Volver al blog
Por Alonso Grimaldo|||8 min de lectura

Ley 31814 y su Reglamento: Obligaciones de Empresas por Sector

El reglamento de la Ley 31814 (DS 115-2025-PCM) obliga a las empresas que desarrollan o usan IA a tener políticas y capacitar a su equipo y, en sistemas de riesgo alto, a informar al usuario, llevar un registro y asegurar supervisión humana. El plazo para salud, educación, justicia, seguridad, economía y finanzas venció el 10 de setiembre de 2026; el resto entra por etapas hasta 2029.

RegulaciónInteligencia ArtificialPerú

La respuesta corta: qué exige la Ley 31814 y desde cuándo

El reglamento de la Ley 31814 (Decreto Supremo 115-2025-PCM, publicado en El Peruano el 9 de setiembre de 2025) obliga a las empresas privadas que desarrollan o usan IA a tener políticas de uso seguro y a capacitar a su equipo. Si el sistema es de riesgo alto, además deben informar al usuario, llevar un registro y garantizar supervisión humana.

El primer plazo, para usos de IA en salud, educación, justicia, seguridad, economía y finanzas, venció el 10 de setiembre de 2026, como recordó El Peruano el 29 de agosto y el 11 de setiembre. Los demás sectores entran por etapas hasta el 10 de setiembre de 2029, y las micro y pequeñas empresas tienen plazos propios.

Lo que no existe es una tabla de multas de IA: las sanciones llegan por normas que ya estaban vigentes, sobre todo la Ley 29733 de datos personales.

Ley y reglamento: qué dice cada norma

La Ley 31814, publicada el 5 de julio de 2023, tiene cinco artículos. Declara de interés nacional el uso de la IA, fija principios como la seguridad basada en riesgos y la privacidad, y nombra autoridad a la Presidencia del Consejo de Ministros, a través de la Secretaría de Gobierno y Transformación Digital (SGTD). Las obligaciones concretas vienen del reglamento.

El DS 115-2025-PCM tiene 36 artículos y aplica al Estado y al sector privado, salvo el uso de IA para fines personales y ciertos usos de defensa (artículo 4). Entró en vigencia 90 días hábiles después de su publicación, en enero de 2026, aunque su cronograma de adecuación corre desde el día siguiente a la publicación.

El artículo 6 define dos roles. Desarrollador es quien diseña, programa o entrena un sistema de IA; implementador, quien lo integra en un proceso productivo u operativo. Si contratas un agente de IA a un proveedor, tú eres implementador, el proveedor es desarrollador, y ambos tienen obligaciones.

Cronograma por sector: cuándo le toca a tu empresa, de 2026 a 2029

La primera disposición complementaria final (DCF) fija los plazos del sector privado. Lo gradual es la adecuación al artículo 25 (transparencia algorítmica) y a los artículos 31 a 33. Los plazos se cuentan desde el 10 de setiembre de 2025.

  • Las medianas empresas no tienen plazo especial: siguen el de su sector.
  • El texto no aclara cómo se combina el régimen MYPE con el sectorial. A una pequeña empresa de salud le da un año más; a una MYPE de un sector con tres o cuatro años, la lectura literal le daría menos tiempo que a una gran empresa. Si es tu caso, consúltalo: la SGTD emite opinión vinculante sobre la interpretación de las normas de IA (artículo 8).
  • El reglamento habla de usos de IA en un sector, no de tu actividad registrada. Una tienda que usa IA para aprobar créditos, por ejemplo, podría estar usando IA en finanzas. Nuestro criterio: si tu uso toca dos sectores, trabaja con el plazo más corto.
Plazos del sector privado según el DS 115-2025-PCM
Sector o tipo de empresaPlazoFuente
Salud, educación, justicia, seguridad, economía y finanzas10 de setiembre de 2026 (vencido)1.ª DCF, literal a; El Peruano, 29 ago 2026
Transporte, comercio y trabajo10 de setiembre de 20271.ª DCF, literal b
Producción, agricultura, energía y minería10 de setiembre de 20281.ª DCF, literal c
Todos los demás usos10 de setiembre de 20291.ª DCF, literal d
Pequeñas empresas (ventas de más de 150 hasta 1,700 UIT)10 de setiembre de 20271.ª DCF, régimen MYPE, literal a
Microempresas (ventas hasta 150 UIT)10 de setiembre de 20281.ª DCF, régimen MYPE, literal b

Usos prohibidos y de riesgo alto: crédito, empleo, salud y educación

El artículo 22 define tres niveles: uso indebido (prohibido), riesgo alto y riesgo aceptable, que es todo lo demás. Las prohibiciones no están en el cronograma gradual, así que, según nuestra lectura, rigen desde enero de 2026.

El artículo 23 prohíbe la IA destinada a manipular decisiones con engaños o aprovechando vulnerabilidades, a la vigilancia masiva sin base legal, a inferir datos sensibles (origen étnico, opiniones políticas, religión, orientación sexual) desde biometría, a la identificación biométrica en tiempo real para categorizar personas en espacios públicos (salvo autenticación e investigación de delitos graves), a predecir delitos por el perfil de una persona y a la capacidad letal autónoma.

El artículo 24 considera de riesgo alto, entre otros, los usos de abajo. Si dudas, puedes pedir una consulta a la SGTD (numerales 23.3 y 24.2).

  • Evaluación crediticia de personas, salvo que la IA sirva para detectar fraude financiero.
  • Selección, evaluación, contratación y cese de trabajadores o postulantes, y fijación de condiciones laborales.
  • Acceso a servicios de salud, tamizaje, sugerencia de diagnóstico o pronóstico, priorización en emergencias y evaluación de historias clínicas electrónicas.
  • Evaluación de menores en educación (admisión, aprendizaje, conductas en exámenes), salvo que la IA solo complemente al docente.
  • Gestión de activos críticos de servicios esenciales como energía, telecomunicaciones, salud, transporte, agua y banca.
  • Acceso, priorización o cese de programas sociales, e inferencia de emociones en el trabajo o en centros educativos.

Qué debes cumplir cuando vence el plazo de tu sector

El reglamento separa lo que aplica a todo sistema de IA de lo que se suma en riesgo alto. La evaluación de impacto previa es voluntaria para privados (artículo 32), pero si la haces debes guardar hallazgos y correcciones al menos 3 años. El artículo 33 promueve, sin exigirlas, normas como la NTP-ISO/IEC 42001:2025.

  • Todo sistema: políticas, protocolos y procedimientos de seguridad, privacidad, transparencia y rendición de cuentas (31.2), y capacitación interna sobre los riesgos de la IA (31.3).
  • Riesgo alto: informar al usuario antes, en forma clara y sencilla, la finalidad del sistema, sus funciones y el tipo de decisiones que toma, con etiquetado visible cuando sea relevante (25.1 y 25.2).
  • Riesgo alto: si el sistema decide sobre derechos de las personas, explicar a los afectados los criterios clave en lenguaje accesible (25.3).
  • Riesgo alto: un registro actualizado del funcionamiento, las fuentes de datos, la lógica del algoritmo y los impactos esperados (31.1).
  • Riesgo alto: en decisiones de impacto significativo en salud, educación, justicia, finanzas y servicios básicos, personal capacitado que pueda detener, corregir o invalidar al sistema (31.4).

¿Hay multas? Cómo se sanciona en la práctica

Ni la Ley 31814 ni su reglamento crean infracciones o multas propias. La SGTD supervisa, puede pedir información y emitir alertas técnicas (artículo 35) y, si detecta un incumplimiento, lo comunica a las autoridades competentes para que fiscalicen y sancionen (artículos 8 y 34).

La multa llega por la ley que tu sistema incumple, y lo más probable es que sea la de datos personales: el artículo 26 remite a la Ley 29733. Según su artículo 39, las infracciones leves van de media UIT a 5 UIT, las graves hasta 50 UIT y las muy graves hasta 100 UIT, sin superar el 10% de los ingresos brutos anuales del ejercicio anterior.

Con la UIT 2026 de S/ 5,500 que fijó el MEF, 100 UIT son S/ 550,000. Además, cualquiera puede alertar un uso indebido en gob.pe/iaperu, y quien se sienta afectado puede denunciar ante Indecopi, la División de Investigación de Ciberdelincuencia o la Autoridad Nacional de Protección de Datos Personales (artículo 36).

Qué cambia si usas un agente de IA en WhatsApp o herramientas internas

Un agente que responde consultas, toma pedidos o agenda citas por WhatsApp suele ser de riesgo aceptable. Pasa a riesgo alto si hace evaluación crediticia, orienta diagnósticos o filtra postulantes. Aun en riesgo aceptable, al llegar tu fecha necesitas políticas y capacitación (artículo 31), y desde siempre cumplir la Ley 29733 con los datos que el agente recoge. Presionar al cliente aprovechando sus vulnerabilidades es uso prohibido.

El Peruano (11 de setiembre de 2026) presenta el aviso al usuario y la identificación visible del contenido hecho con IA como obligaciones ya exigibles en los sectores priorizados. En el artículo 25, esa transparencia está atada al riesgo alto. Nuestra posición: no apuestes a esa diferencia. Que el agente diga que es una IA y ofrezca pasar a una persona cuesta poco y evita reclamos.

En herramientas internas (redacción, resúmenes, búsqueda en documentos), el etiquetado no aplica si la IA apoya procesos administrativos sin impacto directo en derechos o servicios (25.2). Pero la excepción del artículo 4 es para fines personales, no laborales: tu política debe cubrir qué datos de clientes no se pegan en ChatGPT o Copilot.

Si Latech desarrolla tu agente, somos el desarrollador y tú el implementador: conviene fijar en el contrato quién mantiene el registro y quién responde por el traspaso a humano.

Checklist de adecuación, paso por paso

Si tu plazo ya venció o vence en 2027, este es el orden en que conviene trabajarlo. Valídalo con tu asesor legal.

  1. Haz un inventario de los sistemas de IA que usas o desarrollas, incluidos los de proveedores y los que tu equipo usa por su cuenta.
  2. Marca tu rol en cada uno (desarrollador o implementador) y el sector del uso, para ubicar tu fecha y ver si aplicas al régimen MYPE.
  3. Clasifica cada sistema: descarta usos prohibidos del artículo 23 y marca los de riesgo alto del artículo 24. Si dudas, consulta a la SGTD.
  4. Aprueba una política de uso de IA con protocolos de seguridad, privacidad y transparencia, y capacita a tu equipo.
  5. Revisa la Ley 29733 en cada sistema: consentimiento o base legal, aviso de privacidad, proveedores que reciben datos y seguridad.
  6. En riesgo alto, arma el registro, redacta el aviso previo al usuario, define quién puede invalidar decisiones y cómo explicarlas a quien reclame.
  7. Evalúa hacer la evaluación de impacto voluntaria y guarda la evidencia al menos 3 años.
  8. Revisa contratos con proveedores de IA y agenda revisiones periódicas: la SGTD puede emitir lineamientos complementarios que cambien el detalle.

Fuentes y referencias

Preguntas frecuentes

¿Mi empresa está obligada por la Ley 31814 si no es de salud, educación ni finanzas?

Sí, pero más tarde. El DS 115-2025-PCM da plazo hasta el 10 de setiembre de 2027 para usos de IA en transporte, comercio y trabajo, hasta el 10 de setiembre de 2028 para producción, agricultura, energía y minería, y hasta el 10 de setiembre de 2029 para el resto. Los usos prohibidos del artículo 23 y la Ley 29733 de datos personales no esperan al cronograma.

¿Cuánto tiempo extra tienen las MYPE para adecuarse al reglamento de IA?

Según el texto oficial del DS 115-2025-PCM, las pequeñas empresas (ventas de más de 150 hasta 1,700 UIT) tienen hasta el 10 de setiembre de 2027 y las microempresas (hasta 150 UIT), hasta el 10 de setiembre de 2028. Las medianas siguen el plazo de su sector. El texto no aclara cómo se combina este régimen con el cronograma sectorial.

¿Cuál es la multa por incumplir la Ley 31814 de inteligencia artificial?

La Ley 31814 y su reglamento no tienen multas propias: la SGTD supervisa y deriva los incumplimientos a la autoridad competente. Si hay un problema de datos personales, aplica la Ley 29733, con multas de hasta 100 UIT por infracción muy grave (S/ 550,000 con la UIT 2026) y un tope del 10% de los ingresos brutos anuales del ejercicio anterior.

Soluciones relacionadas

También te puede interesar

Si tienes un agente de IA en WhatsApp o un piloto interno y no sabes en qué nivel de riesgo cae, en Latech revisamos contigo el inventario y el diseño técnico (aviso al usuario, traspaso a humano, registros) para que tu asesor legal trabaje sobre algo concreto.

Háblanos por WhatsApp