Home / Recursos / Cumplimiento
Cumplimiento · Lectura de 7 min · Actualizado 2026-07-04
La Regulación 10 del DIFC, explicada para dueños de plataformas
Las reglas de IA del centro financiero de Dubái sobre registros de tratamiento, supervisión humana y resistencia a la manipulación — y por qué la arquitectura de despliegue decide lo dura que será su auditoría.
El Dubai International Financial Centre fue una de las primeras jurisdicciones en regular directamente los sistemas autónomos y semiautónomos. Si usted opera IA sobre datos personales en el DIFC, la Regulación 10 es su manual de operaciones — y su arquitectura decide lo dolorosa que resulta.
Qué cubre la Regulación 10
La Regulación 10, dictada al amparo de la Ley de Protección de Datos del DIFC, aborda el tratamiento de datos personales mediante sistemas autónomos y semiautónomos — una definición que captura de lleno a los asistentes y agentes de IA modernos. Sus exigencias centrales resultarán familiares a quien siga la Ley de IA de la UE (EU AI Act), y eso es deliberado: el DIFC se alineó con las normas internacionales emergentes. Las obligaciones que importan operativamente son los registros de tratamiento, la supervisión humana significativa, la transparencia sobre cuándo un sistema actúa de forma autónoma y la rendición de cuentas por los resultados. Si su institución también atiende a interesados de la UE, tenga en cuenta que el mismo conjunto de controles cumple doble función — junto a las restricciones del artículo 22 del RGPD sobre decisiones exclusivamente automatizadas con efectos significativos.
Registros de tratamiento, en la práctica
La expectativa de mantenimiento de registros no se satisface con una hoja de cálculo de inventario de datos. Para una plataforma de IA, las preguntas del regulador son transaccionales: ¿qué datos procesó el sistema, por cuenta de quién, con qué modelo, produciendo qué salida, conduciendo a qué acción? Responder requiere logging por interacción — prompt, contexto recuperado, versión del modelo, respuesta, efecto posterior — retenido en una forma que pueda producirse para una fecha y un usuario concretos bajo solicitud. Las instituciones que tratan esto como un problema de reporting acaban reconstruyendo la historia a partir de logs de aplicación que nunca se diseñaron para ello. Las instituciones que lo tratan como un problema de arquitectura escriben el registro en el momento de la inferencia y nunca reconstruyen nada.
Supervisión humana y resistencia a la manipulación
La expectativa de supervisión de la Regulación 10 corre en paralelo al razonamiento tras el artículo 14 del EU AI Act: una persona debe poder comprender, intervenir en y anular el comportamiento del sistema — y demostrar que puede. El control práctico es una puerta de aprobación en las acciones de consecuencia, con una traza de decisiones registrada. La resistencia a la manipulación es el requisito más silencioso y de dientes más afilados: un registro de cumplimiento que puede editarse en silencio no es evidencia, es testimonio. Espere que los evaluadores sondeen la integridad de los logs — el almacenamiento de solo anexado y el encadenamiento criptográfico responden la pregunta antes de que se formule; las listas de acceso de escritura a la base de datos, no.
Por qué la arquitectura de despliegue decide la auditoría
Este es el patrón que los dueños de plataformas en centros financieros siguen redescubriendo: la IA en nube compartida convierte cada auditoría en una negociación a tres bandas entre usted, su regulador y su proveedor — cadenas de subencargados, análisis de transferencias transfronterizas, derechos de auditoría contractuales que se detienen en la frontera del proveedor. El despliegue on-prem por institución colapsa esa conversación. El tratamiento ocurre en infraestructura que la institución controla, en la jurisdicción que el regulador supervisa, con logs que la institución puede entregar sin la cooperación de un tercero. Para las firmas también dentro del alcance del régimen de riesgo de terceros TIC de DORA o de NIS2, reducir la superficie de dependencias externas también simplifica esos expedientes.
- Registros de tratamiento por llamada, escritos en el momento de la inferencia, recuperables por usuario y fecha.
- Puertas de aprobación con decisiones humanas registradas en las acciones de consecuencia.
- Almacenamiento de logs de solo anexado y a prueba de manipulación dentro del perímetro de la institución.
- Un mapa de despliegue sin terceros países ni terceras partes en la ruta de los datos.
Acierte en esas cuatro cosas y una conversación sobre la Regulación 10 se convierte en una demostración en lugar de una negociación.
Recorra un paquete de evidencia DIFC →Guías relacionadas
Cumplimiento
Guía de preparación para el artículo 12 de la Ley de IA de la UE (EU AI Act)
Qué exigen realmente en lo operativo las obligaciones de mantenimiento de registros y supervisión humana desde agosto de 2026 — y la evidencia que un auditor le pedirá producir.
Lectura de 9 min
Leer la guía →Compras
La checklist del comprador de IA soberana
Doce preguntas concretas que separan la soberanía verificable de una casilla de configuración — hágaselas a cada proveedor, incluidos nosotros.
Lectura de 8 min
Leer la guía →Riesgo
Shadow AI: su mayor fuga es un cuadro de pegado
Por qué los empleados que pegan contratos en chatbots públicos son una exposición legal, no una molestia de TI — y por qué las prohibiciones fracasan donde las mejores herramientas triunfan.
Lectura de 7 min
Leer la guía →