Ilustración de la regulación de la IA en Malta, con la MDIA, el IDPC y el EU AI Act
Ilustración de la regulación de la IA en Malta, con la MDIA, el IDPC y el EU AI Act

¿Qué es la regulación de la IA en Malta?

Regulación de la IA: países y regiones

La regulación de la IA en Malta se basa principalmente en el EU AI Act, respaldado por reglamentos de aplicación malteses en lugar de un código nacional completamente independiente. Malta ha designado a la Malta Digital Innovation Authority como autoridad principal en materia de IA, punto de contacto único, autoridad de notificación y autoridad del entorno de pruebas, mientras que el Information and Data Protection Commissioner supervisa determinados sistemas de alto riesgo sensibles, especialmente en los ámbitos de la aplicación de la ley, las fronteras, la justicia y la democracia. Malta también cuenta con una capa de política más antigua a través de su estrategia de IA de 2019, su marco ético y su trabajo voluntario de garantía de IA.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

Si desarrolla, adquiere o utiliza IA en Malta, el punto de partida habitual es el EU AI Act. Ahí es donde residen las principales obligaciones legales. Las normas nacionales de Malta principalmente indican con qué autoridad se trata a nivel local, cómo funcionan las reclamaciones y los recursos, y cómo se organizan el apoyo local y los entornos de pruebas.

Para la mayoría de los asuntos relacionados con la IA, la Malta Digital Innovation Authority, o MDIA, es la principal autoridad pública. Sin embargo, Malta ha dividido la supervisión para algunos usos sensibles. Si un sistema de IA se utiliza en determinados campos del Anexo III, como la aplicación de la ley, la migración, el control fronterizo, la justicia o los procesos democráticos, el Information and Data Protection Commissioner, o IDPC, tiene un papel separado de vigilancia del mercado.

Malta también fue un actor temprano en política de IA. Antes del EU AI Act, publicó una estrategia nacional de IA, un marco ético de IA denominado "Malta - Towards Trustworthy AI", y un proceso voluntario de certificación de IA bajo la etiqueta AI-ITA. Esos materiales siguen siendo relevantes como antecedente de gobernanza, pero no sustituyen las obligaciones vinculantes del AI Act.

Por qué es importante

Es importante porque la IA en Malta ya no es solo una cuestión de contratación pública o innovación. En cuanto un sistema se utiliza en ámbitos como la contratación, la educación, los servicios esenciales, la biometría, las funciones públicas, los productos de seguridad crítica o la vigilancia policial, la carga legal puede aumentar rápidamente. El regulador adecuado, la documentación, la estructura contractual y la vía de escalada dependen del uso previsto del sistema y del papel que se ocupa en la cadena.

También es importante porque el marco de Malta está dividido institucionalmente. Una empresa general que despliega copilotos internos, un banco que introduce apoyo a la toma de decisiones y un proveedor que licita para la aplicación de la ley pueden estar todos bajo el mismo EU AI Act, pero pueden enfrentarse a interlocutores locales distintos y a preguntas prácticas diferentes. Cualquier IA que trate datos personales también puede activar un proceso paralelo de protección de datos.

Para los responsables, la consecuencia práctica es sencilla: la gobernanza de la IA en Malta debe cubrir ahora la clasificación, los roles de proveedor y desplegador, el acceso a la documentación, la supervisión humana, la gestión de incidentes, los controles de contratación y la protección de datos, no solo declaraciones éticas o materiales de marketing de proveedores.

Cómo funciona

El EU AI Act es el reglamento principal

La regulación de la IA en Malta está anclada en el EU AI Act. Esto significa que las principales obligaciones sustantivas, como las prácticas prohibidas, la clasificación de alto riesgo, las normas de transparencia, las obligaciones para proveedores y desplegadores, y la estructura de gobernanza para la IA de uso general, provienen del derecho de la UE y no de un código maltés independiente sobre IA.

Las fechas son escalonadas. El AI Act entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas, las obligaciones de alfabetización en IA, las disposiciones de gobernanza y las normas sobre IA de uso general ya son aplicables. La mayoría de las normas restantes específicas para sistemas están previstas para el 2 de agosto de 2026, mientras que algunas normas para la IA integrada en productos regulados entran en vigor más tarde. No obstante, existe una advertencia de aplicación vigente: la Comisión Europea ha señalado que una propuesta de Ómnibus Digital podría ajustar algunos plazos de alto riesgo debido al retraso en las normas armonizadas. Por tanto, la arquitectura está definida, pero algunos detalles de fechas aún deben verificarse a medida que el régimen madura.

La capa nacional de Malta trata sobre autoridades, procedimientos y aplicación local

Malta complementó el marco de la UE en octubre de 2025 con el Legal Notice 226 of 2025, los Reglamentos de Inteligencia Artificial de 2025. Estos reglamentos no recrean el AI Act en su totalidad. En cambio, asignan responsabilidades y procedimientos a nivel local.

En virtud de dichos reglamentos, la MDIA es la autoridad de vigilancia del mercado por defecto en Malta, salvo que se designe específicamente a otro organismo. También es el punto de contacto único para el AI Act y la autoridad de notificación de Malta. En cuanto a los organismos de evaluación de la conformidad, el National Accreditation Board lleva a cabo la evaluación y el seguimiento a los que hace referencia el AI Act, mientras que la MDIA sigue siendo la autoridad de notificación.

Los reglamentos malteses de 2025 también otorgan a la MDIA funciones locales relevantes en la práctica. Es la autoridad responsable de establecer y gestionar el entorno de pruebas regulatorio nacional de IA de Malta. Los mismos reglamentos exigen coordinación entre la MDIA y la Malta Financial Services Authority para la IA de alto riesgo utilizada por entidades financieras, y con las autoridades sectoriales de vigilancia del mercado pertinentes para la IA vinculada a la legislación de productos del Anexo I. La MDIA también debe publicar y mantener la lista maltesa de autoridades y organismos públicos que protegen los derechos fundamentales en virtud del artículo 77 del AI Act.

Varias partes procedimentales del Legal Notice 226 fueron redactadas para entrar en vigor el 2 de agosto de 2026. Por eso, las organizaciones deben tratar los reglamentos malteses de 2025 como un marco de aplicación con activación escalonada, y no como un interruptor único que se activa de golpe.

El IDPC tiene un ámbito de competencia separado para determinados sistemas de alto riesgo sensibles

Malta no dejó todos los asuntos de IA en manos de la MDIA. El Legal Notice 227 of 2025 designa al IDPC como autoridad de vigilancia del mercado para un conjunto definido de sistemas de alto riesgo del Anexo III. Estos incluyen determinados sistemas biométricos utilizados para la aplicación de la ley, la gestión de fronteras y la justicia y la democracia; sistemas de evaluación de llamadas de emergencia y despacho prioritario; determinados sistemas de aplicación de la ley; determinados sistemas de migración, asilo y control fronterizo; y determinados sistemas utilizados en la administración de justicia y los procesos democráticos.

Esto es importante porque el IDPC no es solo la autoridad de protección de datos de Malta. Sus materiales oficiales sobre IA dejan claro que cuando los sistemas de IA tratan datos personales, el AI Act y el GDPR pueden aplicarse simultáneamente, y el IDPC actúa también como autoridad de derechos fundamentales para la protección de datos personales en virtud del AI Act.

Los reglamentos del IDPC maltés van más lejos en algunos ámbitos concretos. Establecen normas para la identificación biométrica remota "en tiempo real" en espacios de acceso público con fines de aplicación de la ley, incluida la autorización previa de un magistrado, sujeta a una vía de urgencia restringida. También crean normas para la identificación biométrica remota posterior. Además, cuando un sistema de IA de alto riesgo está destinado a ser puesto en servicio por autoridades de aplicación de la ley, inmigración o asilo, el Comisionado actúa como organismo notificado para la vía de evaluación de la conformidad del Anexo VII correspondiente. Al igual que con los reglamentos de la MDIA, varias partes procedimentales del aviso del IDPC están vinculadas al 2 de agosto de 2026.

La política de IA anterior de Malta sigue configurando su cultura de gobernanza

Mucho antes de que el EU AI Act comenzara a aplicarse, Malta ya había construido un relato de política de IA. Su "Strategy and Vision for Artificial Intelligence in Malta 2030" de 2019 tenía como objetivo convertir a Malta en un actor temprano destacado en la adopción, la inversión y el uso en el sector público de la IA. Junto a ella, Malta publicó "Malta - Towards Trustworthy AI", un marco ético de IA destinado a ofrecer a las organizaciones principios orientadores, así como prácticas de gobernanza y control.

Esa capa más antigua sigue siendo relevante porque explica por qué Malta habla de IA fiable, gobernanza práctica y garantía de una manera más operativa que algunas jurisdicciones. También explica por qué la MDIA ha seguido publicando herramientas de cumplimiento, orientaciones prácticas y material sobre entornos de pruebas para proveedores, desplegadores y usuarios.

También existe una historia de política actualizada. La MDIA aloja ahora una página de realineación estratégica de 2025 que indica que la estrategia realineada se aleja de un enfoque centrado en la tecnología y sitúa el bienestar social y la sostenibilidad en el centro. Establece dos habilitadores y tres pilares de crecimiento. Sin embargo, las mismas páginas oficiales siguen presentando ese material de 2025 como contenido de consulta pública. Por tanto, la dirección es clara, aunque el estado de adopción final de la estrategia realineada no está confirmado con la misma claridad que los avisos legales.

El antiguo proceso de certificación de IA de Malta era voluntario y no equivale a la evaluación de la conformidad del AI Act

Una de las características más singulares del enfoque anterior de Malta en materia de IA fue el marco AI-ITA. Las orientaciones públicas de la MDIA describían los AI-ITA como sistemas de IA que buscaban una certificación voluntaria en el marco de la estructura de Innovative Technology Arrangements and Services de Malta. Ese marco se apoyaba en auditores de sistemas, administradores técnicos, divulgaciones de gobernanza y alineación con el marco ético de IA.

El material más antiguo sobre AI-ITA es importante porque muestra que Malta intentó construir un proceso de garantía nacional para la IA antes del EU AI Act. Pero era voluntario. No es lo mismo que las vías de cumplimiento obligatorio del AI Act para los sistemas de alto riesgo dentro de su ámbito de aplicación, y no debe interpretarse como sustituto de la evaluación de la conformidad de la UE, el marcado CE, la vigilancia poscomercialización o la notificación de incidentes cuando dichas obligaciones sean aplicables.

Conviene señalar también otro límite con claridad. Los documentos AI-ITA disponibles públicamente en el sitio de la MDIA son documentos más antiguos, de la época de consulta, que describen un marco voluntario. Son útiles para comprender la filosofía de garantía de Malta, pero por sí solos no informan sobre la posición jurídica actual completa en virtud del EU AI Act.

El apoyo, el acceso al entorno de pruebas, las reclamaciones y las sanciones forman parte del panorama maltés

El marco de Malta no se limita a la supervisión. La MDIA presenta públicamente herramientas de cumplimiento orientadas a ayudar a las organizaciones a clasificar sistemas, identificar los roles jurídicos probables en la cadena de valor de la IA y comprender el despliegue responsable. Esto es útil para fundadores, compradores y equipos de gobernanza que necesitan una primera etapa de clasificación antes de la revisión jurídica externa.

El entorno de pruebas también es relevante. Los reglamentos de IA de Malta de 2025 exigen a la MDIA, como autoridad del entorno de pruebas, que dé acceso prioritario a las pymes y startups con domicilio social o sucursal en la Unión, que lleve a cabo actividades de sensibilización y formación, y que cree canales a través de los cuales las organizaciones puedan plantear preguntas sobre la aplicación y la participación.

También existen vías de reclamación. En virtud del Legal Notice 226, cualquier persona física o jurídica que considere que se han incumplido los reglamentos de IA o el EU AI Act puede presentar una reclamación ante la MDIA. En virtud de los reglamentos del IDPC, existe una vía de reclamación equivalente para los sistemas dentro del ámbito de competencia del Comisionado. Los avisos de Malta también crean mecanismos nacionales de sanción y recurso. Esos mecanismos nacionales complementan, en lugar de sustituir, el marco de sanciones más amplio del AI Act a nivel de la UE.

Ejemplos

Un banco u otra entidad financiera en Malta que introduce un sistema de IA de alto riesgo no gestiona la supervisión de la IA de forma aislada. Los reglamentos malteses de 2025 designan a la MDIA como autoridad principal de vigilancia del mercado por defecto, pero también exigen coordinación con la Malta Financial Services Authority para la IA de alto riesgo utilizada por entidades financieras. En la práctica, esto significa que la organización debe prever tanto el trabajo de cumplimiento del AI Act como el escrutinio del sector prudencial.

Un proveedor que licita para suministrar identificación biométrica remota en tiempo real con fines de aplicación de la ley en Malta se enfrenta a un proceso mucho más estricto que el de un despliegue ordinario de software empresarial. En virtud de los reglamentos del IDPC de Malta, esa categoría cae dentro del ámbito de competencia del Comisionado y requiere autorización previa de un magistrado, sujeta únicamente a una gestión de urgencia restringida. Una declaración genérica de "estamos preparados para el AI Act" no sería suficiente.

Una startup que desarrolla un producto de IA novedoso en Malta no debería esperar hasta el lanzamiento para determinar cuál es su papel. El marco de Malta designa a la MDIA como autoridad nacional del entorno de pruebas de IA y otorga acceso prioritario a las pymes y startups. La misma autoridad también publica apoyo para la identificación de roles y la clasificación, de modo que una empresa en fase inicial puede determinar si actúa como proveedor, desplegador, importador o distribuidor antes de escalar o firmar contratos con clientes.

Malentendidos frecuentes

"Malta tiene su propio código de IA completo que sustituye al EU AI Act." No es así. El EU AI Act contiene las principales obligaciones sustantivas, mientras que las medidas nacionales de Malta principalmente asignan autoridades y procedimientos.

"El antiguo certificado de IA de la MDIA acredita el cumplimiento del AI Act." No es así. El antiguo proceso AI-ITA era un mecanismo de garantía voluntario y es independiente de la evaluación de la conformidad obligatoria del AI Act cuando las normas de la UE así lo exigen.

"Solo los desarrolladores deben preocuparse por el régimen de IA de Malta." No es correcto. Los proveedores, desplegadores, importadores, distribuidores, representantes autorizados y algunos fabricantes de productos pueden tener obligaciones.

"Si hay datos personales implicados, solo importa el GDPR." Incorrecto. El GDPR y el AI Act pueden aplicarse simultáneamente, y Malta ha otorgado al IDPC roles en ambos marcos.

"Todo pasó a ser plenamente ejecutable en Malta en cuanto se publicaron los avisos de 2025." No exactamente. Malta designó autoridades en 2025, pero varias disposiciones locales y muchas obligaciones del AI Act siguen fechas de aplicación escalonadas.

Riesgos y límites

El marco nacional de Malta no es un sistema de autorización local universal para toda la IA. La mayoría de las obligaciones sustantivas siguen proviniendo del EU AI Act, no de un código de licencias maltés. La capa nacional trata principalmente sobre quién supervisa qué, cómo se notifican los organismos de evaluación de la conformidad, cómo se tramitan localmente las reclamaciones y los recursos, y cómo se organiza el entorno de pruebas.

El material de política maltesa más antiguo debe manejarse con cuidado. La estrategia de 2019 y el marco ético son fuentes de gobernanza útiles, pero no son sustitutos vinculantes del AI Act. Los documentos AI-ITA describen una estructura de garantía voluntaria y están disponibles públicamente como material de orientación más antiguo, no como el principal reglamento jurídico actual para la IA en Malta.

También existe cierta incertidumbre sobre el estado que conviene tener presente. El sitio web de la MDIA sigue presentando la realineación estratégica de 2025 como material de consulta pública. Eso hace visible la dirección estratégica, pero deja el estado de adopción final menos claro que el estado jurídico de los reglamentos de 2025.

Por último, los plazos siguen siendo un elemento en movimiento. La legislación vigente y los materiales oficiales de aplicación apuntan a una aplicación escalonada del AI Act, con un hito importante el 2 de agosto de 2026. Sin embargo, la Comisión Europea también ha señalado que una propuesta de Ómnibus Digital podría modificar algunos plazos de alto riesgo debido al retraso en las normas. Las organizaciones deben, por tanto, verificar las fechas vigentes antes de tratar cualquier calendario de aplicación como definitivo.

Qué hacer a continuación

Comience con un inventario. Enumere todos los sistemas de IA que su organización desarrolla, adquiere, despliega o modifica sustancialmente en Malta y asigne un rol probable a cada uno: proveedor, desplegador, importador, distribuidor o representante autorizado. Sin ese primer mapa, es muy fácil orientar la gobernanza hacia las obligaciones equivocadas.

A continuación, clasifique cada caso de uso según la estructura de riesgos del AI Act y el modelo de autoridad dividida de Malta. Todo lo que afecte a la biometría, el empleo, la educación, los servicios esenciales, la migración, la justicia, los procesos democráticos o el apoyo a la aplicación de la ley debe escalarse de forma temprana, porque el regulador, la documentación y la vía de aprobación pueden diferir considerablemente de la IA empresarial ordinaria.

Luego, elabore un único archivo de control integrado que cubra la gobernanza de la IA, la contratación, la protección de datos, la ciberseguridad, el mantenimiento de registros, la escalada de incidentes y la cooperación con proveedores. Si un sistema trata datos personales, asegúrese de que la revisión de protección de datos se realiza en paralelo a la revisión del AI Act, no después.

Para despliegues de mayor riesgo o genuinamente novedosos, contacte con la MDIA de forma temprana. Malta cuenta ahora con una autoridad de entorno de pruebas, herramientas públicas de cumplimiento y orientaciones prácticas dirigidas a proveedores y desplegadores. Esos canales de apoyo pueden ayudar a reducir errores de clasificación mucho antes del lanzamiento.

No se apoye en etiquetas de derecho indicativo, principios éticos internos o el lenguaje de certificación voluntaria maltesa heredada como prueba de cumplimiento. Pueden contribuir a su postura de gobernanza, pero no sustituyen las obligaciones legales que ahora se derivan del EU AI Act y del marco de aplicación de Malta.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Malta su propio AI Act?

Malta cuenta con Reglamentos nacionales de Inteligencia Artificial de 2025, pero el principal reglamento sustantivo sigue siendo el EU AI Act. Los avisos de Malta principalmente designan autoridades, procedimientos, reclamaciones y disposiciones sobre entornos de pruebas.

¿Quién es el principal regulador de IA en Malta?

En la mayoría de los casos, es la Malta Digital Innovation Authority. Es la autoridad principal de vigilancia del mercado, el punto de contacto único, la autoridad de notificación y la autoridad del entorno de pruebas, salvo que una clase específica de sistema se asigne a otro organismo.

¿Qué hace el IDPC en materia de IA en Malta?

El IDPC sigue siendo la autoridad de protección de datos de Malta y es también la autoridad de vigilancia del mercado para determinados sistemas sensibles del Anexo III, incluidos algunos usos en la aplicación de la ley, la migración, el control fronterizo, la justicia y los procesos democráticos.

¿Sigue aplicándose el GDPR a la IA en Malta?

Sí. Si un sistema de IA trata datos personales, el GDPR sigue aplicándose junto con el AI Act. El IDPC de Malta señala que el GDPR tiene precedencia legal en lo que respecta a la protección de datos personales.

¿Es obligatorio el antiguo programa de certificación de IA de Malta?

No. El proceso AI-ITA fue diseñado como un marco voluntario de garantía de la MDIA. Es independiente de las vías de evaluación de la conformidad obligatorias del EU AI Act.

¿Pueden las startups obtener apoyo regulatorio en Malta?

Sí. Las normas nacionales de Malta hacen a la MDIA responsable del entorno de pruebas regulatorio de IA y exigen acceso prioritario, orientación y apoyo personalizado para las pymes y startups.

¿Cuándo se aplica el marco de Malta?

El AI Act entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada. Malta designó autoridades en octubre de 2025, mientras que varias disposiciones procedimentales maltesas entran en vigor a partir del 2 de agosto de 2026. Algunos plazos de alto riesgo podrían aún cambiar a nivel de la UE.

Si solo compro IA a un proveedor, ¿quedo fuera del ámbito de aplicación?

Generalmente no. Los compradores son con frecuencia desplegadores en virtud del AI Act, y los desplegadores pueden tener sus propias obligaciones en materia de uso, supervisión, seguimiento y mantenimiento de registros.

Fuentes