ISO 42001 en el limbo regulatorio: ¿Qué deben hacer salud, educación y finanzas antes de setiembre de 2026?

Por Alexandra Aguirre Sumarriva,

abogada por la Pontificia Universidad Católica del Perú (PUCP) con Segunda Especialidad en Derecho Administrativo, colegiada en el Ilustre Colegio de Abogados de Lima. Programa Internacional de Especialización en Inteligencia Artificial y Derecho (Universidad de Salamanca). Formación en sistemas de gestión de IA ISO/IEC 42001:2023 (SGS Academy). Legal Researcher en Juztina LLC.

A partir del 10 de setiembre de 2026, los desarrolladores, implementadores o usuarios privados de sistemas de inteligencia artificial (IA) en salud, educación, justicia, seguridad, economía y finanzas deberán cumplir, por primera vez, un conjunto de obligaciones reforzadas frente al uso de IA de alto riesgo, tales como transparencia algorítmica, supervisión humana y rendición de cuentas[1]. Ciertamente, el Reglamento de la Ley No. 31814, aprobado mediante Decreto Supremo No. 115-2025-PCM, exige que estas empresas establezcan políticas, protocolos y procedimientos claros, “tomando como referencia estándares técnicos internacionales”.

El reglamento no precisa a qué estándares técnicos se refiere. Existe, sin embargo, una norma técnica peruana que podría llenar ese vacío. En julio de 2025, el Instituto Nacional de Calidad (INACAL) aprobó la NTP-ISO/IEC 42001:2025, construida sobre el estándar internacional más relevante de gestión de IA, ISO/IEC 42001. Es la primera norma nacional que establece requisitos y directrices para planificar, implementar, mantener y mejorar de forma continua un Sistema de Gestión de Inteligencia Artificial (SGIA). Pero esta, hasta ahora, solo es obligatoria para las entidades públicas[2]. Así, el sector privado que enfrenta el plazo de setiembre queda, en la práctica, sin una hoja de ruta clara.

El presente artículo intenta sostener dos ideas. Primero, el Perú hizo algo que pocos países de la región, y ni siquiera la Unión Europea, han logrado: adoptar oficialmente una norma técnica nacional de gestión de IA antes de que su propio reglamento de IA entrara en vigencia. Segundo, ese logro corre el riesgo de desaprovecharse porque la arquitectura regulatoria no conecta ese estándar con la obligación privada que vence en pocos meses. Con eso claro, la última sección propone una hoja de ruta concreta que se desarrolla sobre la base de la pregunta ¿qué pueden hacer las empresas obligadas mientras el regulador cierra esa brecha?

1. El estándar NTP-ISO/IEC 42001:2025

La NTP-ISO/IEC 42001:2025 establece requisitos para sistemas de gestión de IA, con énfasis en riesgos, evaluación de impacto y objetivos medibles[3]. Es un logro que merece reconocerse, toda vez que Perú aprobó su propia adaptación de ISO más de un año antes de que la Unión Europea, con toda su infraestructura de normalización, publicara un estándar equivalente. En efecto, el Comité Europeo de Normalización (CEN-CENELEC) recién sometió a consulta pública su norma armonizada de sistemas de gestión de IA, prEN 18286, entre octubre de 2025 y enero de 2026. Su publicación está prevista, en el mejor de los casos, para el cuarto trimestre de 2026[4].

Esto es, cuando venza el plazo peruano de setiembre, la norma europea equivalente todavía no habrá salido. Sin embargo, la Estrategia Nacional de Inteligencia Artificial 2026-2030 (ENIA), aprobada mediante Resolución Ministerial No. 152-2026-PCM el 1 de mayo de 2026, solo hace obligatoria la NTP-ISO/IEC 42001:2025 para las entidades públicas. Para el sector privado, incluidas las empresas del primer bloque de cumplimiento, la norma queda como referencia voluntaria, no como estándar exigido.

La siguiente tabla resume el cronograma completo de implementación fijado en la Primera Disposición Complementaria Final del Reglamento, contado desde el día siguiente de su publicación (9 de setiembre de 2025):

ÁmbitoPlazo desde la publicaciónVencimiento
Sector privado: salud, educación, justicia, seguridad, economía y finanzas1 año10-09-2026
Poder Ejecutivo, Legislativo y Judicial; organismos constitucionales autónomos1 año10-09-2026
EsSalud, gobiernos regionales y universidades públicas; empresas públicas (FONAFE)2 años10-09-2027
Sector privado: transporte, comercio y trabajo2 años10-09-2027
Pequeñas empresas (ventas anuales de 150 a 1700 UIT)2 años10-09-2027
Gobiernos locales tipo A, B y C3 años10-09-2028
Sector privado: producción, agricultura, energía y minería3 años10-09-2028
Microempresas (ventas anuales hasta 150 UIT)3 años10-09-2028
Sector privado: demás usos no comprendidos en los sectores anteriores4 años10-09-2029

2. El estado regulatorio en la región

Puesto en perspectiva regional, el avance peruano es aún más notable. Por ejemplo, Chile lleva más de dos años tramitando su propio proyecto de ley de inteligencia artificial. El Boletín No. 16821-19 fue aprobado por la Cámara de Diputados en octubre de 2025 y, a mediados de 2026, continúa su segundo trámite constitucional en el Senado, sin fecha cierta de promulgación[5]. Brasil, por su parte, aprobó su “Marco Legal da Inteligência Artificial” (PL 2338/2023) en el Senado Federal en diciembre de 2024, pero la votación final en la Cámara de Diputados sigue pendiente en 2026[6].

Es decir, mientras estos países todavía discuten el contenido de su ley marco, Perú ya tiene un reglamento vigente, una estrategia nacional aprobada y una norma técnica de gestión de IA en aplicación. La ventaja es visible, pero esta suerte de avance regulatorio no se traduce necesariamente en reglas claras y verificables para quienes deben cumplirlas (el sector privado con el plazo más próximo). Siendo así, esta “ventaja” se puede perder en la etapa de implementación, precisamente donde otros aún no han llegado y donde tenemos la oportunidad de mostrar liderazgo real.

3. La brecha institucional

El Reglamento distingue con cuidado las obligaciones del sector público (Título VI, Capítulo I) de las del sector privado (Capítulo II). Para las entidades públicas, la evaluación de impacto de riesgo alto es obligatoria[7]; mientras que, para el sector privado, es voluntaria[8]. Esta asimetría es, precisamente, el patrón que la política digital peruana ya ha mostrado antes, a través de normas que fijan objetivos ambiciosos sin resolver del todo quién los implementa, con qué recursos y bajo qué estándar verificable.

El Plan de Gobierno Digital de 2018 es el ejemplo más citado. Casi ocho años después, solo 290 de las 1,891 municipalidades del país cuentan con un plan aprobado o con iniciativas registradas ante la Secretaría de Gobierno y Transformación Digital[9]. El riesgo ahora es similar, aunque en sentido inverso. Esta vez el Estado sí construyó la herramienta técnica (la NTP-ISO/IEC 42001:2025) antes de tiempo, pero no terminó de conectarla con la obligación privada que ya tiene fecha límite.

Incluso si una empresa privada decidiera hoy certificarse voluntariamente contra la NTP-ISO/IEC 42001:2025, tendría dificultades para encontrar un organismo de certificación acreditado específicamente para ese estándar[10]. En otras palabras, la norma existe; no obstante, la infraestructura de certificación que le da valor probatorio, todavía no.

La comparación con la Unión Europea es instructiva en otro sentido. El artículo 40 del Reglamento de IA europeo establece que solo las normas armonizadas publicadas en el Diario Oficial de la Unión Europea otorgan “presunción de conformidad” con las obligaciones del reglamento[11]. ISO/IEC 42001, pese a su relevancia práctica, no goza hoy de ese estatus, toda vez que ese rol quedará reservado a prEN 18286 una vez publicada.

Como vemos, Europa exige, con rigor, que ese vínculo formal entre estándar y presunción de cumplimiento exista antes de dar por satisfecha la obligación, y por eso ha postergado varias de sus propias fechas límite para sistemas de alto riesgo, del 2 de agosto de 2026 al 2 de diciembre de 2027 para buena parte de los sistemas listados en su anexo III. Perú, en cambio, mantiene su plazo de setiembre sin haber resuelto ese vínculo para el sector privado.

Esta indefinición no es solo una cuestión de buenas prácticas regulatorias. El principio de tipicidad, recogido en el artículo 230.4 del Texto Único Ordenado de la Ley No. 27444[12], exige que las conductas sancionables estén descritas con suficiente precisión en la norma. Si el INDECOPI o la Autoridad Nacional de Protección de Datos Personales tuvieran que sancionar a una empresa por no haber tomado como referencia “estándares técnicos internacionales” sin que exista una designación clara de cuáles, la empresa sancionada tendría un argumento de defensa razonable: no se le indicó, al momento en que debía cumplir, cuál era exactamente el estándar exigible. Esa es una razón adicional, y no menor, para que la SGTD precise el estándar de referencia antes de que venza el plazo, puesto que puede blindar jurídicamente la posibilidad misma de fiscalizar su cumplimiento.

4. ¿Qué deben hacer las empresas obligadas desde ya?

Mientras el regulador cierra esa brecha, las empresas de los sectores obligados no deberían esperar. Cuatro acciones concretas son razonables realizar desde ahora, con matices según el sector.

  • Primero, deberían adoptar voluntariamente la NTP-ISO/IEC 42001:2025 como marco de gestión, aunque no sea exigible todavía. Es, hoy, el único estándar con respaldo técnico nacional formal, y documentar su implementación constituye evidencia de diligencia debida frente a una eventual fiscalización o una controversia derivada ante la autoridad competente.
  • Segundo, es necesario documentar los mecanismos de supervisión humana que dispone el artículo 31.4 del Reglamento, tales como contar con personal capacitado para no sesgarse por los resultados del sistema, con capacidad real de detener, corregir o invalidar sus decisiones. No basta una cláusula genérica en una política interna, puesto que el marco normativo pide condiciones mínimas verificables.
  • Tercero, va a resultar fundamental realizar y conservar la evaluación de impacto de riesgo alto. El propio Reglamento establece que esta documentación debe conservarse por un mínimo de tres años y sirve como evidencia ante una autoridad judicial o administrativa. Quien no la elabore hoy, no podrá producirla retroactivamente cuando la necesite.
  • Cuarto, es indispensable dar seguimiento a las Resoluciones Secretariales que emita la SGTD sobre estándares y lineamientos técnicos. El Reglamento la habilita a precisar estas exigencias por esa vía, y es previsible que en las próximas semanas se emitan lineamientos que sí designen un estándar de referencia obligatorio para el sector privado.

Ahora bien, estas cuatro acciones no pesan igual en todos los sectores obligados. En salud, el artículo 24.i del Reglamento cubre expresamente los sistemas que orientan tamizaje, diagnóstico o pronóstico a partir de historias clínicas electrónicas, por lo que la evaluación de impacto y la trazabilidad documental son especialmente sensibles. En educación, el artículo 24.b alcanza los sistemas usados para evaluar niñas, niños y adolescentes, lo que exige que la supervisión humana sea real y no una función meramente complementaria a la evaluación pedagógica.

Por su parte, en el sector financiero, el artículo 24.g cubre la evaluación crediticia, con la excepción expresa de los sistemas antifraude, de modo que las políticas internas deben distinguir con precisión entre ambos usos. Y en seguridad y justicia, el margen de acción es más estrecho, ya que buena parte de los usos de identificación biométrica o predicción delictiva están directamente prohibidos por el artículo 23, y no basta con documentar controles para subsanar un uso indebido.

5. ¿Qué debería hacer el regulador?

La SGTD tiene, en la Segunda Disposición Complementaria Final del Reglamento, la facultad expresa de dictar las especificaciones técnicas y estándares necesarios para su implementación. Antes de setiembre, debería usarla para extender expresamente a los desarrolladores e implementadores privados la referencia a la NTP-ISO/IEC 42001:2025, o, alternativamente, aclarar qué otros estándares equivalentes se aceptan. La norma técnica ya existe; lo que falta es la decisión regulatoria de vincularla con la obligación que tiene fecha límite.

Finalmente, en paralelo, INACAL debería acelerar la acreditación de organismos de certificación de sistemas de gestión bajo la norma nacional. Sin certificadores acreditados, cualquier mandato, voluntario u obligatorio, carece de mecanismo de verificación independiente, y el estándar corre el riesgo de quedar en el papel.

Conclusión

Perú se adelantó a gran parte de la región, y en cierto sentido a la propia Unión Europea, al aprobar una norma técnica nacional de gestión de IA antes de que su Reglamento de IA entrara en vigor. Sin embargo, un estándar que no está vinculado a la obligación que efectivamente vence, ni respaldado por certificadores acreditados, no protege a nadie. Con el plazo de setiembre encima, la tarea de las empresas obligadas es actuar como si ese vínculo ya existiera, adoptar la NTP-ISO/IEC 42001:2025, documentar supervisión humana y conservar evidencia de diligencia debida. La tarea del regulador es, antes de esa fecha, precisar con claridad cuál es el estándar que hay que cumplir.


REFERENCIAS BIBLIOGRÁFICAS

Congreso de la República del Perú. (2023). Ley No. 31814, Ley que promueve el uso de la inteligencia artificial en favor del desarrollo económico y social del país. Diario Oficial El Peruano.

Presidencia del Consejo de Ministros. (2025). Decreto Supremo No.115-2025-PCM, que aprueba el Reglamento de la Ley No. 31814. Diario Oficial El Peruano.

Presidencia del Consejo de Ministros. (2026). Resolución Ministerial No. 152-2026-PCM, que aprueba la Estrategia Nacional de Inteligencia Artificial 2026-2030. Diario Oficial El Peruano.

Instituto Nacional de Calidad. (2025). NTP-ISO/IEC 42001:2025, Tecnología de la información. Inteligencia artificial. Sistema de gestión. https://www.inacal.gob.pe

International Organization for Standardization. (2023). ISO/IEC 42001:2023 — Information technology – Artificial intelligence – Management system. https://www.iso.org/standard/42001

Parlamento Europeo y Consejo de la Unión Europea. (2024). Reglamento (UE) 2024/1689, por el que se establecen normas armonizadas en materia de inteligencia artificial.

CEN-CENELEC. (2025). Update on CEN and CENELEC’s decision to accelerate the development of standards for artificial intelligence. https://www.cencenelec.eu/news-events/news/2025/brief-news/2025-10-23-ai-standardization/

COMEXPERÚ. (s.f.). Transformación digital del Gobierno: retos y compromisos no atendidos. https://www.comexperu.org.pe/articulo/transformacion-digital-del-gobierno-retos-y-compromisos-no-atendidos

Instituto Nacional de Calidad. (s.f.). Directorio de organismos acreditados. https://www.inacal.gob.pe/acreditacion/categoria/acreditados

Diario Constitucional. (2026, 23 de febrero). Proyecto de ley que regula integralmente la Inteligencia Artificial en Chile prosigue su tramitación en el Senado. https://www.diarioconstitucional.cl/2026/02/23/proyecto-de-ley-que-regula-integralmente-la-inteligencia-artificial-en-chile-prosigue-su-tramitacion-en-el-senado/

Exame. (2026). Marco Legal da Inteligência Artificial (PL 2338): o que muda para empresas com a nova lei? https://exame.com/inteligencia-artificial/marco-legal-da-inteligencia-artificial-pl-2338-o-que-muda-para-empresas-com-a-nova-lei/

Congreso de la República del Perú. (2026). Texto Único Ordenado de la Ley No. 27444, Ley del Procedimiento Administrativo General, aprobado mediante Decreto Supremo No. 006-2026-JUS.

[1]Decreto Supremo No. 115-2025-PCM, Reglamento de la Ley No. 31814, Disposición Complementaria Final Primera (Presidencia del Consejo de Ministros, 2025).

[2]Resolución Ministerial No. 152-2026-PCM, que aprueba la Estrategia Nacional de Inteligencia Artificial 2026-2030 (PCM, 2026).

[3] INACAL (2025). International Organization for Standardization. ISO/IEC 42001:2023.

[4] CEN-CENELEC. (2025, 23 de octubre). Update on CEN and CENELEC’s decision to accelerate the development of standards for artificial intelligence.

[5] Diario Constitucional (2026, 23 de febrero), Boletín No. 16821-19, Senado de Chile.

[6] Marco Legal da Inteligência Artificial (PL 2338), PL 2338/2023 aprobado por el Senado Federal el 10 de diciembre de 2024, pendiente en la Cámara de Diputados.

[7] Decreto Supremo No. 115-2025-PCM, art. 30 (PCM, 2025).

[8] Decreto Supremo No. 115-2025-PCM, art. 32 (PCM, 2025).

[9] COMEXPERÚ. (s.f.). Transformación digital del Gobierno: retos y compromisos no atendidos. Solo 290 de 1,891 municipalidades contaban con un Plan de Gobierno Digital aprobado o iniciativas registradas ante la SGTD.

[10] Revisión propia del Directorio de Organismos Acreditados de INACAL (julio de 2026). No se identifican públicamente organismos acreditados bajo NTP-ISO/IEC 42001:2025.

[11] Reglamento (UE) 2024/1689, de 13 de junio de 2024, art. 40.

[12] Texto Único Ordenado de la Ley No. 27444, Ley del Procedimiento Administrativo General, aprobado mediante Decreto Supremo No. 006-2026-JUS, art. 230.4, principio de tipicidad.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *