La Ley Marco de IA de Corea del Sur, la segunda ley integral sobre IA a nivel mundial

El 22 de enero de 2026 entró en vigor la Ley Marco sobre el Desarrollo de la Inteligencia Artificial y el Establecimiento de una Base para la Confianza de la República de Corea, conocida comúnmente como AI Basic Act o Ley Marco de IA. Corea del Sur es la segunda jurisdicción a nivel mundial (después de la UE) en adoptar un marco regulatorio integral sobre IA, y la primera en la región de Asia-Pacífico. La Ley fue promulgada el 21 de enero de 2025 (Ley n.º 20676) y entró en vigor un año después, con el Decreto de Ejecución (Decreto Presidencial n.º 36053) entrando en vigor el mismo día.

Corea del Sur ha planteado su enfoque como un equilibrio entre la promoción industrial y la regulación basada en el riesgo. La Ley consolida 19 proyectos de ley sobre IA independientes en un marco unificado que abarca la financiación de la investigación, los programas de talento, la creación de un instituto de seguridad de la IA, las obligaciones de transparencia y la gestión del riesgo de la IA de alto impacto. La redacción refleja un distanciamiento deliberado del enfoque de la UE, centrado en las prohibiciones; el gobierno de Corea del Sur ha declarado que va a "priorizar la promoción sobre la regulación", y la aplicación de sanciones se retrasa al menos un año después de la implementación de la Ley.

Ámbito de aplicación

La Ley Marco de IA se aplica tanto a las organizaciones nacionales como extranjeras que ofrecen sistemas de IA a usuarios coreanos. Para las empresas extranjeras de IA que superan los umbrales fijados en el Decreto de Ejecución (una facturación de al menos 1 billón de wones en el ejercicio anterior, unos ingresos por servicios de IA de al menos 10.000 millones de wones en el ejercicio anterior, o una media de al menos un millón de usuarios diarios en Corea durante los tres meses precedentes), el artículo 36 exige la designación de un representante nacional coreano para actuar de enlace con el gobierno, lo que cierra una laguna que antes permitía designar a terceros sin relación alguna como agentes nacionales en acuerdos formales de cumplimiento sin una responsabilidad real. La modificación del sistema de representante nacional de la Ley de Protección de Información Personal (PIPA) se promulgó el 1 de abril de 2025 y entró en vigor el 2 de octubre de 2025; exige que las empresas extranjeras con una unidad de negocio establecida en Corea del Sur designen a esa entidad local como su representante nacional.

Principales obligaciones derivadas de la Ley

Transparencia y divulgación (artículo 31). Los operadores de empresas de IA que ofrecen productos o servicios que utilizan IA generativa o IA de alto impacto deben informar previamente a los usuarios de que se está utilizando IA. Cuando los resultados generados por IA puedan resultar difíciles de distinguir de los contenidos no generados por IA, los operadores deben etiquetar o indicar de otro modo que el resultado ha sido generado por IA. El artículo 23 del Decreto de Ejecución detalla los requisitos de marcas de agua y etiquetado para los resultados de la IA generativa.

Obligaciones de seguridad para la IA de alto rendimiento (artículo 32). Los operadores de empresas de IA deben identificar, evaluar y mitigar los riesgos, y mantener un sistema de gestión del riesgo que cubra los incidentes de seguridad, respecto de los sistemas de IA cuya capacidad de computación acumulada utilizada para el entrenamiento supere los estándares establecidos. Se trata de una vía distinta de la de las obligaciones sobre IA de alto impacto, que figuran en los artículos 33 a 35: confirmación de la condición de alto impacto, medidas de seguridad y fiabilidad, y evaluación de impacto. Un mismo sistema puede quedar sujeto a ambas vías a la vez. El Decreto de Ejecución fija el umbral técnico: sistemas de IA entrenados con al menos 10²⁶ operaciones de coma flotante (FLOPs), que incorporen tecnología de IA de última generación y que presenten un riesgo importante de impacto significativo. Esa cifra es diez veces superior al nivel de 10²⁵ FLOPs que activa la presunción de riesgo sistémico para los modelos de IA de propósito general de la Ley de IA de la UE, y coincide con la cifra de 10²⁶ empleada por la Orden Ejecutiva estadounidense 14110, revocada el 20 de enero de 2025. La implementación de Corea del Sur es menos prescriptiva que la de la UE.

Aplicaciones sectoriales de la IA de alto impacto. La Ley introduce obligaciones específicas para los sistemas de IA "de alto impacto" en sectores críticos como la sanidad, la energía y los servicios públicos. Los dispositivos médicos digitales se abordan específicamente en el artículo 2(4)(d), que entra en vigor el 24 de enero de 2026, tres días después de la fecha de entrada en vigor general de la Ley, para permitir la coordinación regulatoria en materia de dispositivos médicos.

La Ley de Protección de Información Personal (PIPA) sigue siendo aplicable. La PIPC ha publicado una hoja de ruta de políticas en la que se describen disposiciones de supervisión especializadas para el desarrollo de la IA, y sus orientaciones de política para 2026 desplazan el régimen hacia la prevención y hacia obligaciones graduadas según el tamaño y el perfil de riesgo de cada organización. El Aviso de la PIPC sobre la Evaluación de Impacto en la Información Personal se modificó, con efecto desde septiembre de 2025, para añadir subcampos específicos relacionados con la IA en las evaluaciones de impacto sobre la privacidad de las instituciones públicas. La PIPC publicó además, el 6 de agosto de 2025, sus Directrices sobre el tratamiento de datos personales para el desarrollo y la utilización de la IA generativa, que no son vinculantes pero funcionan como referencia en la supervisión; su directriz de trabajo para 2025 incluía inspecciones preliminares in situ de servicios basados en IA, incluidos los agentes de IA.

Arquitectura de gobernanza

Dos instituciones creadas en 2024 constituyen la columna vertebral del ecosistema de garantía de la IA de Corea del Sur. El Comité Nacional de IA, que opera bajo la Oficina Presidencial, actúa como el órgano central de coordinación de la política nacional de IA, implementando la estrategia nacional de IA, impulsando la colaboración público-privada, armonizando los enfoques regulatorios entre los distintos ministerios y representando a Corea del Sur en las iniciativas internacionales de gobernanza de la IA. El Instituto de Seguridad de la IA es un centro de investigación especializado responsable de evaluar los modelos avanzados de IA, desarrollar puntos de referencia de seguridad y abordar los riesgos de los deepfakes y de la IA de frontera. El Ministerio de Ciencia y TIC (MSIT) es el ministerio regulador principal, con autoridad delegada para emitir reglamentos y directrices subordinados.

Respuesta de la sociedad civil y de la industria

El borrador del Decreto de Ejecución estuvo abierto a consulta pública durante 40 días, hasta el 22 de diciembre de 2025, antes de la plena implementación de la Ley. Organizaciones de la sociedad civil, entre ellas Digital Justice Network, criticaron la regulación por ser "prácticamente inexistente", argumentando que la definición de "IA de alto impacto" es demasiado restringida y que el aplazamiento de las sanciones elimina la presión inmediata para el cumplimiento. Las voces del sector, por su parte, replicaron que una mayor regulación obstaculizaría la competitividad en materia de IA. El MSIT ha adoptado un enfoque iterativo, teniendo en cuenta las opiniones de las partes interesadas a lo largo del proceso de finalización del decreto, al tiempo que manifiesta la intención del regulador de priorizar el desarrollo.

Cabe destacar un contraste con la Ley de IA de la UE: la ley de Corea del Sur no prohíbe directamente categorías de IA que la UE sí prohíbe (el reconocimiento facial en espacios públicos, la explotación de vulnerabilidades, el reconocimiento de emociones en el lugar de trabajo y en los centros educativos). El enfoque de Corea del Sur se acerca más a los requisitos de divulgación y gestión del riesgo que a la prohibición.

Marcos regulatorios adicionales

Directriz de Protección al Usuario de Servicios de IA Generativa (febrero de 2025), adoptada el 28 de febrero de 2025 por la Comisión de Comunicaciones de Corea (KCC), cuyas funciones pasaron a la Comisión de Medios y Comunicaciones de Corea (방송미디어통신위원회) en octubre de 2025. Entró en vigor el 28 de marzo de 2025 como un marco expresamente no vinculante destinado a prevenir los perjuicios a los usuarios derivados de los servicios de IA generativa. Sus cuatro principios son la dignidad humana y la supervisión humana, la transparencia, la seguridad y la equidad.

Guía de Seguridad de la IA (diciembre de 2025), publicada por el MSIT y la Agencia de Internet y Seguridad de Corea (KISA); ofrece un marco para proteger los modelos y servicios de IA frente a las ciberamenazas, y establece 113 requisitos de seguridad a lo largo de todo el ciclo de vida de la IA. La guía pone en práctica aspectos de las obligaciones de gestión del riesgo de la Ley Marco de IA.

Actuación sobre DeepSeek de febrero de 2025, la PIPC suspendió temporalmente las nuevas descargas de la aplicación china de IA generativa DeepSeek por preocupaciones sobre posibles infracciones de la PIPA. Esto puso de manifiesto la disposición de la PIPC a actuar contra los servicios extranjeros de IA por motivos de protección de datos.

Qué deben hacer las organizaciones que operan en Corea del Sur o le suministran servicios

Elaborar un mapa de los sistemas de IA en relación con la aplicabilidad de la Ley Marco de IA. Determinar qué sistemas son "de alto impacto" (según el sector y el riesgo) y cuáles implican resultados de IA generativa que requieren etiquetado. Para las entidades no coreanas que superen los umbrales de facturación o de usuarios del Decreto de Ejecución, designar un representante nacional coreano cualificado y asegurarse de que ese representante cuenta con la autoridad y los recursos necesarios para relacionarse de forma efectiva con los reguladores. Actualizar la documentación de cumplimiento de la PIPA para abordar el tratamiento específico de la IA conforme a las directrices de la PIPC de 2025. En el caso de los sistemas que alcancen el umbral de 10²⁶ FLOPs o se acerquen a él, implementar documentación de gestión del riesgo alineada con los requisitos del artículo 32 de la Ley. El Decreto de Ejecución ya está en vigor, de modo que lo que procede seguir son las directrices y notificaciones complementarias del MSIT, porque es ahí donde se sigue concretando el detalle técnico que determina el alcance del cumplimiento durante el periodo de gracia, que se extiende al menos un año desde el 22 de enero de 2026 y durante el cual se aplazan las multas, salvo en casos excepcionales de pérdida de vidas humanas o de daños graves a los derechos humanos. Considerar la implementación de la norma ISO/IEC 42001 como un estándar internacional defendible que se ajusta a los requisitos emergentes de Corea del Sur. Implementar la certificación AI Trust Mark (el sistema voluntario que se está desarrollando en el marco de la Ley) cuando aporte diferenciación en el mercado.

Fuentes: Ley Marco sobre el Desarrollo de la Inteligencia Artificial, texto oficial (Korea Law Information Center) · Library of Congress, South Korea: Comprehensive AI Legal Framework Takes Effect · US International Trade Administration, South Korea AI Basic Act (mayo de 2026) · Future of Privacy Forum, análisis artículo por artículo de la Ley Marco de IA

Lecturas relacionadas