Un mapa que vincula la IA con los reguladores de salud, finanzas, empleo y otros sectores
Un mapa que vincula la IA con los reguladores de salud, finanzas, empleo y otros sectores

¿Qué es la regulación de la IA por sectores?

Regulación de la IA: sectores y ámbitos

La regulación de la IA por sectores significa que la mayor parte del derecho que rige la IA no llega a través de una única ley de IA, sino a través de los reguladores existentes que aplican sus obligaciones vigentes a la IA utilizada en su ámbito. Salud, finanzas, empleo, protección del consumidor, infraestructuras críticas, sector público, plataformas en línea y vigilancia biométrica tienen cada uno sus propias normas que el uso de la IA debe cumplir. Las leyes horizontales como el EU AI Act se superponen a todo ello, pero con frecuencia remiten la aplicación a esos mismos reguladores sectoriales.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La mayoría de las organizaciones cumplen las normas sobre IA a través de los reguladores a los que ya rinden cuentas. Un banco que utiliza un modelo de IA para el crédito sigue reportando a su regulador financiero; un hospital que despliega IA diagnóstica sigue respondiendo ante su regulador de dispositivos médicos; un empleador que usa software de selección sigue vinculado por la legislación de igualdad y laboral. En la práctica, la IA se trata como una capa adicional sobre obligaciones ya existentes, no como una hoja en blanco que espera una norma específica.

Por eso dos empresas que utilizan exactamente el mismo modelo pueden tener obligaciones muy distintas. Las normas se vinculan al uso y al sector, no a la tecnología en abstracto. Una ley horizontal como el EU AI Act añade una capa transversal, pero incluso esa ley se apoya en gran medida en los reguladores sectoriales para supervisar y aplicar. La lógica duradera, que es poco probable que cambie rápidamente, es esta: reguladores existentes, obligaciones existentes, IA como capa adicional.

Esta página es un mapa práctico de ese panorama y un punto de acceso al artículo específico de cada sector. Para la distinción conceptual entre enfoques horizontales y sectoriales, véase la página de concepto sobre sectoral-and-horizontal-ai-regulation. Para el contexto más amplio de cómo se regula la IA en general, véase ai-regulation, y para las prácticas de gobernanza que subyacen a todo ello, véase ai-governance.

Por qué importa

Si se asume que una única ley de IA lo cubre todo, se pasarán por alto las normas que realmente obligan. Las obligaciones de IA más exigentes y ejecutables llegan con frecuencia a través de reguladores sectoriales que ejercen poderes que ya poseen, desde normas de conducta financiera hasta la aprobación de dispositivos médicos o la legislación antidiscriminación. Una organización que opera en varios sectores puede enfrentarse a obligaciones superpuestas y, en ocasiones, contradictorias al mismo tiempo. Las sanciones son reales: en virtud de la UK Online Safety Act, las multas pueden alcanzar 18 millones de libras o el 10 por ciento de los ingresos mundiales computables, la cifra que sea mayor, y en virtud de la EU Digital Services Act hasta el 6 por ciento de la facturación anual global. Entender qué regulador asume qué riesgo es, por tanto, una cuestión de consejo de administración, no una nota a pie de página de cumplimiento.

Cómo funciona

Horizontal frente a sectorial, y por qué los reguladores son los verdaderos ejecutores

La ley horizontal de IA se aplica en toda la economía con independencia del sector. La regulación sectorial de la IA se aplica a través de las normas y los reguladores de un ámbito específico. El Reino Unido optó por un enfoque basado en principios y liderado por los sectores: su libro blanco, A pro-innovation approach to AI regulation, publicado el 29 de marzo de 2023 por el Department for Science, Innovation and Technology, pidió a los reguladores existentes que aplicaran cinco principios transversales dentro de sus competencias en lugar de crear un nuevo regulador de IA. Esos cinco principios son: seguridad, protección y robustez; transparencia y explicabilidad adecuadas; equidad; responsabilidad y gobernanza; y posibilidad de impugnación y reparación. La UE tomó la vía estructural opuesta con el EU AI Act, un reglamento horizontal. Sin embargo, incluso el EU AI Act remite la aplicación a organismos sectoriales. En virtud del artículo 74(6), para la IA de alto riesgo comercializada, puesta en servicio o utilizada por instituciones financieras reguladas por el derecho de servicios financieros de la Unión, la autoridad de vigilancia del mercado es la autoridad nacional competente ya responsable de la supervisión financiera de dichas instituciones, en la medida en que el uso de la IA esté directamente relacionado con la prestación de esos servicios financieros. La lección se mantiene en ambos modelos: el regulador presente en la sala suele ser el regulador sectorial. Véase high-risk-ai-system y eu-ai-act para la capa horizontal.

Salud

La IA utilizada para diagnóstico, triaje o tratamiento se regula generalmente como dispositivo médico, en función de su uso previsto y su clase de riesgo. En Estados Unidos, la FDA regula el software basado en IA/ML como dispositivo médico (Software as a Medical Device) mediante un enfoque de ciclo de vida total del producto; su base de datos pública registraba más de 1.250 dispositivos médicos habilitados con IA autorizados para su comercialización a julio de 2025. En el Reino Unido, la MHRA regula la IA como dispositivo médico en virtud de las Medical Devices Regulations 2002, complementadas por orientaciones y su AI Airlock entorno de pruebas regulatorio, lanzado en 2024 para probar los nuevos retos de la IA como dispositivo médico. Este es un caso claro de IA que hereda un régimen maduro y preexistente. Véase ai-regulation-in-healthcare.

Finanzas

De todos los ámbitos, los servicios financieros tienen la mayor densidad de casos de uso de IA de alto riesgo nombrados explícitamente. El Reino Unido se apoya en las normas existentes: la FCA y el Bank of England supervisan la IA a través de instrumentos como el Senior Managers and Certification Regime y el Consumer Duty, en lugar de un reglamento específico de IA. Responsables de la FCA han señalado que estos instrumentos juntos otorgan al regulador suficiente capacidad de actuación sin necesidad de redactar nuevas normas de IA. El EU AI Act nombra la IA utilizada para evaluar la solvencia de personas físicas o establecer su puntuación crediticia, y la IA utilizada para la evaluación de riesgos y la fijación de precios en seguros de vida y salud, como de alto riesgo en el Anexo III, con una excepción para la detección de fraude. Véase ai-regulation-in-financial-services.

Empleo

La IA de selección y gestión de trabajadores choca directamente con la legislación de igualdad y laboral. El 12 de mayo de 2022, la EEOC de Estados Unidos, junto con el Department of Justice, publicó asistencia técnica titulada "The Americans with Disabilities Act and the Use of Software, Algorithms, and Artificial Intelligence to Assess Job Applicants and Employees", parte de su AI and Algorithmic Fairness Initiative lanzada en octubre de 2021. Esa orientación advierte de que una herramienta puede "excluir" a una persona por razón de discapacidad si esta le impide cumplir los criterios de selección, y que si la persona pierde una oportunidad de empleo como consecuencia, puede producirse una infracción de la ADA. La Local Law 144 de 2021 de la ciudad de Nueva York, en vigor desde el 1 de enero de 2023 con aplicación por el Department of Consumer and Worker Protection a partir del 5 de julio de 2023, exige auditorías independientes anuales de sesgo de las herramientas automatizadas de decisión en el empleo y contempla sanciones civiles de entre 500 y 1.500 dólares por infracción por día. El EU AI Act clasifica la IA de empleo y gestión de trabajadores como de alto riesgo. Véase ai-regulation-in-employment.

Protección del consumidor y publicidad

Las autoridades de consumo controlan las reclamaciones relacionadas con la IA y los daños habilitados por IA mediante poderes generales, no mediante normas específicas de IA. La FTC de Estados Unidos aplica la Sección 5 de la FTC Act contra prácticas engañosas o desleales, incluida la publicidad engañosa sobre IA, a través de su operación Operation AI Comply anunciada el 25 de septiembre de 2024 contra cinco empresas. La posición de la agencia es clara: no existe exención de IA respecto a las leyes vigentes. Véase ai-regulation-in-consumer-protection-and-advertising.

Infraestructuras críticas

La energía, el transporte, el agua y las infraestructuras digitales se rigen por regímenes de resiliencia y ciberseguridad en los que el uso de la IA debe encuadrarse. En la UE, la Directiva NIS2 (Directiva (UE) 2022/2555) establece obligaciones de ciberseguridad para entidades esenciales e importantes en sectores críticos. El EU AI Act trata la IA utilizada como componente de seguridad en la gestión y operación de infraestructuras críticas como de alto riesgo, por lo que un sistema de IA desplegado en un sector regulado puede atraer tanto obligaciones de ciberseguridad como obligaciones del AI Act. Véase ai-regulation-in-critical-infrastructure.

Sector público y administración

El uso de IA por parte de la administración está sujeto a obligaciones de derecho público, obligaciones de igualdad y expectativas de transparencia, además de cualquier norma horizontal. El Algorithmic Transparency Recording Standard del Reino Unido, publicado por primera vez en noviembre de 2021, pasó a ser obligatorio para todos los departamentos del gobierno central el 6 de febrero de 2024, con una política de ámbito obligatorio y excepciones publicada el 17 de diciembre de 2024. Exige que los departamentos publiquen registros de las herramientas algorítmicas que utilizan y los motivos. Véase ai-regulation-in-public-sector-and-government.

Plataformas en línea y moderación de contenidos

Las plataformas se enfrentan a regímenes de seguridad en línea y gobernanza de plataformas que cada vez alcanzan más a los sistemas automatizados. La UK Online Safety Act 2023 otorga a Ofcom poderes sobre contenidos ilegales y perjudiciales, con códigos de práctica que cubren la moderación de contenidos y el diseño de sistemas de recomendación. La EU Digital Services Act impone obligaciones sobre sistemas de recomendación, moderación de contenidos y evaluación de riesgos sistémicos, con las obligaciones más exigentes para las plataformas en línea de muy gran tamaño. Ambos regímenes afectan a los contenidos generados por IA, como los deepfakes. Véase ai-regulation-in-online-platforms-and-content-moderation.

Identificación biométrica y vigilancia

La biometría se sitúa en la intersección del derecho de protección de datos y la ley de IA. La ICO del Reino Unido regula los datos biométricos como datos personales de categoría especial datos personales en virtud de la legislación de protección de datos, y su estrategia de IA y biometría, publicada el 5 de junio de 2025, prioriza la toma de decisiones automatizada y el reconocimiento facial policial. El EU AI Act trata la identificación biométrica remota como de alto riesgo y prohíbe determinados usos, como la recopilación indiscriminada para bases de datos de reconocimiento facial y la identificación biométrica remota en tiempo real en espacios públicos por parte de las fuerzas del orden en la mayoría de los casos. Véase ai-regulation-in-biometric-identification-and-surveillance.

Cómo interactúan, se superponen y entran en conflicto las normas horizontales y sectoriales

Las normas horizontales y sectoriales se superponen cada vez más en lugar de sustituirse mutuamente. El EU AI Act intenta reducir la duplicación: en virtud del artículo 17(4), las instituciones financieras sujetas a requisitos de gobernanza interna en virtud del derecho de servicios financieros de la Unión se consideran que han cumplido la obligación de gestión de la calidad del AI Act al cumplir esas normas sectoriales, con excepciones limitadas para la gestión de riesgos, el seguimiento poscomercialización y la notificación de incidentes graves. El considerando 158 explica la justificación de integrar las obligaciones procedimentales en el régimen existente para las entidades de crédito en virtud de la Directiva 2013/36/UE para evitar solapamientos. Aun así, persisten fricciones. Un único modelo de puntuación crediticia puede enfrentarse simultáneamente a obligaciones de alto riesgo del EU AI Act, expectativas de validación del riesgo de modelos, límites del artículo 22 del GDPR sobre decisiones automatizadas y legislación nacional de crédito al consumo, sin ningún mecanismo formal para resolver los conflictos entre ellas. El BCE ha señalado públicamente las lagunas en el intercambio de información entre supervisores prudenciales y autoridades de vigilancia del mercado en virtud del AI Act. Para las organizaciones, la superposición es la condición normal, no la excepción.

Qué significa para una organización que opera en varios sectores

Mapee sus usos de IA en función de los sectores y reguladores a los que afectan, no solo en relación con una única ley de IA. Construya conforme al estándar más exigente aplicable, porque el régimen más estricto suele fijar su umbral efectivo de cumplimiento. Trate la ley horizontal de IA como una base que las normas sectoriales pueden elevar, y asuma que la misma herramienta utilizada en dos contextos puede conllevar dos conjuntos de obligaciones distintos. Marcos como el NIST AI Risk Management Framework, que admite perfiles por sector y caso de uso, y los Principios de IA de la OECD pueden ayudar a gestionar un programa de gobernanza coherente a través de estos regímenes superpuestos, en lugar de varios programas desconectados.

Ejemplos

1. Herramienta de selección de personal con IA. Un empleador que utiliza IA para el cribado de currículos o la evaluación por vídeo debe cumplir la legislación de igualdad antes de que se aplique cualquier ley de IA. La orientación de la EEOC de mayo de 2022 advierte de que estas herramientas pueden excluir ilegalmente a candidatos con discapacidad, y un empleador que contrate en la ciudad de Nueva York debe además encargar una auditoría independiente anual de sesgo en virtud de la Local Law 144 y notificar a los candidatos con al menos diez días hábiles de antelación.

2. Aplicación de la FTC sobre reclamaciones de IA. En el marco de Operation AI Comply, la FTC finalizó una orden contra DoNotPay, que había comercializado un "abogado de IA". La orden, aprobada por una votación unánime de 5-0 de la Comisión el 16 de enero de 2025, exigió a DoNotPay pagar 193.000 dólares en compensación económica y notificar a los consumidores que se suscribieron entre 2021 y 2023. Es la legislación de protección del consumidor, no una ley específica de IA, la que actúa como ejecutora.

3. Reconocimiento facial policial. La ICO del Reino Unido está auditando el uso de tecnología de reconocimiento facial por parte de las fuerzas policiales en el marco de su estrategia de IA y biometría, habiendo publicado resúmenes de auditoría para fuerzas como South Wales Police y Gwent Police, y Essex y Leicestershire Police. La obligación deriva de la legislación de protección de datos aplicada a un uso biométrico.

Malentendidos frecuentes

1. "Una única ley de IA nos cubre." Con frecuencia es falso. En la mayoría de las jurisdicciones, las obligaciones vinculantes y ejecutables provienen de reguladores sectoriales que aplican la legislación vigente, con cualquier ley horizontal de IA superpuesta encima.

2. "Si no existe un AI Act, la IA no está regulada." Falso. La legislación existente sobre protección de datos, igualdad, consumo, servicios financieros, dispositivos médicos y seguridad ya se aplica a la IA, exista o no una norma específica.

3. "La ley horizontal de IA sustituye a la ley sectorial." Por lo general, no. El EU AI Act se integra expresamente con los regímenes sectoriales y les defiere en varios puntos, y remite la aplicación a los reguladores sectoriales.

4. "Nuestro proveedor se encarga del cumplimiento." Los desplegadores conservan sus propias obligaciones. En virtud del EU AI Act, un desplegador puede incluso "ascender" a las obligaciones del proveedor si modifica el propósito previsto de un sistema, y según las orientaciones en materia de empleo, el empleador sigue siendo responsable del efecto discriminatorio de una herramienta del proveedor.

5. "Mismo modelo, mismas normas." Las obligaciones dependen del uso y del sector, por lo que un modelo idéntico puede ser de bajo riesgo en un contexto y de alto riesgo en otro.

Riesgos y límites

Esta página es una visión general práctica, no asesoramiento jurídico, y no sustituye a la orientación específica de un asesor cualificado en su jurisdicción. Los detalles sectoriales evolucionan rápidamente y varían según el país, por lo que las normas, fechas y cifras mencionadas deben tratarse como ejemplos actuales sujetos a cambios. Algunas posiciones jurídicas están genuinamente en transición: en particular, las obligaciones de alto riesgo del EU AI Act para sistemas autónomos del Anexo III están actualmente fijadas por ley para aplicarse a partir del 2 de agosto de 2026, pero un paquete "Digital Omnibus", propuesto por la Comisión Europea el 19 de noviembre de 2025 y acordado provisionalmente en mayo de 2026, aplazaría las obligaciones de alto riesgo para sistemas autónomos al 2 de diciembre de 2027 y las obligaciones para productos integrados al 2 de agosto de 2028. A 8 de junio de 2026, ese aplazamiento estaba acordado provisionalmente pero aún no publicado en el Diario Oficial, por lo que la fecha original del 2 de agosto de 2026 seguía siendo el plazo legal operativo hasta la adopción formal. Cuando las fuentes o el estado jurídico sean contradictorios, verifique el texto primario antes de basarse en él.

Qué hacer a continuación

Comience elaborando un inventario de todos los usos de IA en la organización, incluidas las herramientas de terceros e integradas, y mapee cada uso en función de los sectores y reguladores a los que afecta. A continuación, identifique, para cada uso, el estándar más exigente aplicable, ya que este suele fijar su umbral efectivo de cumplimiento. Asigne un responsable nominado para cada uso material de IA, siguiendo el modelo de responsabilidad que reguladores como la FCA ya esperan. Gestione un programa de gobernanza coherente, utilizando un marco reconocido como el NIST AI Risk Management Framework, de modo que un único control pueda acreditar cumplimiento en varios regímenes en lugar de duplicar esfuerzos. Por último, supervise activamente las orientaciones de los reguladores sectoriales, ya que en los sistemas liderados por sectores la mayoría de las expectativas concretas emanan de los reguladores y no de la legislación central. Revise su mapa cada vez que entre en un nuevo sector, cambie el propósito de una herramienta o se confirme una fecha clave como el plazo de aplicabilidad de alto riesgo del EU AI Act.

Explore las entradas individuales: Regulación de la IA en identificación biométrica y vigilancia, Regulación de la IA en protección del consumidor y publicidad, Regulación de la IA en infraestructuras críticas, Regulación de la IA en el empleo, Regulación de la IA en servicios financieros, Regulación de la IA en sanidad, Regulación de la IA en plataformas en línea y moderación de contenidos, Regulación de la IA en el sector público y la administración.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Es la regulación sectorial de la IA diferente del EU AI Act?

Es distinta pero interactúa con él. El EU AI Act es una ley horizontal que se aplica en toda la economía, pero se integra con los regímenes sectoriales y remite gran parte de su aplicación a los reguladores sectoriales existentes, como los supervisores financieros nacionales para la IA de alto riesgo en finanzas.

¿Qué sector tiene más normas específicas de IA?

Los servicios financieros tienen la mayor densidad de usos de alto riesgo nombrados explícitamente en el EU AI Act, que abarca la puntuación crediticia y la fijación de precios en seguros de vida y salud, y además se encuadra en una densa red de normas prudenciales y de conducta existentes.

¿Tiene el Reino Unido un único AI Act?

No. El Reino Unido se apoya en los reguladores sectoriales existentes que aplican cinco principios transversales dentro de sus competencias, establecidos en el libro blanco de 2023, en lugar de una única norma, aunque se ha anunciado legislación específica para los modelos más potentes.

¿Quién aplica las normas de IA en finanzas?

Los supervisores financieros existentes. En el Reino Unido, eso significa la FCA y el Bank of England, incluida la PRA. En la UE, en virtud del artículo 74(6) del AI Act, la autoridad financiera nacional competente actúa como autoridad de vigilancia del mercado para la IA de alto riesgo utilizada por instituciones financieras reguladas.

¿Se regulan las herramientas de IA médica como dispositivos?

Por lo general, sí. La IA de diagnóstico y tratamiento se regula típicamente como dispositivo médico, por la FDA en Estados Unidos y la MHRA en el Reino Unido, en función del uso previsto y la clase de riesgo.

¿Cómo se regula la IA en la selección de personal?

Principalmente a través de la legislación de igualdad y laboral. Las orientaciones federales de Estados Unidos aplican la ADA y el Título VII a las herramientas algorítmicas, algunas jurisdicciones como la ciudad de Nueva York exigen auditorías independientes de sesgo, y el EU AI Act clasifica la IA de empleo como de alto riesgo.

¿Qué debe hacer primero una organización que opera en varios sectores?

Inventariar sus usos de IA, mapear cada uno con los reguladores sectoriales pertinentes y construir conforme al estándar más exigente aplicable, en lugar de asumir que una única ley lo rige todo.

¿Entran alguna vez en conflicto las normas horizontales y sectoriales?

Sí. Un único sistema puede atraer obligaciones superpuestas de la ley de IA, la legislación de protección de datos y la ley sectorial al mismo tiempo, en ocasiones sin un mecanismo formal para resolver las tensiones, lo que hace que el mapeo y un programa de gobernanza único sean esenciales.

Fuentes