Skip to main content

Plan Nacional de Inteligencia Artificial: ¿Por qué las empresas deben fortalecer su gobernanza de IA sin esperar a que exista regulación federal?

En abril de 2026, la Agencia de Transformación Digital y Telecomunicaciones (ATDT) publicó el Plan Nacional de Inteligencia Artificial (el Plan), la primera hoja de ruta del Estado mexicano para el desarrollo y adopción de la inteligencia artificial (IA).

Aunque el Plan está dirigido principalmente al ámbito gubernamental, este establece los principios éticos y los ejes que, en principio, orientarán la futura legislación a nivel federal en materia de IA.

Sin embargo, es importante subrayar que, a la fecha de publicación de esta alerta, no existe visibilidad sobre el contenido preciso ni sobre los tiempos del futuro marco regulatorio federal. El proceso legislativo aún no ha iniciado formalmente, y tanto el alcance de las obligaciones como los sujetos regulados, los plazos de cumplimiento y los mecanismos de supervisión están por definirse.

Para las empresas, el mensaje central no es de cumplimiento inmediato, sino de preparación estratégica: los riesgos legales, reputacionales y operativos asociados al uso de IA ya existen hoy bajo la legislación vigente, y cuando la regulación específica entre en vigor, las organizaciones que no hayan construido previamente mecanismos de gobernanza interna enfrentarán costos de adaptación significativamente mayores.

I. ¿Por qué el Plan es relevante para el sector privado?

El Plan no genera obligaciones directas para las empresas privadas ni permite anticipar con certeza el contenido de la regulación que eventualmente se expida. Su relevancia para el sector privado radica, sin embargo, en dos aspectos concretos:

i. Anticipa el contenido de la futura regulación federal. El Plan propone expedir un marco legal federal de IA articulado en torno a seis principios rectores que, con independencia de la forma que tome la regulación definitiva, reflejan las tendencias regulatorias observadas en otros países y en instrumentos internacionales:

  • Transparencia y explicabilidad.
  • Licitud y uso ético.
  • No discriminación.
  • Supervisión humana efectiva.
  • Corresponsabilidad entre desarrolladores, distribuidores y usuarios.

No es posible afirmar hoy que estos principios se traducirán en obligaciones específicas, ni determinar en qué plazos o en qué condiciones. No obstante, constituyen una referencia útil para orientar las decisiones internas de gobernanza.

ii. Establece los criterios de responsabilidad que podrían permear la regulación. La adopción de los Principios de Chapultepec como primer marco ético oficial del Gobierno de México, y la publicación del Plan como hoja de ruta gubernamental, son señales de que el proceso regulatorio ha comenzado, aunque su resultado final y sus tiempos sean actualmente inciertos.

Las empresas que hoy alineen sus prácticas con estos principios estarán mejor posicionadas para cumplir con la regulación cuando entre en vigor, así como para demostrar debida diligencia ante autoridades, clientes y socios comerciales.

II. Los riesgos que ya existen, con independencia de la regulación específica

Independientemente de cuándo o cómo se expida la regulación federal, el uso de IA al interior de las organizaciones ya genera riesgos legales, reputacionales y operativos:

  • Riesgo de incumplimiento no intencional de disposiciones legales. Los sistemas de selección de personal, evaluación crediticia, segmentación de clientes o determinación de precios que operen con sesgos pueden generar responsabilidad bajo la legislación vigente en materia laboral, de protección al consumidor y de protección de datos personales.
  • Riesgo de privacidad y ciberseguridad. El entrenamiento y operación de sistemas de IA suele involucrar el procesamiento de datos personales, lo que activa obligaciones bajo la Ley Federal de Protección de Datos Personales en Posesión de los Particulares y su Reglamento.
  • Riesgo de falta de rendición de cuentas en la toma de decisiones. La automatización de decisiones sin una asignación clara de responsabilidad humana puede dificultar la identificación de quién responde por sus resultados, particularmente en caso de errores o daños.
  • Riesgo regulatorio anticipado. Las empresas sin documentación, políticas y controles al momento de expedirse la regulación federal es probable que enfrenten costos de cumplimiento significativamente mayores que quienes se hayan preparado con anticipación.

 

III. Recomendaciones: pasos concretos para anticiparse

Precisamente porque no existe certeza sobre el contenido ni los tiempos del futuro marco regulatorio, la estrategia más prudente no es esperar, sino construir desde ahora una base de gobernanza interna que sea flexible, documentada y adaptable. Las siguientes acciones son recomendables con independencia de cómo evolucione la regulación:

i. Elaborar una política interna de cumplimiento en materia de uso de IA. Este constituye el eje central de la estrategia de preparación. Dicha política debería contemplar, cuando menos, los siguientes elementos:

  • Inventariar los sistemas de IA que la organización desarrolla, adquiere o utiliza, y clasificarlos por nivel de riesgo, con mayor atención a los que afectan o giran en torno a los derechos de las personas, condiciones laborales, acceso a servicios, decisiones de negocio relevantes, entre otros.
  • Asignar responsables humanos claros para cada uso relevante de IA, evitando que la automatización diluya la rendición de cuentas.
  • Establecer requisitos de transparencia y explicabilidad para las decisiones apoyadas en IA, de modo que puedan documentarse y justificarse ante terceros.
  • Incorporar evaluaciones de impacto previas a la implementación de nuevos sistemas, con atención a posibles sesgos, efectos discriminatorios y proporcionalidad del uso.
  • Definir controles de gobernanza de datos, privacidad y ciberseguridad asociados a todo el ciclo de vida de los sistemas de IA.
  • Prever mecanismos de revisión, corrección y, en su caso, reparación frente a resultados erróneos o adversos.

ii. Realizar una evaluación de riesgos de los usos actuales de IA. Identificar qué sistemas se utilizan hoy, qué decisiones apoyan o automatizan y qué impacto tienen sobre las personas. Los usos de mayor riesgo —derechos laborales, privacidad, riesgos en materia de competencia económica e intercambios de información, clasificación de sujetos o condiciones contractuales— son los que ya generan exposición legal bajo la normativa vigente y los que, con mayor probabilidad, serán objeto de atención regulatoria prioritaria cuando se expida el marco federal.

iii. Revisar contratos y documentación con terceros proveedores de IA. Asegurarse que los contratos con terceros incluyan cláusulas sobre transparencia, auditabilidad, asignación de responsabilidad y cumplimiento normativo. La corresponsabilidad entre desarrolladores, distribuidores y usuarios es uno de los principios que el Plan anticipa como rector de la futura regulación.

iv. Fortalecer la capacitación interna. Las áreas de negocio relevantes, tecnología, legal y cumplimiento deben comprender qué implica el uso responsable de la IA, los riesgos asociados a los sistemas que utilizan y los estándares que la regulación próxima exigirá. Sin limitarse a las áreas anteriormente mencionadas, recomendamos concientizar a todo el personal, socios comerciales y clientes acerca de un uso responsable de la IA.

v. Monitorear el proceso legislativo. El contenido preciso del marco federal se definirá dentro del proceso legislativo. Darle seguimiento activo permitirá ajustar oportunamente políticas, contratos y estructuras de gobernanza antes de que las obligaciones sean exigibles.

IV. Conclusiones

El Plan Nacional de Inteligencia Artificial es una señal relevante de la dirección que tomará el Estado mexicano en materia de regulación de IA, pero no permite anticipar con certeza el contenido de las obligaciones que se impondrán al sector privado, ni los tiempos en que estas serán exigibles.

Lo que sí es posible afirmar es que los riesgos legales y operativos asociados al uso de IA ya existen bajo la legislación vigente, y que las organizaciones que construyan hoy mecanismos robustos de gobernanza interna estarán en una posición significativamente más sólida —legal, operativa y desde el punto de vista reputacional— que quienes opten por esperar a que la regulación sea exigible para comenzar a actuar.