Cómo funciona realmente la gobernanza de la IA en el Reino Unido, no existe una única ley de IA
El Reino Unido ha optado por un camino deliberadamente distinto al de la UE. A diferencia de la Ley de IA de la UE (EU AI Act), que es un único reglamento integral aplicado de manera uniforme a todos los sectores, el Reino Unido aplica la gobernanza de la IA a través de los reguladores sectoriales ya existentes, que emplean sus propias competencias legales. El Libro Blanco de 2023 "A Pro-Innovation Approach to AI Regulation" (Un enfoque favorable a la innovación para la regulación de la IA) estableció cinco principios no vinculantes, seguridad/protección/solidez, transparencia adecuada, equidad, responsabilidad (accountability) e impugnabilidad (contestability), y pidió a los reguladores existentes (ICO, FCA, Ofcom, CMA, MHRA, EHRC y otros) que los aplicaran dentro de sus propios marcos legales.
La consecuencia práctica es la siguiente: los requisitos regulatorios que se aplican a un sistema de IA dependen de qué hace la IA, a quién afecta y en qué sector opera. No existe un único regulador ante el que registrarse ni un esquema universal de clasificación de riesgos. Se espera una Ley de IA integral del Reino Unido (UK AI Bill) para el segundo semestre de 2026, pero su alcance y calendario siguen siendo inciertos. Hasta entonces, el cumplimiento sector por sector es la realidad operativa.
Los reguladores sectoriales y qué abarcan
ICO (Information Commissioner's Office, Oficina del Comisionado de Información), el regulador líder de facto en materia de IA. Cuando un sistema de IA trata datos personales, lo que abarca la mayoría de las aplicaciones de IA de cara al consumidor y de recursos humanos, la ICO tiene competencia. La Data (Use and Access) Act 2025 (Ley de Uso y Acceso a los Datos de 2025, sanción real el 19 de junio de 2025) sustituyó el artículo 22 del RGPD del Reino Unido por los nuevos artículos 22A a 22D, que modifican el marco de las decisiones automatizadas. Las decisiones basadas únicamente en tratamiento automatizado ahora están permitidas siempre que existan garantías (informar al interesado, derecho a presentar alegaciones, derecho a impugnar la decisión), y las restricciones más estrictas se reservan para las decisiones basadas en categorías especiales de datos. La ICO lidera la coordinación del Digital Regulation Cooperation Forum (DRCF, Foro de Cooperación en Regulación Digital) con la FCA, la Ofcom y la CMA. Multas máximas: 17,5 millones de libras esterlinas o el 4 % de la facturación mundial.
FCA (Financial Conduct Authority, Autoridad de Conducta Financiera), la IA en los servicios financieros. La FCA ha sido explícita: no habrá un libro de normas específico para la IA. En cambio, la gobernanza de la IA se canaliza a través del Consumer Duty (desde julio de 2024), el Senior Managers and Certification Regime (SM&CR, Régimen de Altos Directivos y Certificación) y los requisitos de resiliencia operativa. La Mills Review (puesta en marcha en enero de 2026) clasifica la IA en los servicios financieros minoristas en las categorías asistiva, consultiva y autónoma; se esperan recomendaciones para el verano de 2026. El FCA AI Lab ofrece entornos de prueba (Supercharged Sandbox, y la Cohorte 2 de AI Live Testing, que comienza en abril de 2026).
MHRA (Medicines and Healthcare products Regulatory Agency, Agencia Reguladora de Medicamentos y Productos Sanitarios), la IA como producto sanitario. La IA como Producto Sanitario (AIaMD, AI as a Medical Device) y el Software como Producto Sanitario (SaMD, Software as a Medical Device) deben cumplir con el Medical Devices Regulations 2002 (Reglamento de Productos Sanitarios de 2002, marcado UKCA) y con los requisitos de vigilancia poscomercialización. El 18 de diciembre de 2025, la MHRA puso en marcha una convocatoria de recogida de pruebas (call for evidence) para nutrir a la National Commission into the Regulation of AI in Healthcare (Comisión Nacional sobre la Regulación de la IA en Sanidad); la convocatoria se cerró el 2 de febrero de 2026 y las recomendaciones se esperan durante 2026. El incumplimiento constituye un delito penal con multas ilimitadas.
Ofcom (Office of Communications, Oficina de Comunicaciones), la IA en el contenido en línea y la radiodifusión. La IA se rige por la Online Safety Act 2023 (OSA, Ley de Seguridad en Línea de 2023) cuando interactúa con servicios en línea. La Ofcom ha publicado una carta abierta dirigida a los proveedores de servicios en línea sobre cómo se aplica la OSA a la IA generativa y a los chatbots, además de una guía específica sobre chatbots de IA en el marco de la OSA. La Ofcom también trabaja con la CMA, la ICO y la FCA a través del DRCF en materia de IA agéntica. Sir Ian Cheshire fue nombrado candidato preferido del Gobierno para presidir la Ofcom el 8 de abril de 2026, en sucesión de Lord Grade a partir del 1 de mayo de 2026.
CMA (Competition and Markets Authority, Autoridad de Competencia y Mercados), la IA en la competencia y la protección del consumidor. La CMA aborda la IA mediante sus competencias en materia de derecho de la competencia y de protección del consumidor. Sarah Cardell, consejera delegada de la CMA, preside actualmente el DRCF. La consulta pública (call for views) del DRCF de octubre de 2025 sobre IA agéntica buscaba recabar opiniones sobre los retos prácticos y las incertidumbres regulatorias a los que se enfrentan las empresas al desplegar sistemas de IA autónomos.
EHRC (Equality and Human Rights Commission, Comisión de Igualdad y Derechos Humanos), la discriminación algorítmica. La EHRC aplica la Equality Act 2010 (Ley de Igualdad de 2010) a los sistemas de IA que producen resultados discriminatorios. La discriminación indirecta derivada de las herramientas de IA, en particular en el empleo, la contratación y el acceso a servicios, entra dentro del ámbito de actuación de la EHRC. La EHRC ha publicado una guía sobre IA y empleo y cuenta con facultades formales de investigación.
HSE (Health and Safety Executive, Ejecutivo de Salud y Seguridad), la seguridad de la IA en el lugar de trabajo. Los sistemas de IA utilizados en las operaciones del lugar de trabajo, incluidas la supervisión habilitada por IA y las decisiones críticas para la seguridad impulsadas por IA, entran dentro de la competencia de la HSE en virtud de la Health and Safety at Work Act 1974 (Ley de Salud y Seguridad en el Trabajo de 1974).
Ofgem (Office of Gas and Electricity Markets, Oficina de Mercados de Gas y Electricidad), la IA en el sector energético. La Ofgem publicó orientaciones adicionales sobre IA en mayo de 2025 para complementar el marco regulatorio existente del sector energético, sobre la base de su enfoque estratégico sobre IA de 2024.
Ofqual, la IA en las cualificaciones. La Ofqual regula el uso de la IA en las cualificaciones, la evaluación y los exámenes.
El Digital Regulation Cooperation Forum (DRCF, Foro de Cooperación en Regulación Digital), la coordinación entre reguladores
El DRCF reúne a la ICO, la Ofcom, la FCA y la CMA para coordinarse en cuestiones transversales, incluida la IA. Bajo la presidencia de Sarah Cardell en 2025/26, el plan de trabajo del DRCF se centra en profundizar la comprensión de los reguladores sobre cómo se aplican sus respectivos regímenes regulatorios a la IA y en resolver los puntos de conflicto entre ellos. La consulta de octubre de 2025 sobre la IA agéntica indicó que próximamente se publicará una guía coordinada sobre los sistemas de IA autónomos. Para las organizaciones que operan en varios sectores, el DRCF es el principal indicador de hacia dónde se dirige el pensamiento regulatorio coordinado en el Reino Unido.
Obligaciones transversales aplicables con independencia del sector
El RGPD del Reino Unido (administrado por la ICO) se aplica a cualquier sistema de IA que trate datos personales, con independencia del sector. Los artículos 22A a 22D regulan las decisiones basadas únicamente en tratamiento automatizado; los artículos 13 a 15 exigen transparencia sobre el tratamiento automatizado; el artículo 35 exige evaluaciones de impacto relativas a la protección de datos (Data Protection Impact Assessments) para el tratamiento de IA de alto riesgo. La Equality Act 2010 (administrada por la EHRC) prohíbe la discriminación directa e indirecta derivada de los sistemas de IA. La legislación de derechos de autor del Reino Unido (UK Copyright law) se aplica a los datos de entrenamiento de la IA: el entrenamiento comercial con obras protegidas en el Reino Unido sin licencia constituye una infracción, y actualmente no existe ninguna excepción legal en vigor. La Consumer Rights Act 2015 (Ley de Derechos del Consumidor de 2015) se aplica a los productos y servicios de consumo impulsados por IA.
Qué implica esto para la planificación del cumplimiento
Identifique cada sistema de IA de su organización y asócielo con el regulador o reguladores sectoriales pertinentes, y asigne un responsable de cumplimiento nominal para cada relación regulatoria. Trate los cinco principios del Libro Blanco como el estándar normativo operativo, cada sistema de IA desplegado debería contar con evidencia documentada de cómo se aborda cada principio. Audite los sistemas de IA conforme a los artículos 22A a 22D del RGPD del Reino Unido y al marco de la DUAA 2025. Haga un seguimiento de las guías específicas de cada sector: los reguladores están emitiendo expectativas cada vez más prescriptivas, y no solo principios que interpretar. Las empresas que operan en varios sectores (servicios financieros y sanidad, comercio minorista y tecnología, educación y empleo) afrontan las cargas de cumplimiento más complejas, porque varios regímenes regulatorios se aplican simultáneamente a los mismos sistemas de IA.
Lecturas adicionales: guía de la ICO sobre IA
Lecturas relacionadas
- Gobernanza de la IA en el Reino Unido: el enfoque favorable a la innovación, la guía de la ICO, las expectativas de la FCA y qué implica todo ello tras el Brexit
- Gobernanza de la IA para pequeñas empresas del Reino Unido: qué exigen realmente la ICO, la ACAS y el RGPD del Reino Unido
- La IA en la sanidad del Reino Unido: qué deben hacer los NHS Trusts y los proveedores sanitarios privados
- Guía de la ICO sobre IA 2026: obligaciones de protección de datos para los sistemas de IA conforme al RGPD del Reino Unido
Lecturas adicionales: guía de la ICO sobre IA