// marco vigente · Perú · corte al 8 de setiembre de 2026

El Perú ya tiene Ley de IA.
La pregunta no es si te aplica: es cuándo.

No es un proyecto de ley. La Ley N.° 31814 rige desde 2023 y su Reglamento desarrolla riesgos, obligaciones y un calendario de adecuación que avanza sector por sector hasta 2029. Esta página explica qué exige, a quién le toca primero y qué tiene que poder demostrar una empresa.

2
días para el plazo de 10 de setiembre de 2026 Salud · Educación · Justicia · Seguridad · Economía y finanzas
¿Cuándo me toca a mí?

Contenido informativo, no asesoría legal. Balexus trabaja la adecuación tecnológica y operativa; la validación jurídica va con tu área legal. Fuentes oficiales →

Mano humana y mano robótica a punto de tocarse: la supervisión humana con poder real que exige la norma
// 01 · qué existe

Tres documentos que no son lo mismo

Buena parte de la confusión de estas semanas viene de mezclarlos. Para saber qué debe hacer una empresa no basta con leer la Ley: las obligaciones concretas están en el Reglamento.

2023

Ley N.° 31814

Ley que promueve el uso de la inteligencia artificial. Establece los principios y designa a la PCM como autoridad nacional.

Vigente desde 2023 Texto oficial →
2025

D. S. N.° 115-2025-PCM

Reglamento de la Ley. Es el documento que desarrolla las categorías de riesgo, las obligaciones concretas y el calendario de adecuación.

Publicado el 9 set 2025 · vigencia general desde el 22 ene 2026 Texto oficial →
2026

ENIA 2026–2030

Estrategia Nacional de IA. Es la hoja de ruta del Estado, no una fuente de obligaciones para la empresa privada.

Hoja de ruta pública Texto oficial →
// 02 · a quién alcanza

"Nosotros no desarrollamos IA" no es una respuesta

Sector público

Entidades y empresas del Estado.

Sector privado

Organizaciones que desarrollan o implementan inteligencia artificial.

El punto que casi todos pasan por alto

Implementar no es solo programar un modelo. Si tu empresa integró la IA de un proveedor en selección de personal, evaluación crediticia, atención al cliente, salud o educación, probablemente sea implementadora. Comprar el sistema no transfiere toda la responsabilidad al que te lo vendió.

Directorio de una empresa revisando con un asistente de IA en qué decisiones interviene la IA
// 03 · calendario

La adecuación es gradual: entra por sectores

Cada grupo tiene su propio plazo. El primero tiene fecha exacta publicada; los siguientes están fijados por año en el Reglamento.

  1. 10 de setiembre de 2026 próximo
    SaludEducaciónJusticiaSeguridadEconomía y finanzas

    Alcanza también a los poderes del Estado y a los organismos constitucionales autónomos.

  2. Durante 2027
    TransporteComercioTrabajo
  3. Durante 2028
    ProducciónAgriculturaEnergíaMinería
  4. Durante 2029
    Los demás usos privados de IA

    El cierre del calendario: si tu sector no apareció antes, aparece aquí.

Excepción

Las MYPE y los emprendimientos tienen plazos especiales según su tamaño. Estar en un sector del primer grupo no implica automáticamente vencer el 10 de setiembre.

// 04 · la regla central

Se clasifica el uso, no la tecnología

El mismo modelo puede ser irrelevante en un caso y de alto riesgo en otro. La pregunta no es qué IA usas: es qué decide, sobre quién y con qué consecuencia.

Prohibido

Uso indebido

No se corrige con controles: no se hace. La norma prevé excepciones específicas para algunos supuestos.

Permitido con controles reforzados

Alto riesgo

Alto riesgo no significa prohibido. Significa que hay que registrarlo, supervisarlo y poder demostrarlo.

Permitido

Riesgo aceptable

Sujeto a los principios de la Ley y al resto del ordenamiento: datos personales, consumo, trabajo, propiedad intelectual.

Seis fronteras que no se cruzan

  • Manipulación del comportamiento o explotación de vulnerabilidades de una persona o grupo.
  • Capacidad letal autónoma sin supervisión humana.
  • Vigilancia masiva ilegal o desproporcionada.
  • Inferencia biométrica de datos sensibles con efecto discriminatorio.
  • Identificación biométrica en tiempo real en espacios públicos.
  • Predicción delictiva basada únicamente en el perfil o la personalidad.

La norma prevé excepciones específicas para algunos de estos supuestos.

Dónde suele aparecer el alto riesgo

  • Empleo. Selección, evaluación, contratación y cese de personal.
  • Crédito. Evaluación de solvencia, salvo los sistemas destinados a detectar fraude.
  • Salud. Diagnóstico, pronóstico, atención de emergencias e historias clínicas.
  • Educación. Evaluación de niñas, niños y adolescentes.
  • Servicios esenciales. Energía, telecomunicaciones, agua, banca y transporte.
  • Programas sociales. Acceso, priorización o cese de beneficios.

Alto riesgo no es prohibido: es permitido con control reforzado y evidencia.

// 05 · qué hay que poder mostrar

Seis cosas, y ninguna se resuelve con un documento

Adecuarse no es redactar una política y archivarla. Es que exista el inventario, que alguien responda, y que dentro de seis meses se pueda demostrar. Privacidad y seguridad atraviesan todo el ciclo.

Asistente de IA revisando archivos y equipos antiguos: la IA embebida en el software que ya tenías también cuenta en el inventario
01

Inventario y clasificación

Saber dónde usa IA la organización —propia, comprada o embebida en un software que ya tenías— y en qué categoría de riesgo cae cada uso.

¿Existe una lista, o cada área sabe lo suyo?

02

Registro de sistemas de alto riesgo

Los usos de alto riesgo se registran, con su responsable, su finalidad y sus datos.

¿Quién figura como responsable de cada uno?

03

Políticas y protocolos internos

Reglas escritas de qué se puede y qué no, cómo se aprueba un caso de uso nuevo y qué pasa cuando algo falla.

¿Están escritas o son criterio de cada jefatura?

04

Transparencia y explicación

Informar cuando corresponde que hay IA de por medio, y poder explicar una decisión a la persona afectada.

¿Sabrías explicar por qué el sistema rechazó a alguien?

05

Supervisión humana con poder real

Una persona identificada que puede detener, corregir o revertir una decisión. No un visto bueno formal: capacidad efectiva de intervenir.

¿Esa persona tiene el acceso y el tiempo para hacerlo?

06

Capacitación y evidencia

Formación a quienes operan y supervisan, y trazabilidad que permita demostrar los controles después, no describirlos.

¿Podrías probarlo dentro de seis meses?

// 06 · lo que la ley no dice

Tres cosas que estás leyendo y no son ciertas

Un plazo cerca produce contenido alarmista. Conviene separar la obligación real del susto, porque decisiones tomadas con miedo salen caras y no protegen de nada.

NO

Toda IA debe llevar una etiqueta visible.

El etiquetado no es universal. Depende del caso de uso y de cuándo la norma exige informar.

NO

Toda empresa privada debe hacer una evaluación de impacto obligatoria.

La evaluación de impacto del artículo 32 es voluntaria para el sector privado.

NO

Existe una multa autónoma por incumplir la Ley de IA.

La norma no creó un régimen sancionador propio de IA.

Entonces no pasa nada si no hago nada.

La PCM puede supervisar y derivar casos. Y sí pueden aplicarse sanciones por protección de datos (Ley 29733), consumo, trabajo, propiedad intelectual o regulación sectorial. El riesgo no desapareció: cambió de puerta.

// 07 · conversación de directorio

Cinco preguntas para la próxima sesión

Si alguna respuesta es "no sé", ahí está la primera brecha. No hace falta un proyecto para descubrirlo: hace falta preguntar.

  1. ¿Dónde usa IA la empresa, hoy, con nombre y responsable?
  2. ¿Qué decisiones sobre personas o dinero toca esa IA?
  3. ¿Cuáles de esos usos son de alto riesgo?
  4. ¿Quién puede detener o corregir una decisión, y cómo?
  5. ¿Podemos demostrar los controles con evidencia, no con un PowerPoint?
Sesión de formación al equipo sobre el uso de IA en la empresa, con un asistente de IA presente
// 08 · cómo ayudamos

De la norma a una operación que se puede demostrar

La adecuación es, en el fondo, un problema de datos y procesos: saber qué tienes, quién responde y cómo lo pruebas. Eso es exactamente lo que hacemos.

01

Diagnóstico

Punto de partida
  • Inventario de IA propia, comprada y embebida en el software que ya usas.
  • Determinación del rol: desarrollador, implementador o ambos.
  • Clasificación de los usos y calendario que te aplica.
  • Mapa de brechas priorizado.
02

Adecuación

El grueso del trabajo
  • Política de uso de IA y modelo de gobierno.
  • Registro de sistemas de alto riesgo.
  • Avisos de transparencia y procedimiento de explicación.
  • Supervisión humana y rutas de excepción.
  • Controles de datos, seguridad, sesgo y proveedores.
  • Trazabilidad y repositorio de evidencia.
03

Operación continua

Para que no caduque
  • Formación a directorio, líderes, usuarios y supervisores.
  • Monitoreo, gestión de incidentes y revisión periódica.
  • Pruebas de controles y mejora.
  • Soporte ante auditorías o requerimientos.

Dónde termina nuestro trabajo

Balexus lidera la adecuación tecnológica y operativa. La opinión jurídica, la interpretación final del alcance y la defensa legal corresponden al área legal de la empresa o a especialistas aliados. No somos un estudio de abogados y no conviene que tu proveedor de tecnología pretenda serlo.

// 09 · fuentes oficiales

No te quedes con el resumen de nadie. Tampoco con el nuestro.

Todo lo de esta página sale de estos documentos. Están enlazados para que los verifiques.

Información verificada al 8 de setiembre de 2026. Si la norma cambia, esta página cambia.

Empecemos por lo único que no admite demora: saber dónde estás

Una sesión de 30 minutos, sin costo, para revisar dónde usa IA tu organización, qué plazo te aplica y cuál es la brecha más urgente. Si después no nos necesitas, te queda el diagnóstico igual.

Escribir al equipo

Contenido informativo elaborado por Balexus con fuentes oficiales. No sustituye asesoría legal aplicada a un caso concreto.