← Volver al blog
Artículo 10 de agosto de 2026 · 5 min de lectura
El reglamento de IA en Perú ya clasifica tu negocio

El reglamento de IA en Perú ya clasifica tu negocio

El reglamento de la Ley 31814 ya está vigente y clasifica cualquier sistema de IA que uses en tu negocio en 3 niveles de riesgo. El primer plazo de adecuación sectorial vence el 10 de setiembre de 2026 — en un mes. Qué dice exactamente y cómo saber en qué categoría cae tu negocio.

Si tu negocio usa un chatbot para atender clientes, un algoritmo para evaluar solicitudes de crédito, o una IA que ayuda a decidir a quién contratar, ya estás dentro de una ley peruana que probablemente no sabías que existía — o que sabías que existía, pero asumías que "era para las grandes tecnológicas", no para ti. No lo es. Y el primer plazo real de adecuación vence el 10 de setiembre de 2026. Estamos en agosto. Te queda un mes.

Qué es exactamente esta norma

La Ley N° 31814, "Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país", se publicó en julio de 2023, pero era una ley marco — sin reglas concretas todavía, como una constitución sin código penal. Lo que la convierte en algo que de verdad te afecta es su reglamento: el Decreto Supremo N° 115-2025-PCM, publicado el 9 de setiembre de 2025 en El Peruano, con vigencia general desde el 22 de enero de 2026. Es decir: ya no es una ley "que viene" — ya está corriendo, y algunos de sus plazos sectoriales están a semanas de vencer.

El ente que dicta las reglas técnicas es la Secretaría de Gobierno y Transformación Digital (SGTD), dentro de la Presidencia del Consejo de Ministros. Quien sanciona el incumplimiento no es la SGTD directamente, sino las autoridades que ya existían para cada tipo de infracción: INDECOPI (temas de consumidor y competencia) y la Autoridad Nacional de Protección de Datos Personales (ANPD), según corresponda.

Los 3 niveles de riesgo, explicados como un semáforo

Piensa en la clasificación del reglamento como un semáforo. No todo sistema de IA se trata igual — el reglamento distingue tres niveles según qué tan grave sería el daño si algo sale mal:

NivelQué significaEjemplos realesQué exige
🔴 Uso indebido (prohibido)Causa un daño irreversible y significativo a derechos fundamentalesVigilancia masiva ilegal, identificación biométrica en tiempo real, inferir el origen racial de alguien por reconocimiento facialDirectamente no se puede usar
🟡 Riesgo altoPuede afectar la vida, dignidad, libertad o seguridad de una personaEvaluación crediticia automatizada, contratación/despido de personal, evaluación educativa de menores, decisiones en salud o programas socialesEvaluación previa, supervisión humana, trazabilidad, transparencia reforzada
🟢 Riesgo aceptableTodo lo demásUn chatbot de atención al cliente, un asistente que responde preguntas frecuentesPrincipios generales: legalidad, transparencia, responsabilidad

La mayoría de negocios pequeños que usan IA —para atención al cliente, para generar contenido, para automatizar tareas internas— caen en "riesgo aceptable", donde las exigencias son razonables y no bloquean nada. Pero si tu IA toca crédito, empleo, salud o educación, estás en "riesgo alto" — y ahí sí hay obligaciones concretas que cumplir, no solo buenas intenciones.

Gemini_Generated_Image_qaljusqaljusqalj

El cronograma que ya empezó a correr

Acá está la parte que casi nadie está mirando con la urgencia correcta. El reglamento no exige que todos se adecúen el mismo día — da plazos escalonados por sector, y el primero está por vencer:

SectoresPlazo de adecuación
Salud, educación, justicia, seguridad, economía y finanzas10 de setiembre de 2026
Transporte, comercio y trabajo10 de setiembre de 2027
Producción, agricultura, energía y minería10 de setiembre de 2028
Otros usos10 de setiembre de 2029

Si tu negocio toca finanzas, salud, educación, justicia o seguridad, el plazo vence en un mes, no en años. Si estás en otro sector, tienes más tiempo — pero el reloj ya está corriendo para todos, no solo para el sector que le toca primero.

El matiz honesto: esto no es solo para "empresas de IA"

El error más común al leer esta noticia es pensar "yo no desarrollo IA, no me toca". El reglamento no regula solo a quien construye modelos de IA — regula a quien usa sistemas de IA en decisiones que afectan a otras personas, sin importar si programaste el algoritmo tú o lo compraste como servicio. Si contrataste una herramienta de terceros para preseleccionar currículums, evaluar riesgo crediticio, o cualquier decisión sobre personas, la responsabilidad de clasificar ese uso y cumplir las obligaciones que le correspondan es tuya, no del proveedor de la herramienta.

Gemini_Generated_Image_wyq631wyq631wyq6

Las obligaciones concretas para riesgo alto incluyen: mantener un registro actualizado de cómo opera el sistema, políticas escritas de seguridad y privacidad, supervisión humana real (una persona que pueda revisar y revertir una decisión, no solo "en teoría" puede), y transparencia algorítmica — que la persona afectada sepa que está interactuando con una IA o siendo evaluada por una. Un dato útil: si haces un análisis de impacto de tu sistema, no es obligatorio, pero si lo haces, debes conservarlo 3 años como medio probatorio — te sirve como respaldo si alguna vez tienes que demostrar que actuaste con diligencia.

Gemini_Generated_Image_yyolgeyyolgeyyol

Cómo adecuar tu negocio: checklist

1. Inventaría qué sistemas de IA usas realmente, incluidos los que compraste como servicio de un tercero (no solo lo que construiste tú). Clasifícalos según la tabla de riesgo de arriba.

2. Si algo cae en riesgo alto, define quién es la persona responsable de supervisar y poder revertir cada decisión automatizada — un nombre concreto, no un principio abstracto.

3. Revisa que tus datos de entrenamiento o tus proveedores no arrastren sesgos discriminatorios — es una de las obligaciones explícitas del reglamento, y también buena práctica independientemente de la ley.

4. Si tu sector vence el 10 de setiembre de 2026 (salud, educación, justicia, seguridad, economía y finanzas), no lo dejes para después — es el plazo más próximo de todos.

5. Considera los "entornos de prueba" (sandboxes) que ofrece la SGTD si estás desarrollando una solución de IA nueva — te permite probarla bajo supervisión antes de lanzarla, reduciendo el riesgo legal de encontrar un problema después del lanzamiento.

---

Fuentes

  • ley de ia peru
  • reglamento ia
  • ley 31814
  • ia para negocios
  • cumplimiento normativo

¿Quieres automatizar esto en tu negocio?