¿Qué es la regulación de la IA en Corea del Sur?
Regulación de la IA: países y regiones
A 5 de junio de 2026, la regulación de la IA en Corea del Sur se articula en torno a la Ley Básica de IA, su Decreto de Aplicación y las directrices ministeriales emitidas cuando el régimen entró en vigor el 22 de enero de 2026. El modelo no es un sistema de licencias completo para toda la IA. Combina el apoyo industrial con una capa de confianza más acotada: obligaciones de transparencia para la IA generativa y la IA de alto impacto, obligaciones de seguridad solo para los sistemas más avanzados, responsabilidades adicionales para los usos de alto impacto y una norma de representante nacional para ciertos proveedores extranjeros.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Corea del Sur cuenta ahora con una ley marco nacional de IA en vigor. En la práctica, las organizaciones deben consultar un estatuto central, un decreto de aplicación y las directrices del Ministerio de Ciencia y TIC, habitualmente denominado MSIT, para entender qué se espera de ellas.
El modelo coreano es más selectivo que el EU AI Act. No somete a todos los sistemas de IA a una escala de cumplimiento detallada. En cambio, se centra en unas pocas preguntas prácticas: ¿se está ofreciendo directamente a los usuarios un producto o servicio de IA generativa? ¿Se opera en un caso de uso de alto impacto, como selección de personal, crédito, sanidad, transporte o servicios públicos? ¿Se está desarrollando u operando un modelo excepcionalmente avanzado que supera el umbral de seguridad establecido en el decreto?
Esto hace que el régimen sea fácil de malinterpretar. La ley ya está en vigor, pero el MSIT también ha indicado que aplicará un período de gracia de al menos un año antes de iniciar investigaciones ordinarias y sanciones, salvo en casos altamente excepcionales que impliquen daños graves. Al mismo tiempo, se ha propuesto una nueva modificación del decreto para julio de 2026, por lo que la situación actual debe leerse con atención y teniendo en cuenta las fechas.
Por qué es importante
Para las organizaciones que adquieren, desarrollan, despliegan o gobiernan IA en Corea del Sur, las implicaciones son prácticas, no teóricas. Los equipos de producto necesitan flujos de notificación y etiquetado para la IA generativa. Los equipos de riesgo y gobernanza necesitan un método para determinar si un servicio es "IA de alto impacto" y, en caso afirmativo, mantener evidencia de las prácticas de gestión de riesgos, protección de usuarios, supervisión humana y explicabilidad. Los desarrolladores de modelos frontera deben comprobar si superan el umbral de seguridad separado para sistemas muy avanzados. Los proveedores extranjeros también pueden necesitar un representante nacional en Corea.
La ley también es relevante porque se sitúa en la intersección entre la confianza en el mercado y el acceso al mismo. Los organismos públicos coreanos tienen instrucciones de dar preferencia a la IA de alto impacto que haya pasado por verificación, certificación o evaluación de impacto. Esto significa que la evidencia que una organización genera para el cumplimiento también puede influir en la contratación pública, las ventas empresariales y la garantía regulatoria.
Por último, este es un ámbito en rápida evolución. El régimen central está vigente, las directrices siguen refinándose y una nueva modificación del decreto está en consulta. Un equipo que asuma que la ley no está en vigor o que ya está consolidada cometerá un error en ambas direcciones respecto a la situación coreana.
Cómo funciona
Situación jurídica actual
La Ley Básica de IA de Corea del Sur fue promulgada el 21 de enero de 2025 y entró en vigor el 22 de enero de 2026. El texto vigente también recoge una modificación legal promulgada el 20 de enero de 2026. El Decreto de Aplicación fue promulgado el 21 de enero de 2026 y también entró en vigor el 22 de enero de 2026. Ese mismo día, el MSIT publicó directrices de transparencia para explicar cómo deben funcionar las nuevas normas en la práctica.
A 5 de junio de 2026, la capa de confianza central está, por tanto, en vigor. Pero esto no es el final de la historia. Algunas modificaciones introducidas en enero de 2026 estaban diseñadas para entrar en vigor más adelante, y el MSIT publicó un borrador de decreto modificador el 21 de mayo de 2026 para desarrollar esa siguiente capa. Se propone que dicho borrador entre en vigor el 21 de julio de 2026 si se aprueba definitivamente.
El modelo regulatorio de Corea del Sur
El modelo coreano es un régimen marco. Promueve el desarrollo de la IA, la infraestructura, el talento, los datos, la normalización y la cooperación internacional, al tiempo que añade un conjunto más acotado de obligaciones de seguridad y confianza. Esto es importante porque no conviene entenderlo como un sistema de aprobación general para cada modelo o caso de uso.
La ley distingue al menos cuatro conceptos que las organizaciones no deben confundir entre sí. Primero, la "IA generativa" activa obligaciones de transparencia. Segundo, la "IA de alto impacto" abarca ciertos contextos en los que la IA puede afectar gravemente a la vida, la seguridad física o los derechos fundamentales. Tercero, la obligación de seguridad del artículo 32 está dirigida únicamente a los sistemas más avanzados, no a la IA empresarial habitual. Cuarto, la "evaluación de impacto" en virtud de la Ley Básica de IA es un mecanismo de mejores esfuerzos para los proveedores privados de IA de alto impacto, no una obligación universal de presentación de documentos.
En otras palabras, el régimen coreano es menos exigente que un modelo de licencias ex ante completo, pero no es derecho indicativo. Crea obligaciones legales vigentes, umbrales a nivel de decreto y potestades gubernamentales para investigar y ordenar correcciones.
Quién está a cargo
El Comité de Estrategia Nacional de IA presidido por el Presidente de la República es el órgano de coordinación nacional de máximo nivel. Su mandato incluye la deliberación y resolución sobre política nacional de IA, la coordinación interministerial, el seguimiento de la implementación y la gestión del rendimiento. Esto lo convierte en un órgano de gobernanza, no en un regulador cotidiano para empresas individuales.
El MSIT es el ministerio más relevante en la operación jurídica diaria. Lidera la legislación subordinada, publica directrices, recibe determinadas comunicaciones, puede confirmar si un sistema es IA de alto impacto a petición, y puede realizar investigaciones de comprobación de hechos y emitir órdenes de cese o corrección. La ley también prevé un Centro de Política de IA y un Instituto de Seguridad de la IA, que apoyan el desarrollo de políticas, la normalización y el trabajo en materia de seguridad de la IA.
En términos prácticos, esto significa que el régimen de IA de Corea del Sur se administra a través de un ministerio de política central con un fuerte papel rector, apoyado por instituciones especializadas y por leyes sectoriales específicas cuando procede.
Principales obligaciones en la capa de seguridad y confianza
La primera obligación vigente es la transparencia. Los operadores de negocios de IA que ofrezcan productos o servicios que utilicen IA de alto impacto o IA generativa deben notificar a los usuarios de antemano que el producto o servicio está basado en IA. Para la IA generativa, existe además una obligación separada de indicar que el contenido generado por IA fue producido por IA generativa.
Las directrices de transparencia del MSIT de enero de 2026 concretan esto. Establecen una distinción práctica entre el contenido que permanece dentro del entorno del servicio y el que se exporta fuera de ese entorno. Si el contenido generado por IA permanece dentro del servicio, pueden utilizarse avisos más flexibles a través de interfaces de usuario, avisos previos al uso o marcadores visuales. Si el contenido se descarga o distribuye fuera del servicio, se espera un marcado más explícito, ya sea en una forma reconocible por humanos, como identificadores visibles o audibles, o mediante medios legibles por máquina, como metadatos, tras un aviso de texto o voz. Para el contenido de vídeo manipulado por IA y contenido similar de tipo deepfake, las directrices esperan un etiquetado que los usuarios puedan reconocer claramente.
La segunda obligación es la seguridad, pero solo para una categoría reducida de sistemas. En virtud de la Ley, los operadores de sistemas que superen el umbral del decreto deben identificar, evaluar y mitigar los riesgos a lo largo del ciclo de vida de la IA y construir un sistema de gestión de riesgos para supervisar y responder a los incidentes de seguridad. El decreto definitivo establece que esta obligación se aplica únicamente cuando se cumplen las tres condiciones siguientes: el sistema está en el estado del arte tecnológico, el cómputo de entrenamiento acumulado es de al menos 10^26 FLOPs, y el modelo puede tener un amplio impacto en los ámbitos económico y social. En la práctica, esto apunta a modelos de escala frontera, no a herramientas empresariales ordinarias.
El tercer conjunto de obligaciones concierne a la IA de alto impacto. La Ley considera IA de alto impacto los sistemas que pueden afectar significativamente a la vida, la seguridad corporal o los derechos fundamentales en áreas específicas. El MSIT señala que las diez áreas incluyen energía, agua potable, salud y servicios médicos, dispositivos médicos, operaciones nucleares, investigación y detención de delitos, empleo, crédito, transporte, servicios públicos y educación. Los operadores que ofrezcan IA de alto impacto, o productos y servicios que la utilicen, deben implementar medidas de gestión de riesgos, protección de usuarios, supervisión humana, explicación cuando sea técnicamente factible, y conservación de documentos que acrediten lo realizado para garantizar la seguridad y la fiabilidad.
El cuarto mecanismo es la evaluación de impacto. En virtud del artículo 35, los proveedores de IA de alto impacto deben esforzarse por evaluar de antemano el impacto de dicha IA sobre los derechos fundamentales. Esta redacción es relevante. No está formulada como una obligación de presentación obligatoria y universal para los operadores privados. Aun así, no carece de significado. Las instituciones nacionales tienen instrucciones de priorizar la IA de alto impacto que haya sido sometida a evaluación de impacto, lo que otorga al mecanismo peso comercial y de gobernanza.
La quinta obligación es la representación transfronteriza. Ciertos operadores de negocios de IA extranjeros sin domicilio ni establecimiento en Corea del Sur deben designar un representante nacional por escrito y comunicar dicha designación al MSIT. El decreto establece el umbral de activación. Abarca, entre otros, a los operadores con ingresos totales anuales de al menos 1 billón de KRW, ingresos por servicios de IA de al menos 10.000 millones de KRW, o una media de al menos 1 millón de usuarios nacionales al día durante los tres meses anteriores. El representante nacional gestiona los contactos de cumplimiento especificados, incluidas las comunicaciones de resultados de seguridad, las solicitudes de confirmación de alto impacto y el apoyo a las medidas de fiabilidad de alto impacto.
Cómo funcionan la clasificación, la superposición y la aplicación
La cuestión de la clasificación es central porque la mayoría de las obligaciones prácticas parten de ahí. Se espera que los proveedores revisen de antemano si la IA que ofrecen se califica como IA de alto impacto. Si la respuesta no está clara, pueden solicitar confirmación al MSIT. El decreto establece que el ministerio debe responder en un plazo de 30 días, y un operador disconforme puede solicitar una nueva confirmación en un plazo de 10 días desde la recepción de la respuesta.
La explicación del MSIT sobre el decreto definitivo muestra que la clasificación no se basa únicamente en etiquetas sectoriales. El ministerio también tiene en cuenta la escala, la gravedad y la frecuencia del daño potencial para la vida, la seguridad física y los derechos fundamentales, junto con las características del sector. Los mismos materiales indican que, cuando un ser humano sigue participando en el proceso de toma de decisiones final, el sistema se considera más controlable y puede quedar fuera de la categoría de alto impacto.
La Ley Básica de IA también opera junto a la legislación sectorial, sin sustituirla. El ejemplo oficial más claro son los dispositivos médicos digitales. El MSIT señaló que, cuando se cumplen obligaciones equivalentes en virtud de la legislación sectorial específica, las correspondientes obligaciones de IA de alto impacto en virtud de la Ley Básica de IA pueden considerarse satisfechas. Esta es una señal importante para los sectores regulados en general: el marco coreano pretende reducir la superposición, no crear una segunda pila de cumplimiento completa sobre todo lo demás.
La aplicación es real, pero escalonada. El MSIT puede exigir la presentación de datos y realizar investigaciones de comprobación de hechos cuando descubra o sospeche infracciones de las normas de etiquetado de contenidos, la obligación de seguridad frontera o las obligaciones de los operadores de alto impacto, o cuando reciba una denuncia o queja. Si detecta una infracción, puede ordenar al operador que la cese o corrija. La Ley permite multas administrativas de hasta 30 millones de KRW por no proporcionar el aviso del artículo 31(1), no designar un representante nacional o no cumplir una orden de cese o corrección. El decreto establece el régimen ordinario de sanciones. Pero el MSIT también ha anunciado un período de gracia de al menos un año tras la fecha de entrada en vigor de la Ley, con investigaciones y sanciones ordinarias diferidas, salvo en casos altamente excepcionales que impliquen muerte, violaciones graves de derechos u otros daños sociales igualmente graves.
Qué sigue en movimiento
La mayor incertidumbre a corto plazo no es si la Ley Básica de IA existe. Existe. La pregunta vigente es qué aspecto tendrá la siguiente capa de implementación.
El 21 de mayo de 2026, el MSIT publicó un borrador de decreto modificador para implementar los cambios legales de enero de 2026. Según el aviso oficial, el borrador desarrollaría la adopción y el uso de la IA en el sector público, los procedimientos y el apoyo a los institutos de investigación en IA, y una categoría más amplia de grupos vulnerables ante la IA y beneficiarios de apoyo. El aviso indica que el período de comentarios está abierto hasta el 19 de junio de 2026 y que la modificación está prevista para entrar en vigor el 21 de julio de 2026.
Así pues, a 5 de junio de 2026, la situación práctica es la siguiente: la capa de confianza central ya está operativa, las directrices de transparencia están disponibles, la aplicación ordinaria se ha suavizado durante un período de gracia inicial, y una nueva modificación del decreto está pendiente, que ampliará la arquitectura de apoyo y algunos detalles operativos a partir de julio si se aprueba definitivamente.
Ejemplos
Un chatbot o generador de imágenes de cara al público que sirva a usuarios coreanos necesita dos momentos de cumplimiento, no uno. Antes del uso, debe informar a los usuarios de que el producto o servicio se basa en IA generativa o en IA de alto impacto cuando proceda. Si el servicio permite a los usuarios exportar o compartir texto, imágenes o vídeo generados por IA fuera de la plataforma, se requiere entonces un paso de etiquetado más sólido, como identificadores visibles o audibles o metadatos legibles por máquina. Si el contenido es de tipo deepfake y difícil de distinguir de la realidad, la etiqueta debe ser claramente reconocible.
Una productora cinematográfica que utiliza una herramienta de vídeo con IA para hacer una película no es tratada automáticamente como el proveedor de IA regulado a efectos de transparencia. Las directrices del MSIT señalan que una empresa en esa situación está utilizando una herramienta de IA en sus propias operaciones, en lugar de ofrecer directamente el producto o servicio de IA a los usuarios finales. Esto no elimina cualquier otro problema jurídico, pero sí es relevante para determinar quién asume la obligación de transparencia orientada al producto de la Ley Básica de IA.
Una plataforma de IA extranjera sin oficina en Corea no puede asumir que la ley se detiene en la frontera. Si presta servicio directamente a usuarios coreanos y supera los umbrales del decreto, como ingresos significativos o una media de al menos 1 millón de usuarios coreanos al día durante los últimos tres meses, puede necesitar un representante nacional en Corea del Sur. Ese representante se convierte en el punto de contacto local para determinadas comunicaciones, solicitudes de confirmación de alto impacto y apoyo al cumplimiento, y el operador extranjero sigue siendo responsable de las infracciones dentro de ese ámbito.
Malentendidos frecuentes
"Corea del Sur ahora otorga licencias a toda la IA." No. El régimen coreano es una ley marco con obligaciones específicas, no un modelo de aprobación previa universal.
"Todo sistema de IA utilizado en sanidad, crédito o educación es automáticamente IA de alto impacto." No necesariamente. El sector importa, pero también lo hacen la gravedad, la escala y la frecuencia del riesgo, y el decreto también considera si los seres humanos siguen participando en el proceso de decisión final.
"La obligación de seguridad se aplica a cualquier modelo potente." No. El artículo 32 está vinculado a un umbral muy elevado en el decreto y está dirigido a sistemas de escala frontera.
"La evaluación de impacto es una presentación obligatoria para todo despliegue privado de IA." No. En virtud de la Ley Básica de IA, está formulada como una medida de mejores esfuerzos para los proveedores de IA de alto impacto, aunque sigue siendo relevante para la contratación pública y la gobernanza.
"Los proveedores extranjeros quedan fuera del ámbito de aplicación salvo que se constituyan en Corea." No. Los proveedores directos a usuarios coreanos pueden quedar sujetos a las normas de transparencia, y los operadores extranjeros de mayor tamaño pueden necesitar un representante nacional.
Riesgos y límites
La Ley Básica de IA coreana es una ley real, pero no es un mapa completo de todas las obligaciones relacionadas con la IA en Corea del Sur. La privacidad, la legislación sectorial de productos, la protección de los consumidores, la publicidad, las normas de plataformas, las normas laborales y crediticias pueden seguir siendo aplicables según el caso de uso. La Ley debe leerse, por tanto, como una capa marco, no como sustituto de todo el análisis jurídico restante.
Sus clasificaciones también dejan margen para casos límite. La "IA de alto impacto" es más específica que una etiqueta general de alto riesgo, pero sigue requiriendo juicio. Por eso importa el proceso de confirmación, y por eso las organizaciones no deben basarse únicamente en etiquetas de marketing como "asistente", "motor de recomendaciones" o "apoyo a la decisión".
También existe un límite temporal. A 5 de junio de 2026, el estatuto central y el decreto están en vigor, mientras que la aplicación ordinaria se ha suavizado gracias al período de gracia del MSIT. Esto no significa que las empresas puedan ignorar las normas. Significa que el gobierno está señalando un aterrizaje escalonado, respaldado por directrices y consultas, antes de que la práctica ordinaria de sanciones se consolide.
Por último, algunas de las modificaciones legales de enero de 2026 siguen dependiendo de la modificación del decreto de julio de 2026 actualmente en consulta. Esas disposiciones pueden cambiar antes de su adopción definitiva, por lo que las organizaciones deben distinguir entre lo que ya está legalmente en vigor y lo que está propuesto pero aún no es definitivo.
Qué hacer a continuación
Conviene comenzar con un ejercicio de clasificación, no con una actualización genérica de políticas. Hay que identificar qué servicios se dirigen directamente a usuarios coreanos, cuáles utilizan IA generativa, cuáles podrían encuadrarse plausiblemente en una categoría de alto impacto, y si algún modelo podría superar el umbral de seguridad frontera.
A continuación, hay que construir evidencia en torno a las obligaciones vigentes. Incorporar avisos previos y etiquetas de contenido en los flujos de producto. Para cualquier caso de uso de alto impacto, mantener un plan de gestión de riesgos documentado, medidas de protección de usuarios, diseño de supervisión humana, enfoque de explicabilidad cuando sea técnicamente factible, y registros que acrediten lo que se implementó realmente. Si se es un proveedor extranjero, conviene verificar ahora el umbral de representante nacional, en lugar de esperar a una queja o solicitud de contratación.
Por último, hay que seguir el camino de implementación de julio de 2026 y utilizar los canales de apoyo oficiales cuando la clasificación sea dudosa. En Corea del Sur, el cumplimiento consiste cada vez más en poder demostrar el razonamiento, la gobernanza y los registros, no solo en tener un documento de política archivado.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Está ya en vigor la ley de IA de Corea del Sur?
Sí. La Ley Básica de IA y su Decreto de Aplicación entraron en vigor el 22 de enero de 2026. A 5 de junio de 2026, el régimen central está vigente, aunque el MSIT ha indicado que aplicará un período de gracia de al menos un año antes de iniciar investigaciones y sanciones ordinarias, salvo en casos altamente excepcionales de daño grave.
¿Sigue Corea del Sur el modelo del EU AI Act?
No de cerca. El modelo de Corea del Sur es más orientado al marco y a la promoción. Impone obligaciones específicas en materia de transparencia, IA de alto impacto y seguridad a escala frontera, pero no crea la misma estructura amplia de cumplimiento ex ante para todos los sistemas de IA.
¿Quién debe cumplir las normas de transparencia?
Las normas se aplican a los operadores de negocios de IA que ofrezcan directamente a los usuarios productos o servicios que utilicen IA generativa o IA de alto impacto. El MSIT ha señalado que también se aplican a las empresas internacionales que prestan servicio a usuarios coreanos. No se aplican automáticamente a toda empresa que simplemente utilice herramientas de IA de forma interna.
¿Qué se considera IA de alto impacto en Corea del Sur?
La ley se centra en la IA que puede afectar significativamente a la vida, la seguridad corporal o los derechos fundamentales en áreas específicas como sanidad, dispositivos médicos, operaciones nucleares, investigación y detención de delitos, selección de personal, crédito, transporte, servicios públicos y educación. Los operadores pueden solicitar al MSIT confirmación cuando la clasificación sea incierta.
¿Son obligatorias las evaluaciones de impacto de la IA?
No de la manera amplia que muchos asumen. En virtud de la Ley Básica de IA, los proveedores privados de IA de alto impacto deben esforzarse por evaluar de antemano los impactos sobre los derechos. Esto sigue siendo relevante porque las instituciones nacionales tienen instrucciones de priorizar la IA de alto impacto que haya sido sometida a evaluación de impacto.
¿Necesitan las empresas de IA extranjeras un representante en Corea?
Algunas sí. Los operadores de negocios de IA extranjeros sin domicilio ni establecimiento en Corea deben designar un representante nacional si cumplen los umbrales del decreto, que incluyen ciertos niveles de ingresos o base de usuarios.
¿Cuál es la principal obligación práctica para los servicios de IA generativa?
En la mayoría de los casos es una combinación de aviso previo y etiquetado de resultados. Los usuarios deben ser informados de que están interactuando con servicios basados en IA o de IA generativa, y el contenido generado por IA, especialmente el material de tipo deepfake o el contenido exportado fuera del servicio, necesita un marcado claro.
¿Qué cambios podrían producirse próximamente?
El principal cambio a corto plazo es el borrador de decreto modificador publicado por el MSIT el 21 de mayo de 2026. Está previsto que entre en vigor el 21 de julio de 2026 y añadiría detalles sobre el uso de la IA en el sector público, los institutos de investigación en IA y el apoyo ampliado a los grupos vulnerables ante la IA si se aprueba definitivamente.
