Blog
El reglamento de la Ley 31814 ya está vigente y el primer grupo de sectores tiene fecha límite. Guía práctica para saber dónde estás parado.
Publicado el · 6 min de lectura · TSDFACT
La Ley N.° 31814, que promueve el uso de la inteligencia artificial en el Perú, existía desde 2023, pero era una declaración de principios sin obligaciones concretas. Eso terminó: su reglamento, aprobado mediante el Decreto Supremo N.° 115-2025-PCM (setiembre de 2025), entró en vigencia el 22 de enero de 2026 y sí trae obligaciones exigibles.
Y aplica al sector privado. No solo a entidades públicas: alcanza a organizaciones privadas que desarrollen, implementen o utilicen sistemas de inteligencia artificial. Si tu empresa usa un chatbot para atención, un modelo para evaluar crédito, un sistema de selección de personal con IA o un motor de recomendación, estás dentro del ámbito de la norma.
La autoridad que supervisa la implementación y el monitoreo de los sistemas de alto riesgo es la Secretaría de Gobierno y Transformación Digital (SGTD) de la PCM.
El reglamento clasifica los sistemas de IA en tres categorías. Saber en cuál cae cada uno de tus sistemas es el punto de partida de todo lo demás.
| Categoría | Definición | Consecuencia |
|---|---|---|
| Uso indebido | Sistemas con impacto irreversible en derechos fundamentales | Prohibido |
| Riesgo alto | Sistemas que pueden amenazar la vida, la dignidad o la seguridad de las personas | Permitido con obligaciones reforzadas |
| Riesgo aceptable | El resto de sistemas | Permitido bajo la normativa general |
Dentro de lo prohibido, el reglamento es explícito con dos prácticas: los sistemas que manipulan el comportamiento humano de forma dañina y la vigilancia biométrica masiva en espacios públicos sin orden judicial.
Las obligaciones del sector privado no arrancan todas juntas. El reglamento las escalona por sector económico:
| Fecha | Sectores |
|---|---|
| 10 de setiembre de 2026 | Salud, educación, justicia, seguridad, economía y finanzas — y también los usos que no caen en ninguno de los sectores listados abajo |
| 10 de setiembre de 2027 | Transporte, comercio y trabajo |
| 10 de setiembre de 2028 | Producción, agricultura, energía y minería |
Presta atención a la primera fila: si tu uso de IA no encaja en ninguno de los sectores con plazo posterior, tu fecha es 2026, no 2027 ni 2028. Muchas empresas asumen que "todavía falta" porque su rubro figura en 2027, sin verificar si el uso específico que le dan a la IA cae en la categoría general.
Esta es la parte que normalmente falta en los análisis legales. Cumplir no es solo redactar una política: exige capacidades en tus sistemas.
| Obligación | Qué significa en tu software |
|---|---|
| Transparencia algorítmica | Registrar qué modelo, versión y datos de entrada produjeron cada decisión relevante |
| Supervisión humana | Un paso de aprobación real antes de ejecutar decisiones críticas, con identidad de quien aprueba |
| Documentación del sistema | Ficha técnica viva: propósito, alcance, limitaciones conocidas, fecha de última evaluación |
| Trazabilidad | Bitácora consultable: quién, cuándo, con qué entrada, qué salida, qué se hizo con ella |
| Privacidad | Control sobre qué datos personales salen hacia un proveedor de modelo y bajo qué acuerdo |
| Capacidad de revertir | Poder desactivar el componente de IA sin que se caiga el proceso de negocio |
Si tu agente de IA usa herramientas estructuradas y registra cada llamada, buena parte de la trazabilidad ya la tienes resuelta por arquitectura. Es uno de los argumentos a favor del enfoque que describimos en MCP en IA: agentes robustos y confiables.
"Nosotros no usamos IA". Casi siempre es falso. Si tu CRM sugiere respuestas, si tu antifraude puntúa transacciones, si tu ATS ordena postulantes, hay IA en tu operación aunque no la hayas contratado como tal.
"Es responsabilidad del proveedor". El reglamento alcanza a quien utiliza el sistema, no solo a quien lo desarrolla. Que uses una herramienta de terceros no traslada tu obligación; sí te obliga a exigirle documentación a ese proveedor.
"Tenemos hasta 2028". Revisa la categoría general antes de asumirlo. Es la confusión más común.
"Ya tenemos política de datos personales". Ayuda, pero no es lo mismo. La Ley 29733 cubre datos personales; la 31814 cubre cómo decide el sistema, no solo qué datos toca.
Para una PYME con dos o tres sistemas de IA de riesgo aceptable, la adecuación es mayormente documental: inventario, política, capacitación y bitácoras básicas. Es un esfuerzo de semanas, no de meses.
Para una empresa con sistemas de riesgo alto —crédito, salud, selección de personal— el costo real está en construir trazabilidad y supervisión humana donde hoy no existen. Ahí sí hay desarrollo: instrumentar el registro de decisiones, agregar el paso de aprobación, exponer la bitácora. Nuestra experiencia es que el trabajo técnico pesa más que el legal.
La buena noticia es que casi todo lo que exige la norma es lo que uno debería tener igual para operar con seguridad: saber qué decide tu sistema, poder explicarlo y poder apagarlo.
Verifica siempre la versión vigente de la norma en el portal oficial del Estado peruano antes de tomar decisiones de cumplimiento.