Mapa normativo de la IA
Normas sectoriales
Esto no es una lista de buenas prácticas: es un mapa de obligaciones. Son las normas que pueden activarse cuando una organización diseña, compra, integra, despliega o utiliza sistemas de inteligencia artificial.
Unas regulan la IA de frente. Otras vienen heredadas de marcos previos como protección de datos, propiedad intelectual, igualdad, responsabilidad o ciberseguridad. Y otras dependen del sector, del contexto o del caso de uso.
En el planetario, cuanto más cerca orbita una norma del centro, más directamente apunta a la IA.
Debajo tienes esas mismas normas, agrupadas por su naturaleza.
Protección de datos: RGPD, Reglamento (UE) 2016/679, y LOPDGDD, Ley Orgánica 3/2018. Cuando la IA se entrena con datos personales o los usa para perfilar, puntuar o decidir sobre empleados, clientes, candidatos, pacientes o ciudadanos.
Propiedad intelectual: Ley de Propiedad Intelectual, Real Decreto Legislativo 1/1996. Cuando se entrena o se alimenta la IA con obras protegidas, o cuando los resultados —sobre todo en IA generativa— reproducen o transforman contenidos protegidos.
Igualdad y no discriminación: Ley 15/2022. Cuando la IA ayuda a decidir, clasificar, puntuar, priorizar, recomendar o excluir personas: selección de personal, scoring, admisiones o triaje.
Responsabilidad por producto: Directiva (UE) 2024/2853. Cuando un sistema de IA se integra en un producto y su fallo causa un daño. La directiva revisada nombra de forma expresa el software y los sistemas de IA como productos que pueden ser defectuosos.
La IA no orbita alrededor de una sola ley. Cada caso de uso activa su propio campo gravitatorio regulatorio.
La IA es el objeto de la regulación.
Reglamento Europeo de IA, Reglamento (UE) 2024/1689. Clasifica los sistemas por riesgo, prohíbe determinados usos, impone obligaciones a los sistemas de alto riesgo, regula la transparencia y fija reglas para los modelos de IA de uso general.
Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA en España, en tramitación. Adapta el Reglamento Europeo de IA al marco español, designa autoridades de supervisión y ordena el régimen sancionador.
Norma directa
Según el sector, el contexto o el tipo de servicio
Última actualización: julio 2026.
Marcos transversales
No son normas de IA, pero pueden activarse con frecuencia.
Ciberseguridad y resiliencia: NIS2, Directiva (UE) 2022/2555; DORA, Reglamento (UE) 2022/2554; y ENS, Real Decreto 311/2022. Cuando la IA se integra en servicios esenciales, sistemas financieros, administraciones públicas o entornos con exigencias fuertes de seguridad.
Plataformas digitales: DSA, Reglamento (UE) 2022/2065. Cuando la IA opera en plataformas, sistemas de recomendación, moderación de contenidos, publicidad digital o servicios intermediarios.
Acceso y gobernanza de datos: Data Act, Reglamento (UE) 2023/2854, y Data Governance Act, Reglamento (UE) 2022/868. Cuando alimentar o entrenar la IA depende de acceder a datos de terceros, de dispositivos conectados o de fuentes reutilizadas.
Los estándares de gestión —ISO/IEC 42001, ISO/IEC 23894— no obligan: ordenan cómo cumplir. Por eso no orbitan en este mapa. Los desarrollo en el modelo de gobernanza.
Este mapa te dice qué obligaciones pueden activarse. Convertirlas en controles, responsabilidades y evidencia —gobernarlas— es el paso siguiente.