Portal del Hiroshima AI Reporting Framework de la OECD para el reporte voluntario de gobernanza de la IA
Portal del Hiroshima AI Reporting Framework de la OECD para el reporte voluntario de gobernanza de la IA

¿Qué es el Hiroshima AI Reporting Framework?

Regulación de la IA: conceptos, instituciones y normas

A junio de 2026, el Hiroshima AI Reporting Framework es un sistema de divulgación voluntaria alojado por la OECD y creado en el marco del G7 Hiroshima AI Process. Ofrece a las organizaciones de toda la cadena de valor de la IA avanzada un método estándar para publicar cómo gestionan el riesgo de IA, la gobernanza de la IA, la transparencia, la gestión de incidentes y las salvaguardas relacionadas, en relación con el Hiroshima Code of Conduct. No es una ley, una certificación ni una auditoría. Es una herramienta de soft law para divulgaciones públicas comparables.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

El marco se sitúa un nivel por debajo del Hiroshima Code of Conduct. El código establece, en términos generales, lo que deben hacer las organizaciones que desarrollan sistemas de IA avanzados. El marco de reporte convierte esas expectativas generales en un cuestionario público estructurado y un informe publicado.

La OECD utiliza la denominación "Hiroshima AI Reporting Framework" en el portal activo. Otros materiales oficiales siguen llamándolo "Hiroshima AI Process Reporting Framework" o "HAIP Reporting Framework". Todos hacen referencia al mismo mecanismo.

Esto es relevante porque muchos instrumentos internacionales de IA se quedan en los principios. Este añade una capa práctica de reporte: preguntas comunes, envíos públicos, actualizaciones periódicas y un formato que permite la comparación. Desde la versión 2.0, lanzada el 28 de mayo de 2026, está dirigido no solo a los grandes desarrolladores de modelos, sino también a los desarrolladores de aplicaciones, los desplegadores y otros actores de la cadena de valor de la IA avanzada en jurisdicciones elegibles.

Por qué es importante

Para las organizaciones que desarrollan, adaptan o utilizan IA avanzada, el marco se está convirtiendo en un lenguaje internacional común para explicar cómo funciona realmente la gobernanza de la IA. Integra en un único registro público la identificación de riesgos, las evaluaciones de IA, el red-teaming, la gestión de incidentes, la seguridad, la transparencia y la procedencia, un registro que pueden consultar consejos de administración, equipos de compras, inversores, contrapartes y responsables de políticas.

Su valor no es solo externo. Una presentación seria al HAIP obliga a los equipos de producto, legal, seguridad, privacidad y política a reconciliar lo que realmente hacen, lo que pueden demostrar y lo que están dispuestos a declarar públicamente. En un entorno donde las normas de IA vinculantes difieren entre jurisdicciones, esto puede reducir cuestionarios duplicados y poner de manifiesto controles débiles antes de que lo haga un regulador, un cliente o un incidente.

Cómo funciona

Proviene del Hiroshima AI Process, pero es un instrumento independiente

El G7 Hiroshima AI Process de 2023 produjo el Hiroshima Code of Conduct para organizaciones que desarrollan sistemas de IA avanzados. Ese código es un conjunto voluntario de acciones, no un portal de reporte. El marco de reporte es el mecanismo alojado por la OECD construido posteriormente para supervisar y hacer visible la adopción voluntaria de esas acciones. Entró en funcionamiento el 7 de febrero de 2025, y la versión 2.0 se lanzó el 28 de mayo de 2026.

Es soft law con respaldo político, no derecho vinculante

El marco cuenta con un claro respaldo político. Los ministros de Digital y Tecnología del G7, reunidos en París el 29 de mayo de 2026, elogiaron el marco revisado y lo describieron como una plataforma clave para lograr mayor coherencia en la evaluación, el reporte y la mitigación de riesgos de IA. Aun así, sigue siendo voluntario. No crea ninguna obligación legal directa, ningún poder regulador ni ninguna licencia de la OECD para operar. No sustituye a las leyes nacionales, las orientaciones de los reguladores, las normas sectoriales ni los términos contractuales.

La versión 2.0 amplió la participación a toda la cadena de valor de la IA

El código subyacente está dirigido a organizaciones que desarrollan sistemas de IA avanzados, incluidos los modelos fundacionales avanzados y los sistemas de IA generativa. El marco de reporte actual es más amplio en la práctica. La OECD indica que está abierto a desarrolladores, desplegadores y proveedores de sistemas de IA avanzados, y la versión 2.0 distingue entre desarrolladores de modelos, desarrolladores de aplicaciones y desplegadores, de modo que cada uno recibe preguntas más ajustadas a su función. La participación no es universal, sin embargo. La organización debe estar radicada en una jurisdicción que sea miembro de la OECD, miembro de GPAI o adherente a la OECD Recommendation on AI.

El cuestionario convierte principios generales en evidencia operativa

El marco está organizado en siete secciones que se corresponden con las 11 acciones del código. En la práctica, las organizaciones informan sobre identificación y evaluación de riesgos; gestión de riesgos y seguridad de la información; transparencia sobre sistemas de IA avanzados; gobernanza organizativa y gestión de incidentes; autenticación de contenidos y procedencia; investigación e inversión en seguridad de la IA; y apoyo a los intereses humanos y globales. Esto significa que el ejercicio reúne material que a menudo se encuentra en equipos separados, como métodos de evaluación, registros de red-teaming, procesos de gestión de incidentes, controles de privacidad, controles de seguridad, trabajo en estándares técnicos y seguimiento posterior al despliegue.

La presentación crea un registro público, pero no un sello verificado

Una presentación está destinada a su publicación en OECD.AI. La organización debe certificar que su información es exacta según su leal saber y entender, y responder todas las preguntas. La Secretaría de la OECD verifica aspectos básicos como la elegibilidad jurisdiccional, si el cuestionario está completo y si los enlaces de apoyo son accesibles. Puede solicitar información adicional no pública. Sin embargo, no verifica el contenido de las afirmaciones de la organización. Si la organización se compromete con el código y completa el marco, su informe publicado puede llevar el HAIP Brand. Esa marca no es explícitamente un aval ni una certificación. Para mantenerse activas, se espera que las organizaciones actualicen o vuelvan a presentar su informe al menos cada 12 meses.

A junio de 2026, el marco activo se está ampliando y sigue evolucionando

La versión 2.0 está diseñada para ampliar la adopción, especialmente entre organizaciones más pequeñas, mediante una estructura más sencilla, preguntas específicas por función y vínculos con el catálogo de herramientas y métricas de la OECD. La OECD indica que más de 50 organizaciones ya se han comprometido a presentar informes bajo el marco revisado, y los informes enviados antes del 1 de septiembre de 2026 alimentarán la próxima revisión analítica. Los materiales de la OECD sobre la participación del primer año requieren cierta atención al leerse conjuntamente. El documento analítico de 2025 se basa en 20 presentaciones recibidas entre febrero y junio de 2025, mientras que el portal activo de la OECD indica ahora que la primera ronda produjo 25 informes. La lectura más razonable es que el documento recoge un corte analítico anterior, mientras que el portal refleja el registro activo más completo.

Ejemplos

Un desarrollador de modelos frontera puede utilizar el marco para explicar una gobernanza basada en umbrales. El informe HAIP publicado por Microsoft describe una taxonomía de riesgos, un Frontier Governance Framework, capacidades de alto riesgo rastreadas como CBRN, ciberataques ofensivos y autonomía avanzada, y una combinación de red-teaming manual, red-teaming automatizado y medición automatizada antes del despliegue.

Un desplegador o proveedor de servicios puede utilizar la misma estructura de forma muy diferente. El informe publicado por TELUS Digital describe un inventario de herramientas de IA, una evaluación de riesgos alineada con las categorías del EU AI Act, evaluaciones de vulnerabilidad o pruebas de penetración trimestrales, y un proceso formal de respuesta a incidentes que abarca preparación, identificación, contención, erradicación, recuperación y seguimiento.

La primera revisión analítica de la OECD muestra que el marco también puede poner de manifiesto prácticas comparables entre los participantes. Señala que algunas organizaciones utilizan umbrales de capacidad que activan salvaguardas más estrictas, mientras que otras reportan métodos de evaluación asistidos por IA. El documento ofrece ejemplos como el LLM Vulnerability Scanner de Fujitsu y los enfoques asistidos por IA de Google para las pruebas y la cartografía de riesgos.

Malentendidos frecuentes

Malentendido: Es el propio Hiroshima Code of Conduct.

Corrección: El código es el documento de conducta voluntaria subyacente. El marco de reporte es el mecanismo de divulgación alojado por la OECD, construido para operacionalizar y supervisar la adopción voluntaria.

Malentendido: Un informe publicado significa que la OECD ha auditado a la organización.

Corrección: La OECD verifica la elegibilidad y la integridad del envío, no la veracidad de cada afirmación sustantiva.

Malentendido: El HAIP Brand es una insignia de cumplimiento normativo.

Corrección: Indica la participación y el estado de reporte actual. No es un aval ni una certificación.

Malentendido: Solo es relevante para los laboratorios de modelos frontera.

Corrección: La versión 2.0 está diseñada para desarrolladores de modelos, desarrolladores de aplicaciones, desplegadores y proveedores de sistemas de IA avanzados en jurisdicciones elegibles.

Malentendido: Un informe basta para cumplir con el proceso.

Corrección: Se espera que los participantes activos actualicen o vuelvan a presentar su informe anualmente si desean seguir figurando bajo la marca.

Riesgos y límites

La principal fortaleza del marco es también su principal limitación: se basa en la autodeclaración. Un informe HAIP publicado es evidencia de lo que una organización ha divulgado en un momento determinado, no prueba de que sus controles sean eficaces en la práctica.

Tampoco sustituye al cumplimiento legal. Una organización puede participar y aun así incumplir sus obligaciones bajo el EU AI Act, la legislación de seguridad de productos, la normativa de privacidad, la legislación de consumo, las normas sectoriales o los requisitos contractuales. El marco puede ayudar a organizar la evidencia para esos regímenes, pero no los satisface por sí solo.

El alcance es otro límite. El marco se centra en la IA avanzada y, en la versión 2.0, en los actores de esa cadena de valor. No es una plantilla universal para cualquier proveedor de software de bajo riesgo o proyecto básico de automatización interna. Tampoco está abierto a cualquier organización del mundo, ya que la elegibilidad depende de los criterios jurisdiccionales establecidos por la OECD.

También existe cierta ambigüedad temporal en las propias cifras de participación de la OECD. El documento analítico de 2025 examina 20 presentaciones de un período anterior, mientras que el portal activo hace referencia ahora a 25 informes de la primera ronda. Esto no socava el marco en sí, pero es un recordatorio de que las cifras de informes deben tratarse como datos sensibles al tiempo y de que conviene consultar el portal activo para obtener la imagen más actualizada de la participación.

Por último, el marco está activo pero sigue madurando. La versión 2.0 se lanzó el 28 de mayo de 2026. Su diseño, adopción e influencia práctica en compradores, gobiernos y prácticas entre pares pueden seguir cambiando durante el próximo ciclo de reporte.

Próximos pasos

En primer lugar, determine si su organización está genuinamente dentro del alcance: desarrollador de modelos, desarrollador de aplicaciones, desplegador o proveedor que trabaja con IA avanzada en una jurisdicción elegible. Si es así, asigne un único responsable y trate el ejercicio como trabajo de gobernanza, no como una tarea de comunicación.

A continuación, mapee el material existente frente a las siete secciones. Reúna taxonomías de riesgos, registros de evaluación y red-teaming, procesos de incidentes y vulnerabilidades posteriores al despliegue, notas de transparencia, políticas de gobernanza, controles de seguridad, prácticas de procedencia y cualquier trabajo de interés público relevante. Luego decida qué puede divulgarse públicamente de forma segura, cierre las brechas de evidencia evidentes y establezca un ciclo de actualización anual.

Si decide presentar un informe, asegúrese de que el relato del HAIP sea coherente con las obligaciones de derecho vinculante que ya sean aplicables. El marco es más útil cuando actúa como una capa pública disciplinada sobre controles internos reales, no como una señal de confianza independiente.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿El Hiroshima AI Reporting Framework es jurídicamente vinculante?

No. Es un mecanismo de reporte voluntario. Cuenta con el respaldo político del G7, pero no crea obligaciones legales directas ni poderes de aplicación de la OECD.

¿Es lo mismo que el HAIP Reporting Framework?

Sí. La OECD utiliza "Hiroshima AI Reporting Framework" en el portal, mientras que los materiales oficiales también emplean "Hiroshima AI Process Reporting Framework" y "HAIP Reporting Framework". Todos describen el mismo mecanismo alojado por la OECD.

¿Quién puede participar?

A junio de 2026, el marco está abierto a organizaciones de toda la cadena de valor de la IA avanzada, incluidos desarrolladores, desplegadores y proveedores, siempre que estén radicadas en un país miembro de la OECD, un país miembro de GPAI o una jurisdicción adherente a la OECD Recommendation on AI.

¿Qué pide el marco que divulguen las organizaciones?

Pregunta sobre identificación de riesgos, pruebas y evaluación, gestión de riesgos, transparencia, gobernanza, gestión de incidentes, procedencia de contenidos, investigación en seguridad y trabajo vinculado a los intereses humanos y globales.

¿Verifica o aprueba la OECD cada presentación?

No de la manera en que lo haría un auditor o un regulador. La OECD verifica la elegibilidad, la integridad del envío y la accesibilidad de los enlaces de apoyo, y puede solicitar información adicional, pero no verifica la veracidad sustantiva de cada afirmación.

¿El HAIP Brand significa que una organización está certificada?

No. La marca indica la participación en el marco de reporte y el estado de reporte actual. La OECD declara expresamente que no es un aval ni una certificación de cumplimiento del código.

¿Con qué frecuencia debe actualizarse un informe?

Se invita a las organizaciones a presentar informes de forma continua y a actualizarlos anualmente. Para seguir siendo reconocidas como participantes activos bajo la marca, se espera que actualicen o vuelvan a presentar su informe al menos cada 12 meses.

¿Esto sustituye al EU AI Act u otras normas nacionales de IA?

No. Puede complementar la legislación nacional al ofrecer a una organización un relato público estructurado de sus prácticas de gobernanza, pero no sustituye al trabajo de cumplimiento legal bajo ningún régimen vinculante.

Fuentes