La Ley Marco de IA de Corea del Sur, la segunda ley integral sobre IA a nivel mundial
El 22 de enero de 2026 entró en vigor la Ley Marco sobre el Desarrollo de la Inteligencia Artificial y el Establecimiento de una Base para la Confianza de la República de Corea, conocida comúnmente como AI Basic Act o Ley Marco de IA. Corea del Sur es la segunda jurisdicción a nivel mundial (después de la UE) en adoptar un marco regulatorio integral sobre IA, y la primera en la región de Asia-Pacífico. La Ley fue promulgada el 21 de enero de 2025 (Ley n.º 20676) y entró en vigor un año después, con el Decreto de Ejecución (Decreto Presidencial n.º 36053) entrando en vigor el mismo día.
Corea del Sur ha planteado su enfoque como un equilibrio entre la promoción industrial y la regulación basada en el riesgo. La Ley consolida 19 proyectos de ley sobre IA independientes en un marco unificado que abarca la financiación de la investigación, los programas de talento, la creación de un instituto de seguridad de la IA, las obligaciones de transparencia y la gestión del riesgo de la IA de alto impacto. La redacción refleja un distanciamiento deliberado del enfoque de la UE, centrado en las prohibiciones; el gobierno de Corea del Sur ha declarado que va a "priorizar la promoción sobre la regulación", y la aplicación de sanciones se retrasa al menos un año después de la implementación de la Ley.
Ámbito de aplicación
La Ley Marco de IA se aplica tanto a las organizaciones nacionales como extranjeras que ofrecen sistemas de IA a usuarios coreanos. Para las empresas extranjeras de IA, la Ley exige la designación de un representante coreano para actuar de enlace con el gobierno, lo que cierra una laguna que antes permitía designar a terceros sin relación alguna como agentes nacionales en acuerdos formales de cumplimiento sin una responsabilidad real. La modificación del sistema de representante nacional de la Ley de Protección de Información Personal (PIPA), en vigor desde el 1 de abril de 2025, exige que las empresas extranjeras con unidades de negocio establecidas en Corea del Sur designen a esas entidades locales como sus representantes.
Principales obligaciones derivadas de la Ley
Transparencia y divulgación (artículo 31). Los operadores de empresas de IA que ofrecen productos o servicios que utilizan IA generativa o IA de alto impacto deben informar previamente a los usuarios de que se está utilizando IA. Cuando los resultados generados por IA puedan resultar difíciles de distinguir de los contenidos no generados por IA, los operadores deben etiquetar o indicar de otro modo que el resultado ha sido generado por IA. El artículo 23 del Decreto de Ejecución detalla los requisitos de marcas de agua y etiquetado para los resultados de la IA generativa.
Gestión del riesgo de la IA de alto impacto (artículo 32). Los operadores de empresas de IA deben identificar, evaluar y mitigar los riesgos de los sistemas de IA cuando la capacidad de computación acumulada utilizada para el aprendizaje supere los estándares establecidos. El Decreto de Ejecución fija el umbral técnico: sistemas de IA entrenados con al menos 10²⁶ operaciones de coma flotante (FLOPs), que incorporen tecnología de IA de última generación y que presenten un riesgo importante de impacto significativo. Este umbral es, en términos generales, comparable a los umbrales para los modelos de IA de propósito general de la Ley de IA de la UE y a las definiciones de modelos de frontera de la Orden Ejecutiva estadounidense, aunque la implementación de Corea del Sur es menos prescriptiva.
Aplicaciones sectoriales de la IA de alto impacto. La Ley introduce obligaciones específicas para los sistemas de IA "de alto impacto" en sectores críticos como la sanidad, la energía y los servicios públicos. Los dispositivos médicos digitales se abordan específicamente en el artículo 2(4)(d), que entra en vigor el 24 de enero de 2026, tres días después de la fecha de entrada en vigor general de la Ley, para permitir la coordinación regulatoria en materia de dispositivos médicos.
La Ley de Protección de Información Personal (PIPA) sigue siendo aplicable. La PIPC ha publicado su Hoja de Ruta de Políticas para 2025, en la que se describen disposiciones de supervisión especializadas para el desarrollo de la IA. El Aviso de la PIPC sobre la Evaluación de Impacto en la Información Personal se modificó, con efecto desde septiembre de 2025, para añadir subcampos específicos relacionados con la IA en las evaluaciones de impacto sobre la privacidad de las instituciones públicas. La Directriz de Trabajo de la PIPC para 2025 incluye inspecciones preliminares in situ de servicios basados en IA, incluidos los agentes de IA.
Arquitectura de gobernanza
Dos instituciones creadas en 2024 constituyen la columna vertebral del ecosistema de garantía de la IA de Corea del Sur. El Comité Nacional de IA, que opera bajo la Oficina Presidencial, actúa como el órgano central de coordinación de la política nacional de IA, implementando la estrategia nacional de IA, impulsando la colaboración público-privada, armonizando los enfoques regulatorios entre los distintos ministerios y representando a Corea del Sur en las iniciativas internacionales de gobernanza de la IA. El Instituto de Seguridad de la IA es un centro de investigación especializado responsable de evaluar los modelos avanzados de IA, desarrollar puntos de referencia de seguridad y abordar los riesgos de los deepfakes y de la IA de frontera. El Ministerio de Ciencia y TIC (MSIT) es el ministerio regulador principal, con autoridad delegada para emitir reglamentos y directrices subordinados.
Respuesta de la sociedad civil y de la industria
El borrador del Decreto de Ejecución estuvo abierto a consulta pública durante 40 días, hasta el 22 de diciembre de 2025, antes de la plena implementación de la Ley. Organizaciones de la sociedad civil, entre ellas Digital Justice Network, criticaron la regulación por ser "prácticamente inexistente", argumentando que la definición de "IA de alto impacto" es demasiado restringida y que el aplazamiento de las sanciones elimina la presión inmediata para el cumplimiento. Las voces del sector, por su parte, replicaron que una mayor regulación obstaculizaría la competitividad en materia de IA. El MSIT ha adoptado un enfoque iterativo, teniendo en cuenta las opiniones de las partes interesadas a lo largo del proceso de finalización del decreto, al tiempo que manifiesta la intención del regulador de priorizar el desarrollo.
Cabe destacar un contraste con la Ley de IA de la UE: la ley de Corea del Sur no prohíbe directamente categorías de IA que la UE sí prohíbe (el reconocimiento facial en espacios públicos, la explotación de vulnerabilidades, el reconocimiento de emociones en el lugar de trabajo y en los centros educativos). El enfoque de Corea del Sur se acerca más a los requisitos de divulgación y gestión del riesgo que a la prohibición.
Marcos regulatorios adicionales
Directriz de Protección al Usuario de Servicios de IA Generativa (febrero de 2025), publicada por la Comisión de Comunicaciones de Corea (KCC) como un marco voluntario y práctico destinado a prevenir los perjuicios a los usuarios derivados de los servicios de IA generativa. Sus principios incluyen la centralidad en el ser humano, la explicabilidad, la seguridad y la rendición de cuentas.
Guía de Seguridad de la IA (diciembre de 2025), publicada por el MSIT y la Agencia de Internet y Seguridad de Corea (KISA); ofrece un marco para proteger los modelos y servicios de IA frente a las ciberamenazas, y establece 113 requisitos de seguridad a lo largo de todo el ciclo de vida de la IA. La guía pone en práctica aspectos de las obligaciones de gestión del riesgo de la Ley Marco de IA.
Actuación sobre DeepSeek de febrero de 2025, la PIPC suspendió temporalmente las nuevas descargas de la aplicación china de IA generativa DeepSeek por preocupaciones sobre posibles infracciones de la PIPA. Esto puso de manifiesto la disposición de la PIPC a actuar contra los servicios extranjeros de IA por motivos de protección de datos.
Qué deben hacer las organizaciones que operan en Corea del Sur o le suministran servicios
Elaborar un mapa de los sistemas de IA en relación con la aplicabilidad de la Ley Marco de IA. Determinar qué sistemas son "de alto impacto" (según el sector y el riesgo) y cuáles implican resultados de IA generativa que requieren etiquetado. Para las entidades no coreanas que suministran IA a usuarios coreanos, designar un representante coreano cualificado y asegurarse de que ese representante cuenta con la autoridad y los recursos necesarios para relacionarse de forma efectiva con los reguladores. Actualizar la documentación de cumplimiento de la PIPA para abordar el tratamiento específico de la IA conforme a las directrices de la PIPC de 2025. En el caso de los sistemas que alcancen el umbral de 10²⁶ FLOPs o se acerquen a él, implementar documentación de gestión del riesgo alineada con los requisitos del artículo 32 de la Ley. Hacer un seguimiento estrecho de la finalización del Decreto de Ejecución, ya que los detalles técnicos que determinan el alcance del cumplimiento todavía se están perfilando mediante la consulta a las partes interesadas. Considerar la implementación de la norma ISO/IEC 42001 como un estándar internacional defendible que se ajusta a los requisitos emergentes de Corea del Sur. Implementar la certificación AI Trust Mark (el sistema voluntario que se está desarrollando en el marco de la Ley) cuando aporte diferenciación en el mercado.
Fuentes primarias: Library of Congress, South Korea AI Basic Act · US International Trade Administration
Lecturas relacionadas
- La Ley Marco de IA de Corea del Sur 2026: la primera ley integral sobre IA en Asia-Pacífico
- Ley Marco de IA de Corea del Sur: guía práctica de cumplimiento para empresas
- Ley de IA de la UE frente a Australia: dos enfoques de la gobernanza de la IA y qué significan para su organización
- Cumplimiento normativo de la IA en la empresa en India: la Ley DPDP, el RBI, el SEBI, el IRDAI y el marco de gobernanza