¿Qué es la regulación de IA sectorial y horizontal?
Regulación de la IA: conceptos, instituciones y normas
La regulación sectorial de IA significa que la IA se rige principalmente a través de normas y supervisores específicos de cada sector, como los reguladores de dispositivos médicos, servicios financieros o transporte. La regulación horizontal de IA significa que un marco transversal aplica normas comunes a muchos usos de la IA, por ejemplo obligaciones básicas sobre transparencia, gestión de riesgos, documentación o prácticas prohibidas. En la práctica, la mayoría de los sistemas son híbridos: una capa horizontal establece normas generales, mientras que los reguladores sectoriales añaden obligaciones más estrictas y específicas al contexto cuando están en juego la seguridad, los derechos o la integridad del mercado.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
Un marco de IA horizontal u omnibus plantea una pregunta amplia: ¿qué normas mínimas deben aplicarse allí donde la IA se desarrolla, suministra o utiliza? Por lo general, crea definiciones comunes, obligaciones comunes y expectativas de gobernanza comunes en más de un sector.
La regulación de IA sectorial plantea una pregunta diferente: ¿qué controles adicionales son necesarios en un ámbito específico como la sanidad, la banca, el transporte o el empleo? Normalmente opera a través de leyes existentes, supervisores existentes y canales de aprobación o supervisión ya establecidos en ese sector.
La mayoría de las organizaciones no se enfrentan a una elección pura entre ambos enfoques. Se enfrentan a capas. Una capa transversal puede establecer obligaciones básicas, mientras que la legislación sectorial, la normativa de seguridad de productos, la legislación de consumo, la legislación de protección de datos o las normas profesionales añaden requisitos más específicos según el caso de uso. También pueden existir normas temáticas que atraviesan sectores sin constituir una ley de IA independiente.
Por qué importa
Esta distinción importa porque muchos equipos se hacen la pregunta de cumplimiento equivocada. Se preguntan: "¿Existe aquí una ley de IA?". La pregunta más adecuada es: "¿Qué normas horizontales, normas sectoriales y obligaciones legales existentes se aplican a este uso de la IA, en esta jurisdicción y con este rol empresarial?"
Ese cambio transforma la gobernanza práctica. Un fundador necesita saber si un producto encaja en la vía de los dispositivos médicos; un comprador necesita saber si la documentación de un proveedor es suficiente para un uso regulado; y un consejo de administración necesita saber qué regulador podría exigir registros, evidencias de pruebas, supervisión humana, gestión de incidentes o explicabilidad. Si se mapea el modelo pero no el contexto, se pueden pasar por alto las normas que más importan.
También importa para la estrategia. Los marcos horizontales pueden simplificar la gobernanza de una cartera, pero la supervisión sectorial suele establecer los casos límite más exigentes, porque los reguladores especializados ya controlan la seguridad, la solidez prudencial, la conducta en el mercado o la práctica profesional. Las organizaciones maduras construyen por ello una columna vertebral de gobernanza reutilizable y la adaptan a cada uso regulado.
Cómo funciona
Horizontal, sectorial y omnibus son conceptos relacionados pero no idénticos
"Horizontal" significa transversal a los sectores. Describe el ámbito de aplicación. Las mismas normas básicas pueden aplicarse a muchas industrias o aplicaciones. "Omnibus" suele significar que esas normas transversales se agrupan en un marco amplio, como una ley, un tratado o una arquitectura de política. Un régimen puede ser horizontal sin ser una única ley de propósito general. El AI RMF de NIST, por ejemplo, es transversal y voluntario, no un estatuto omnibus vinculante.
Esta también es una cuestión distinta a si un régimen está basado en riesgos, basado en principios o es tecnológicamente neutro. Tanto un modelo horizontal como uno sectorial pueden estar basados en riesgos. Ambos pueden apoyarse en principios. Ambos pueden redactarse como normas específicas de IA o aplicarse a través de una legislación tecnológicamente neutra más amplia.
Los marcos horizontales establecen obligaciones básicas comunes
Un marco horizontal suele comenzar definiendo los actores y los controles comunes esperados en muchos usos de la IA. Esos controles pueden incluir obligaciones de transparencia, gestión de riesgos, documentación técnica, mantenimiento de registros, supervisión humana, pruebas, mecanismos de gobernanza y, en algunos sistemas, prácticas prohibidas u obligaciones especiales para usos de mayor riesgo. El objetivo es la coherencia: se aplican expectativas básicas similares aunque la IA se utilice en sectores diferentes.
Los instrumentos horizontales también distribuyen la responsabilidad a lo largo de la cadena de valor. Un marco maduro suele distinguir entre quienes construyen, adaptan, comercializan, adquieren, despliegan o importan IA. Esto importa porque la carga de cumplimiento rara vez es idéntica para un desarrollador de modelos, un fabricante de productos, un desplegador posterior y un comprador que utiliza una herramienta de terceros.
La supervisión sectorial opera a través del derecho sectorial e instituciones especializadas
La regulación sectorial no espera a que un Estado apruebe una única ley de IA. Utiliza los anclajes legales existentes y supervisores especializados. En el ámbito sanitario, esto puede significar la revisión de dispositivos médicos, evidencias de seguridad y eficacia, sistemas de calidad y controles poscomercialización. En el crédito al consumo, puede significar la igualdad en la concesión de préstamos, los motivos de las decisiones adversas y la supervisión de la conducta. La idea central es que el riesgo es inseparable del ámbito en el que se despliega el sistema.
Este enfoque puede ser más exigente que un marco general de IA, porque los supervisores sectoriales ya comprenden los daños que están vigilando. Saben qué se considera evidencia aceptable, qué documentación debe conservarse, qué revisión humana es necesaria y qué vías de notificación existen cuando algo sale mal.
La mayoría de los regímenes reales son híbridos
En la práctica, la división rara vez es nítida. Ejemplo actual: el EU AI Act es horizontal en su estructura porque establece normas comunes en toda la Unión y asigna obligaciones a proveedores, desplegadores, importadores y distribuidores. Pero cuando la IA forma parte de un producto ya regulado por la legislación de productos de la UE enumerada, el AI Act integra sus requisitos en los canales de evaluación de la conformidad y vigilancia del mercado existentes, y en algunos casos los procedimientos sectoriales pertinentes siguen aplicándose en su lugar.
Ejemplo actual: el modelo publicado por el Reino Unido es diferente. Utiliza principios transversales y espera que los reguladores existentes los interpreten y apliquen dentro de sus propias competencias y bajo la legislación vigente. El resultado práctico es que las organizaciones suelen necesitar tanto una capa común de gobernanza de la IA como controles específicos por sector.
A nivel internacional, el mismo patrón se repite. Algunos instrumentos son horizontales porque establecen principios amplios para la IA en todos los ámbitos, pero dejan la implementación a la legislación nacional, las autoridades existentes o las vías de cumplimiento alternativas para el sector privado. Por tanto, el mundo real no es horizontal o sectorial. Es horizontal más sectorial.
Las normas hacen operativo el modelo
La ley indica a las organizaciones qué debe o debería controlarse. Las normas y marcos hacen que esos controles sean utilizables en la gobernanza cotidiana. El NIST AI RMF 1.0 es voluntario y no específico de ningún sector. Su perfil de IA generativa es un recurso complementario transversal para sistemas de propósito general y generativos. ISO/IEC 42001 añade una estructura de sistema de gestión que puede utilizarse en distintos sectores.
En conjunto, estos instrumentos ayudan a las organizaciones a producir evidencias reproducibles, como políticas, inventarios, registros de pruebas, rutas de escalada, controles de proveedores, registros de revisión y responsabilidad de la dirección. No sustituyen a la ley, pero ayudan a los equipos a demostrar que la gobernanza es sistemática y no improvisada.
El verdadero desencadenante es el contexto de uso, no solo el tipo de modelo
El mismo modelo subyacente puede quedar sujeto a conjuntos de normas muy diferentes según lo que haga, para quién y en qué mercado. Un modelo de propósito general utilizado para apoyo interno en la redacción de documentos puede implicar principalmente controles de gobernanza interna y contractuales. El mismo modelo utilizado para denegar un crédito, apoyar una decisión clínica o actuar como componente de seguridad en un producto regulado puede atraer una atención supervisora mucho más intensa.
Por eso el primer ejercicio de delimitación debe mapear el uso previsto, las personas afectadas, el sector regulado, la geografía y el rol empresarial antes de que nadie discuta si el modelo es "el mismo" que otro despliegue. En términos regulatorios, el flujo de trabajo circundante suele importar más que las capacidades abstractas del modelo de forma aislada.
Ejemplos
Ejemplo actual: en la UE, un fabricante que incorpora IA en un producto cubierto por la legislación de productos de la UE enumerada, como un dispositivo médico, no trata el AI Act como un universo de cumplimiento completamente separado. El AI Act exige que sus requisitos de alto riesgo se integren en la evaluación de la conformidad pertinente, y para determinados sistemas vinculados a productos los procedimientos sectoriales de vigilancia del mercado existentes siguen aplicándose.
Ejemplo actual: un acreedor en Estados Unidos no puede eludir las obligaciones de igualdad en la concesión de préstamos y de notificación de decisiones adversas alegando que un modelo es demasiado complejo para explicarlo. La CFPB ha declarado que la ECOA y el Reglamento B se aplican independientemente de la tecnología utilizada, y que los acreedores deben seguir proporcionando motivos específicos y precisos cuando se adopta una decisión adversa. Eso es supervisión sectorial mediante legislación financiera existente, no una nueva norma general de IA.
Ejemplo actual: a un fabricante de dispositivos regulado por la FDA que utiliza una función de software de dispositivo habilitada por IA se le solicita documentación del ciclo de vida que respalde la revisión de la FDA sobre seguridad y eficacia. Eso es regulación sectorial de IA en la práctica. El regulador no pide una declaración genérica de "IA responsable". Pide evidencias enmarcadas en la revisión de dispositivos médicos y los controles del ciclo de vida total del producto.
Malentendidos frecuentes
Malentendido: la regulación horizontal de IA siempre implica un único regulador central de IA. Corrección: un marco puede ser horizontal porque las normas son transversales, aunque la aplicación esté repartida entre las autoridades existentes.
Malentendido: la regulación sectorial significa que la IA está en gran medida sin regular hasta que un sector elabora normas específicas de IA. Corrección: las leyes sectoriales existentes ya pueden regular el uso de la IA, a veces de forma muy estricta.
Malentendido: las normas son lo mismo que la ley. Corrección: marcos como NIST AI RMF o ISO/IEC 42001 ayudan a organizar controles y evidencias, pero las obligaciones legales siguen derivando de la legislación, la regulación, la supervisión, el contrato o las condiciones de contratación.
Malentendido: una vez que un modelo se clasifica como de riesgo bajo o alto, esa etiqueta lo acompaña en todas partes. Corrección: el riesgo y las obligaciones suelen depender del contexto de despliegue, el propósito previsto y las personas afectadas.
Malentendido: una ley horizontal elimina la necesidad de conocer las normas sectoriales. Corrección: en muchos casos de uso importantes, los supervisores sectoriales siguen controlando la vía de aprobación, la ruta de notificación o el estándar de revisión.
Riesgos y límites
Esta distinción es un mapa de gobernanza, no una prueba jurídica completa. El cumplimiento real suele situarse en capas superpuestas: normas horizontales de IA, legislación sectorial, legislación de productos, protección de datos, protección de los consumidores, legislación antidiscriminación, ciberseguridad y contrato.
Ambos modelos tienen límites. Un régimen puramente horizontal puede pasar por alto los matices del ámbito y trasladar demasiada interpretación a las orientaciones o a futuras normas. Un régimen puramente sectorial puede fragmentar las expectativas, crear lagunas para las herramientas de propósito general que operan en varios sectores, y dificultar que los proveedores mantengan un conjunto de controles común.
El estatus jurídico también varía y puede cambiar. El EU AI Act es derecho de la UE vinculante con aplicación escalonada, comenzando con las prácticas prohibidas y las obligaciones de alfabetización en IA a partir del 2 de febrero de 2025 y las normas sobre modelos de propósito general y gobernanza a partir del 2 de agosto de 2025. Las obligaciones de alto riesgo estaban fijadas originalmente para el 2 de agosto de 2026, pero un acuerdo político provisional alcanzado en mayo de 2026 en el marco del Digital Omnibus las aplazaría: las obligaciones del Anexo III basadas en el uso se trasladan al 2 de diciembre de 2027 y las obligaciones para la IA integrada en productos regulados como los dispositivos médicos se trasladan al 2 de agosto de 2028. A mediados de 2026, ese acuerdo es provisional y solo tiene efecto jurídico tras su adopción formal y publicación, por lo que hasta entonces la fecha original del 2 de agosto de 2026 sigue siendo técnicamente la vigente. Lo relevante para este artículo es que la propia capa horizontal conlleva incertidumbre temporal activa, por lo que conviene verificar la posición jurídica actual antes de basarse en una fecha concreta. Los documentos del marco publicado por el Reino Unido describen un enfoque liderado por los reguladores, no estatutario y específico al contexto. El Council of Europe Framework Convention es un tratado vinculante para las partes, pero deja a los Estados opciones sobre cómo implementar sus obligaciones para el sector privado. Las normas y orientaciones de apoyo también pueden evolucionar con el tiempo. Por ejemplo, el texto de la FDA sobre dispositivos médicos citado es una guía provisional, no legislación definitiva, por lo que las organizaciones deben distinguir entre obligaciones confirmadas y expectativas supervisoras en desarrollo.
Qué hacer a continuación
Comenzar con un inventario de casos de uso, no solo de modelos. Registrar qué hace el sistema, a quién afecta, dónde se despliega y si se integra en un producto o servicio regulado.
Mapear tres capas para cada uso importante: la capa horizontal, la capa sectorial y las superposiciones legales existentes, como las normas de producto, datos, consumo o profesionales.
Elegir un marco de control reutilizable para la gobernanza interna y adaptarlo según el contexto. Para muchos equipos, esto significa utilizar un marco transversal como NIST AI RMF y, cuando sea útil, un enfoque de sistema de gestión de IA, de modo que las evidencias se produzcan de forma coherente en todas las unidades de negocio.
Solicitar a los proveedores evidencias adaptadas al contexto. Las afirmaciones genéricas sobre ser "responsable" son débiles. En su lugar, conviene pedir los límites del uso previsto, los registros de pruebas, el diseño de la supervisión humana, la gestión del cambio, el tratamiento de incidentes, las aprobaciones pertinentes y cualquier documentación específica del sector.
Asignar un responsable nominado para el seguimiento del horizonte regulatorio. Los fallos más graves en la gobernanza de la IA suelen deberse a tratar todas las normas, estándares y documentos de orientación como si tuvieran la misma fuerza jurídica, o a no detectar que una herramienta interna de bajo impacto ha pasado a formar parte de un flujo de trabajo regulado.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿La regulación horizontal de IA es siempre más estricta que la regulación sectorial?
No. Las normas horizontales crean bases comunes, pero los regímenes sectoriales pueden ser más estrictos cuando la seguridad, la supervisión prudencial o las obligaciones profesionales ya están consolidadas.
¿Puede un mismo sistema de IA quedar sujeto simultáneamente a la regulación horizontal y a la sectorial?
Sí. Es lo habitual. Un marco transversal puede establecer obligaciones básicas, mientras que un supervisor sectorial añade requisitos específicos del ámbito para el mismo despliegue.
¿Una ley omnibus de IA es lo mismo que la regulación horizontal de IA?
No siempre. Una ley omnibus es una forma de implementar la regulación horizontal, pero la gobernanza transversal también puede articularse mediante tratados, principios, orientaciones o normas.
¿Son NIST AI RMF e ISO/IEC 42001 jurídicamente vinculantes?
No por sí mismos, del modo en que lo son una ley o un reglamento. Son marcos operativos que ayudan a las organizaciones a estructurar la gobernanza, los controles y las evidencias. Su peso práctico puede aumentar si los reguladores, los contratos o los procesos de contratación los toman como referencia.
¿Por qué importa más el caso de uso que el modelo subyacente?
Porque la ley y la supervisión suelen vincularse a la función que se realiza, las personas afectadas y el mercado en el que se utiliza el sistema. El mismo modelo puede ser de bajo impacto en un contexto y estar fuertemente regulado en otro.
¿La regulación sectorial solo se aplica a la IA altamente especializada?
No. A menudo se aplica a herramientas ordinarias utilizadas en una actividad regulada. Lo que importa es la función regulada, no si el modelo en sí es novedoso.
¿Qué debe preguntar un comprador antes de adquirir IA para un proceso regulado?
Conviene preguntar qué jurisdicciones y sectores ha mapeado el proveedor, cuáles son el uso previsto y sus límites, qué evidencias de pruebas y seguimiento existen, quién puede anular el sistema y qué documentación respalda cualquier despliegue regulado.
Fuentes
Artificial Intelligence Risk Management Framework (AI RMF 1.0) (National Institute of Standards and Technology). Confirms that the AI RMF is voluntary, non-sector specific and intended for organisations across sectors, which is central to explaining horizontal governance tools.
Artificial Intelligence Risk Management Framework: Generative Artificial Intelligence Profile (National Institute of Standards and Technology). Shows that generative AI risk management can be framed through a cross-sector companion profile rather than through a single sector-only rule set.
Regulation (EU) 2024/1689, Artificial Intelligence Act (European Union, EUR-Lex). Supports the description of the EU AI Act as a horizontal framework, its staged application dates, its allocation of duties across actors, and its integration with existing sectoral conformity assessment and market surveillance routes.
A pro-innovation approach to AI regulation, White Paper (UK Government). Supports the explanation of the UK's cross-sector, context-specific and regulator-led model, and its reliance on existing laws and regulators rather than a single omnibus statute.
The Framework Convention on Artificial Intelligence and human rights, democracy and the rule of law (Council of Europe). Grounds the point that horizontal AI instruments can also be treaty-based and technology-neutral, and that implementation for the private sector can be left to different domestic routes.
ISO/IEC 42001:2023, AI management systems (International Organization for Standardization). Supports the operational discussion of cross-sector AI management systems and the role of standards in creating repeatable organisational controls.
Consumer Financial Protection Circular 2022-03: Adverse action notification requirements in connection with credit decisions based on complex algorithms (Consumer Financial Protection Bureau). Supports the financial services example showing that existing sector law applies to AI-driven credit decisions regardless of the technology used.
Artificial Intelligence-Enabled Device Software Functions: Lifecycle Management and Marketing Submission Recommendations (U.S. Food and Drug Administration). Supports the healthcare example that AI in medical devices is supervised through sector-specific lifecycle, documentation and safety review mechanisms.
