Aquí puedes agregar un video
Aquí puedes agregar dos culumnas
Aquí puedes agregar un testimonio
Aquí puedes agregar una caja de texto
La IA puede entrar en una empresa sin un proyecto formal: el equipo comercial activa una función del CRM, marketing usa un asistente de contenido u operaciones incorpora un chatbot. Antes de ampliar esos usos, conviene saber qué datos recibe cada herramienta, qué decisiones toma y quién interviene si se equivoca.
La regulación peruana de IA aporta un motivo adicional para ordenar esas respuestas. El Decreto Supremo N.° 115-2025-PCM, publicado el 9 de septiembre de 2025, aprueba el Reglamento de la Ley N.° 31814. No corresponde presentarlo como una norma recién publicada. 
 

Qué revisar primero

Para una empresa, el punto de partida es identificar su papel como desarrolladora, implementadora o usuaria y examinar cada uso de IA. El reglamento diferencia usos indebidos —prohibidos— y usos de riesgo alto; no son categorías equivalentes. Si un sistema no encaja en los usos prohibidos ni en los de riesgo alto, el reglamento lo considera de riesgo aceptable. Esto no significa que esté libre de obligaciones: también debe cumplir la Ley y el Reglamento, según corresponda (artículo 22.2). Para clasificarlo, revisa para qué se usa y qué decisiones toma o apoya dentro de tu empresa; conocer la marca de la herramienta no es suficiente.
Recomendamos elaborar un inventario antes de comprar otra solución o ampliar una automatización. Incluye herramientas contratadas por la empresa y asistentes que el personal utiliza por iniciativa propia. Registra su finalidad, área responsable, proveedor, datos tratados y efectos sobre las personas.
Una función que prepara un borrador comercial necesita controles distintos de un sistema que interviene en decisiones sobre personas. Los ejemplos de este artículo son orientativos; no sustituyen la clasificación jurídica de un caso concreto. 
 

Qué dice el reglamento y qué proponemos como buena práctica

El artículo 26 remite al cumplimiento de la normativa vigente sobre privacidad y protección de datos
personales. Usar IA no elimina esas obligaciones.
Para desarrolladores o implementadores privados, el artículo 31.2 exige establecer políticas, protocolos y
procedimientos sobre seguridad, privacidad, transparencia, explicabilidad y rendición de cuentas. El 31.3
obliga a fomentar la educación y concientización interna de los colaboradores. Son obligaciones, sujetas
al calendario aplicable, no meras recomendaciones.
Otras disposiciones tienen un alcance específico. El artículo 31.1 exige para sistemas de riesgo alto un registro actualizado y accesible, preventivo, sobre funcionamiento, fuentes de datos, lógica del algoritmo e impactos sociales y éticos esperados; no establece una inscripción administrativa ante la PCM. La supervisión humana del artículo 31.4 alcanza sistemas de riesgo alto cuyas decisiones pudiesen tener impacto significativo en salud, educación, justicia, finanzas y acceso a programas y servicios básicos.  Exige personal capacitado y con capacidad de detener, corregir o invalidar decisiones. No debe presentarse como una lista idéntica de requisitos para cualquier uso de IA.
 La evaluación de impacto del artículo 32.1 para sistemas de riesgo alto del sector privado es voluntaria y previa al desarrollo o implementación. Si se detectan riesgos para los derechos humanos o la posibilidad de decisiones automatizadas erróneas, el artículo 32.2 exige medidas de mitigación y ajustes antes de la implementación final. La voluntariedad de la evaluación no hace voluntaria esa mitigación. Si se realiza la evaluación, el artículo 32.3 exige documentar hallazgos y medidas correctivas y conservarlos un mínimo de tres años desde su emisión. Esto no permite concluir que cualquier evaluación exigida por otra normativa sea opcional.
Como buena práctica, recomendamos documentar las pruebas, mantener una vía de intervención humana y definir cómo suspender una automatización que produce resultados incorrectos. La intensidad de estos controles debe responder al uso y al daño posible, además de las exigencias legales aplicables. 
 

Los plazos no son iguales para todas las empresas

La disposición complementaria final única del decreto establece su entrada en vigor a los noventa días hábiles siguientes de su publicación. Exceptúa las disposiciones complementarias finales Primera, Segunda, Cuarta y Quinta del Reglamento, que entran en vigor al día siguiente de la publicación. Entrada en vigor e implementación gradual son reglas distintas. La primera disposición complementaria final contiene un cronograma distinto: para desarrolladores o implementadores privados, la implementación gradual del artículo 25 y del capítulo II del título VI depende de los sectores de uso. El texto original fija un año para salud, educación, justicia, seguridad, economía y finanzas; dos para transporte, comercio y trabajo; tres para producción, agricultura, energía y minería; y cuatro para los demás usos. Los plazos se cuentan desde el día siguiente de la publicación. 
 
El bloque de MYPES o Emprendimientos Innovadores fija dos años para pequeñas empresas con ventas anuales superiores a 150 UIT y hasta 1700 UIT, y tres años para microempresas con ventas anuales de hasta 150 UIT y otros equivalentes. No debe asignarse automáticamente un plazo a todo startuprtup; la concurrencia entre tamaño y sector requiere evaluación legal.  
Este cronograma no aplaza de forma general las obligaciones vinculadas con IA ni las de protección de datos. Conforme al calendario original, el primer tramo anual ya ha transcurrido a septiembre de 2026, sujeto a verificar modificaciones o prórrogas aplicables. Antes de determinar el plazo de una empresa deben comprobarse su papel, sector, tamaño y disposiciones posteriores.  
 

Cómo llevarlo al CRM, al chatbot y a las automatizaciones

CRM comercial. Identifica qué campos recibe la IA y quién puede acceder a sus resultados. Si genera recomendaciones, comprueba con ejemplos reales si los datos están completos y si el equipo entiende sus límites. Evita trasladar bases enteras cuando la tarea necesita solo una parte. 
Chatbot de atención. Define qué puede contestar, de dónde obtiene la información y cuándo debe derivar la conversación. Como buena práctica de experiencia de usuario, comunica que se trata de un asistente automatizado. La aplicación concreta de las obligaciones de transparencia debe evaluarse conforme al artículo 25 y al caso de uso.
Automatizaciones. Distingue una regla convencional de una función basada en IA. Para cada acción automática, decide quién autoriza su activación, cómo se registra lo ocurrido y quién puede detenerla. Una respuesta sugerida y una respuesta enviada al cliente sin revisión no tienen el mismo alcance operativo. 
 

Una primera semana de trabajo

Proponemos esta secuencia de gestión, no un plazo legal:  
 
1. El responsable de cada área enumera los usos activos de IA y sus proveedores.
2. Tecnología revisa accesos, flujos de datos e integraciones.
3. El responsable legal o de privacidad evalúa clasificación, obligaciones y calendario aplicable.
4. El dueño del proceso prueba los casos que pueden producir errores relevantes y define la intervención
humana.
5. La gerencia acuerda qué usos continúan, cuáles necesitan ajustes y cuáles se suspenden hasta resolver los riesgos. 
 
Al terminar, cada decisión debe tener un responsable y una fecha de seguimiento. Designa también a quien mantendrá el inventario cuando cambien las herramientas o los procesos.
 

Preguntas frecuentes

¿Todo uso de IA es de riesgo alto?
No. Distingue usos indebidos prohibidos, riesgo alto y la categoría residual de riesgo aceptable, que no exime del cumplimiento de la Ley y del Reglamento. La clasificación requiere revisar el uso concreto.
¿La evaluación de impacto es obligatoria para toda empresa privada?
El artículo 32.1 la plantea como voluntaria y previa para sistemas de riesgo alto del sector privado. El 32.2 exige mitigación y ajustes si se detectan los riesgos indicados; si se evalúa, el 32.3 exige documentar y conservar por al menos tres años desde la emisión. Deben revisarse por separado otras normas y obligaciones sectoriales.
¿El calendario gradual permite dejar de atender la protección de datos?
No debe interpretarse así: el cronograma citado se limita a disposiciones identificadas, y el artículo 26 exige cumplir la normativa vigente de privacidad y protección de datos personales.
Lectura relacionada
Para explorar otro uso en atención al cliente, consulta el artículo de Blue Nose sobre agentes de voz y atención al cliente. Es una lectura de negocio, no una fuente de interpretación legal.
Ordenar la implementación
En Blue Nose podemos conversar sobre cómo incorporar IA a tus procesos, con datos adecuados, integraciones y responsables claros. Solicita una conversación con el equipo. La evaluación jurídica de cumplimiento debe acompañar ese trabajo con el asesor legal de tu empresa.

Fuente

 Decreto Supremo que aprueba el Reglamento de la Ley Nº 31814, Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país - DECRETO SUPREMO - 

 

Aquí puedes agregar una firma

Share

arrow

ARTÍCULOS RELACIONADOS

arrow

Agentes de IA en producción: qué comprobar antes del lanzamiento

WhatsApp y HubSpot: qué definir antes de incorporar un agente de IA
¿Cansado del caos de la comunicación interna en empresas B2B?

¿Cansado del caos de la comunicación interna en empresas B2B?
Cómo la IA puede ordenar tu operación B2B sin que pierdas el control Si lideras una em.