Ley 31814 y su Reglamento: Obligaciones de Empresas por Sector
El reglamento de la Ley 31814 (DS 115-2025-PCM) obliga a las empresas que desarrollan o usan IA a tener políticas y capacitar a su equipo y, en sistemas de riesgo alto, a informar al usuario, llevar un registro y asegurar supervisión humana. El plazo para salud, educación, justicia, seguridad, economía y finanzas venció el 10 de setiembre de 2026; el resto entra por etapas hasta 2029.
La respuesta corta: qué exige la Ley 31814 y desde cuándo
El reglamento de la Ley 31814 (Decreto Supremo 115-2025-PCM, publicado en El Peruano el 9 de setiembre de 2025) obliga a las empresas privadas que desarrollan o usan IA a tener políticas de uso seguro y a capacitar a su equipo. Si el sistema es de riesgo alto, además deben informar al usuario, llevar un registro y garantizar supervisión humana.
El primer plazo, para usos de IA en salud, educación, justicia, seguridad, economía y finanzas, venció el 10 de setiembre de 2026, como recordó El Peruano el 29 de agosto y el 11 de setiembre. Los demás sectores entran por etapas hasta el 10 de setiembre de 2029, y las micro y pequeñas empresas tienen plazos propios.
Lo que no existe es una tabla de multas de IA: las sanciones llegan por normas que ya estaban vigentes, sobre todo la Ley 29733 de datos personales.
Ley y reglamento: qué dice cada norma
La Ley 31814, publicada el 5 de julio de 2023, tiene cinco artículos. Declara de interés nacional el uso de la IA, fija principios como la seguridad basada en riesgos y la privacidad, y nombra autoridad a la Presidencia del Consejo de Ministros, a través de la Secretaría de Gobierno y Transformación Digital (SGTD). Las obligaciones concretas vienen del reglamento.
El DS 115-2025-PCM tiene 36 artículos y aplica al Estado y al sector privado, salvo el uso de IA para fines personales y ciertos usos de defensa (artículo 4). Entró en vigencia 90 días hábiles después de su publicación, en enero de 2026, aunque su cronograma de adecuación corre desde el día siguiente a la publicación.
El artículo 6 define dos roles. Desarrollador es quien diseña, programa o entrena un sistema de IA; implementador, quien lo integra en un proceso productivo u operativo. Si contratas un agente de IA a un proveedor, tú eres implementador, el proveedor es desarrollador, y ambos tienen obligaciones.
Cronograma por sector: cuándo le toca a tu empresa, de 2026 a 2029
La primera disposición complementaria final (DCF) fija los plazos del sector privado. Lo gradual es la adecuación al artículo 25 (transparencia algorítmica) y a los artículos 31 a 33. Los plazos se cuentan desde el 10 de setiembre de 2025.
- Las medianas empresas no tienen plazo especial: siguen el de su sector.
- El texto no aclara cómo se combina el régimen MYPE con el sectorial. A una pequeña empresa de salud le da un año más; a una MYPE de un sector con tres o cuatro años, la lectura literal le daría menos tiempo que a una gran empresa. Si es tu caso, consúltalo: la SGTD emite opinión vinculante sobre la interpretación de las normas de IA (artículo 8).
- El reglamento habla de usos de IA en un sector, no de tu actividad registrada. Una tienda que usa IA para aprobar créditos, por ejemplo, podría estar usando IA en finanzas. Nuestro criterio: si tu uso toca dos sectores, trabaja con el plazo más corto.
| Sector o tipo de empresa | Plazo | Fuente |
|---|---|---|
| Salud, educación, justicia, seguridad, economía y finanzas | 10 de setiembre de 2026 (vencido) | 1.ª DCF, literal a; El Peruano, 29 ago 2026 |
| Transporte, comercio y trabajo | 10 de setiembre de 2027 | 1.ª DCF, literal b |
| Producción, agricultura, energía y minería | 10 de setiembre de 2028 | 1.ª DCF, literal c |
| Todos los demás usos | 10 de setiembre de 2029 | 1.ª DCF, literal d |
| Pequeñas empresas (ventas de más de 150 hasta 1,700 UIT) | 10 de setiembre de 2027 | 1.ª DCF, régimen MYPE, literal a |
| Microempresas (ventas hasta 150 UIT) | 10 de setiembre de 2028 | 1.ª DCF, régimen MYPE, literal b |
Usos prohibidos y de riesgo alto: crédito, empleo, salud y educación
El artículo 22 define tres niveles: uso indebido (prohibido), riesgo alto y riesgo aceptable, que es todo lo demás. Las prohibiciones no están en el cronograma gradual, así que, según nuestra lectura, rigen desde enero de 2026.
El artículo 23 prohíbe la IA destinada a manipular decisiones con engaños o aprovechando vulnerabilidades, a la vigilancia masiva sin base legal, a inferir datos sensibles (origen étnico, opiniones políticas, religión, orientación sexual) desde biometría, a la identificación biométrica en tiempo real para categorizar personas en espacios públicos (salvo autenticación e investigación de delitos graves), a predecir delitos por el perfil de una persona y a la capacidad letal autónoma.
El artículo 24 considera de riesgo alto, entre otros, los usos de abajo. Si dudas, puedes pedir una consulta a la SGTD (numerales 23.3 y 24.2).
- Evaluación crediticia de personas, salvo que la IA sirva para detectar fraude financiero.
- Selección, evaluación, contratación y cese de trabajadores o postulantes, y fijación de condiciones laborales.
- Acceso a servicios de salud, tamizaje, sugerencia de diagnóstico o pronóstico, priorización en emergencias y evaluación de historias clínicas electrónicas.
- Evaluación de menores en educación (admisión, aprendizaje, conductas en exámenes), salvo que la IA solo complemente al docente.
- Gestión de activos críticos de servicios esenciales como energía, telecomunicaciones, salud, transporte, agua y banca.
- Acceso, priorización o cese de programas sociales, e inferencia de emociones en el trabajo o en centros educativos.
Qué debes cumplir cuando vence el plazo de tu sector
El reglamento separa lo que aplica a todo sistema de IA de lo que se suma en riesgo alto. La evaluación de impacto previa es voluntaria para privados (artículo 32), pero si la haces debes guardar hallazgos y correcciones al menos 3 años. El artículo 33 promueve, sin exigirlas, normas como la NTP-ISO/IEC 42001:2025.
- Todo sistema: políticas, protocolos y procedimientos de seguridad, privacidad, transparencia y rendición de cuentas (31.2), y capacitación interna sobre los riesgos de la IA (31.3).
- Riesgo alto: informar al usuario antes, en forma clara y sencilla, la finalidad del sistema, sus funciones y el tipo de decisiones que toma, con etiquetado visible cuando sea relevante (25.1 y 25.2).
- Riesgo alto: si el sistema decide sobre derechos de las personas, explicar a los afectados los criterios clave en lenguaje accesible (25.3).
- Riesgo alto: un registro actualizado del funcionamiento, las fuentes de datos, la lógica del algoritmo y los impactos esperados (31.1).
- Riesgo alto: en decisiones de impacto significativo en salud, educación, justicia, finanzas y servicios básicos, personal capacitado que pueda detener, corregir o invalidar al sistema (31.4).
¿Hay multas? Cómo se sanciona en la práctica
Ni la Ley 31814 ni su reglamento crean infracciones o multas propias. La SGTD supervisa, puede pedir información y emitir alertas técnicas (artículo 35) y, si detecta un incumplimiento, lo comunica a las autoridades competentes para que fiscalicen y sancionen (artículos 8 y 34).
La multa llega por la ley que tu sistema incumple, y lo más probable es que sea la de datos personales: el artículo 26 remite a la Ley 29733. Según su artículo 39, las infracciones leves van de media UIT a 5 UIT, las graves hasta 50 UIT y las muy graves hasta 100 UIT, sin superar el 10% de los ingresos brutos anuales del ejercicio anterior.
Con la UIT 2026 de S/ 5,500 que fijó el MEF, 100 UIT son S/ 550,000. Además, cualquiera puede alertar un uso indebido en gob.pe/iaperu, y quien se sienta afectado puede denunciar ante Indecopi, la División de Investigación de Ciberdelincuencia o la Autoridad Nacional de Protección de Datos Personales (artículo 36).
Qué cambia si usas un agente de IA en WhatsApp o herramientas internas
Un agente que responde consultas, toma pedidos o agenda citas por WhatsApp suele ser de riesgo aceptable. Pasa a riesgo alto si hace evaluación crediticia, orienta diagnósticos o filtra postulantes. Aun en riesgo aceptable, al llegar tu fecha necesitas políticas y capacitación (artículo 31), y desde siempre cumplir la Ley 29733 con los datos que el agente recoge. Presionar al cliente aprovechando sus vulnerabilidades es uso prohibido.
El Peruano (11 de setiembre de 2026) presenta el aviso al usuario y la identificación visible del contenido hecho con IA como obligaciones ya exigibles en los sectores priorizados. En el artículo 25, esa transparencia está atada al riesgo alto. Nuestra posición: no apuestes a esa diferencia. Que el agente diga que es una IA y ofrezca pasar a una persona cuesta poco y evita reclamos.
En herramientas internas (redacción, resúmenes, búsqueda en documentos), el etiquetado no aplica si la IA apoya procesos administrativos sin impacto directo en derechos o servicios (25.2). Pero la excepción del artículo 4 es para fines personales, no laborales: tu política debe cubrir qué datos de clientes no se pegan en ChatGPT o Copilot.
Si Latech desarrolla tu agente, somos el desarrollador y tú el implementador: conviene fijar en el contrato quién mantiene el registro y quién responde por el traspaso a humano.
Checklist de adecuación, paso por paso
Si tu plazo ya venció o vence en 2027, este es el orden en que conviene trabajarlo. Valídalo con tu asesor legal.
- Haz un inventario de los sistemas de IA que usas o desarrollas, incluidos los de proveedores y los que tu equipo usa por su cuenta.
- Marca tu rol en cada uno (desarrollador o implementador) y el sector del uso, para ubicar tu fecha y ver si aplicas al régimen MYPE.
- Clasifica cada sistema: descarta usos prohibidos del artículo 23 y marca los de riesgo alto del artículo 24. Si dudas, consulta a la SGTD.
- Aprueba una política de uso de IA con protocolos de seguridad, privacidad y transparencia, y capacita a tu equipo.
- Revisa la Ley 29733 en cada sistema: consentimiento o base legal, aviso de privacidad, proveedores que reciben datos y seguridad.
- En riesgo alto, arma el registro, redacta el aviso previo al usuario, define quién puede invalidar decisiones y cómo explicarlas a quien reclame.
- Evalúa hacer la evaluación de impacto voluntaria y guarda la evidencia al menos 3 años.
- Revisa contratos con proveedores de IA y agenda revisiones periódicas: la SGTD puede emitir lineamientos complementarios que cambien el detalle.
Fuentes y referencias
- El Peruano (Normas Legales), vía gob.pe: Decreto Supremo 115-2025-PCM, Reglamento de la Ley 31814 (9 set 2025)
- El Peruano (Normas Legales): Ley 31814, Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país (5 jul 2023)
- El Peruano: IA, vence el plazo para adecuarse a la Ley 31814 (29 ago 2026)
- El Peruano: Inteligencia artificial, conoce las obligaciones que ya son exigibles a empresas de sectores priorizados (11 set 2026)
- Editora Perú (Normas Legales actualizadas), vía gob.pe: Ley 29733, Ley de Protección de Datos Personales, artículo 39
- MEF: MEF establece en S/ 5500 el valor de la UIT para el año 2026 (17 dic 2025)
Preguntas frecuentes
¿Mi empresa está obligada por la Ley 31814 si no es de salud, educación ni finanzas?
Sí, pero más tarde. El DS 115-2025-PCM da plazo hasta el 10 de setiembre de 2027 para usos de IA en transporte, comercio y trabajo, hasta el 10 de setiembre de 2028 para producción, agricultura, energía y minería, y hasta el 10 de setiembre de 2029 para el resto. Los usos prohibidos del artículo 23 y la Ley 29733 de datos personales no esperan al cronograma.
¿Cuánto tiempo extra tienen las MYPE para adecuarse al reglamento de IA?
Según el texto oficial del DS 115-2025-PCM, las pequeñas empresas (ventas de más de 150 hasta 1,700 UIT) tienen hasta el 10 de setiembre de 2027 y las microempresas (hasta 150 UIT), hasta el 10 de setiembre de 2028. Las medianas siguen el plazo de su sector. El texto no aclara cómo se combina este régimen con el cronograma sectorial.
¿Cuál es la multa por incumplir la Ley 31814 de inteligencia artificial?
La Ley 31814 y su reglamento no tienen multas propias: la SGTD supervisa y deriva los incumplimientos a la autoridad competente. Si hay un problema de datos personales, aplica la Ley 29733, con multas de hasta 100 UIT por infracción muy grave (S/ 550,000 con la UIT 2026) y un tope del 10% de los ingresos brutos anuales del ejercicio anterior.
Soluciones relacionadas
Automatización IA Perú para empresas
Automatización con IA para empresas en Perú: procesos, reportes, WhatsApp, ERP, CRM y operaciones conectadas con Latech.
Software de seguros con cumplimiento SBS en Perú
Software a medida para corredores de seguros en Perú pensado para apoyar el cumplimiento SBS: reportes regulatorios, comisiones normadas y trazabilidad. Caso Centra.
También te puede interesar
IA Segura para Empresas: Permisos, Datos y Gobierno antes de Automatizar
La IA puede acelerar procesos, pero si no controla permisos, datos y auditoría, también puede crear riesgos. La seguridad debe diseñarse antes de automatizar.
Inteligencia Artificial para Empresas en Perú: Guía Completa 2026
La inteligencia artificial ya no es ciencia ficción. Empresas en Perú están usando IA para automatizar procesos, tomar mejores decisiones y multiplicar su productividad. Descubre cómo implementarla en tu negocio.
Agentes IA para WhatsApp: Cómo Vender y Atender 24/7 sin Aumentar tu Equipo
WhatsApp ya es el canal donde tus clientes preguntan, comparan y compran. Un agente IA bien implementado convierte ese tráfico en atención inmediata, mejores leads y ventas más ordenadas.
Si tienes un agente de IA en WhatsApp o un piloto interno y no sabes en qué nivel de riesgo cae, en Latech revisamos contigo el inventario y el diseño técnico (aviso al usuario, traspaso a humano, registros) para que tu asesor legal trabaje sobre algo concreto.
Háblanos por WhatsApp