El panorama de la gobernanza empresarial de la IA en la India
La gobernanza de la IA en el ámbito empresarial en la India exige navegar por tres capas regulatorias superpuestas. La Ley DPDP de 2023 crea el marco de protección de datos personales en todos los sectores. Los reguladores sectoriales, el RBI para la banca y las NBFC (entidades financieras no bancarias), la SEBI para los mercados de capitales y la IRDAI para los seguros, aplican sus propias expectativas de gobernanza de la IA dentro de sus respectivos ámbitos. Y la Ley de TI y las Normas SPDI crean obligaciones de ciberseguridad y seguridad de los datos que se aplican a los sistemas de IA que tratan datos sensibles.
A diferencia del Reglamento de IA de la UE, la India no ha creado un marco único e integral para la IA. El resultado es un mosaico normativo en el que la gobernanza empresarial de la IA requiere coordinación entre las funciones jurídica, de cumplimiento, de riesgo de TI y de negocio, y en el que las obligaciones aplicables dependen en gran medida del sector en el que opera la organización.
La Ley DPDP: el marco empresarial de protección de datos
La Ley DPDP crea un marco basado en el consentimiento para el tratamiento de datos personales. Para las empresas, los requisitos más significativos son: obtener un consentimiento específico e informado para cada finalidad para la que se utilicen datos personales en sistemas de IA; implantar una infraestructura de gestión del consentimiento capaz de demostrar el consentimiento para cada finalidad de tratamiento; ofrecer respuestas efectivas a las solicitudes de derechos de los titulares de los datos (acceso, rectificación, supresión), incluido el acceso a los datos utilizados en decisiones asistidas por IA; y nombrar a un Delegado de Protección de Datos que deberá registrarse ante la Data Protection Board (Junta de Protección de Datos) cuando esta sea operativa.
Los Fiduciarios de Datos Significativos (Significant Data Fiduciaries, SDF), organizaciones designadas por el gobierno según criterios de volumen, sensibilidad e impacto de los datos, asumirán obligaciones reforzadas, incluidos el nombramiento obligatorio de un DPO en la India, Evaluaciones de Impacto en la Protección de Datos periódicas y auditorías de datos independientes. Las organizaciones que tratan grandes volúmenes de datos de consumidores indios (comercio electrónico, servicios financieros, sanidad, redes sociales) deberían evaluar la probabilidad de ser designadas SDF y preparar su infraestructura de gobernanza en consecuencia.
Gobernanza sectorial de la IA
Entidades reguladas por el RBI: las directrices del RBI sobre gestión del riesgo de modelos se aplican a los modelos de IA utilizados en la suscripción de créditos, la detección de fraude y otras actividades reguladas. Los requisitos esenciales incluyen la validación independiente del modelo antes de su despliegue, la documentación de las limitaciones y los modos de fallo del modelo, la supervisión continua del rendimiento con evaluación de sesgos demográficos y la visibilidad del riesgo de modelos a nivel de consejo de administración. El Código de Prácticas Justas (Fair Practices Code) del RBI exige que las denegaciones de crédito, incluidas las basadas en IA, vayan acompañadas de motivos concretos, no solo del resultado del modelo.
Entidades reguladas por la SEBI: el marco de negociación algorítmica de la SEBI, junto con su creciente atención a la IA en el asesoramiento de inversiones, exige la validación de los sistemas de negociación y de recomendación basados en IA, el mantenimiento de pistas de auditoría, la evaluación de idoneidad para clientes individuales y el cumplimiento de las prohibiciones de front running y de manipulación de mercado, que se aplican con independencia de que las decisiones sean humanas o algorítmicas.
Entidades reguladas por la IRDAI: las directrices de la IRDAI sobre tecnología en los seguros se aplican a la IA en la suscripción, la tramitación de siniestros y la distribución. Los requisitos de equidad impiden que la suscripción mediante IA dé lugar a discriminaciones injustificadas; los requisitos de explicabilidad se aplican a las decisiones sobre siniestros basadas en IA que sean objeto de disputa; y las normas de protección del consumidor se aplican a la IA en la distribución de seguros.
Rendición de cuentas a nivel de consejo de administración
Los reguladores indios esperan cada vez más una gobernanza del riesgo de la IA a nivel de consejo de administración. Los requisitos de gobierno corporativo de la SEBI para las sociedades cotizadas crean marcos dentro de los cuales la IA, como riesgo operacional material, debe gestionarse a nivel de consejo. Las expectativas de supervisión del consejo de la IRDAI para las compañías de seguros se aplican al riesgo tecnológico, incluida la IA. Y las normas prudenciales del RBI equivalentes a la CPS 230 establecen una rendición de cuentas documentada a nivel de consejo por el riesgo operacional, incluida la IA.
Los consejos de administración de las empresas deberían poder demostrar: comprensión de qué sistemas de IA utiliza la organización en actividades materiales; un marco de gobernanza aprobado por el consejo que aborde el riesgo de la IA; informes periódicos sobre incidentes de IA y sobre los requisitos regulatorios emergentes en materia de IA; y rendición de cuentas a nivel de consejo por los fallos de gobernanza de la IA.
Localización de datos y transferencias transfronterizas
La Ley DPDP faculta al gobierno para restringir las transferencias de datos personales indios a determinados países o territorios. Las normas de desarrollo especificarán qué países se consideran "de confianza" a efectos de transferencia de datos. Las organizaciones que utilizan infraestructura de IA en el extranjero, proveedores de nube o servicios de IA con sede en Estados Unidos deben revisar sus acuerdos de transferencia de datos una vez que se publiquen dichas normas y garantizar el cumplimiento de las restricciones aplicables. Esto es especialmente relevante para las organizaciones que utilizan modelos de IA entrenados y operados en infraestructura estadounidense o europea.
Lecturas adicionales: MeitY
Lecturas relacionadas
- Gobernanza de la IA en la India: la Ley DPDP, la SEBI, el RBI y el panorama regulatorio emergente
- Gobernanza de la IA para las empresas indias: la Ley DPDP, la Ley de TI y lo que las pymes deben hacer ahora
- La Ley DPDP de la India y la IA: lo que las organizaciones deben saber sobre la Ley de Protección de Datos Personales Digitales de 2023
- La Ley de Protección de Datos Personales Digitales de 2023 de la India: qué significa para los sistemas de IA
Lecturas adicionales: MeitY