El panorama de la gobernanza de la IA en APAC en 2026
Asia-Pacífico es el entorno regulatorio de IA más diverso del mundo. No existe un equivalente regional a la EU AI Act (Ley de IA de la UE). Cada jurisdicción ha seguido su propio camino, reflejando distintas tradiciones jurídicas, prioridades económicas y filosofías de gobernanza. Para las empresas que operan en toda la región APAC, esto genera un reto de cumplimiento fragmentado, pero también una oportunidad de construir marcos de gobernanza que satisfagan simultáneamente a todas las jurisdicciones.
Panorama por jurisdicción
Australia. No existe una ley de IA independiente. La APRA CPS 230 (riesgo operacional, 1 de julio de 2025) se aplica a los proveedores de IA en el sector de servicios financieros. La obligación de transparencia sobre decisiones automatizadas (ADM) de la Privacy Act entra en vigor el 10 de diciembre de 2026. Guidance for AI Adoption (AI6), que sustituyó al Voluntary AI Safety Standard en octubre de 2025. El informe REP 798 de la ASIC (Comisión Australiana de Valores e Inversiones) sobre las carencias en la gobernanza de la IA. La NSW WHS Amendment (Digital Work Systems) Act 2026, para la IA de cara a los trabajadores.
Japón. La AI Promotion Act (aprobada el 28 de mayo de 2025, en vigor desde el 4 de junio de 2025), primera ley específica sobre IA, una ley fundamental sin sanciones. Las AI Guidelines for Business V1.1 del METI/MIC (marzo de 2025), referencia operativa. El AI Basic Plan (diciembre de 2025). La APPI para la protección de datos. La PMD Act para los dispositivos médicos de IA.
Corea del Sur. La AI Basic Act (Ley n.º 20676, promulgada el 21 de enero de 2025, en vigor desde el 22 de enero de 2026). Basada en el riesgo, con transparencia y evaluación obligatorias para la IA de alto impacto. La PIPA para la protección de datos. Regulación de la IA en servicios financieros por parte de la Comisión de Servicios Financieros.
Singapur. Marcos voluntarios (Model AI Governance Framework, tres ediciones hasta Agentic AI 2026). La PDPA, con las Advisory Guidelines on AI de marzo de 2024. Las MAS AI Risk Management Guidelines (consulta en noviembre de 2025, cuya finalización se espera en 2026). El kit de pruebas AI Verify.
India. No existe una ley de IA independiente. La DPDP Act de 2023 y su Reglamento de 2025 (notificado el 13 de noviembre de 2025). El marco FREE-AI del RBI para servicios financieros. La IndiaAI Mission, con una inversión considerable.
China. Regulación por capas: la PIPL, la CSL y la DSL, junto con las Algorithm Recommendation Measures, las Deep Synthesis Provisions y las Generative AI Measures. Se exige el registro ante la CAC para la IA generativa. Aproximadamente 350 LLM registrados. Aplicación activa de la normativa.
Nueva Zelanda. La Privacy Act de 2020. La Algorithm Charter for Aotearoa NZ (voluntaria, para organismos gubernamentales). Consideraciones del Te Tiriti o Waitangi relativas a la soberanía de los datos maoríes.
Hong Kong. La PDPO (Personal Data (Privacy) Ordinance), administrada por la PCPD. El Ethical AI Framework (voluntario). La PCPD ha publicado orientaciones sobre la IA y los datos personales. Regulación de la IA en la banca por parte de la HKMA.
ASEAN. La ASEAN Guide on AI Governance and Ethics (febrero de 2024) establece principios regionales. Su aplicación varía considerablemente entre los Estados miembros. Tailandia (PDPA de 2022), Indonesia (UU PDP de 2024), Filipinas (Data Privacy Act de 2012) y Malasia (PDPA de 2010) cuentan todas ellas con leyes de protección de datos aplicables a la IA.
Temas comunes en toda la región APAC
La protección de datos como mecanismo primario de gobernanza. En todas las jurisdicciones de APAC, la legislación de protección de datos es el marco vinculante que regula más directamente la IA. Construir la gobernanza de la IA sobre el cumplimiento en materia de protección de datos es el punto de partida más eficiente.
El sector financiero, a la cabeza. Los reguladores de servicios financieros (MAS, APRA, RBI, FSA, FSC, HKMA) van sistemáticamente por delante de la regulación general en cuanto a las expectativas de gobernanza de la IA. La gobernanza de la IA en servicios financieros puede servir de modelo para otros sectores.
Los marcos voluntarios importan. En las jurisdicciones sin legislación de IA vinculante (Singapur, Hong Kong, Japón antes de 2025), los marcos voluntarios funcionan como el estándar de diligencia al que recurren los tribunales y los reguladores. El incumplimiento de los marcos voluntarios genera un riesgo indirecto incluso sin sanciones formales.
Construcción de un marco de gobernanza unificado para APAC
En lugar de mantener procesos de cumplimiento independientes para cada jurisdicción: partir de la norma ISO/IEC 42001 como marco del sistema de gestión; trasladar los requisitos específicos de cada jurisdicción como capas superpuestas; utilizar el requisito más restrictivo como referencia cuando las jurisdicciones entren en conflicto; mantener una función de seguimiento regulatorio de los avances en APAC; implementar el cumplimiento de la protección de datos como capa base y, después, añadir sobre ella controles específicos de IA.
Fuentes primarias: ISO/IEC 42001 · ASEAN Guide on AI Governance
Lecturas relacionadas
- RGPD frente a la Privacy Act de Australia y la PDPA de Singapur: una comparación práctica para la gobernanza de la IA
- AI Basic Act de Corea del Sur: guía práctica de cumplimiento para empresas
- EU AI Act frente a Australia: dos enfoques de la gobernanza de la IA y qué significan para su organización
- El marco de gobernanza de la IA de Singapur: lo que las empresas de Asia-Pacífico necesitan saber