Diagrama que muestra el modelo de regulación de la IA por capas en India, con MeitY, la IndiaAI Mission, los reglamentos de TI y la regulación sectorial
Diagrama que muestra el modelo de regulación de la IA por capas en India, con MeitY, la IndiaAI Mission, los reglamentos de TI y la regulación sectorial

¿Qué es la regulación de la IA en India?

Regulación de la IA: países y regiones

India aún no regula la IA mediante un único AI Act general. En su lugar, utiliza un modelo por capas: documentos de política y orientaciones de gobernanza, creación de instituciones a través de la IndiaAI Mission, directrices ministeriales, obligaciones de las plataformas en virtud de la Ley de Tecnología de la Información y sus reglamentos, legislación de protección de datos para el uso de datos personales, y supervisión sectorial donde se despliega la IA. A 5 de junio de 2026, la norma vinculante más clara específica de IA en India es el régimen de contenido sintético para intermediarios, junto con un marco más amplio de orientación y gobernanza.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

En India, la "regulación de la IA" no es un único documento ni un único regulador. Es el efecto combinado de documentos estratégicos, programas impulsados por misiones, directrices ministeriales, normas para plataformas digitales, reglas de protección de datos y legislación sectorial. Por eso dos afirmaciones pueden ser ciertas a la vez: India no tiene un AI Act general, y aun así existen obligaciones legales reales relacionadas con la IA.

También conviene distinguir tres conceptos próximos. La política de IA es la dirección que marca el gobierno. La gobernanza de la IA es la forma en que se gestionan los riesgos, la responsabilidad y la supervisión. La regulación de la IA es donde se establecen obligaciones legales o expectativas supervisoras exigibles. En India, esas tres capas se superponen más que en jurisdicciones que se apoyan en un único estatuto central.

Eso hace que la pregunta práctica sea menos dramática pero más importante. Para la mayoría de las organizaciones, la cuestión no es "¿Existe una ley de IA?", sino "¿Qué normas indias se aplican a este uso de la IA, ahora mismo, teniendo en cuenta el producto, los datos, el sector y si el sistema crea o distribuye contenido sintético?"

Por qué importa

Importa porque el cumplimiento normativo en materia de IA en India es fácil de subestimar. Un equipo puede asumir erróneamente que está fuera de la regulación porque no existe un único AI Act, y pasar por alto obligaciones vinculantes para intermediarios, restricciones de privacidad y datos personales, normas sectoriales, condiciones de contratación pública y responsabilidad general bajo la legislación vigente.

Para fundadores y operadores, esto afecta al diseño del lanzamiento, la moderación de contenidos, los flujos de datos, las pruebas de modelos, la gestión de reclamaciones y los compromisos con los clientes. Para responsables de compras y de gobernanza, afecta a la diligencia debida con proveedores, los términos contractuales, los derechos de auditoría, la escalada de incidentes y si un despliegue es aceptable en un entorno sensible como las finanzas, las telecomunicaciones, la sanidad, la educación o la administración pública.

También importa desde el punto de vista estratégico. El modelo actual de India es deliberadamente favorable a la adopción y a la creación de instituciones, pero no es de laissez-faire. La dirección oficial consiste en utilizar la legislación existente siempre que sea posible, colmar las lagunas con enmiendas específicas, y apoyar todo ello con instituciones técnicas, entornos de pruebas, trabajo de normalización y salvaguardas respaldadas por la misión. Las organizaciones que ya puedan demostrar trazabilidad, supervisión humana, gestión de reclamaciones, disciplina en el manejo de datos y controles sobre el contenido sintético estarán mejor posicionadas a medida que el marco siga evolucionando.

Cómo funciona

India tiene un modelo por capas, no un único estatuto de IA

El marco actual de India se entiende mejor como regulación por capas. La capa superior es estratégica y consultiva. La capa intermedia es institucional, especialmente a través de la IndiaAI Mission. La capa inferior es la legislación vinculante, que proviene de las normas digitales, de datos y sectoriales existentes, y no de un estatuto de IA transversal a toda la economía.

Esto significa que India no sigue el modelo de la UE, en el que una sola ley clasifica los sistemas de IA en toda la economía e impone una vía común de evaluación de la conformidad. En cambio, está construyendo la gobernanza de la IA mediante una combinación de derecho indicativo y derecho vinculante específico. Cuanto más se acerca un caso de uso al riesgo público, al contenido ilícito, a los datos personales o a un sector fuertemente regulado, más concreta se vuelve la exposición legal.

La capa de política y gobernanza marca la dirección de avance

El trabajo de IA responsable de NITI Aayog en 2021 sigue siendo importante porque enmarcó el debate indio en torno a un enfoque basado en riesgos y sensible al contexto, en lugar de un reglamento único para todos. También impulsó desde el principio ideas que siguen siendo visibles hoy: contratación pública responsable, supervisión humana, revisión multidisciplinar, gobernanza por caso de uso y proporcionalidad basada en el daño.

Ese pensamiento maduró en las India AI Governance Guidelines presentadas en noviembre de 2025 bajo la IndiaAI Mission. Esas directrices no son un código vinculante para toda la economía. Son un marco de referencia fundacional. Su mensaje central es que India debe apoyarse en la legislación existente siempre que sea posible, recurrir a enmiendas específicas cuando sea necesario, fomentar medidas de gobernanza voluntarias y desarrollar capacidad técnica e institucional en lugar de recurrir de inmediato a un único AI Act general.

Las directrices de 2025 también importan porque muestran lo que el gobierno espera de las buenas prácticas: transparencia, gestión de reclamaciones, clasificación de riesgos, responsabilidad vinculada al papel en la cadena de valor de la IA, y mayor uso de herramientas tecno-legales como la procedencia, los métodos de preservación de la privacidad y el cumplimiento por diseño. Recomiendan un Grupo de Gobernanza de la IA y un Comité de Expertos en Tecnología y Política, pero las fuentes revisadas no muestran con claridad que estos organismos recomendados ya funcionen como una arquitectura legal consolidada.

La IndiaAI Mission es el principal motor de creación institucional

El Gabinete aprobó la IndiaAI Mission el 7 de marzo de 2024 con un presupuesto sustancial y siete pilares. Esos pilares no tratan únicamente del crecimiento y la capacidad de cómputo. También crean una columna vertebral de gobernanza. El pilar de IA Segura y Confiable es especialmente importante porque es el canal de la misión para herramientas de IA responsable, listas de verificación de autoevaluación, marcos de gobernanza y trabajo técnico relacionado.

Esto es relevante para la regulación porque India está desarrollando capacidad y gobernanza de forma conjunta. La Misión se implementa a través de IndiaAI bajo la Digital India Corporation, y los materiales oficiales muestran que el IndiaAI Safety Institute se está construyendo bajo el pilar de IA Segura y Confiable. Eso importa operativamente. En India, la gobernanza no es solo una cuestión de redacción legal. También es una cuestión de crear instituciones capaces de probar sistemas, desarrollar referencias, apoyar el borrador de normas y ofrecer orientación técnica.

La Misión también ha respaldado ya programas concretos de IA responsable. El material público registra proyectos seleccionados sobre temas como la mitigación de sesgos, el aprendizaje automático con preservación de la privacidad, la explicabilidad, la auditoría y las pruebas de gobernanza. Eso ofrece a las organizaciones una imagen más clara de lo que las instituciones públicas indias consideran prioridades de gobernanza creíbles.

La capa consultiva llegó primero, y sigue siendo relevante

Una característica definitoria del enfoque de India en materia de IA ha sido la orientación consultiva antes de una legislación vinculante específica de IA detallada. El ejemplo más claro es la directriz de MeitY del 15 de marzo de 2024, emitida bajo el marco existente de la Ley de TI y sus reglamentos, y que reemplazaba expresamente a una directriz anterior del 1 de marzo de 2024.

Esa directriz de marzo de 2024 indicó a los intermediarios y plataformas que garantizaran que los modelos de IA, los modelos de lenguaje grande, las herramientas de IA generativa y los algoritmos puestos a disposición a través de sus recursos informáticos no se utilizaran para contenido ilícito. También abordó el sesgo o la discriminación que pudiera amenazar la integridad del proceso electoral. Para la IA no probada o poco fiable, exigía una comunicación visible de que los resultados podían ser falibles. Además, aconsejaba etiquetas o identificadores integrados cuando las herramientas de los intermediarios permitieran generar texto, audio, material visual o audiovisual sintético que pudiera utilizarse como desinformación o deepfakes.

En términos prácticos, esa directriz mostró el estilo preferido del gobierno indio antes de los cambios normativos de 2026: utilizar rápidamente los poderes de diligencia debida existentes, trasladar la responsabilidad a los intermediarios y centrarse en el engaño, el daño público y la trazabilidad, en lugar de crear un régimen general de licencias para todo el desarrollo de IA.

Las normas vinculantes específicas de IA inciden ahora con más fuerza en el contenido sintético y las plataformas

La legislación vinculante específica de IA más sólida en vigor hoy se encuentra en las Information Technology (Intermediary Guidelines and Digital Media Ethics Code) Rules, 2021, modificadas en febrero de 2026. Estas enmiendas se centran en la "información generada sintéticamente", que es un término definido para el contenido de audio, visual o audiovisual generado o alterado por IA de forma realista y que parece auténtico.

Para los intermediarios cuyas herramientas permiten la creación o modificación de dicho material, las normas exigen medidas técnicas razonables y apropiadas para prevenir el contenido sintético ilícito. El contenido sintético permitido debe estar claramente etiquetado y acompañado de metadatos de procedencia o mecanismos de identificación similares, en la medida en que sea técnicamente factible. Los intermediarios de redes sociales significativos deben ir más lejos. Antes de la publicación, deben exigir a los usuarios que declaren si el contenido es sintético, adoptar medidas técnicas razonables para verificar esa declaración y garantizar un etiquetado claro cuando se confirme que el contenido es sintético.

El aspecto de la retirada es igualmente importante. La información ilícita, incluido el material sintético ilícito, debe eliminarse o desactivarse en un plazo de tres horas desde que surja el conocimiento efectivo a través de una orden judicial o una notificación gubernamental motivada en la forma que prescriben las normas. El incumplimiento puede poner en riesgo la protección de puerto seguro del intermediario en virtud del artículo 79 de la Ley de TI.

Este es un punto de precisión importante. Se trata de obligaciones vinculantes reales, pero no son una ley general de IA para todas las empresas que utilizan IA internamente. Afectan de forma más directa a las organizaciones que actúan como intermediarios, especialmente las grandes plataformas, o a quienes facilitan la creación, el alojamiento o la difusión de medios sintéticos engañosos.

Los datos personales, la legislación sectorial y la contratación pública siguen realizando la mayor parte del trabajo regulatorio más amplio

Fuera de las normas sobre contenido sintético, el panorama regulatorio más amplio sigue proviniendo de la legislación adyacente. Si un sistema de IA trata datos personales digitales, el marco de Protección de Datos Personales Digitales es relevante. Eso importa para el entrenamiento, la inferencia, la elaboración de perfiles, la retención, la seguridad, los derechos de los interesados y las transferencias. Pero este es también un ámbito que evoluciona rápidamente y que puede interpretarse erróneamente con facilidad. Las DPDP Rules, 2025 se notificaron en noviembre de 2025 con entrada en vigor escalonada, por lo que las organizaciones no deben asumir que cada norma detallada ya está en vigor de la misma manera que las enmiendas sobre contenido sintético de febrero de 2026.

Aun así, la dirección es clara. Los equipos de IA que manejen datos personales ya deberían estar diseñando para la notificación, la disciplina de finalidad, las salvaguardas de seguridad, la minimización de datos, la gestión de reclamaciones y la gobernanza documentada. Esperar a que pasen todas las fechas finales antes de establecer esos controles sería una gestión de riesgos deficiente.

La legislación sectorial también sigue siendo decisiva. Los servicios financieros, las telecomunicaciones, la aviación, la sanidad, la educación y la administración pública tienen cada uno sus propias expectativas de supervisión. Los materiales oficiales de gobernanza de la IA de India asumen repetidamente que los reguladores sectoriales, y no una autoridad central de IA, liderarán en sus propios ámbitos. Lo mismo ocurre en la contratación pública. El trabajo operativo de IA responsable de NITI Aayog argumentó explícitamente que la contratación pública debería incorporar requisitos de IA responsable, especialmente para despliegues de alto riesgo. Por tanto, incluso donde la legislación no es específica de IA, los contratos y las normas de compra pueden imponer controles significativos.

La aplicación es distribuida, y la próxima etapa sigue abierta

India aún no cuenta con un regulador de IA dedicado que cubra todos los sectores. MeitY es el ministerio nodal para el marco digital central y la IndiaAI Mission. Las obligaciones de los intermediarios se aplican a través de la arquitectura de la Ley de TI y sus reglamentos, con consecuencias que pueden incluir la pérdida del puerto seguro y la exposición bajo otras leyes. CERT-In configura el ámbito de la ciberseguridad. Los reguladores sectoriales y los ministerios siguen siendo responsables en sus propios campos. Los tribunales, las fuerzas del orden y los organismos estatutarios existentes siguen siendo relevantes para el fraude, la difamación, la obscenidad, la privacidad y otros daños vinculados al uso de la IA.

Sin embargo, la dirección a corto plazo sigue siendo abierta. Las directrices de gobernanza de 2025 abogan por enmiendas específicas y un enfoque de responsabilidad gradual, en lugar de una ley general inmediata. El escrutinio parlamentario continuó en 2026, lo que sugiere que es posible una reforma más específica por temas. Las preguntas abiertas son, por tanto, menos sobre si India está regulando la IA, y más sobre dónde aparecerán los próximos incrementos de legislación vinculante: más normas para intermediarios, más circulares sectoriales, más condiciones de contratación, más evaluaciones respaldadas por normas, o eventualmente un estatuto más amplio.

Ejemplos

Una gran plataforma social que permite a los usuarios subir vídeo o voz generados por IA en India necesita ahora un flujo de trabajo para el contenido sintético, no solo una política general de moderación. En la práctica, eso significa determinar si es un intermediario o un intermediario de redes sociales significativo, recopilar y verificar las declaraciones de los usuarios cuando sea necesario, adjuntar etiquetas visibles al material sintético, conservar los metadatos de procedencia cuando sea técnicamente factible y preparar un proceso para atender órdenes judiciales o gubernamentales válidas dentro del plazo de tres horas.

Un banco, un hospital, un operador de telecomunicaciones o un proveedor educativo no puede apoyarse en la frase "no hay un AI Act" y seguir adelante. Si utiliza IA para decisiones orientadas al cliente, detección de fraude, triaje, personalización o procesamiento vinculado a la identidad, sigue estando dentro de la supervisión sectorial existente y la gobernanza de datos. Un flujo de trabajo sensato consiste, por tanto, en mapear primero los casos de uso y luego realizar una revisión combinada de las obligaciones sectoriales, el tratamiento de datos personales, la supervisión humana, la escalada de incidentes y las reclamaciones de los clientes.

Una startup o un consorcio de investigación que quiera alinearse desde el principio con la dirección de India puede utilizar el pilar de IA Segura y Confiable como señal práctica. IndiaAI ya ha seleccionado proyectos respaldados por la misión en áreas como la mitigación de sesgos, el aprendizaje automático con preservación de la privacidad, la explicabilidad, la auditoría y las pruebas de gobernanza. Eso no crea una licencia legal, pero es un indicador sólido de cómo es probable que sea la gobernanza de IA de interés público creíble en India.

Malentendidos frecuentes

India no tiene ninguna regulación de IA. Incorrecto. India no tiene un único AI Act general, pero sí cuenta con normas vinculantes para plataformas, legislación de datos, legislación sectorial y directrices ministeriales que ya afectan al despliegue de la IA.

Las India AI Governance Guidelines son legislación vinculante. No por sí solas. Son un marco de referencia y una señal de política, no un estatuto general para toda la economía.

Las enmiendas de 2026 sobre contenido sintético regulan todos los sistemas de IA en India. No exactamente. Están dirigidas principalmente a los intermediarios y a los intermediarios de redes sociales significativos que tratan con medios sintéticos.

Si no eres una plataforma, la legislación india sobre IA no importa. Incorrecto. Los datos personales, el daño al consumidor, el fraude, la supervisión sectorial, los contratos y la contratación pública pueden seguir generando obligaciones de cumplimiento reales.

El marco DPDP está plenamente en vigor de una sola vez. No es una suposición segura. Las normas de 2025 utilizan una entrada en vigor escalonada, por lo que el calendario y el alcance deben verificarse con cuidado.

Riesgos y límites

El límite más importante es el alcance. El marco actual de India no es un código único para todos los daños relacionados con la IA. Es más sólido donde están implicados el contenido ilícito, los deepfakes, la diligencia debida de las plataformas, los datos personales y los sectores regulados. Para muchos usos empresariales, la posición legal sigue construyéndose a partir de varios regímenes adyacentes, en lugar de un único estatuto específico de IA.

Eso también significa que la generalización excesiva es arriesgada. Un chatbot de consumo, un modelo de puntuación crediticia, una herramienta de contratación basada en IA, un sistema de apoyo médico y una plataforma de vídeo sintético no tienen el mismo perfil regulatorio en India. La respuesta depende del papel en la cadena de valor, el sector, el contexto de despliegue, el tipo de datos y si la herramienta crea o difunde contenido sintético engañoso.

También existe una incertidumbre genuina en el momento actual. Las directrices de gobernanza de 2025 recomiendan más instituciones y enmiendas específicas, pero las fuentes revisadas no confirman que todos los organismos de gobernanza recomendados ya estén plenamente formalizados. El marco DPDP avanza por etapas, por lo que el calendario de cumplimiento en materia de datos personales debe leerse en función de las disposiciones reales de entrada en vigor, no de eslóganes. Y aunque una futura ley general de IA sigue siendo posible, la dirección oficial confirmada revisada aquí sigue inclinándose hacia la gobernanza liderada por la misión, la aplicación de la legislación existente y la colmatación específica de lagunas.

Este artículo explica el marco a alto nivel a 5 de junio de 2026. No constituye asesoramiento jurídico y no debe tratarse como sustituto de una revisión específica del caso de uso cuando estén implicados el despliegue en el sector público, decisiones de alto riesgo, datos personales u obligaciones de plataforma.

Qué hacer a continuación

En primer lugar, clasifique su papel. ¿Está desarrollando un modelo, desplegándolo internamente, vendiendo un producto de IA, operando una plataforma o comprando un sistema a un proveedor? En India, estos roles no conllevan la misma exposición legal.

En segundo lugar, mapee sus casos de uso por riesgo, no por nombre de equipo. Separe las funciones de contenido sintético, el tratamiento de datos personales, el apoyo a decisiones orientadas al cliente, el uso en el sector público y los despliegues en sectores regulados. Ese sencillo ejercicio de clasificación generalmente mostrará si se enfrenta a obligaciones de plataforma, obligaciones de privacidad, supervisión sectorial, condiciones de contratación o alguna combinación de ellas.

En tercer lugar, construya el conjunto de controles que el marco de India está recompensando claramente: finalidad y responsabilidad documentadas, pruebas antes del lanzamiento, vías de reclamación visibles, supervisión humana para decisiones sensibles, etiquetado de contenido sintético cuando proceda, escalada de incidentes y registros que permitan explicar cómo se ha gobernado el sistema.

En cuarto lugar, si es una plataforma o una herramienta de creación de contenido, trate las normas sobre contenido sintético de febrero de 2026 como un asunto operativo inmediato. Los equipos de producto, confianza y seguridad, legal e ingeniería necesitan un proceso unificado, no políticas separadas.

Por último, manténgase atento a los movimientos oficiales. Esta es una jurisdicción que evoluciona rápidamente. Las actualizaciones más importantes provendrán habitualmente de MeitY, del material de la IndiaAI Mission, del marco de los reglamentos de TI, del proceso de elaboración de normas DPDP y del regulador sectorial que ya supervisa su mercado.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene India un único AI Act central?

No. India regula la IA mediante una combinación por capas de orientaciones, instituciones lideradas por misiones, normas para plataformas digitales, legislación de datos y supervisión sectorial específica.

¿Son jurídicamente vinculantes las India AI Governance Guidelines?

No como un reglamento general para toda la economía. Son un marco de política y gobernanza que orienta la regulación futura, el diseño institucional y las buenas prácticas.

¿Cuál es la principal legislación vinculante específica de IA en India en este momento?

A 5 de junio de 2026, las normas vinculantes específicas de IA más claras son las enmiendas de febrero de 2026 a los reglamentos de TI sobre "información generada sintéticamente".

¿Necesitan todos los desarrolladores de IA aprobación gubernamental antes de lanzarse en India?

No se ha confirmado ningún régimen general de aprobación previa para todo el desarrollo de IA. Pero los sectores específicos, los contratos públicos y las obligaciones de las plataformas pueden seguir creando controles de acceso y verificaciones de cumplimiento.

¿Ya importa el régimen de protección de datos de India para la IA?

Sí, especialmente cuando se utilizan datos personales digitales. Pero el reglamento detallado DPDP tiene una entrada en vigor escalonada, por lo que el calendario exacto sigue siendo relevante.

¿Quién aplica las normas de IA en India?

La aplicación es distribuida. MeitY lidera el marco digital central, los reguladores sectoriales supervisan sus propios ámbitos, y los tribunales, las fuerzas del orden y las autoridades de datos también son relevantes según el asunto.

¿Es probable que India copie pronto el EU AI Act?

La dirección oficial confirmada revisada aquí apunta más hacia enmiendas específicas, aplicación de la legislación existente, entornos de pruebas y controles sectoriales que hacia un modelo general inmediato al estilo de la UE.

¿Cuál es el primer paso práctico para una empresa que utiliza IA en India?

Elaborar un inventario de casos de uso y separar las funciones de contenido sintético, los usos de datos personales y los despliegues en sectores regulados. Eso suele revelar qué normas indias importan primero.

Fuentes