistemas que impactan de manera irreversible y negativa en los derechos fundamentales. Entre estos se encuentran la manipulación engañosa de la toma de decisiones, la generación de capacidad letal autónoma, la vigilancia masiva sin base legal, la inferencia de datos sensibles a partir de datos biométricos, la identificación biométrica en tiempo real en espacios públicos (con excepciones muy limitadas) y la predicción de delitos basada en perfiles de personalidad.

La segunda categoría es el uso de riesgo alto, que incluye sistemas permitidos pero sujetos a controles estrictos por su potencial impacto en la vida, dignidad, libertad y seguridad de las personas. Entre los ejemplos más relevantes se encuentran la gestión de activos críticos (banca, energía, salud), la evaluación de niños, niñas y adolescentes en el sector educativo, los procesos de selección y contratación laboral, la evaluación crediticia de personas (excepto para detección de fraude financiero), y el diagnóstico o manejo de salud. Esta clasificación es especialmente relevante en el contexto peruano, donde la alta informalidad económica podría generar sesgos algorítmicos si no existe supervisión humana.

Para el sector público, el reglamento establece obligaciones específicas como la aprobación de una política institucional de uso seguro de IA, el uso obligatorio de la norma NTP-ISO/IEC 42001:2025 (Sistema de Gestión de IA), la conformación de equipos multidisciplinarios, la publicación del código fuente de los sistemas financiados con fondos públicos bajo licencia libre o abierta, y la implementación de mecanismos de supervisión humana en decisiones de alto impacto en sectores como salud, educación, justicia y finanzas.

En el caso del sector privado, los desarrolladores e implementadores deben mantener registros actualizados sobre la lógica del algoritmo y las fuentes de datos en sistemas de alto riesgo, establecer políticas internas de seguridad y privacidad, y garantizar la supervisión humana en decisiones críticas. El reglamento también introduce la Evaluación de Impacto de Riesgo Alto, que es obligatoria para el sector público y voluntaria para el privado, aunque se promueve su realización mediante reconocimientos. Quienes la elaboren deben conservar la documentación por un mínimo de 3 años como medio probatorio ante autoridades.

Un aspecto destacado es la regulación de las excepciones de seguridad nacional. Aunque el uso de IA para defensa y seguridad nacional está exceptuado de ciertas disposiciones del reglamento, debe cumplir estrictamente con los principios de protección de derechos fundamentales, no discriminación, seguridad, proporcionalidad, fiabilidad y supervisión humana. Además, la identificación biométrica en tiempo real solo está permitida en casos muy específicos, como la autenticación de identidad digital o la investigación preliminar de delitos graves como homicidio calificado, trata de personas, secuestro, extorsión y crimen organizado.

El reglamento establece un cronograma de implementación gradual para dar tiempo a las entidades de adecuarse. Para el sector público, los plazos van desde 1 año (Poderes del Estado y organismos autónomos) hasta 3 años (gobiernos locales tipo A, B y C). Para el sector privado, los plazos también son escalonados: 1 año para sectores como salud, educación, justicia y finanzas; 2 años para transporte, comercio y trabajo; 3 años para producción, agricultura, energía y minería; y 4 años para todos los demás usos. Las MIPYMES cuentan con plazos extendidos de 2 a 3 años según su tamaño.

Finalmente, el reglamento crea mecanismos de gobernanza y vigilancia ciudadana. La Presidencia del Consejo de Ministros, a través de la Secretaría de Gobierno y Transformación Digital (SGTD), actúa como autoridad rectora y supervisora. Se crea el canal digital www.gob.pe/iaperu para que la ciudadanía pueda alertar sobre usos indebidos o incumplimientos. Las infracciones pueden derivar en reportes a la Contraloría General de la República (para funcionarios públicos) o a entidades como INDECOPI, la Autoridad Nacional de Protección de Datos Personales o la División de Ciberdelincuencia, según la naturaleza de la falta. Con esta norma, el Perú se posiciona como uno de los países pioneros en la región en establecer un marco regulatorio robusto y alineado con estándares internacionales para el uso ético y responsable de la inteligencia artificial.



Comentarios

Obtuvo 0 de 5 estrellas.
Aún no hay calificaciones

Agrega una calificación
bottom of page