¿Qué es la regulación de la IA en Bulgaria?
Regulación de la IA: países y regiones
La regulación de la IA en Bulgaria se rige principalmente por el EU AI Act (Reglamento (UE) 2024/1689), de aplicación directa, y no por una ley nacional autónoma sobre IA. Bulgaria lo complementa con el GDPR, la Ley nacional de Protección de Datos Personales y el documento de política denominado Concepto para el Desarrollo de la Inteligencia Artificial hasta 2030. A mediados de 2026, Bulgaria ha designado sus autoridades de derechos fundamentales, pero aún no ha designado formalmente una autoridad de vigilancia del mercado ni un punto de contacto único, por lo que la arquitectura nacional de supervisión sigue incompleta.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Bulgaria no cuenta con una ley propia y exhaustiva que defina y regule la inteligencia artificial. Como Estado miembro de la UE, el marco normativo vinculante es el EU AI Act, un reglamento que se aplica directamente en Bulgaria sin necesidad de incorporarse al ordenamiento jurídico nacional. Adopta un enfoque basado en riesgos: prohíbe un conjunto reducido de prácticas, impone obligaciones estrictas a los sistemas de alto riesgo y añade obligaciones de transparencia más ligeras para algunos sistemas, incluidos los modelos de IA de uso general.
Lo que Bulgaria aún debe hacer a nivel nacional es más una cuestión de infraestructura que de principios: designar los organismos que supervisarán el mercado, nombrar la autoridad que acredita los organismos de evaluación de la conformidad, establecer las sanciones nacionales y coordinar entre ministerios. Ese trabajo está incompleto. El organismo rector en materia de política es el Ministerio de Gobernanza Electrónica, y varios reguladores ya existentes (la comisión de protección de datos, la comisión de protección de los consumidores y otros) ya disponen de competencias relevantes.
Junto a la ley existe una estrategia nacional, el Concepto para el Desarrollo de la Inteligencia Artificial en Bulgaria hasta 2030, además de una fuerte inversión en capacidad investigadora, como el INSAIT. Estas iniciativas tienen por objeto construir un ecosistema de IA más que regularlo, pero condicionan la forma en que Bulgaria aborda la IA confiable.
Por qué es importante
Para cualquier organización que desarrolle, comercialice o implemente IA en Bulgaria, las obligaciones legales se establecen en gran medida a nivel de la UE y ya están parcialmente en vigor: las prácticas prohibidas y las obligaciones de alfabetización en IA se aplicaron desde febrero de 2025; las normas de gobernanza y de los modelos de IA de uso general, desde agosto de 2025; y el grueso de las obligaciones de alto riesgo, desde agosto de 2026. Las multas son severas y se aplican independientemente del lugar donde esté radicada la empresa, pudiendo alcanzar hasta 35 millones de euros o el 7 por ciento del volumen de negocios anual mundial por prácticas prohibidas.
La complicación práctica en Bulgaria es la incertidumbre sobre quién hace cumplir qué. Con la autoridad de vigilancia del mercado y el punto de contacto único aún sin designar, y con el régimen nacional de sanciones y un registro nacional de IA todavía en elaboración, las empresas se enfrentan a un período en el que la regulación está formalmente en vigor pero la supervisión nacional se encuentra, en palabras del ministerio responsable, efectivamente "en construcción". Según la respuesta del Ministerio de Gobernanza Electrónica a la Agencia de Noticias Búlgara el 9 de enero de 2026, durante este primer período Bulgaria "se apoyará principalmente en medidas temporales y coordinación institucional 'en construcción', con una previsibilidad limitada para las empresas, la administración y las autoridades de control". Esto incrementa el riesgo de planificación: es necesario cumplir con las obligaciones de la UE ahora, mientras se decide qué institución será la encargada de inspeccionarlas.
Cómo funciona
El instrumento principal: el EU AI Act se aplica directamente
La ley vinculante principal es el Reglamento (UE) 2024/1689, el EU AI Act. Al tratarse de un reglamento, se aplica en Bulgaria de forma automática y no requiere transposición al ordenamiento jurídico búlgaro. Clasifica la IA por nivel de riesgo: prácticas prohibidas, sistemas de alto riesgo sujetos a evaluación de la conformidad y obligaciones durante todo el ciclo de vida, sistemas de riesgo limitado con obligaciones de transparencia, y sistemas de riesgo mínimo que en gran medida no están regulados. También establece obligaciones para los proveedores de modelos de IA de uso general. Los mecanismos paneuropeos, incluidos la Oficina Europea de IA, el Consejo Europeo de Inteligencia Artificial y las obligaciones detalladas en sí mismas, se tratan en la página de la UE; esta página se centra en la capa búlgara.
Decisiones nacionales de aplicación aún en elaboración
El AI Act exige que cada Estado miembro designe autoridades nacionales competentes: al menos una autoridad de vigilancia del mercado y al menos una autoridad notificante, además de un punto de contacto único, antes del 2 de agosto de 2025. Bulgaria ha incumplido partes clave de este requisito. El Ministerio de Gobernanza Electrónica, el organismo rector, ha informado de que preparó un proyecto de decisión del Consejo de Ministros para asignar el papel de autoridad notificante a la Agencia Ejecutiva del Servicio de Acreditación de Bulgaria, pero que dicho proyecto no había sido presentado para su adopción. Las disposiciones sobre vigilancia del mercado también se encontraban únicamente en fase de borrador, con la distribución de competencias aún por determinar. En la lista publicada por la Comisión Europea de puntos de contacto únicos, Bulgaria aparece sin un contacto designado. El marco regulatorio nacional, incluido el régimen de sanciones y un registro nacional de IA, tenía como objetivo el mes de marzo de 2026; el Ministerio comunicó a la Agencia de Noticias Búlgara que este plazo implica que Bulgaria "funcionará sin un marco nacional integral, también en lo relativo a las sanciones, la coordinación entre instituciones y las especificidades del sector público".
Autoridades de derechos fundamentales: el único paso completado
La designación completada con mayor claridad es la Decisión del Consejo de Ministros n.º 398, de 18 de junio de 2025, que nombró a siete organismos nacionales responsables de proteger los derechos fundamentales en relación con la IA de alto riesgo en virtud del artículo 77 del AI Act. Según la Agencia de Noticias Búlgara, estos son el Defensor del Pueblo Nacional, la Comisión Electoral Central, la Comisión de Protección contra la Discriminación, la Comisión de Protección de Datos Personales, la Comisión de Protección de los Consumidores, la Agencia Estatal de Protección de la Infancia y la Agencia Ejecutiva de la Inspección General de Trabajo. En virtud del artículo 77, estos organismos pueden solicitar y acceder a la documentación sobre sistemas de alto riesgo cuando sea necesario para el ejercicio de sus mandatos.
Protección de datos y el papel de la CPDP
Dado que la mayoría de los sistemas de IA tratan datos personales, la Comisión de Protección de Datos Personales (en búlgaro, Komisia za zashtita na lichnite danni) ocupa un lugar central. Es la autoridad de supervisión del GDPR en Bulgaria, y vela por el cumplimiento tanto del GDPR como de la Ley nacional de Protección de Datos Personales. Investiga reclamaciones, realiza inspecciones e impone multas, y es uno de los organismos de derechos fundamentales designados en virtud del AI Act. El AI Act no desplaza a la legislación de protección de datos; el GDPR sigue rigiendo el tratamiento lícito, y ambos regímenes funcionan en paralelo.
Normas y evaluación de la conformidad
El cumplimiento de los requisitos de alto riesgo en virtud del AI Act se apoya en gran medida en normas europeas armonizadas. El Instituto Búlgaro de Normalización (BDS) es el organismo nacional de normalización y miembro de CEN y CENELEC, los organismos europeos que desarrollan las normas del AI Act, así como de ISO e IEC. Los proveedores búlgaros demostrarán la conformidad en gran parte siguiendo estas normas a medida que se adopten a nivel nacional. La autoridad notificante, que se prevé sea la Agencia Ejecutiva del Servicio de Acreditación de Bulgaria, sería responsable de designar y supervisar los organismos notificados que llevan a cabo la evaluación de la conformidad por terceros.
Estrategia nacional e instituciones digitales
El referente político de Bulgaria es el Concepto para el Desarrollo de la Inteligencia Artificial en Bulgaria hasta 2030, adoptado por el Consejo de Ministros en diciembre de 2020 y coordinado desde diciembre de 2021 por el Ministerio de Gobernanza Electrónica. Establece pilares que abarcan infraestructura, datos, investigación, competencias, innovación sectorial e IA ética. La revisión de la OECD de 2025 señala que, "a pesar de su visión integral, la estrategia carece de un plan de acción con actividades de implementación y plazos claros". El Ministerio de Innovación y Crecimiento gestiona el apoyo económico y a las pymes. La capacidad investigadora se concentra en el INSAIT, el Instituto de Ciencias de la Computación, Inteligencia Artificial y Tecnología, creado por el Decreto n.º 56 del Consejo de Ministros el 18 de febrero de 2021 y operativo desde el 11 de abril de 2022 como unidad especial de la Universidad de Sofía, en colaboración con ETH Zurich y EPFL. El Gobierno búlgaro comprometió aproximadamente 166,5 millones de leva (unos 85 millones de euros) a lo largo de diez años, con donaciones de Google, Amazon Web Services, DeepMind, SiteGround y VMware. El INSAIT presentó por primera vez BgGPT, un modelo de lenguaje grande en búlgaro basado en la arquitectura Gemma de Google, el 15 de enero de 2024.
Ejemplos
Un proveedor de SaaS que comercializa una herramienta de contratación basada en IA en Bulgaria: la IA para selección de personal y candidatos es un caso de uso de alto riesgo en virtud del Anexo III del AI Act. El proveedor debe cumplir las obligaciones de alto riesgo del AI Act (gestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana, registro) independientemente de los retrasos de Bulgaria en la implementación nacional. Dado que el sistema trata datos personales, la CPDP es la supervisora competente en la dimensión de protección de datos, y la Inspección General de Trabajo y la Comisión de Protección contra la Discriminación se encuentran entre los organismos de derechos fundamentales que pueden solicitar documentación.
Un organismo público búlgaro que despliega un asistente en lengua búlgara: la Agencia Nacional de Ingresos fue la primera gran estructura administrativa en introducir BgGPT, el modelo desarrollado por INSAIT, actualmente en uso ampliado en su oficina central y siete direcciones territoriales, con un uso diario previsto por más de 7.000 empleados; el modelo también se ha desplegado en el Tribunal de Cuentas Nacional para asistir en los controles de contratación pública. Estos despliegues deben respetar las obligaciones de transparencia, el GDPR y cualquier norma específica del sector público que establezca el futuro marco nacional. El Ministerio de Gobernanza Electrónica ha publicado orientaciones sobre el uso de la IA en los servicios administrativos, haciendo hincapié en la transparencia y la prevención de sesgos.
Una startup a la espera de la evaluación de la conformidad: una empresa que necesita una evaluación de la conformidad por terceros para un producto de alto riesgo se enfrenta a una laguna, ya que Bulgaria no había designado formalmente su autoridad notificante, la Agencia Ejecutiva del Servicio de Acreditación de Bulgaria, lo que significa que es posible que aún no haya ningún organismo notificado búlgaro en funcionamiento. En la práctica, estas empresas pueden recurrir a organismos notificados designados en otros Estados miembros.
Malentendidos frecuentes
"Bulgaria tiene su propia ley de IA." No como ley integral. La ley vinculante es el EU AI Act, de aplicación directa; un proyecto de ley nacional ha sido debatido por los legisladores, pero no está promulgado, y las decisiones nacionales de aplicación aún están en preparación.
"Nada se aplica todavía porque Bulgaria no ha terminado su marco nacional." Incorrecto. El EU AI Act ya está parcialmente en vigor en todos los Estados miembros, incluida Bulgaria, conforme al calendario de la UE. Los retrasos nacionales afectan a la arquitectura de supervisión, no a la existencia de las obligaciones.
"La autoridad de protección de datos regula toda la IA." La CPDP es central cuando se tratan datos personales y es un organismo de derechos fundamentales designado, pero la vigilancia del mercado en virtud del AI Act es una función separada que aún no ha sido asignada en Bulgaria.
"El documento de estrategia es la ley." El Concepto para el Desarrollo de la IA hasta 2030 es política, no regulación vinculante. Orienta la inversión y la coordinación, pero no impone obligaciones de IA exigibles.
"Las multas dependen de que la ley búlgara esté terminada." Los límites máximos de las multas escalonadas del AI Act se aplican a nivel de la UE; lo que Bulgaria aún debe establecer es el procedimiento nacional y el detalle de las sanciones.
Riesgos y límites
Esta página describe la capa búlgara de la regulación de la IA; no constituye asesoramiento jurídico ni sustituye al texto del EU AI Act ni al asesoramiento profesional sobre un sistema concreto. El límite más importante es el estado jurídico. A mediados de 2026, confirmado: el EU AI Act se aplica; los organismos de derechos fundamentales del artículo 77 están designados (Decisión n.º 398 de junio de 2025); la CPDP supervisa la protección de datos. Pendiente o incierto: la autoridad de vigilancia del mercado y el punto de contacto único aún no han sido formalmente designados, y Bulgaria no aparece con un contacto designado en la lista de la Comisión; la autoridad notificante (prevista como la Agencia Ejecutiva del Servicio de Acreditación de Bulgaria) existe únicamente como borrador no adoptado; el régimen nacional de sanciones, el modelo de coordinación y el registro de IA aún están en desarrollo.
Qué podría cambiar: una vez que el grupo de trabajo interdepartamental presente sus conclusiones y se adopten las decisiones del Consejo de Ministros, el panorama de supervisión y sanciones debería consolidarse. Los lectores deben verificar el estado actual de la designación en las fuentes de la Comisión Europea y del ministerio antes de basarse en él, ya que se trata de un proceso administrativo en rápida evolución.
Qué hacer a continuación
Trate el EU AI Act como su base de cumplimiento ahora, sin esperar a que Bulgaria finalice su marco nacional. Mapee sus sistemas de IA conforme a los niveles de riesgo del AI Act y confirme si alguno está sujeto a prácticas prohibidas o a las categorías de alto riesgo del Anexo III.
Para los sistemas de alto riesgo, establezca los controles del ciclo de vida que exige el AI Act: gestión de riesgos, gobernanza de datos, documentación técnica, registro, supervisión humana y seguimiento poscomercialización. Realice un seguimiento de las normas armonizadas a medida que el Instituto Búlgaro de Normalización las adopte.
Mantenga coordinadas la protección de datos y el cumplimiento en materia de IA. Cuando los sistemas traten datos personales, aplique el GDPR y la Ley de Protección de Datos Personales bajo la supervisión de la CPDP, y esté atento a las orientaciones de la CPDP sobre IA, transparencia y datos biométricos.
Supervise la designación de la autoridad de vigilancia del mercado, el punto de contacto único y la autoridad notificante de Bulgaria, así como el régimen nacional de sanciones. Hasta que la autoridad notificante esté operativa, planifique la evaluación de la conformidad a través de organismos notificados en otros Estados miembros si fuera necesario.
Esté atento al marco regulatorio nacional y a cualquier proyecto de ley nacional sobre IA que se promulgue, ya que podría añadir normas específicas para el sector público y canales de subsanación.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Bulgaria una ley nacional de IA?
No hay ninguna ley nacional integral sobre IA en vigor. El marco vinculante es el EU AI Act (Reglamento (UE) 2024/1689), de aplicación directa. Las decisiones nacionales de aplicación y un posible proyecto de ley nacional aún están en curso.
¿Qué autoridad hace cumplir el AI Act en Bulgaria?
Esto aún no está resuelto. El Ministerio de Gobernanza Electrónica es el organismo rector en materia de política, pero la autoridad de vigilancia del mercado y el punto de contacto único no habían sido formalmente designados a mediados de 2026. Los organismos de derechos fundamentales fueron designados en junio de 2025.
¿Cuál es el papel de la comisión de protección de datos?
La Comisión de Protección de Datos Personales hace cumplir el GDPR y la Ley de Protección de Datos Personales, supervisa los sistemas de IA que tratan datos personales y es uno de los organismos de derechos fundamentales designados en virtud del AI Act.
¿Quién designará los organismos notificados para la evaluación de la conformidad?
La autoridad notificante prevista es la Agencia Ejecutiva del Servicio de Acreditación de Bulgaria, pero a principios de 2026 seguía siendo un proyecto de decisión del Consejo de Ministros pendiente de adopción.
¿Qué es el Concepto para el Desarrollo de la IA hasta 2030?
Es la estrategia nacional de IA de Bulgaria, adoptada en diciembre de 2020 y coordinada por el Ministerio de Gobernanza Electrónica. Es una orientación política sobre infraestructura, investigación, competencias y ética, no una regulación vinculante.
¿Están en vigor las multas del AI Act en Bulgaria?
Los límites máximos de las multas escalonadas del AI Act, de hasta 35 millones de euros o el 7 por ciento del volumen de negocios mundial por prácticas prohibidas, se aplican a nivel de la UE. Bulgaria aún debe establecer el detalle procedimental y de sanciones a nivel nacional.
¿Cómo se relaciona Bulgaria con el GDPR y el UK GDPR?
Bulgaria aplica el GDPR de la UE, complementado por su Ley de Protección de Datos Personales. El UK GDPR es el régimen separado del Reino Unido tras el Brexit; las organizaciones que operan en ambos deben cumplir con cada uno de ellos.
