Bandera de Papúa Nueva Guinea con superposición de red digital que representa la gobernanza de la IA
Bandera de Papúa Nueva Guinea con superposición de red digital que representa la gobernanza de la IA

¿Qué es la regulación de la IA en Papúa Nueva Guinea?

Regulación de la IA: países y regiones

Papúa Nueva Guinea no cuenta con ninguna ley específica sobre IA. A junio de 2026, la IA se rige de forma indirecta a través de la Digital Government Act 2022, la Cybercrime Code Act 2016, el derecho constitucional a la privacidad y las normas sectoriales, además de una política de protección de datos ya finalizada pero aún no promulgada. Un borrador del Government AI Adoption Framework y un borrador de la National Sovereign Digital Transformation and AI Strategy, ambos en consulta pública, proponen una National Artificial Intelligence Act y nuevos órganos de supervisión, pero ninguno tiene aún fuerza de ley.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La regulación de la IA en Papúa Nueva Guinea (PNG) comprende las normas, políticas e instituciones que rigen cómo se desarrolla, adquiere y utiliza la inteligencia artificial en el país. Lo más importante para cualquier operador es que PNG es una jurisdicción con escasas fuentes normativas: no existe una ley dedicada a la IA, ni un regulador de IA, ni un código de IA exigible. Lo que hay en su lugar es una combinación de leyes generales, una política de datos recientemente finalizada y un conjunto de borradores de estrategias gubernamentales que señalan hacia dónde pretende dirigirse el país.

El centro de gravedad es el poder ejecutivo, no el legislativo. El Department of Information and Communications Technology (DICT) coordina el enfoque nacional y administra la Digital Government Act 2022, que estandariza las TIC del gobierno. La National Information and Communications Technology Authority (NICTA) regula las telecomunicaciones y los equipos TIC en virtud de la National ICT Act 2009. El National Cyber Security Centre se encarga de la coordinación en materia de ciberseguridad. Ninguno de estos organismos tiene aún un mandato específico sobre IA.

En 2026, el gobierno publicó dos instrumentos en borrador para consulta: un Government AI Adoption Framework expresado mediante la fórmula "Digital Government x Digital Public Infrastructure ^ Artificial Intelligence", y una más amplia National Sovereign Digital Transformation and Artificial Intelligence Strategy. Ambos tratan sobre cómo el Estado adoptará la IA sobre sus propios "rieles nacionales", y ambos proponen legislación futura. Son orientaciones de política, no leyes vinculantes.

Por qué es importante

Para quienes despliegan o gestionan IA con incidencia en PNG, las implicaciones prácticas derivan precisamente de las lagunas existentes. Al no haber ninguna ley de IA ni ninguna ley general de protección de datos en vigor, no existe obligación legal de transparencia, ni derecho frente a la toma de decisiones automatizada, ni evaluación de la conformidad de IA, ni autoridad de protección de datos ante la que registrarse o presentar reclamaciones. Esto constituye un vacío de cumplimiento, no un puerto seguro: la responsabilidad sigue surgiendo en virtud de la Cybercrime Code Act 2016, el derecho contractual, el derecho constitucional a la privacidad, la regulación sectorial (banca, salud, telecomunicaciones) y el derecho general.

La dirección de avance también importa. El gobierno ha señalado que la IA pasará a ser central en la administración pública, y su borrador de marco establece límites firmes para el uso estatal de la IA, incluida una norma que prohíbe las decisiones adoptadas exclusivamente por IA en materia de derechos, prestaciones o sanciones. Los proveedores que vendan al gobierno deben anticipar que las condiciones de contratación, la clasificación de riesgos y los requisitos de responsabilidad humana se endurecerán con rapidez, incluso antes de que llegue la legislación primaria. Las organizaciones que construyan ahora conforme a estándares internacionales creíbles, en lugar de ajustarse al escaso marco local actual, estarán mejor posicionadas cuando la propuesta National Artificial Intelligence Act y una ley de protección de datos entren finalmente en vigor.

Cómo funciona

Sin ley dedicada a la IA: qué rige la IA en su lugar

PNG no cuenta con legislación específica sobre IA. La guía comercial por países de la United States International Trade Administration afirma sin rodeos que PNG "does not have any specific AI regulation or legislation". A falta de una ley, la IA se rige por instrumentos generales y sectoriales. La Constitución reconoce un derecho cualificado a la privacidad en su Sección 49, exigible ante el National Court. La Cybercrime Code Act 2016 (certificada en diciembre de 2016) tipifica el acceso no autorizado, la interceptación, la interferencia de datos y los delitos de contenido, y alcanza conductas habilitadas por IA como el fraude y el contenido sintético dañino. La Protection of Private Communications Act 1973 regula la interceptación. Los reguladores sectoriales aplican la legislación vigente a la IA utilizada en sus ámbitos.

La Digital Government Act 2022 y el DICT

La Digital Government Act 2022 fue certificada el 19 de julio de 2022 y entró en vigor el 8 de agosto de 2022. Regula el gobierno digital a través de las TIC, se aplica a los organismos públicos (excluidas las empresas de titularidad estatal) y es administrada por el DICT. Centraliza la contratación y el diseño de TIC gubernamentales mediante un régimen de Certificado de Conformidad, con sanciones por incumplimiento. La ley es el principal ancla jurídica para el tratamiento de datos por parte del Estado y la plataforma sobre la que se está construyendo la adopción gubernamental de IA, pero no es una ley de IA y no regula la IA del sector privado.

NICTA y el National Cyber Security Centre

NICTA regula el sector TIC y de telecomunicaciones en virtud de la National ICT Act 2009, incluidas la concesión de licencias a operadores y la homologación de equipos; su proceso de homologación puede exigir evaluaciones de impacto sobre la privacidad para dispositivos de alto riesgo. El National Cyber Security Centre coordina la ciberdefensa y gestiona la capacidad nacional de respuesta a emergencias informáticas. Ninguno de los dos tiene un mandato específico sobre IA, pero ambos inciden en los sistemas de IA a través de la conectividad, los equipos y la ciberseguridad.

Protección de datos: política finalizada, ley aún ausente

PNG no cuenta con ninguna ley general de protección de datos personales ni con ninguna autoridad de protección de datos. El DICT finalizó en 2024 una National Data Governance and Data Protection Policy, que establece principios para el tratamiento de datos, las transferencias transfronterizas y el intercambio de datos. A mediados de 2026, la política estaba pendiente de aprobación por un comité ministerial antes de pasar al Gabinete, y no había sido promulgada como ley. Esto es relevante para la IA porque los datos de entrenamiento, la elaboración de perfiles y el procesamiento automatizado quedan actualmente fuera de cualquier régimen integral de protección de datos. (Esta página no reproduce el material general sobre privacidad; el dato relevante aquí es su interacción con la gobernanza de la IA.)

El borrador del Government AI Adoption Framework

En febrero de 2026, el DICT publicó para consulta un Government Adoption Framework for Artificial Intelligence basado en la fórmula "Digital Government x Digital Public Infrastructure ^ Artificial Intelligence". Su Parte 1, la Citizen Guide, establece líneas rojas para el uso estatal de la IA: ninguna decisión adoptada exclusivamente por IA sobre derechos, prestaciones o sanciones; ninguna puntuación secreta de ciudadanos; ningún uso de datos personales fuera de fines lícitos; ninguna IA no probada en servicios de alto impacto; y protección especial para el patrimonio cultural. Se compromete con un enfoque basado en riesgos en el que "los sistemas de IA serán evaluados según el nivel de riesgo", con una revisión más rigurosa para los sistemas de mayor impacto, registros internos de sistemas de IA en los servicios públicos y el principio de que "las personas siguen siendo responsables". La Parte 2, un Government Implementation Pack, contiene supuestamente los estándares operativos. El marco vincula la política gubernamental, no a los actores privados, y es un borrador.

El borrador de la National Sovereign Digital Transformation and AI Strategy

El 23 de marzo de 2026, el DICT publicó para consulta pública un borrador de la National Sovereign Digital Transformation and Artificial Intelligence Strategy. Propone una "arquitectura soberana única" y cuatro nuevas leyes: una Critical Digital Infrastructure Investment Act, una National Artificial Intelligence Act, una Digital Identity and Trust Framework Act y una Data Governance and Protection Act. También propone nuevas instituciones: un Digital Transformation and AI Board, un departamento reestructurado, una National Digital Economy Authority independiente para la supervisión regulatoria y una empresa estatal denominada Kumul Digital Infrastructure Holding Company. Ninguna de estas leyes ni de estos organismos existe aún; son propuestas contenidas en un borrador en consulta, sin texto de proyecto de ley publicado ni calendario legislativo confirmado.

Alineación regional e internacional

El enfoque de PNG se inscribe en los marcos regionales del Pacífico. La estrategia 2050 del Pacific Islands Forum para el Blue Pacific Continent incluye un área temática de Tecnología y Conectividad que hace hincapié en la protección del usuario culturalmente sensible y la ciberseguridad. PNG acogió el inaugural Pacific ICT Ministers' Dialogue el 28 de agosto de 2023 en el APEC Haus de Port Moresby, donde 13 países y territorios del Pacífico firmaron la Lagatoi Declaration on Digital Transformation of the Pacific (12 en persona y las Islas Marshall, las Islas Cook y Tuvalu de forma remota), una hoja de ruta regional que subraya la soberanía digital y la cooperación. A nivel internacional, PNG se encuentra entre los 193 estados miembros de UNESCO que adoptaron por aclamación la Recommendation on the Ethics of Artificial Intelligence en la 41.ª Conferencia General de noviembre de 2021. No existe constancia pública de que PNG haya llevado a cabo la Readiness Assessment Methodology de UNESCO. PNG también ha participado en el Global Cross-Border Privacy Rules Forum.

Ejemplos

Un banco que realiza verificaciones automatizadas de identidad de clientes (KYC): el programa de infraestructura pública digital de PNG está pilotando el KYC remoto mediante SevisPass (el documento de identidad digital nacional desarrollado por Tech5 y lanzado a nivel nacional en noviembre de 2025), que permite un KYC electrónico basado en el consentimiento con apertura de cuenta bancaria "en menos de diez minutos". MiBank lanzó un piloto de apertura de cuentas digitales SevisWallet en marzo de 2026, descrito por el DICT como la "aplicación práctica de la National Digital Identity Policy 2025", mientras que el equipo técnico del DICT se reunió por separado con Bank South Pacific para estudiar el uso de SevisPass en el KYC. Las verificaciones de identidad y fraude asistidas por IA en este contexto se rigen por la legislación contra el blanqueo de capitales, el marco de la Digital Government Act y el derecho contractual, no por ninguna ley de IA, y el borrador del marco exigiría responsabilidad humana en las decisiones adversas.

Un organismo público que despliega un asistente de IA: conforme al borrador del AI Adoption Framework, un organismo podría utilizar IA para orientar a los ciudadanos hacia los servicios, señalar documentos faltantes o detectar patrones de fraude inusuales, pero no podría dejar que la IA decida por sí sola sobre derechos, prestaciones o sanciones, y tendría que registrar el sistema en un registro interno y aplicar una revisión basada en riesgos. Esto es política, por lo que actualmente vincula a través de la dirección ejecutiva y no mediante una ley exigible.

Un proveedor que vende herramientas de IA al gobierno de PNG: la contratación se tramita a través del régimen de Certificado de Conformidad de la Digital Government Act 2022 administrado por el DICT, y la estrategia propuesta anticipa futuras exigencias de conformidad, soberanía y residencia de datos. Un proveedor debe anticipar condiciones contractuales de supervisión humana, seguridad y patrimonio cultural mucho antes de que se apruebe una National Artificial Intelligence Act.

Malentendidos frecuentes

"PNG tiene una ley de IA." No es así. No existe ninguna ley específica sobre IA en vigor; la IA se rige por la legislación general y sectorial más los borradores de política.

"No hay regulación, así que todo está permitido." Incorrecto. La legislación sobre ciberdelincuencia, privacidad, blanqueo de capitales, el derecho contractual y las normas sectoriales son plenamente aplicables, y el uso gubernamental de la IA también está condicionado por las líneas rojas del borrador del marco.

"PNG tiene una ley de protección de datos como el GDPR." No. La National Data Governance and Data Protection Policy 2024 es una política que aguarda la aprobación del Gabinete, no legislación promulgada, y no existe ninguna autoridad de protección de datos.

"El marco DG x DPI ^ AI es ley vinculante." No. Es un borrador de documento de política gubernamental en consulta; orienta la adopción estatal, no a los actores privados, y aún no tiene fuerza legal.

"La propuesta National Artificial Intelligence Act está en vigor." No. Es una propuesta contenida en un borrador de estrategia, sin proyecto de ley publicado ni calendario confirmado.

Riesgos y límites

El límite central es que la gobernanza de la IA en PNG es en gran medida aspiracional. Los dos instrumentos insignia, el AI Adoption Framework y la National Sovereign Digital Transformation and AI Strategy, son borradores en consulta. Tratarlos como obligaciones exigibles sería un error; tratarlos como una señal fiable de dirección es razonable.

La situación jurídica de varios elementos es incierta o está pendiente: la política de protección de datos no es aún ley; las propuestas de leyes sobre IA, datos, identidad digital e infraestructuras no se han redactado como proyectos de ley públicos; y la propuesta National Digital Economy Authority no existe todavía. Las fechas de entrada en vigor y el texto definitivo podrían cambiar de forma sustancial a lo largo del proceso de consulta y del procedimiento legislativo.

La capacidad y la infraestructura son limitaciones reales. En 2025, solo el 48,2 por ciento de la población de PNG contaba con conexiones móviles celulares activas y la penetración en línea era del 24,1 por ciento, según las cifras de Digital 2026 de DataReportal. El PNG National Research Institute, en Spotlight Vol. 19, Issue 3 ("Opportunities and challenges for AI adoption in Papua New Guinea: insights from AI Summit 2026"), señaló que "PNG must tackle infrastructure challenges such as lack of reliable internet, electricity, and limited digital connectivity", añadiendo que "weak data systems, lack of skilled personnel, and governance and trust issues are also barriers". Estas limitaciones frenan tanto la adopción de la IA como la supervisión efectiva. Esta página no constituye asesoramiento jurídico y no debe utilizarse para diseñar el cumplimiento normativo de una empresa concreta; explica la arquitectura duradera, no el comentario coyuntural. Cuando algunos comentaristas describen una "PNG Data Protection Act" promulgada, eso no está corroborado por fuentes oficiales y debe tratarse con cautela.

Qué hacer a continuación

Mapee sus usos de IA con respecto a las leyes que realmente vinculan hoy: la Cybercrime Code Act 2016, el derecho constitucional a la privacidad, las normas contra el blanqueo de capitales, la regulación sectorial y el derecho contractual. No asuma que la ausencia de una ley de IA elimina la responsabilidad.

Si vende o opera dentro del gobierno de PNG, adáptese ahora a las expectativas del borrador del marco: responsabilidad humana en las decisiones de consecuencias relevantes, ninguna determinación adoptada exclusivamente por IA sobre derechos o sanciones, clasificación de riesgos, un registro interno de IA y respeto por el patrimonio cultural. Anticipe que estas exigencias aparecerán como condiciones de contratación en el marco de la Digital Government Act.

Trate la protección de datos como un "cuándo, no si". Diseñe conforme a un estándar internacional creíble (consentimiento, limitación de finalidad, seguridad, salvaguardias transfronterizas) para estar preparado cuando la política de PNG se convierta en ley y se establezca una autoridad de protección de datos.

Participe en las consultas. El AI Adoption Framework y la National Sovereign Digital Transformation and AI Strategy están abiertos a comentarios; este es el momento más económico para influir en las definiciones, los niveles de riesgo y el diseño institucional.

Esté atento a los puntos de inflexión: la aprobación por el Gabinete de la política de protección de datos, la publicación de cualquier proyecto de ley de IA, la creación de la National Digital Economy Authority y cualquier evaluación de preparación de UNESCO. Cada uno de ellos cambiaría el panorama de cumplimiento.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿Tiene Papúa Nueva Guinea una ley que regule específicamente la IA?

No. A junio de 2026 no existe ninguna ley específica sobre IA en vigor. La IA se rige de forma indirecta por la Digital Government Act 2022, la Cybercrime Code Act 2016, el derecho constitucional a la privacidad y la legislación sectorial, junto con borradores de estrategias gubernamentales.

¿Quién regula la IA en PNG?

No existe un regulador dedicado a la IA. El DICT coordina el enfoque nacional y administra la Digital Government Act 2022; NICTA regula las TIC y las telecomunicaciones en virtud de la National ICT Act 2009; el National Cyber Security Centre se encarga de la coordinación en materia de ciberseguridad. Se propone una National Digital Economy Authority, pero aún no está constituida.

¿Existe una ley de protección de datos en PNG?

No está en vigor. El DICT finalizó en 2024 una National Data Governance and Data Protection Policy, pero sigue siendo una política pendiente de aprobación por el Gabinete, y no existe ninguna autoridad de protección de datos. Se propone una Data Governance and Protection Act.

¿Qué es el marco DG x DPI ^ AI?

Es un borrador del Government AI Adoption Framework que expresa el enfoque de PNG como Digital Government multiplicado por Digital Public Infrastructure elevado a la potencia de AI. Establece líneas rojas para el uso estatal de la IA y un enfoque basado en riesgos, pero es un borrador de política, no una ley.

¿Está en vigor la propuesta National Artificial Intelligence Act?

No. Es una de las cuatro leyes propuestas en el borrador de la National Sovereign Digital Transformation and AI Strategy publicado en marzo de 2026. No existe ningún proyecto de ley publicado ni calendario confirmado.

¿Cómo se alinea PNG con las normas internacionales sobre IA?

PNG se encuentra entre los 193 estados miembros de UNESCO que adoptaron por aclamación la Recommendation on the Ethics of AI de 2021. A nivel regional, trabaja a través de la Pacific Islands Forum 2050 Strategy y la Lagatoi Declaration de 2023. No existe constancia pública de una evaluación de preparación de UNESCO para PNG.

¿Qué deben hacer las empresas ahora?

Cumplir con las leyes generales y sectoriales que ya son vinculantes, adaptarse a las expectativas de responsabilidad humana y gestión de riesgos del borrador del marco si se vende al gobierno, y prepararse para un futuro régimen de protección de datos adoptando un estándar internacional creíble.

Fuentes