No existe un "AI Act latinoamericano" único, pero sí un mosaico de marcos nacionales que empresas con operación regional ya no pueden seguir ignorando en 2026.
A mediados de 2026, Latinoamérica no tiene un marco regulatorio unificado de IA, pero sí una tendencia clara: la mayoría de los proyectos de ley en la región usan como referencia explícita el enfoque de riesgo escalonado del AI Act europeo (riesgo mínimo, limitado, alto y prohibido) en lugar de crear taxonomías propias desde cero. Perú fue el primer país en aprobar una ley de IA de alcance general en 2024; desde entonces, Brasil, Chile y Colombia avanzaron proyectos con distintos grados de madurez legislativa.
El proyecto de ley 2338, en discusión en el Senado brasileño desde 2023, avanzó en 2026 hacia una votación que clasificaría a los sistemas de IA en categorías de riesgo con obligaciones de auditoría y transparencia para los de "alto riesgo" (crédito, empleo, salud, sistemas judiciales). A diferencia del AI Act europeo, el PL 2338 incluye un régimen específico de responsabilidad civil objetiva para daños causados por sistemas de IA de alto riesgo, lo que ha generado presión de la industria tecnológica para suavizar esa disposición antes de su aprobación final.
La Ley de IA de Perú (vigente desde 2024, con reglamento publicado en 2025) exige que los sistemas de IA de alto riesgo usados por entidades públicas y algunas privadas cuenten con evaluaciones de impacto documentadas. Chile avanzó en 2026 un proyecto propio con un enfoque más ligero, centrado en transparencia y derecho a explicación para decisiones automatizadas que afecten derechos de las personas, sin llegar a un régimen sancionatorio tan estricto como el propuesto en Brasil. Colombia, por su parte, ha optado por regular mediante circulares sectoriales (la Superintendencia Financiera emitió lineamientos específicos para uso de IA en scoring crediticio) en lugar de una ley general.
México sigue sin una ley general de IA en 2026, operando bajo un enfoque de "principios voluntarios" publicados por el gobierno federal y regulación sectorial dispersa (protección de datos personales, normas del sector financiero). Esto genera incertidumbre para empresas que operan simultáneamente en México y Perú o Brasil, ya que deben diseñar sus controles internos al estándar más estricto de la región para evitar rehacer el trabajo de cumplimiento país por país.
Guatemala no cuenta con legislación específica de IA a mediados de 2026; el marco aplicable sigue siendo la Ley de Acceso a la Información Pública y disposiciones generales de protección de datos, insuficientes para cubrir escenarios como decisiones automatizadas de crédito o uso de IA en procesos de contratación. Costa Rica ha sido el país centroamericano más activo, con una estrategia nacional de IA que incluye lineamientos éticos no vinculantes, mientras que el resto de la región —Guatemala incluida— depende en la práctica de que las empresas adopten voluntariamente marcos de gobierno alineados a estándares internacionales (ISO/IEC 42001, NIST AI RMF) ante la ausencia de obligación legal local.
El AI Act de la Unión Europea entró en su fase de aplicación plena para sistemas de alto riesgo en agosto de 2026, y su efecto extraterritorial —cualquier empresa que ofrezca sistemas de IA a usuarios en la UE debe cumplir, sin importar dónde esté su sede— ha convertido al marco europeo en el estándar de facto que empresas multinacionales con presencia en LatAm terminan adoptando globalmente, simplemente para no mantener dos arquitecturas de cumplimiento distintas.
Para empresas guatemaltecas y centroamericanas que usan IA en procesos que afectan decisiones sobre personas (crédito, empleo, seguros), la recomendación concreta es adoptar voluntariamente un marco de gestión de riesgo como ISO/IEC 42001 o NIST AI RMF antes de que exista obligación legal local, documentar evaluaciones de impacto para cada sistema de IA de alto riesgo, y monitorear activamente la evolución del PL 2338 brasileño y la ley peruana como los marcos regionales de mayor probabilidad de convertirse en referencia regulatoria regional de facto.
Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.
Contactar a Carlos Montiel