¿Qué es la regulación de la IA en Polonia?
Regulación de la IA: países y regiones
La regulación de la IA en Polonia es principalmente el EU AI Act, que se aplica directamente en Polonia como Estado miembro de la UE. La tarea propia de Polonia consiste en construir el aparato nacional de supervisión y apoyo en torno a esa ley europea. A junio de 2026, el gobierno ha enviado al Parlamento un proyecto de ley polaco sobre IA. Este crearía una autoridad nacional de vigilancia del mercado de IA, establecería procedimientos de reclamación y sanción, asignaría funciones al Ministerio de Asuntos Digitales y a la UODO, y apoyaría los entornos de pruebas regulatorios.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Polonia no cuenta con un reglamento de IA propio e independiente que sustituya al marco europeo. Las principales obligaciones legales provienen del EU AI Act en sí: prácticas prohibidas, normas de transparencia, obligaciones para sistemas de alto riesgo, reglas de gobernanza y obligaciones para los modelos de IA de uso general. Esas normas se aplican en Polonia porque son derecho de la UE.
Lo que Polonia aún necesita es la capa nacional que indique a las organizaciones con qué autoridades polacas deben tratar, cómo se presentan las reclamaciones, cómo funciona la vigilancia del mercado, qué tribunal conoce los recursos y cómo se notifica a los organismos de evaluación de la conformidad. Para eso está diseñado el proyecto polaco de Ley de sistemas de IA.
Así pues, la respuesta práctica para la mayoría de las organizaciones es sencilla: si desarrolla, adquiere, despliega o vende IA en Polonia, parta del EU AI Act y, a continuación, siga el proyecto de ley de implementación polaco, ya que este determinará la supervisión, los procedimientos y los puntos de contacto con el regulador dentro de Polonia.
Por qué es importante
Polonia es relevante porque combina dos factores: la exposición directa al EU AI Act y el peso de la mayor economía de Europa Central. Para fundadores, operadores, compradores y asesores, esto significa que Polonia no es una cuestión periférica de implementación. Es un mercado donde las decisiones de gobernanza regional pueden volverse operativas con gran rapidez.
Las implicaciones son concretas. Si su organización suministra sistemas de IA en Polonia, los adquiere para operaciones polacas o los despliega en ámbitos como el empleo, la educación, las finanzas, la sanidad, el control fronterizo o la administración pública, es posible que deba clasificar sistemas, documentar el propósito previsto, gestionar la supervisión humana, asignar roles contractuales, formar al personal, gestionar reclamaciones y prepararse para las solicitudes del regulador. La protección de datos, el derecho del consumidor, las normas sectoriales de seguridad y los controles de derecho público pueden solaparse con el AI Act.
El proyecto polaco también es relevante para la planificación. Indica quién puede investigar incidentes, aceptar reclamaciones, imponer sanciones, gestionar entornos de pruebas, emitir interpretaciones individuales y cooperar con los organismos de la UE. Para los responsables de las organizaciones, eso modifica los presupuestos, la planificación de productos, la contratación, la preparación de auditorías y la gestión de incidentes, incluso antes de que se apruebe el texto nacional definitivo.
Cómo funciona
El punto de partida es el derecho de la UE, no un régimen polaco de IA independiente
El marco jurídico central en Polonia es el Reglamento (UE) 2024/1689, el EU AI Act. Esto significa que la arquitectura central es la misma que en el resto de la Unión: un modelo basado en riesgos, prohibiciones directas sobre determinadas prácticas, obligaciones de transparencia para algunos sistemas, obligaciones más estrictas para los sistemas de alto riesgo y un régimen específico para los modelos de IA de uso general. Polonia no puede reescribir esas categorías mediante legislación nacional ordinaria. Su ley nacional se limita principalmente a establecer instituciones, procedimientos y canales de aplicación.
Para los modelos de IA de uso general, especialmente los más capaces, la supervisión sigue estando más centralizada a nivel de la UE a través de la Oficina de IA de la Comisión Europea que para los sistemas de IA ordinarios vendidos o utilizados en un único Estado miembro.
Algunas obligaciones ya son aplicables. Las prohibiciones del AI Act y las normas sobre alfabetización en IA comenzaron a aplicarse el 2 de febrero de 2025. Las normas de gobernanza y las obligaciones para los proveedores de modelos de IA de uso general comenzaron a aplicarse el 2 de agosto de 2025. El régimen más amplio de alto riesgo ha sido objeto de trabajos de simplificación a nivel de la UE, y los materiales públicos de la Comisión posteriores al acuerdo político de mayo de 2026 apuntan al 2 de diciembre de 2027 para muchos sistemas de alto riesgo independientes y al 2 de agosto de 2028 para la IA integrada en productos regulados. Esto significa que las organizaciones en Polonia deben seguir tanto el AI Act de referencia como el calendario de implementación europeo más reciente, y no solo el proyecto de ley polaco.
El proyecto de ley polaco trata sobre instituciones, procedimientos y aplicación
El proyecto polaco de Ley de sistemas de IA está diseñado para que el EU AI Act funcione en la práctica en Polonia. Los materiales oficiales del gobierno indican que abarca la supervisión nacional, los procedimientos ante la autoridad, las inspecciones, la notificación de organismos de evaluación de la conformidad, la certificación, la protección judicial de los ciudadanos, las sanciones administrativas por infracciones del artículo 5 del AI Act, la notificación de incidentes graves y medidas de apoyo como los entornos de pruebas regulatorios.
Esta es una distinción importante. El proyecto de ley no sustituye la taxonomía de riesgos de la UE. En cambio, indica al mercado quiénes son las autoridades polacas, cómo interactúan y cómo una persona o empresa puede presentar una reclamación o impugnar una decisión. En otras palabras, el EU AI Act establece las obligaciones sustantivas, mientras que el proyecto polaco proporciona gran parte del aparato nacional.
El mapa de supervisión polaco propuesto
La pieza central del diseño polaco es la propuesta Komisja Rozwoju i Bezpieczenstwa Sztucznej Inteligencji, habitualmente abreviada en los materiales polacos como KRiBSI. Los materiales del gobierno indican que este organismo actuaría como autoridad nacional de vigilancia del mercado para los sistemas y modelos de IA, coordinaría la supervisión en Polonia, gestionaría los asuntos administrativos, emitiría decisiones, impondría sanciones y actuaría como principal punto de contacto de Polonia en materia de IA.
El proyecto también asigna al Ministerio de Asuntos Digitales un papel diferente. Se propone como autoridad de notificación para los organismos de evaluación de la conformidad. Los asuntos de acreditación se gestionarían a través del Centro Polaco de Acreditación, utilizando el sistema de evaluación de la conformidad más amplio de Polonia.
La UODO, la autoridad de protección de datos de Polonia, no es el regulador general de IA, pero su importancia es evidente. Los materiales del gobierno sobre el proyecto de ley indican que la propuesta autoridad nacional debe cooperar con la UODO. El proyecto también otorga a la UODO el papel adicional de vigilancia del mercado para determinados casos de uso sensibles, especialmente algunos usos de alto riesgo relacionados con la biometría, las fuerzas del orden, las fronteras, la justicia y la democracia. La propia UODO ha acogido públicamente con satisfacción el reconocimiento de su competencia exclusiva en algunas de esas áreas, aunque también ha argumentado que el proyecto aún necesita normas legales más claras sobre cómo la UODO y la nueva autoridad de IA intercambiarían información y coordinarían sus actuaciones cuando las cuestiones de datos personales sean centrales.
Lo que las organizaciones en Polonia realmente necesitan operacionalizar
Para la mayoría de las empresas, la primera tarea operativa es el mapeo de roles. ¿Es usted el proveedor, el responsable del despliegue, el importador, el distribuidor o el representante autorizado? La ley polaca no modificará esas categorías de la UE, pero las autoridades polacas con las que trate pueden variar según el caso de uso. Un proveedor de una herramienta de selección de personal de alto riesgo, un responsable del despliegue de un sistema biométrico y una empresa que ajusta un modelo de uso general no están expuestos de la misma manera.
La segunda tarea es el mapeo de sistemas. Muchas organizaciones siguen preguntándose si la "IA" está regulada como concepto general. En la práctica, la pregunta importante es si una herramienta específica está dentro del ámbito del AI Act y, en caso afirmativo, en qué categoría: prohibida, solo transparencia, alto riesgo, modelo de uso general o uso de menor riesgo sin controles específicos del AI Act más allá del derecho general. Esa clasificación determina la documentación, la gobernanza, la redacción de contratos, la diligencia con los proveedores y las vías de escalada.
La tercera tarea es la construcción de evidencias. En Polonia, como en el resto de la UE, el cumplimiento no consiste principalmente en tener una política de IA sobre el papel. Se trata de mantener evidencias de que el sistema ha sido clasificado correctamente, de que el personal tiene el nivel adecuado de alfabetización en IA, de que la supervisión humana es real, de que las prácticas de datos y pruebas son defendibles, de que los incidentes pueden notificarse y de que la organización sabe cuándo involucrar a especialistas en privacidad, producto, empleo, contratación o seguridad.
Reclamaciones, poderes de intervención y recursos
Una característica destacada del modelo polaco es el énfasis en la gestión de reclamaciones de las personas afectadas por la IA. Los materiales oficiales polacos describen una vía para que los particulares presenten reclamaciones cuando consideren que un sistema de IA ha actuado de forma indebida, y el proyecto establece un procedimiento específico de reclamación por presuntas infracciones de las normas sobre prácticas prohibidas del AI Act. Las explicaciones del gobierno también describen poderes para investigar, inspeccionar y emitir órdenes aceleradas, incluida la retirada de un sistema del uso cuando exista un riesgo directo.
El proyecto también apunta a una vía judicial más formal de lo que muchas empresas esperan. Los materiales del gobierno indican que los recursos contra las decisiones de la autoridad nacional competente se dirigirían al Tribunal Regional de Varsovia, concretamente al Tribunal de Competencia y Protección del Consumidor. Esto es relevante porque indica que la supervisión de la IA en Polonia se está construyendo como un sistema administrativo y de vigilancia del mercado, y no solo como un foro de política.
Los mismos materiales públicos también apuntan a la transparencia por parte del regulador. La autoridad propuesta publicaría decisiones, mantendría una lista de sistemas de IA sobre los que se impusieron sanciones y publicaría ejemplos anuales de buenas prácticas. De aprobarse, eso haría que la supervisión de la IA en Polonia fuera más visible para el mercado y crearía un creciente conjunto de señales prácticas para los equipos de cumplimiento.
Medidas de apoyo, entornos de pruebas y la orientación política detrás de la ley
El enfoque de Polonia no es únicamente restrictivo. El gobierno ha combinado la supervisión con el desarrollo del ecosistema. La autoridad propuesta ayudaría a crear y gestionar entornos de pruebas regulatorios de IA, y los materiales oficiales describen una vía para que las organizaciones soliciten opiniones individuales sobre cómo se aplican las normas en un caso concreto. El Ministerio de Asuntos Digitales ha enmarcado esto como una forma de apoyar el desarrollo de una IA fiable sin dejar a los usuarios desprotegidos.
Esto encaja con la orientación política polaca más amplia, que vincula la regulación de la IA con la competitividad, la capacidad de investigación, la capacidad del sector público y el despliegue fiable. Para las empresas, la señal es que Polonia intenta construir tanto el control como la habilitación: supervisión formal para los usos de riesgo, más apoyo estructurado para las pruebas y el despliegue legal.
Qué está confirmado y qué sigue en movimiento
Algunos puntos están claros. El EU AI Act ya se aplica en Polonia porque es derecho de la UE directamente aplicable. Polonia necesita autoridades nacionales designadas y procedimientos nacionales en el marco de ese reglamento. El Consejo de Ministros adoptó un proyecto de ley nacional en marzo de 2026 y lo envió al proceso parlamentario. La orientación institucional es, por tanto, visible.
Sin embargo, quedan detalles importantes en movimiento. El proyecto de ley polaco seguía tramitándose en el Parlamento en junio de 2026, por lo que su diseño institucional definitivo podría cambiar. A nivel de la UE, el calendario de implementación de muchas normas de alto riesgo también se ha visto afectado por un paquete de simplificación y un acuerdo político de mayo de 2026. Para las organizaciones que operan en Polonia, la lectura prudente es que la arquitectura está definida, pero algunos detalles de calendario y supervisión aún requieren un seguimiento cercano.
Ejemplos
Un banco utiliza un sistema de IA para evaluar la solicitud de un cliente y la rechaza. El Ministerio polaco ha utilizado este tipo de ejemplo para explicar el sistema propuesto. Bajo el modelo polaco propuesto, la persona afectada podría presentar una reclamación ante la nueva autoridad de IA si considerara que el sistema había actuado de forma ilegal o discriminatoria. En la práctica, eso podría implicar tanto la supervisión del AI Act como el análisis de protección de datos si los datos personales fueran centrales en la decisión.
Una aplicación sanitaria basada en IA se comercializa y posteriormente parece crear un riesgo directo para la seguridad. Los materiales del gobierno polaco indican que la autoridad propuesta debería poder actuar con rapidez y ordenar la retirada del sistema del uso, en lugar de esperar a un largo proceso judicial antes de que comiencen los controles de riesgo. Para los proveedores y responsables del despliegue, esto subraya la importancia del seguimiento poscomercialización, la escalada de incidentes y la existencia de un responsable claro para las decisiones de retirada de productos.
Una empresa que desarrolla un sistema de IA de alto riesgo desea obtener certeza anticipada antes de escalar en Polonia. El diseño polaco actual apunta a dos vías. En primer lugar, la organización podría utilizar un entorno de pruebas regulatorio para probar el sistema en un entorno controlado. En segundo lugar, podría solicitar una opinión individual a la autoridad propuesta sobre cómo se aplican las normas a su caso. Si un organismo de evaluación de la conformidad desea operar en este ámbito, el proyecto asigna la notificación al Ministerio de Asuntos Digitales, con la acreditación gestionada a través del Centro Polaco de Acreditación.
Malentendidos frecuentes
"Polonia tiene su propio AI Act." No exactamente. El marco vinculante principal es el EU AI Act. El proyecto de ley polaco es la capa de implementación y aplicación nacional en torno a él.
"Nada se aplica hasta que Polonia apruebe su ley." Incorrecto. Las normas fundamentales del EU AI Act ya se aplican en Polonia, incluso mientras el proyecto de ley institucional polaco sigue tramitándose en el Parlamento.
"La IA en Polonia es principalmente una cuestión de GDPR." El GDPR sigue siendo importante, especialmente cuando los datos de entrenamiento, la elaboración de perfiles o las decisiones automatizadas implican datos personales, pero el AI Act también plantea cuestiones de vigilancia del mercado, seguridad, transparencia y evaluación de la conformidad que van más allá del derecho a la privacidad.
"Solo los desarrolladores de IA necesitan preocuparse." No. Los responsables del despliegue, los importadores, los distribuidores, los empleadores, los compradores y los organismos públicos pueden adquirir obligaciones en virtud del AI Act en función de su rol y del tipo de sistema.
"La UODO regulará toda la IA en Polonia." No según el diseño actual. La UODO es importante, especialmente en materia de protección de datos y determinados usos sensibles de alto riesgo, pero el papel general de vigilancia del mercado propuesto recae en la nueva autoridad de IA.
Riesgos y límites
La regulación de la IA en Polonia no es una lista de verificación única. Incluso donde se aplica el AI Act, las organizaciones también pueden tener que cumplir el GDPR, el derecho del consumidor, la legislación de seguridad de productos, las normas sectoriales específicas, el derecho laboral, las normas de contratación pública y los controles constitucionales o de derecho administrativo. El proyecto de ley polaco no elimina esas capas.
También es un error tratar toda herramienta automatizada o estadística como IA regulada. La primera pregunta es si la herramienta entra dentro del ámbito del AI Act. La segunda es qué categoría se aplica. Muchos fallos de gobernanza ocurren porque las organizaciones omiten ese análisis de umbral y o bien clasifican todo en exceso o bien asumen que nada está cubierto.
El límite actual más importante es el temporal. A mediados de 2026, el marco institucional polaco nacional aún no era definitivo, y el calendario de la UE para muchas obligaciones de alto riesgo había sido reformado políticamente pero seguía siendo parte de un panorama de implementación en evolución. Esto significa que los equipos deben separar tres cosas: qué es ya vinculante ahora, qué es probable que llegue a continuación y qué depende aún del texto legislativo definitivo.
Por último, el proyecto polaco no sustituye al diseño de implementación dentro de una empresa. La ley puede indicarle quiénes son las autoridades y qué pueden hacer. No le dice cómo asignar la titularidad del producto, garantizar los datos de entrenamiento, estructurar la revisión humana, registrar las intervenciones o dividir la responsabilidad entre los equipos jurídico, técnico y operativo.
Qué hacer a continuación
Comience con un inventario de los sistemas de IA utilizados o suministrados en Polonia y, a continuación, asigne el rol del EU AI Act para cada sistema: proveedor, responsable del despliegue, importador, distribuidor u otro actor relevante. Sin ese paso, casi todos los controles posteriores se vuelven poco fiables.
Priorice lo que ya es exigible. Revise el riesgo de prácticas prohibidas, implemente medidas de alfabetización en IA para el personal pertinente e identifique las obligaciones de transparencia que puedan aplicarse al contenido sintético, el reconocimiento de emociones, la categorización biométrica u otras herramientas dentro del ámbito de aplicación.
Para cualquier sistema que pueda ser de alto riesgo, prepare ahora un expediente de evidencias. Este debe incluir el propósito previsto, los controles de datos y pruebas, la supervisión humana, el registro, las líneas de responsabilidad, la documentación de proveedores, la notificación de incidentes y la vía hacia la evaluación de la conformidad cuando sea necesario. No espere a la ley polaca definitiva para realizar este trabajo.
Siga de cerca el mapa institucional polaco. Si el proyecto actual se aprueba en términos aproximadamente similares a los actuales, las organizaciones deberán entender cuándo dirigirse a la nueva autoridad de IA, cuándo la UODO puede tener un papel paralelo o principal, y cuándo interviene el Ministerio de Asuntos Digitales o el Centro Polaco de Acreditación.
Por último, integre Polonia en su modelo de gobernanza regional en lugar de tratarla como una excepción local. Para muchas empresas que operan en Europa Central y Oriental, Polonia es lo suficientemente grande como para que su proceso de cumplimiento pueda influir en los contratos, la secuenciación del lanzamiento de productos, los estándares de contratación y el diseño de escalada en toda la región.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿La regulación de la IA en Polonia es principalmente derecho de la UE o derecho polaco?
Principalmente derecho de la UE. El AI Act es directamente aplicable en Polonia. El proyecto de ley polaco trata principalmente sobre autoridades, procedimientos, sanciones, reclamaciones y mecanismos de apoyo.
¿Ha aprobado ya Polonia su ley nacional de implementación del AI Act?
A junio de 2026, ninguna ley polaca definitiva había sustituido aún a la fase de proyecto. El Consejo de Ministros había adoptado un proyecto de ley y lo había enviado al Parlamento, pero el texto aprobado definitivo seguía pendiente.
¿Quién se espera que supervise la IA en Polonia?
El proyecto actual centra la supervisión en una nueva autoridad denominada Komisja Rozwoju i Bezpieczenstwa Sztucznej Inteligencji. El Ministerio de Asuntos Digitales actuaría como autoridad de notificación, y la UODO mantendría un papel importante, especialmente en materia de protección de datos y determinados usos sensibles de alto riesgo.
¿Regula la UODO la IA en Polonia?
La UODO regula las cuestiones de datos personales y, según el proyecto actual, también tendría un papel específico de vigilancia del mercado para algunos casos de uso sensibles de IA. Sin embargo, no se presenta como el regulador único de toda la actividad de IA.
¿Se aplican ya en Polonia algunas obligaciones del AI Act?
Sí. Las normas sobre prácticas prohibidas del AI Act y las obligaciones de alfabetización en IA ya se aplican, y el régimen de gobernanza y de modelos de uso general también ha comenzado a aplicarse a nivel de la UE.
¿Se supervisan los modelos de IA de uso general principalmente en Polonia?
No principalmente. El marco de la UE otorga a la Oficina de IA de la Comisión Europea un papel central para los modelos de IA de uso general, especialmente los más capaces y sus obligaciones de riesgo sistémico.
¿Contará Polonia con entornos de pruebas regulatorios de IA?
El diseño del proyecto polaco apunta claramente en esa dirección. Los materiales oficiales indican que la autoridad propuesta crearía y gestionaría entornos de pruebas regulatorios y ofrecería opiniones individuales para ayudar a las organizaciones a probar y evaluar el cumplimiento.
¿Sustituye la regulación polaca de la IA a las normas sectoriales específicas?
No. Las obligaciones del AI Act coexisten con las normas sectoriales, el derecho a la privacidad, el derecho de productos, el derecho del consumidor, el derecho laboral y otros requisitos aplicables.
