Home / Recursos / Cumplimiento

Cumplimiento · 6 min de lectura · Actualizado 2026-07-06

La ley DPDP de India y la IA empresarial: lo que MeitY, CERT-⁠In y el RBI esperan que usted demuestre

El marco de cumplimiento de India para la IA empresarial — la ley DPDP de 2023 con sus Reglas de 2025, el plazo de seis horas de CERT-In y el marco FREE-AI del RBI — premia a las plataformas que demuestran residencia de datos, evidencia y supervisión por arquitectura.

India está construyendo su economía de IA y su régimen de rendición de cuentas al mismo tiempo. El Gabinete de la Unión aprobó en marzo de 2024 la IndiaAI Mission con un presupuesto de 10.371,92 crore de rupias, mientras las guías de IA responsable de NASSCOM empujan a la industria hacia la gobernanza por diseño. En el lado de las obligaciones, MeitY notificó el 14 de noviembre de 2025 las DPDP Rules 2025, que operacionalizan la DPDP Act 2023 con un periodo de cumplimiento escalonado de hasta 18 meses. CERT-In aplica desde 2022 un plazo de seis horas para reportar incidentes cibernéticos. Y el informe del comité FREE-AI del RBI, del 13 de agosto de 2025, establece siete principios rectores y 26 recomendaciones para la IA en el sector financiero. El mensaje a las empresas es coherente: adopte la IA — pero esté lista para demostrar cómo se comporta.

¿Qué exige la ley DPDP a la IA empresarial?

La DPDP Act trata a toda organización que procesa datos personales digitales como Data Fiduciary — y las canalizaciones de IA son procesamiento. Tres deberes pesan más:

  • Consentimiento y limitación de finalidad — los datos personales que entran en prompts, índices RAG o conjuntos de fine-tuning deben corresponder a una finalidad notificada; reutilizar registros de clientes como contexto de modelo es un procesamiento que necesita base legal.
  • Notificación de brechas — según las DPDP Rules 2025, los afectados deben ser informados sin demora y el Data Protection Board debe recibir un informe detallado en un plazo de 72 horas.
  • Deberes de los Significant Data Fiduciaries — evaluaciones anuales de impacto en la protección de datos, auditorías y diligencia debida algorítmica para las entidades así designadas.

Las sanciones de la ley alcanzan 250 crore de rupias por categoría de infracción. Una plataforma de IA que no puede mostrar qué datos personales entraron en qué modelo, cuándo y por qué, no puede responder a nada de esto.

¿Sobrevive su stack de IA al plazo de seis horas de CERT-In?

Las directivas de CERT-In del 28 de abril de 2022 obligan a las entidades cubiertas a reportar incidentes cibernéticos en un plazo de seis horas desde que los detectan, y a conservar registros durante 180 días dentro de India. Seis horas no bastan para reconstruir los hechos desde la nube opaca de un proveedor. Se exigen pistas de auditoría de IA que ya existan: registros por llamada de quién invocó qué modelo, con qué datos, a través de qué conector y qué devolvió. Si reunir esa evidencia requiere un ticket de soporte a la plataforma de otro, el reloj le ganará.

MeitY acelera, el RBI aconseja cautela

La IndiaAI Mission de MeitY financia cómputo, modelos fundacionales y Safe & Trusted AI, y sus avisos señalan un escrutinio más estrecho de los modelos desplegados. Para las entidades financieras, el marco FREE-AI del RBI es más directo: responsabilidad a nivel de consejo, explicabilidad, resiliencia y supervisión proporcional de los casos de uso de alto riesgo. Para un banco o una NBFC, la lectura práctica es que la gobernanza de la IA debe vivir en la ruta de ejecución — con aprobaciones human-in-the-loop antes de las acciones con consecuencias, no con documentos de política después.

¿Qué debería exigir una empresa india a una plataforma de IA?

  • Residencia de datos por arquitectura — inferencia, recuperación y registros dentro de su perímetro, con capacidad air-gap; no promesas contractuales sobre regiones extranjeras.
  • Evidencia bajo demanda — un registro inalterable de cada acción de IA, listo para el Data Protection Board, CERT-In o los supervisores del RBI.
  • Supervisión humana — puertas de aprobación para acciones agénticas, con reporte de estado veraz.
  • Control de costes — las cargas RAG y de agentes intensivas en tokens necesitan presupuestos y enrutamiento, o la adopción se estanca.
  • Encaje nativo con la operación india — facturación electrónica GST a través del IRP, generación de IRN y conectores gobernados para Tally y Zoho Books.

La dirección de India es coherente entre MeitY, CERT-In y el RBI: con la IA ganarán las empresas capaces de demostrar, dentro de su propio perímetro, exactamente qué hizo su IA.

Guías relacionadas

Cumplimiento

Guardrails de IA en Australia: qué significan el Voluntary AI Safety Standard, Essential Eight y la reforma de la Privacy Act para la IA empresarial

Australia converge hacia la gobernanza de la IA desde tres frentes a la vez — guardrails de seguridad, línea base cibernética y reforma de privacidad — y las plataformas de IA deberán demostrar los tres.

6 min de lectura

Leer la guía

Cumplimiento

Gobernanza de IA en Japón: qué esperan de las empresas la AI Promotion Act, las directrices METI y la APPI

La AI Promotion Act de Japón, las METI/MIC AI Guidelines for Business y una APPI cada vez más estricta forman un marco de soft law que, aun así, exige a las empresas demostrar gobernanza, supervisión humana y control nacional de los datos.

6 min de lectura

Lea la guía

Cumplimiento

Gobernanza de IA en Singapur: lo que IMDA, PDPC y MAS exigen probar a las empresas

El marco de gobernanza de IA de Singapur — el Model AI Governance Framework de IMDA, las pruebas de AI Verify, las guías de la PDPC sobre la PDPA y los principios FEAT de MAS — premia a las empresas cuyas afirmaciones sobre IA son demostrables, no solo declaradas.

6 min de lectura

Leer la guía
PRÓXIMAMENTEAANCER se lanza en breve.Regístrese para eventos de prelanzamiento y demos →