El control ocurre antes de la acción
Registrar lo que una inteligencia artificial hizo es útil, pero llega después. Cuando un sistema puede enviar un correo, cambiar un precio, publicar contenido, tocar datos sensibles, modificar un registro o disparar una operación real, la arquitectura necesita decidir antes si esa acción está permitida.
En OrvixLabs tratamos evidencia, autoridad y reversibilidad como condiciones operativas. La IA puede proponer o preparar una acción. La capacidad de ejecutarla depende de reglas explícitas y, cuando corresponde, de autorización humana verificable.
La trazabilidad explica lo que pasó. El control debe existir antes de que pase.
Cinco controles que importan antes de ejecutar
Evidencia. Una acción relevante no debería depender de una afirmación que el sistema no puede sostener. Si falta información crítica, bloquear o pedir revisión es una salida válida.
Autoridad. No alcanza con que una persona haya participado en el proceso. El sistema necesita saber quién puede autorizar qué clase de acción y sobre qué artefacto concreto.
Reversibilidad. No es lo mismo preparar un borrador que enviar un correo, sugerir un cambio que aplicarlo, o simular una operación que confirmarla. Cuanto más difícil sea deshacer una acción, más fuerte debe ser el control previo.
Fronteras de datos. La información que puede cruzar hacia un modelo, un proveedor o una integración se define antes de conectarlos. Privacidad y minimización no son una limpieza posterior.
Trazabilidad. La decisión, la evidencia utilizada, la autorización y el resultado deben poder reconstruirse cuando el contexto lo exige.
Una base global, una política por jurisdicción
No existe una etiqueta única de cumplimiento de IA válida para todos los países, sectores y usos. OrvixLabs utiliza una base común de controles y la adapta a la jurisdicción real, al tipo de dato, al rol de la organización y a las consecuencias de cada acción.
La siguiente correspondencia reúne referencias principales para los mercados y regiones donde puede operar un sistema de OrvixLabs. No pretende ser un inventario exhaustivo de todas las jurisdicciones. Es orientativa y no constituye asesoramiento legal, certificación ni una declaración de cumplimiento.
Referencias internacionales
ISO/IEC 42001:2023. Es la norma internacional para sistemas de gestión de inteligencia artificial. Trabaja sobre gestión de riesgos y oportunidades, responsabilidad, trazabilidad, transparencia y mejora continua. ISO →
Principios de IA de la OCDE. Adoptados en 2019 y actualizados en 2024, sirven como referencia intergubernamental para IA confiable, centrada en las personas y compatible con derechos y valores democráticos. OCDE →
Estados Unidos
NIST AI Risk Management Framework. Es voluntario y organiza la gestión de riesgo en cuatro funciones: Govern, Map, Measure y Manage. Para OrvixLabs, la correspondencia útil está en hacer explícitos propietarios, contexto, mediciones, límites, evidencia y respuesta frente a riesgo. Las obligaciones vinculantes dependen además del sector, el estado y el caso de uso. NIST →
Reino Unido
El enfoque británico se articula alrededor de cinco principios transversales: seguridad, protección y robustez; transparencia y explicabilidad apropiadas; equidad; responsabilidad y gobernanza; posibilidad de impugnar y obtener reparación. Esos principios ayudan a traducir controles técnicos a lenguaje que reguladores y responsables de riesgo ya reconocen. GOV.UK →
Unión Europea
La Ley de IA de la Unión Europea incorpora obligaciones diferentes según rol y riesgo. Para sistemas de alto riesgo, el artículo 12 aborda registro de eventos y el artículo 14 supervisión humana. Tras los cambios de 2026, las reglas para determinadas áreas de alto riesgo comienzan el 2 de diciembre de 2027 y las de sistemas de alto riesgo integrados en productos regulados el 2 de agosto de 2028. EUR-Lex → Comisión Europea →
Canadá
Canadá lanzó en 2026 su estrategia nacional AI for All. También mantiene un código voluntario para sistemas avanzados de IA generativa con principios de seguridad, responsabilidad, transparencia, equidad, supervisión humana y robustez. Estos instrumentos no sustituyen las leyes aplicables, pero son referencias prácticas para diseño responsable. Government of Canada → ISED →
Australia
La Guidance for AI Adoption, publicada en 2025, organiza seis prácticas esenciales para adopción responsable y segura. Es guía, no una nueva obligación legal general, y convive con leyes existentes de privacidad, consumo, seguridad y sectores regulados. Australian Government →
América Latina
Argentina. La política y los marcos regulatorios específicos de IA continúan evolucionando. Ya existen reglas vinculantes de protección de datos y un programa nacional orientado a transparencia y protección de datos en sistemas de IA. La arquitectura se mapea contra la obligación concreta, no contra una supuesta ley única de IA. Argentina.gob.ar →
Brasil. La LGPD ya regula el tratamiento de datos personales y el PL 2338/2023, aprobado previamente por el Senado, continúa su trámite en la Cámara de Diputados como propuesta de marco amplio para IA. No lo presentamos como ley vigente mientras siga en trámite. ANPD → Câmara dos Deputados →
Chile. Mantiene una Política Nacional de Inteligencia Artificial con un eje específico de gobernanza y ética. El proyecto que regula sistemas de IA se encuentra en segundo trámite constitucional en el Senado y utiliza un enfoque basado en riesgo con supervisión humana, seguridad técnica, privacidad, transparencia y responsabilidad. MinCiencia → Senado de Chile →
Perú. La Ley 31814 y su Reglamento, aprobado por el Decreto Supremo 115-2025-PCM, forman un marco normativo específico para promover el uso de IA con criterios de seguridad, ética y transparencia. Gobierno del Perú →
Asia-Pacífico
Japón. METI y MIC publicaron las AI Guidelines for Business para orientar a desarrolladores, proveedores y usuarios de IA. Además, la AI Promotion Act entró plenamente en vigor en septiembre de 2025. Es una ley orientada a promover el desarrollo y uso de IA y a responder a riesgos, sin establecer un régimen general de sanciones. METI → Cabinet Office →
Singapur. Sus Model AI Governance Frameworks incluyen desde 2026 una guía específica para IA agéntica. Recomienda acotar de antemano el poder de los agentes, definir puntos significativos de aprobación humana e implementar controles técnicos y operativos durante todo el ciclo de vida. IMDA →
Corea del Sur. La Framework Act on the Development of Artificial Intelligence and the Creation of a Foundation for Trust está en vigor desde el 22 de enero de 2026 y establece una base legal nacional para desarrollo y confianza en IA. Korean Law Information Center →
Qué significa esto en una arquitectura real
No intentamos convertir cada norma en una casilla visual. Traducimos requisitos y riesgos a mecanismos verificables: permisos por rol, separación entre propuesta y ejecución, gates para acciones irreversibles, minimización de datos, evidencia de entrada, logs reconstruibles, estados de bloqueo, revisión humana y capacidad de sustituir proveedores.
La lista de marcos cambia con el tiempo. La regla estable es otra: el sistema debe saber qué puede hacer, con qué evidencia, bajo qué autoridad y en qué jurisdicción opera.
Límite explícito
Esta página describe principios de diseño y referencias públicas vigentes a septiembre de 2026. No es asesoramiento legal. No afirma certificación ISO ni cumplimiento automático de ninguna ley. La evaluación jurídica y regulatoria debe hacerse para la organización, sector, país y caso de uso concretos.
Por qué registrar no alcanza
El artículo desarrolla por qué el registro posterior no reemplaza evidencia, autoridad y reversibilidad antes de ejecutar.