Home / Recursos / Cumplimiento

Cumplimiento · 6 min de lectura · Actualizado 2026-07-06

Garantía de IA en el Reino Unido: lo que NCSC, ICO, DUAA y SS1/23 exigen ahora a la IA empresarial

El Reino Unido regula la IA a través de sus reguladores existentes — y desde la entrada en vigor de la DUAA, "un humano hizo clic en aprobar" ya no cuenta como supervisión. Estas son las evidencias que esperan.

El Reino Unido eligió deliberadamente un camino distinto para regular la IA: no una ley única de IA, sino cinco principios transversales — seguridad, transparencia, equidad, rendición de cuentas e impugnabilidad — aplicados por los reguladores existentes con sus poderes existentes. Eso convierte la evidencia de garantía, y no el papeleo de políticas, en la moneda del cumplimiento. Lo que está en juego es real: según el informe de techUK "AI Adoption in the UK: Putting AI into Action", la IA podría aportar hasta 550.000 millones de libras al PIB británico para 2035 — pero solo las organizaciones que puedan demostrar que su IA está gobernada capturarán ese valor.

¿Qué exigen realmente las directrices de IA segura del NCSC?

Las Guidelines for Secure AI System Development del NCSC — publicadas junto con la CISA estadounidense y refrendadas por agencias de 18 países — establecen una base de seguridad desde el diseño en cuatro fases: diseño seguro, desarrollo seguro, despliegue seguro, y operación y mantenimiento seguros. Traducido a la práctica empresarial:

  • Modele las amenazas de inyección de prompts y envenenamiento de datos antes de la puesta en producción, no después del primer incidente.
  • Conozca su cadena de suministro de IA: qué modelos, qué conectores y qué datos puede tocar cada uno.
  • Registre los eventos específicos de IA para poder reconstruir un incidente paso a paso.

DUAA: la "participación humana significativa" es un listón más alto que un botón de aprobar

La Data (Use and Access) Act 2025 (DUAA) sustituyó el artículo 22 del RGPD británico por los nuevos artículos 22A–22D, en vigor desde febrero de 2026. Las decisiones automatizadas significativas están ahora ampliamente permitidas — pero la válvula de seguridad es la participación humana significativa, y el consenso emergente es contundente: el papel humano debe ser activo, no un gesto simbólico. Un revisor que sella la salida de la máquina sin el contexto, los datos y la autoridad para cambiar el resultado no cuenta. La ICO, que consultó a principios de 2026 sobre directrices actualizadas de decisiones automatizadas y prepara un código de práctica estatutario sobre IA, considera innegociable la rendición de cuentas por los resultados de la IA. Pregúntese:

  • ¿Ve el revisor las entradas y el razonamiento — o solo el veredicto?
  • ¿Puede el revisor realmente anular la decisión, y lo demuestra el registro?
  • ¿Es cada decisión automatizada trazable a un modelo, un prompt y una fuente de datos?

¿Por qué SS1/23 incorpora la IA a la gestión del riesgo de modelos?

Para bancos, sociedades de crédito hipotecario y firmas de inversión designadas por la PRA, la declaración supervisora SS1/23 de la PRA — cinco principios de gestión del riesgo de modelos en vigor desde mayo de 2024 — trata la IA como cualquier otro modelo: inventariada, validada, supervisada y con un directivo sénior responsable por nombre. Los modelos de proveedores están explícitamente incluidos; "eso lo gestiona nuestro proveedor de API" no es una defensa. Las firmas reguladas por la FCA avanzan en la misma dirección bajo el régimen de senior managers.

¿Qué debería exigir una empresa británica a una plataforma de IA?

  • Registros de procesamiento verificables: registros inalterable, por cada llamada, de cada invocación de modelo, recuperación y acción — evidencia, no afirmaciones de marketing.
  • Supervisión humana en la ruta de ejecución, que capture el contexto y la autoridad del revisor para que las revisiones bajo la DUAA sean demostrablemente significativas.
  • Despliegue on-premises: mantener modelos, datos y pistas de auditoría dentro de su propio perímetro evita las preocupaciones de concentración que motivan el régimen británico de terceros críticos.

Los reguladores no leerán su política de IA. Pedirán el registro.

Guías relacionadas

Cumplimiento

Guía de preparación para el artículo 12 de la Ley de IA de la UE (EU AI Act)

Qué exigen realmente en lo operativo las obligaciones de mantenimiento de registros y supervisión humana desde agosto de 2026 — y la evidencia que un auditor le pedirá producir.

Lectura de 9 min

Leer la guía

Soberanía

La soberanía digital, en cifras: lo que las encuestas de Bitkom dicen a todo comprador de IA

La mitad de las empresas alemanas quedaría paralizada por una caída de la nube — y cuatro de cada diez ya aceptan sacrificios por alternativas soberanas. La demanda es real; el sacrificio ya no tiene por qué serlo.

7 min de lectura

Leer el análisis

Cumplimiento

IA soberana en Francia: lo que exigen ANSSI, CNIL y la doctrina del cloud de confiance

Francia ha convertido la IA de confianza en doctrina publicada — las recomendaciones de seguridad de ANSSI para IA generativa, las fichas RGPD de CNIL y el estándar SecNumCloud forman una lista de requisitos concreta para cualquier plataforma de IA empresarial.

6 min de lectura

Leer la guía
PRÓXIMAMENTEAANCER se lanza en breve.Regístrese para eventos de prelanzamiento y demos →