Mapa de Oriente Medio con una superposición de red digital de IA
Mapa de Oriente Medio con una superposición de red digital de IA

¿Qué es la regulación de la IA en Oriente Medio?

Regulación de la IA: países y regiones

A junio de 2026, la regulación de la IA en Oriente Medio está impulsada mucho más por la estrategia nacional y la inversión estatal que por leyes vinculantes sobre IA. Los estados del Golfo, especialmente los Emiratos Árabes Unidos y Arabia Saudí, marcan el ritmo con estrategias ambiciosas, autoridades dedicadas y un gasto público elevado, respaldados por principios éticos no vinculantes y regímenes de protección de datos en expansión. Israel adopta un enfoque deliberadamente sectorial y de derecho indicativo. Las leyes específicas sobre IA siguen siendo escasas en la región, por lo que la mayor parte de la fuerza jurídica proviene de las normas de protección de datos y de los sectores regulados.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Oriente Medio no cuenta todavía con una ley de IA única y vinculante como la que tiene la Unión Europea con su AI Act. En cambio, la mayoría de los gobiernos de la región han publicado estrategias nacionales de IA, han creado instituciones para impulsar su adopción y han emitido principios éticos y directrices no vinculantes. Las leyes de protección de datos, muchas de ellas inspiradas en el GDPR de la UE, aportan gran parte de la fuerza jurídica real que afecta hoy a la IA.

Esto es especialmente visible en el Golfo. Los Emiratos Árabes Unidos y Arabia Saudí han construido un modelo basado en estrategia e inversión: fijar una visión nacional, crear un organismo coordinador con amplio poder, destinar recursos a infraestructura de cómputo y talento, y gobernar mediante orientaciones y la legislación vigente en lugar de una ley específica sobre IA. Israel, por el contrario, ha optado por un enfoque descentralizado y sectorial, impulsado por un documento de política de 2023 y los reguladores existentes.

Esta página central ofrece una orientación sobre el panorama regional y remite a los artículos individuales por país para mayor detalle. Resume y enlaza en lugar de reproducir íntegramente cada país. Cuando la estrategia supera a la legislación vinculante, esta página lo indica con claridad.

Por qué importa

Para las organizaciones que despliegan IA en la región, la presión de cumplimiento normativo proviene hoy principalmente de la ley de protección de datos, las normas de ciberseguridad y los reguladores sectoriales, no de una ley autónoma sobre IA. Entender esa distinción es fundamental. Los responsables que esperan a que exista una ley de IA pueden pasar por alto las obligaciones que ya son exigibles, como los requisitos de consentimiento, las restricciones a la toma de decisiones automatizada y las normas sobre transferencias internacionales de datos. La región es también un polo de atracción para la inversión en IA e infraestructura, lo que eleva la importancia de establecer una buena gobernanza desde el principio y de seguir la evolución de las posiciones regulatorias.

Cómo funciona

El modelo del Golfo basado en estrategia e inversión

Los Emiratos Árabes Unidos fueron el primer país del mundo en nombrar un ministro dedicado a la IA, al designar a Omar Sultan Al Olama como Ministro de Estado para la Inteligencia Artificial en octubre de 2017. Su Estrategia Nacional para la Inteligencia Artificial 2031, adoptada por el Gabinete de los EAU, establece ocho objetivos y aspira a que la IA sea un contribuyente importante a la economía nacional. La gobernanza se articula a través de la AI Office, el UAE Council for Artificial Intelligence and Blockchain y, a nivel de emirato, el Artificial Intelligence and Advanced Technology Council de Abu Dabi. Los EAU publicaron en junio de 2024 la UAE Charter for the Development and Use of Artificial Intelligence, de carácter no vinculante, que recoge doce principios, junto con orientaciones éticas anteriores sobre IA de 2022. La fuerza vinculante proviene principalmente de la protección de datos y las normas sectoriales, no de una ley específica sobre IA.

La dimensión inversora es considerable. Stargate UAE, anunciado el 22 de mayo de 2025 por G42, OpenAI, Oracle, NVIDIA, SoftBank Group y Cisco, es un clúster de cómputo de IA de 1 gigavatio construido por los Khazna Data Centers de G42 dentro de un recién creado UAE-US AI Campus de 5 gigavatios en Abu Dabi, con NVIDIA suministrando sus sistemas Grace Blackwell GB300 y los primeros 200 megavatios previstos para entrar en funcionamiento en 2026. Esto ilustra el modelo: gobernar con ligereza mediante estrategia y orientaciones, mientras se compite con fuerza por infraestructura y talento.

Arabia Saudí y SDAIA

Arabia Saudí sigue un modelo similar a través de la Saudi Data and Artificial Intelligence Authority (SDAIA), creada por orden real en 2019. SDAIA gestiona la Estrategia Nacional de Datos e IA, lanzada en 2020, y actúa tanto como promotora como reguladora a través de sus organismos subsidiarios, la National Data Management Office y el National Center for AI. Ha publicado principios éticos de IA en 2023 y directrices de IA generativa para el Gobierno en enero de 2024, ambos no vinculantes, y administra la Ley de Protección de Datos Personales vinculante. La dimensión inversora vuelve a ser destacada: HUMAIN, lanzada el 13 de mayo de 2025 y presidida por el Príncipe Heredero Mohammed bin Salman, es una empresa del Public Investment Fund de titularidad íntegramente pública que ancla un programa de IA de aproximadamente 100.000 millones de dólares estadounidenses, y también está lanzando un fondo de capital riesgo y ha desarrollado ALLaM, un modelo de lenguaje grande en árabe.

El enfoque sectorial y de derecho indicativo de Israel

Israel ha optado deliberadamente por no promulgar una ley horizontal sobre IA. Su documento de política de diciembre de 2023, "Responsible Innovation: Israel's Policy on Artificial Intelligence Regulation and Ethics", elaborado por el Ministerio de Innovación, Ciencia y Tecnología junto con el Ministerio de Justicia, favorece un enfoque basado en riesgos y liderado por sectores, alineado con los principios de la OECD. Se espera que los reguladores existentes apliquen la legislación vigente, apoyados por un centro de coordinación de política de IA previsto. El sector financiero ha avanzado más, con un equipo interministerial que ha presentado un informe sobre IA en las finanzas. El régimen de privacidad de Israel se reforzó significativamente con la Enmienda 13 a la Ley de Protección de la Privacidad, que entró en vigor en agosto de 2025, y la Autoridad de Protección de la Privacidad ha circulado un borrador de orientaciones sobre la aplicación de la ley de privacidad a los sistemas de IA.

La protección de datos como verdadero pilar jurídico

En toda la región, las leyes de protección de datos aportan la mayor parte de las obligaciones vinculantes relevantes para la IA. El Decreto-Ley Federal n.º 45 de 2021 de los EAU (la PDPL) y la UAE Data Office conviven con regímenes propios de estilo GDPR en las zonas francas financieras del DIFC y el ADGM, que quedan excluidas de la ley federal. La PDPL de Arabia Saudí está plenamente en vigor y es supervisada por SDAIA. Baréin cuenta con una ley autónoma desde 2019, Qatar desde 2017, y la ley de Omán pasó a ser plenamente exigible en febrero de 2026; Kuwait no dispone todavía de una ley integral de datos personales. El DIFC ha ido más lejos en materia de IA específicamente, con el Reglamento 10 sobre el tratamiento de datos personales mediante sistemas autónomos y semiautónomos, promulgado en septiembre de 2023.

Ejemplos

Un banco que opera en el DIFC y despliega una herramienta de IA para la calificación crediticia queda sujeto al Reglamento 10 del DIFC, que exige informar a las personas afectadas de que se están utilizando sistemas autónomos y proporcionarles información suficiente para evaluar los riesgos asociados y decidir si desean oponerse o retirar su consentimiento. Para usos comerciales de mayor riesgo, el reglamento también contempla la auditoría, la certificación y el nombramiento de un responsable de sistemas autónomos.

Se espera que una entidad gubernamental en Arabia Saudí que adopte una herramienta de IA generativa siga las Directrices de IA Generativa para el Gobierno de SDAIA, publicadas en enero de 2024, y cumpla con la PDPL vinculante, incluida la notificación a SDAIA de una brecha de datos personales en un plazo de 72 horas.

Una entidad financiera en Qatar debe seguir la Directriz de Inteligencia Artificial del Banco Central de Qatar, publicada el 4 de septiembre de 2024, en virtud de la cual la entidad debe obtener la aprobación oficial del QCB antes de lanzar un nuevo sistema de IA como proveedor, y debe mantener un registro de los sistemas de IA comunicados al QCB anualmente, junto con estructuras de gobernanza, evaluaciones de riesgos y supervisión humana.

Malentendidos frecuentes

"El Golfo cuenta con leyes integrales sobre IA." En su mayor parte, falso. El Golfo lidera con estrategia, inversión y principios éticos no vinculantes; las obligaciones vinculantes provienen de la protección de datos, la ciberseguridad y las normas sectoriales.

"No hay regulación, así que todo está permitido." Falso. Las leyes de protección de datos, incluidas las restricciones a la toma de decisiones automatizada y las transferencias transfronterizas, ya se aplican en la mayor parte de la región.

"Israel tiene un AI Act." Falso. Israel se apoya deliberadamente en la legislación existente y en los reguladores sectoriales, guiado por su política de diciembre de 2023.

"Un marco regional único cubre todo Oriente Medio." Falso. Cada país, y cada zona franca financiera como el DIFC y el ADGM, tiene su propio régimen y su propio regulador.

"Las leyes de protección de datos no se aplican." Cada vez más falso. SDAIA aplica la PDPL de Arabia Saudí y ha respondido con prontitud a las reclamaciones, y la Autoridad de Protección de la Privacidad de Israel ha ampliado sus poderes de ejecución e impuesto sanciones.

Riesgos y límites

Esta página central es una visión general regional, no asesoramiento jurídico, y las posiciones están evolucionando con rapidez. Cuando la legislación vinculante sobre IA es limitada, las organizaciones no deben asumir que están exentas de regulación; el riesgo práctico reside en el cumplimiento de la protección de datos, la ciberseguridad y la normativa sectorial. La madurez en la aplicación varía considerablemente entre jurisdicciones y zonas francas, y algunos regímenes son más recientes o están menos consolidados que otros. Esta página se desactualiza rápidamente: la situación se describe a junio de 2026 y se espera que varios marcos cambien, en particular en el sector financiero y en la operacionalización de la regulación de IA del DIFC.

Próximos pasos

Identifique qué jurisdicción y qué zona franca afecta a cada despliegue de IA, porque las normas y los reguladores difieren. Trate el cumplimiento de la protección de datos como la prioridad inmediata, incluyendo el consentimiento, la toma de decisiones automatizada y las transferencias internacionales de datos. Adopte voluntariamente los principios éticos nacionales de IA pertinentes, ya que los equipos de contratación y los reguladores sectoriales los referencian cada vez más. Esté atento a los desarrollos vinculantes, especialmente en los servicios financieros, donde los bancos centrales están actuando primero. Para el detalle de cada jurisdicción, consulte los artículos individuales por país enlazados desde esta página.

Los hitos que cambiarían este consejo: la promulgación de una ley de IA horizontal y vinculante en algún estado del Golfo o en Israel; el inicio de la aplicación activa del Reglamento 10 del DIFC; o la publicación de los reglamentos de desarrollo ejecutivo, largamente esperados, que den pleno efecto práctico a la PDPL federal de los EAU.

Explore las entradas individuales: Regulación de la IA en Armenia, Regulación de la IA en Azerbaiyán, Regulación de la IA en Baréin, Regulación de la IA en Irán, Regulación de la IA en Irak, Regulación de la IA en Israel, Regulación de la IA en Jordania, Regulación de la IA en Kuwait, Regulación de la IA en Líbano, Regulación de la IA en Omán, Regulación de la IA en Qatar, Regulación de la IA en Arabia Saudí, Regulación de la IA en Siria, Regulación de la IA en los Emiratos Árabes Unidos, Regulación de la IA en Yemen.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Oriente Medio una ley de IA vinculante como el EU AI Act?

No como región. A junio de 2026, ningún estado del Golfo ni Israel cuenta con una ley de IA horizontal y exhaustiva; la gobernanza se apoya en la estrategia nacional, los principios éticos no vinculantes y la ley de protección de datos.

¿Qué país lidera en IA en la región?

Los Emiratos Árabes Unidos y Arabia Saudí son los líderes indiscutibles, ambos con un modelo basado en estrategia e inversión, con autoridades dedicadas, una gran inversión pública y orientaciones éticas activas.

¿Quién fue el primer ministro de IA del mundo?

Omar Sultan Al Olama, de los Emiratos Árabes Unidos, nombrado Ministro de Estado para la Inteligencia Artificial en octubre de 2017.

¿Qué hace SDAIA?

SDAIA es la Autoridad de Datos e Inteligencia Artificial de Arabia Saudí, creada en 2019. Gestiona la estrategia nacional de datos e IA, publica orientaciones sobre ética de la IA e IA generativa, y aplica la Ley de Protección de Datos Personales.

¿Son jurídicamente vinculantes los principios éticos de IA en el Golfo?

En general, no. La UAE Charter y los principios de SDAIA no son vinculantes, aunque influyen en la contratación pública y las normas sectoriales, y conviven con la ley de protección de datos vinculante.

¿Cuál es el enfoque de Israel?

Un enfoque descentralizado, sectorial y basado en riesgos, establecido en su política de diciembre de 2023, que se apoya en los reguladores existentes en lugar de una nueva ley de IA, con la ley de privacidad reforzada por la Enmienda 13 en agosto de 2025.

¿Se aplica la ley de protección de datos a la IA?

Sí. Las leyes de protección de datos en toda la región restringen la toma de decisiones automatizada y regulan el consentimiento y las transferencias internacionales de datos, aspectos todos ellos centrales en el despliegue de la IA.

¿Qué países de Oriente Medio tienen leyes de protección de datos?

Los Emiratos Árabes Unidos, Arabia Saudí, Baréin, Qatar y Omán cuentan con leyes autónomas, mientras que el DIFC y el ADGM operan con sus propios regímenes; Kuwait no dispone todavía de una ley integral de datos personales.