Regulación de IA en Asia: diseñe por jurisdicción, no por “APAC”
“¿Cuál es la norma de IA para Asia?” no tiene una respuesta única. China, Japón, Corea del Sur y Singapur utilizan instrumentos, alcances y ritmos distintos. Para ingeniería, el cumplimiento no es un selector de país: exige reglas versionadas, trazabilidad de datos, controles de producto y responsables definidos.
Publicado el 28 de septiembre de 202615 min de lecturaIngeniería de gobernanza
Cuatro jurisdicciones, mecanismos diferentes
Lugar
Referencia vigente
Implicación técnica
China
Medidas provisionales para servicios públicos de IA generativa, vigentes desde 2023; el alcance depende del servicio.
Evaluar mercado, contenido, datos, protección de usuarios y procesos aplicables.
Japón
AI Act plenamente vigente desde septiembre de 2025; promueve desarrollo y uso, junto con directrices y otras leyes.
Separar ley, políticas y obligaciones sectoriales; no llamarlo código europeo por niveles de riesgo.
Corea del Sur
AI Basic Act y decreto vigentes desde el 22 de enero de 2026; incluyen transparencia, seguridad e IA de alto impacto.
Clasificar casos de uso y avisos aplicables; tener en cuenta la transición anunciada.
Singapur
Los Model AI Governance Frameworks son guías prácticas, también para GenAI y agentes en 2026, no leyes por sí mismos.
Vincular controles voluntarios con obligaciones vinculantes de otras normas y sectores.
Esta síntesis fechada es orientación de ingeniería, no asesoramiento legal. El alcance depende del producto, usuarios, datos y sector. Prevalecen los textos oficiales y el análisis local; una ley, un decreto y una guía no son equivalentes.
Convierta la jurisdicción en una decisión auditable
Resolver políticas antes de procesar datos o llamar al modelo
Alcance: entidad, mercado, uso, origen de datos y sector.
Selección: paquete jurisdiccional versionado y vigente.
Ejecución: modelo, hosting, aviso, retención y revisión humana.
Registro: entradas, versión de regla, responsable y evidencia.
Revisión: cambios, pruebas de regresión y aprobación.
No determine el régimen solo por la IP. Documente disponibilidad del producto, contrato, entidad operadora, residencia y finalidad. Si las señales chocan, bloquee el procesamiento sensible o solicite revisión; no seleccione silenciosamente el paquete menos estricto.
Separe políticas del código de aplicación
Modele las reglas con versión, vigencia, alcance, fuente, responsable y comportamiento probado. Un motor puede decidir la ruta permitida, avisos, almacenamiento, retención, revisión humana o motivo de bloqueo. Separe estas decisiones de la configuración del proveedor para que cambiar de modelo no borre controles.
Mantenga un inventario que conecte prompts, corpus RAG, logs, evaluaciones, endpoints y subencargados. Registre origen, finalidad, idioma, retención y transferencias. Alojar en la región no basta si telemetría y acceso de soporte cruzan fronteras.
Pruebe cambios como software
Construya una matriz jurisdicción × uso × datos × modelo. Pruebe viajes, equipos transfronterizos, acceso de soporte y cambios de región del proveedor. Fije versiones de políticas en cada release, ejecute regresiones cuando cambien normas y dé a los responsables un bloqueo de publicación operable.
Qué implementaría
Empezaría con inventario y un servicio pequeño de políticas, no una bandera global de “compliance”. Un panel mostraría tenants afectados, flujos, dudas de alcance, fechas y rollback. Especialistas legales interpretan; ingeniería vuelve ejecutables y observables las decisiones aprobadas.
En resumen
Asia no es un único entorno regulatorio. Diseñe para alcance local, controles versionados, procedencia y cambios operativos. Una matriz ayuda a plantear preguntas, pero no reemplaza la ley ni el asesoramiento local.