El enfoque de Singapur en materia de gobernanza de la IA, pensado para la adopción, no solo para el cumplimiento

Singapur regula la IA mediante un modelo voluntario y basado en principios, diseñado deliberadamente para apoyar la innovación en lugar de restringirla como objetivo principal. Para las pymes que operan en Singapur, esto significa que no existe una lista de verificación de cumplimiento obligatoria equivalente a los requisitos de la Ley de IA de la UE para los sistemas de alto riesgo. En cambio, el ecosistema de gobernanza ofrece herramientas prácticas, marcos y programas de apoyo que las pymes pueden utilizar para demostrar un uso responsable de la IA, y que, cada vez más, sirven de referencia para los requisitos de contratación pública del gobierno y de las grandes corporaciones.

La Infocomm Media Development Authority (IMDA) es el principal organismo regulador de lo digital y de la gobernanza de la IA en Singapur. Bajo la IMDA, Singapur ha construido uno de los marcos voluntarios de gobernanza de la IA más completos del mundo, actualizado progresivamente para abordar la IA generativa (2024) y, más recientemente, la IA agéntica (enero de 2026). Para las pymes, la pregunta práctica es: ¿con qué partes de este marco deberían comprometerse y cuáles son los beneficios concretos de hacerlo?

El Model AI Governance Framework, qué abarca y cómo lo utilizan las pymes

El Model AI Governance Framework, publicado por primera vez por la IMDA en 2019 y actualizado en 2020, sigue siendo la piedra angular del enfoque de Singapur para la gobernanza de la IA en el sector privado. Ofrece orientación sobre: la explicabilidad (la capacidad de explicar las decisiones de los sistemas de IA a las partes interesadas afectadas); la equidad (evaluar y mitigar los sesgos en los sistemas de IA); la supervisión humana (mantener la responsabilidad humana sobre las decisiones de IA con consecuencias relevantes); la gobernanza de datos (garantizar la calidad, la trazabilidad y el tratamiento responsable de los datos); y la gobernanza organizativa (estructuras de responsabilidad y políticas internas).

En 2024, la IMDA publicó el Model AI Governance Framework for Generative AI (Marco Modelo de Gobernanza de la IA para la IA Generativa), desarrollado con aportaciones de más de 70 organizaciones globales, entre ellas OpenAI, Google, Microsoft y Anthropic. Aborda los riesgos específicos de los LLM: alucinaciones, sesgos, propiedad intelectual, procedencia del contenido, ciberseguridad y riesgo sistémico. En enero de 2026, la IMDA lanzó el primer Model AI Governance Framework for Agentic AI del mundo en el Foro Económico Mundial de Davos, con orientación para las organizaciones que despliegan agentes de IA capaces de tomar decisiones de forma autónoma. En mayo de 2026 se publicó una actualización v1.5 con casos prácticos reales, orientación sobre sistemas multiagente y buenas prácticas sobre el riesgo de los agentes de terceros.

Para las pymes, estos marcos son documentos de referencia práctica: no son requisitos de cumplimiento, sino orientación estructurada que responde a la pregunta «¿qué deberíamos tener implementado para gobernar este sistema de IA de forma responsable?». Cada vez se hace más referencia a ellos en la contratación pública, y los clientes empresariales de sectores regulados suelen pedir a los proveedores de IA que son pymes que demuestren su alineación con ellos.

AI Verify e ISAGO, las herramientas de prueba y autoevaluación

AI Verify es el conjunto de herramientas de prueba de gobernanza de la IA de la IMDA. Permite a las organizaciones evaluar sus sistemas de IA frente a principios de gobernanza reconocidos mediante comprobaciones de procesos estandarizadas y pruebas técnicas. AI Verify genera un informe que las organizaciones pueden compartir con clientes, socios y reguladores como prueba de sus prácticas responsables de IA. Para las pymes que desarrollan productos de IA para clientes empresariales, la certificación AI Verify se solicita cada vez más en las RFP y en los procesos de calificación de proveedores.

ISAGO (la Implementation and Self-Assessment Guide for Organisations, Guía de Implementación y Autoevaluación para Organizaciones) es la herramienta complementaria: una guía de autoevaluación estructurada que ayuda a las organizaciones a poner en práctica el Model AI Governance Framework. La actualización ISAGO 2.0 de 2025 se integra con AI Verify para ofrecer un flujo de trabajo fluido, de la gobernanza a las pruebas. ISAGO ayuda a las pymes a clasificar el nivel de riesgo de sus sistemas de IA, documentar sus disposiciones de gobernanza y elaborar planes de comunicación para las partes interesadas. Ambas herramientas están disponibles de forma gratuita a través de la IMDA.

Las MAS AI Risk Management Guidelines, lo que deben saber las pymes de servicios financieros

Para las pymes de servicios financieros, empresas fintech, proveedores de servicios de pago, intermediarios de seguros y plataformas de inversión, la Monetary Authority of Singapore (MAS), el banco central y regulador financiero de Singapur, publicó en noviembre de 2025 un documento de consulta sobre las Proposed Guidelines on AI Risk Management for Financial Institutions (Directrices Propuestas sobre Gestión de Riesgos de la IA para Instituciones Financieras) (número de consulta P017-2025, cerrada en enero de 2026). Estas directrices, una vez finalizadas, complementarán los principios FEAT (Fairness, Ethics, Accountability and Transparency; equidad, ética, responsabilidad y transparencia) ya existentes de la MAS con expectativas específicas de gestión de riesgos para las instituciones financieras que utilizan IA. Complementan el Model Framework de la IMDA y AI Verify, creando un ecosistema de gobernanza en capas para la IA en los servicios financieros.

Se espera que las directrices de la MAS exijan a las instituciones financieras, incluidas las entidades autorizadas de menor tamaño, lo siguiente: mantener un inventario de IA; realizar evaluaciones de riesgo de los sistemas de IA antes de su implementación; aplicar supervisión humana en las decisiones de IA con consecuencias relevantes; realizar pruebas de sesgo y supervisar la deriva del modelo; gestionar el riesgo de los proveedores de IA; y contar con procedimientos documentados de escalado y respuesta ante incidentes para los fallos relacionados con la IA. Las pymes del ámbito regulado por la MAS deben familiarizarse con las directrices finales cuando se publiquen y asegurarse de documentar sus disposiciones de gobernanza de la IA en consecuencia.

El GenAI Sandbox, apoyo práctico para las pymes que adoptan IA generativa

El GenAI Sandbox, lanzado conjuntamente por la IMDA y Enterprise Singapore en febrero de 2024, permite a las pymes de Singapur acceder a soluciones de IA generativa de nivel empresarial durante un período de tres meses. Proporciona a las pymes herramientas de IA y formación para apoyar el marketing, la relación con los clientes y las actividades operativas. El Sandbox es un programa de apoyo tecnológico y no un sandbox regulatorio: las pymes participantes no quedan sujetas a una regulación atenuada, sino que adquieren experiencia práctica con la IA generativa bajo un acompañamiento estructurado. Refleja la filosofía de Singapur de facilitar la adopción de la IA por parte de las pymes mediante el acceso práctico, y no únicamente mediante la reducción de barreras regulatorias.

La Personal Data Protection Act (Ley de Protección de Datos Personales), el marco legal vinculante

Aunque la mayor parte de la gobernanza de la IA en Singapur es voluntaria, la Personal Data Protection Act 2012 (PDPA, Ley de Protección de Datos Personales de 2012) es vinculante para todas las organizaciones. Cualquier sistema de IA que procese datos personales, lo que abarca prácticamente todas las aplicaciones de IA orientadas al cliente o relacionadas con recursos humanos, debe cumplir con las obligaciones de protección de datos de la PDPA: el consentimiento (o las excepciones aplicables), la limitación de la finalidad, la protección de datos, la limitación de la conservación y la obligación de notificación de brechas de datos (notificar a la Personal Data Protection Commission en un plazo de 3 días desde el descubrimiento de una brecha notificable). La PDPC ha publicado directrices orientativas sobre la IA y la PDPA, confirmando que los sistemas de IA están sujetos a los mismos requisitos de consentimiento, transparencia y protección de datos que otras actividades de tratamiento de datos.

Lecturas relacionadas

Para más información: PDPC AI Governance