¿Qué es la regulación de la IA en Serbia?
Regulación de la IA: países y regiones
Serbia no parece contar con una ley específica de IA en vigor según las fuentes oficiales consultadas a 7 de junio de 2026. En su lugar, la IA se rige mediante una estrategia nacional para 2025-2030, directrices éticas de 2023, la Ley de Protección de Datos Personales, la supervisión del Comisionado y un número reducido de normas sectoriales. La orientación general está cada vez más determinada por la alineación con el proceso de adhesión a la UE, aunque Serbia sigue apoyándose en sus propios instrumentos nacionales.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Si se pregunta si Serbia tiene su propio AI Act, la respuesta honesta es que no aparece ninguna ley autónoma clara en las fuentes oficiales consultadas. Lo que sí tiene Serbia es un marco real y mixto: estrategia en la cúspide, orientación ética por debajo, presión normativa vinculante derivada de las reglas sobre datos personales y algunos conjuntos de normas específicas en determinados sectores.
Esto significa que Serbia no es una jurisdicción sin reglas, pero tampoco está organizada todavía como el EU AI Act. Para la mayoría de quienes despliegan sistemas, las primeras preguntas prácticas son si el sistema trata datos personales, si afecta de forma significativa a las personas y si se encuadra en un contexto regulado como servicios públicos, transporte, salud o seguridad.
La adhesión a la UE forma parte del panorama. Los materiales oficiales serbios enmarcan reiteradamente la gobernanza de la IA a través de una alineación gradual con los enfoques de la UE, UNESCO y Council of Europe. Por tanto, la posición serbia se entiende mejor como de gestión nacional, pero cada vez más moldeada por las normas europeas.
Por qué importa
Las organizaciones que utilizan IA en Serbia pueden equivocarse sobre la situación jurídica de dos maneras opuestas. Algunas asumen que no existe regulación de la IA porque no hay un AI Act. Otras asumen que el EU AI Act ya cubre todo el trabajo. Ambas posturas son arriesgadas. En la práctica, fundadores, compradores, equipos de producto, organismos públicos y responsables de cumplimiento siguen necesitando gobernanza, documentación, controles de privacidad, revisión humana y un plan para la transparencia, las reclamaciones y el control. El coste de equivocarse no es solo una futura reforma legislativa. Ya puede suponer un tratamiento ilícito de datos personales, registros de auditoría deficientes, un uso injusto o poco transparente, fricciones en la contratación pública o un proyecto que se paraliza al llegar a un regulador, comprador o ministerio.
Cómo funciona
Todavía no existe un AI Act autónomo
En las fuentes consultadas no hay ningún indicio oficial claro de que se haya adoptado una ley serbia de IA de carácter general. En su lugar, el gobierno adoptó una Estrategia para el Desarrollo de la Inteligencia Artificial para 2025-2030, y los materiales oficiales de 2024 muestran que se constituyó un grupo de trabajo para redactar una ley de IA. El gobierno también describió la estrategia como un documento marco y punto de partida para futuros documentos legislativos y de planificación. La dirección de avance es, por tanto, visible, pero la codificación normativa vinculante sigue incompleta.
La estrategia y la ética configuran el marco nacional
La estrategia de Serbia es un instrumento de política, no un reglamento completo para cada responsable de despliegue. El texto más operativo específico sobre IA son las Directrices Éticas para el Desarrollo, la Implementación y el Uso de una Inteligencia Artificial Robusta y Responsable. Esas directrices establecen siete requisitos recurrentes: agencia humana y control; fiabilidad técnica y seguridad; privacidad, protección de datos personales y gestión de datos; transparencia; diversidad, no discriminación e igualdad; bienestar social y medioambiental; y responsabilidad. También incluyen un cuestionario diseñado para utilizarse en una fase temprana de planificación y repetirse a lo largo del ciclo de vida del sistema. Esto convierte el material ético en algo más que una declaración de valores: es una lista de verificación práctica de gobernanza, aunque no sustituye a la ley.
La protección de datos es el principal control jurídicamente vinculante
Para muchos despliegues reales, la capa jurídicamente vinculante principal es la Ley de Protección de Datos Personales y las facultades de supervisión del Comisionado. El Comisionado supervisa la ley, gestiona reclamaciones, lleva a cabo inspecciones y emite dictámenes e instrumentos de cumplimiento relacionados. El Comisionado también establece que los responsables del tratamiento deben realizar una evaluación de impacto del tratamiento antes de iniciarlo cuando el tratamiento previsto, especialmente con nuevas tecnologías, pueda crear un alto riesgo para los derechos y libertades de las personas. En otras palabras, si su sistema de IA utiliza datos personales y puede afectar de forma significativa a las personas, el análisis de protección de datos no es opcional.
Las normas sectoriales y la práctica institucional cubren algunas lagunas
Serbia también ha comenzado a desarrollar normas adyacentes a la IA en ámbitos específicos. Un ejemplo claro es la conducción autónoma, donde Serbia cuenta con un reglamento y un proceso de autorización para probar determinados vehículos automatizados. Esto no equivale a un AI Act general, pero muestra cómo Serbia puede regular casos de uso concretos uno a uno. El panorama institucional más amplio es, por tanto, por capas: estrategia y orientación ética en el centro, la aplicación de la normativa de datos personales como principal palanca jurídica vinculante, y normas sectoriales donde el Estado ha optado por avanzar más rápido.
La alineación con la UE marca la dirección
Serbia no es un Estado miembro de la UE, pero sus materiales oficiales sobre IA y ampliación enmarcan abiertamente el desarrollo legislativo a través de una aproximación gradual al acervo comunitario. Las Directrices Éticas citan el Acuerdo de Estabilización y Asociación y la normativa de IA de la UE como puntos de referencia. El Informe de la Comisión Europea sobre Serbia de 2025 señala que el marco de protección de datos personales está mayormente alineado con el GDPR y la Directiva sobre aplicación de la ley, pero aún necesita mayor alineación y una capacidad institucional más sólida. Por tanto, las organizaciones deben seguir en primer lugar la legislación nacional serbia, esperando al mismo tiempo un movimiento continuo hacia los modelos europeos.
Ejemplos
Un ministerio o municipio quiere implantar un servicio de atención al ciudadano o una herramienta de apoyo a la decisión basada en IA. La estrategia actual de Serbia impulsa abiertamente un mayor uso de la IA en el sector público, pero las directrices éticas siguen exigiendo comprobaciones tempranas de planificación sobre el control humano, la transparencia y si las personas saben que están interactuando con IA. Si el servicio trata datos personales y genera un alto riesgo, el responsable del tratamiento debe completar una evaluación de impacto sobre la protección de datos antes del lanzamiento.
Una empresa quiere utilizar IA para recomendaciones, clasificación o análisis de riesgo financiero. Las directrices éticas consideran estos sistemas como sistemas que requieren supervisión y control humano continuo, incluidos procedimientos para evitar que el personal dependa exclusivamente del sistema. Si se tratan datos personales y el riesgo es alto, el responsable del tratamiento debe verificar si procede una evaluación de impacto previa en el marco del régimen de datos personales.
Una empresa de movilidad quiere probar un vehículo automatizado en Serbia. Este es uno de los ámbitos donde Serbia ya cuenta con un conjunto de normas más específico: la prueba de determinados vehículos de Nivel 3 y Nivel 4 requiere una solicitud, un certificado de prueba válido de la Agencia de Seguridad Vial y un permiso del Ministerio del Interior, que puede establecer condiciones de seguridad. Esto es un buen recordatorio de que la regulación de la IA en Serbia es en parte general y en parte sectorial.
Malentendidos frecuentes
Malentendido: Serbia no tiene un AI Act, por lo que la IA no está regulada. Corrección: Serbia ya cuenta con estrategia, orientación ética, ley de protección de datos, supervisión regulatoria y algunas normas sectoriales específicas.
Malentendido: Las directrices éticas equivalen a legislación vinculante. Corrección: Constituyen un marco nacional importante, pero no sustituyen completamente a la ley, el reglamento o la aplicación por parte del regulador.
Malentendido: La protección de datos solo importa si un modelo de IA se entrena con datos sensibles. Corrección: Cualquier tratamiento de datos personales puede generar obligaciones, y los usos de alto riesgo pueden requerir una evaluación de impacto antes de que comience el tratamiento.
Malentendido: La alineación con la UE significa que la posición serbia es idéntica a la del EU AI Act. Corrección: La política serbia avanza en esa dirección, pero la legislación serbia sigue teniendo su propia estructura y lagunas.
Malentendido: La revisión humana consiste en que una persona haga clic en "aprobar" al final. Corrección: Los materiales éticos serbios exigen un control significativo, seguimiento, posibilidad de impugnación y capacidad para detener o anular el sistema.
Riesgos y límites
El marco de Serbia sigue siendo desigual. La estrategia y las directrices éticas marcan la dirección, pero todavía no crean el tipo completo de ley específica de IA que se encuentra en un régimen general maduro. Completar el cuestionario ético ayuda, pero las propias directrices señalan que ello no exime de las obligaciones y responsabilidades legales. Si se necesita una lista consolidada de prácticas de IA prohibidas, vías obligatorias de evaluación de la conformidad o un supervisor dedicado exclusivamente a la IA, los materiales oficiales serbios revisados aquí no lo proporcionan todavía.
También hay elementos en movimiento. Los materiales oficiales de 2024 muestran trabajos de redacción de una ley de IA, y el informe de la Comisión Europea de 2025 señala que el marco de protección de datos personales aún necesita mayor alineación y mayor capacidad. El mismo informe también señala cuestiones jurídicas sin resolver en ámbitos de alta sensibilidad, como la videovigilancia pública en la vía pública. Por tanto, la lectura más prudente es la siguiente: Serbia ya cuenta con un conjunto de gobernanza significativo, pero su arquitectura jurídica vinculante en materia de IA está todavía en construcción.
Próximos pasos
Identificar qué sistemas influyen en decisiones sobre personas o las toman.
Utilizar el cuestionario ético serbio en la fase de diseño y revisarlo tras el piloto y antes del despliegue.
Documentar la base jurídica, los flujos de datos y si concurre un factor desencadenante de una DPIA de alto riesgo.
Establecer controles de intervención humana, escalado y terminación para los sistemas de recomendación y análisis de riesgos.
Seguir directamente los materiales fuente serbios en lugar de asumir que los titulares europeos responden a la posición serbia.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Tiene Serbia ya un AI Act específico?
No según las fuentes oficiales consultadas a 7 de junio de 2026. El marco sigue construido principalmente a partir de la estrategia, la orientación ética, la ley de protección de datos y normas sectoriales seleccionadas.
¿Es la estrategia de IA de Serbia jurídicamente vinculante del mismo modo que una ley?
No. Establece la dirección y las prioridades del Estado, pero no equivale a una ley de IA completa con obligaciones directamente impuestas para cada caso de uso.
¿Son opcionales las directrices éticas?
Son orientación y no una ley completa, pero constituyen un referente nacional oficial y una referencia práctica para la gobernanza, la contratación pública y los controles internos.
¿Qué institución es más relevante hoy para el cumplimiento diario?
Para la mayoría de los sistemas de IA que tratan datos personales, el Comisionado para la Información de Importancia Pública y la Protección de Datos Personales es la principal autoridad de protección de datos que conviene conocer.
¿Cuándo debe considerarse una evaluación de impacto?
Antes de que comience el tratamiento cuando el tratamiento previsto, especialmente mediante nuevas tecnologías, pueda crear un alto riesgo para los derechos y libertades de las personas físicas.
¿Se aplica ya el EU AI Act dentro de Serbia como derecho serbio?
Serbia se está alineando con las normas europeas, pero sigue apoyándose en sus propios instrumentos nacionales. No debe asumirse que los conceptos del EU AI Act tienen automáticamente idéntica fuerza jurídica en Serbia.
¿Existen ya normas sectoriales específicas sobre IA?
Sí. Las pruebas de vehículos autónomos son un ejemplo en el que Serbia ya cuenta con un reglamento específico y una vía de autorización.
