Orvus Suite — logo de Orvus, IA agéntica para empresas con AVA AI
Tendencias y mercado

Regulación de IA en Colombia 2026: lo que ya te obliga hoy (aunque la ley todavía no salga)

CONPES 4144, la Circular Externa 002 de 2024 de la SIC y el proyecto de ley de IA con enfoque de riesgo: qué exige hoy la normativa colombiana a una empresa que usa inteligencia artificial, y las cinco cosas que puedes dejar listas esta semana.

9 min de lecturaPor Equipo Orvus

Respuesta directa: en Colombia todavía no hay una ley general de inteligencia artificial, pero sí hay obligaciones vigentes hoy para las empresas que la usan. Las tres que más pesan: la Ley 1581 de 2012 de protección de datos personales, que aplica de lleno cuando la IA trata datos de tus clientes o empleados; la Circular Externa 002 de 2024 de la SIC, que exige que ese tratamiento cumpla criterios de idoneidad, necesidad, razonabilidad y proporcionalidad, y evaluación de impacto cuando el riesgo es alto; y el CONPES 4144, que fija la política nacional de IA.

En paralelo, el proyecto de ley de IA (043 de 2025 Senado / 324 de 2025 Cámara) avanza en el Congreso con un enfoque basado en riesgo, igual que la tendencia internacional: cuanto más impacto pueda tener el sistema sobre las personas, más obligaciones tendrá.

Traducción para el dueño de una PYME: esperar "a que salga la ley" es esperar por lo que falta, ignorando lo que ya rige. Y lo que ya rige se cumple con cosas sencillas: saber qué IA usas, con qué datos, quién la usa y qué hizo.

Esto es una guía divulgativa, no asesoría legal. Para decisiones concretas consulta a tu abogado.

La realidad

El mapa normativo colombiano, sin humo

Lo que existe hoy, ordenado por qué tanto te afecta si tienes una empresa privada:

  • Ley 1581 de 2012 (habeas data). No habla de IA, pero es la que más te aplica: si tu agente conversacional guarda nombres, teléfonos o correos de clientes, eso es tratamiento de datos personales, con todo lo que implica en autorización, finalidad y seguridad.
  • Circular Externa 002 de 2024 de la SIC (agosto de 2024). Es la regulación concreta más relevante hoy sobre datos personales en sistemas de IA, y es de cumplimiento obligatorio. Exige criterios de idoneidad, necesidad, razonabilidad y proporcionalidad, y evaluación de impacto a la privacidad cuando hay alto riesgo.
  • CONPES 4144. La política nacional de IA: fija la hoja de ruta del país y orienta lo que viene. Genera obligaciones directas sobre todo para entidades públicas, pero marca el estándar que después baja al sector privado.
  • Sentencia T-323 de 2024 de la Corte Constitucional y el Acuerdo PCSJA24-12243 del Consejo Superior de la Judicatura: fijaron reglas de uso de IA en el ámbito judicial. Importan porque son la primera doctrina colombiana sobre transparencia y supervisión humana del uso de IA.
  • Proyecto de Ley 043 de 2025 Senado / 324 de 2025 Cámara. En trámite, con enfoque basado en riesgo: las obligaciones dependerán del impacto potencial del sistema sobre personas y organizaciones.

Y el contexto que explica la urgencia: la madurez regional en IA promedia 2,9 sobre 5, con la gobernanza como la dimensión más débil, mientras más del 80% de las empresas habrá usado IA generativa sin gobernanza adecuada en 2026, según Gartner.

002 / 2024
Circular Externa de la SIC: la norma vigente más concreta sobre datos personales e IA
4144
el CONPES que fija la política nacional de inteligencia artificial de Colombia
+80%
de las empresas usará IA generativa sin gobernanza adecuada en 2026
Fuente: Gartner
En contexto

Qué significa "enfoque basado en riesgo" para una empresa normal

Es el modelo que adoptan tanto la tendencia internacional como el proyecto colombiano, y entenderlo te ahorra pánico innecesario: no todas las IAs cargan las mismas obligaciones. Lo que cambia es qué tanto puede afectar a una persona.

Riesgo bajo. Una IA que te redacta un correo de bienvenida o te resume una reunión interna. Aquí lo razonable es transparencia básica y sentido común con los datos.

Riesgo medio. Un agente que atiende a tus clientes y guarda sus datos. Aquí ya entra de lleno la protección de datos: autorización, finalidad declarada, seguridad, y la capacidad de decirle al cliente que está hablando con un sistema si lo pregunta.

Riesgo alto. Sistemas que influyen en decisiones sobre personas: selección de personal, otorgamiento de crédito, evaluación de desempeño con consecuencias laborales. Aquí es donde aparecen las evaluaciones de impacto, la supervisión humana obligatoria y la trazabilidad.

El punto que casi todas las pymes pasan por alto: medir el desempeño del equipo con IA cae más cerca del riesgo alto de lo que la gente cree. Si un sistema califica el trabajo de una persona y esa calificación tiene efectos —bonos, comisiones, continuidad—, necesitas poder explicar cómo se calculó y que un humano haya podido revisarlo. Por eso importa mucho si el número lo calcula el sistema con reglas verificables o si lo opina un modelo.

Para aplicar

Las cinco cosas que puedes dejar listas esta semana

Ninguna requiere abogado de planta ni presupuesto. Todas te sirven igual si mañana cambia la ley:

1
1. Haz el inventario de tus IAs
Una tabla: qué herramienta, para qué, quién la usa y qué datos entran. No puedes gobernar lo que no sabes que existe — y la mayoría de las empresas descubre aquí tres o cuatro herramientas que nadie aprobó.
2
2. Declara la finalidad de los datos
Si tu agente guarda el teléfono de un prospecto, debe estar cubierto por tu autorización de tratamiento y usarse solo para lo que se declaró. Revisa que tu política de privacidad mencione el uso de sistemas automatizados.
3
3. Pon permisos por persona
Que la IA vea lo que ese usuario puede ver y nada más. Es la traducción práctica de "necesidad y proporcionalidad", y en la mayoría de las herramientas es un ajuste de una tarde.
4
4. Garantiza el rastro
Cada acción de la IA, con hora, autor y registro afectado. Sin historial no puedes demostrar nada, ni corregir un error, ni responder una reclamación. Es la pieza que más cuesta añadir después.
5
5. Deja escrito dónde decide un humano
Una línea por proceso: quién aprueba un cierre de venta, quién revisa una evaluación, quién autoriza un descuento. La supervisión humana es el corazón de todo el enfoque de riesgo, y basta con dejarla explícita.

Permisos, rastro y supervisión humana, de fábrica

Cómo lo resuelve Orvus

Cómo te deja parado Orvus frente a esto

No vendemos cumplimiento normativo — eso lo firma tu abogado. Pero sí construimos la suite con las piezas que cualquier marco de riesgo va a pedirte:

Cada acción de la IA queda firmada
Lo que AVA o el agente hacen aparece en el historial con hora, autor y registro afectado. Es el rastro que necesitas para auditar, corregir y responder.
Permisos por usuario
Cada persona tiene su rol y la IA opera dentro de él. Ni el agente ni AVA ven datos que ese usuario no podría ver por su cuenta.
El humano decide donde importa
Aprobar un cierre de venta sigue siendo del líder; la IA ejecuta el trabajo repetible. La supervisión humana no es una promesa: está en el flujo.
El cumplimiento lo calcula el sistema, no la IA
En Framework, el porcentaje de cumplimiento de una tarea o un KPI sale de reglas verificables sobre datos reales, no de la opinión de un modelo. Cuando un número tiene consecuencias para una persona, eso es exactamente lo que hay que poder explicar.

Lo que la ley va a pedirte, se construye antes

Inventario, permisos, rastro y supervisión humana no son burocracia: son las cuatro cosas que hacen que la IA se pueda escalar del entusiasta al equipo completo. Orvus las trae de fábrica — los Power Ups se prueban gratis 15 días.

Preguntas frecuentes

Preguntas frecuentes

¿Hay una ley de inteligencia artificial en Colombia?

Todavía no hay una ley general aprobada. El proyecto de ley 043 de 2025 Senado / 324 de 2025 Cámara avanza en el Congreso con un enfoque basado en riesgo. Sí existen instrumentos vigentes con efectos hoy: la Ley 1581 de 2012 de protección de datos, la Circular Externa 002 de 2024 de la SIC, el CONPES 4144 y la doctrina de la Sentencia T-323 de 2024.

¿Qué obligaciones tiene hoy una empresa colombiana que usa IA?

Las que se derivan del tratamiento de datos personales: contar con autorización, declarar la finalidad, aplicar criterios de idoneidad, necesidad, razonabilidad y proporcionalidad según la Circular Externa 002 de 2024 de la SIC, y realizar evaluación de impacto a la privacidad cuando el riesgo es alto. Además, adoptar prácticas de gobernanza: inventario de sistemas, permisos y trazabilidad.

¿Qué es el enfoque basado en riesgo?

Es el criterio por el cual las obligaciones dependen del impacto potencial de cada sistema de IA sobre las personas. Una IA que redacta correos internos carga muy pocas exigencias; una que influye en decisiones sobre empleo, crédito o evaluación de desempeño carga muchas más, incluyendo supervisión humana y trazabilidad.

¿Puedo usar IA para evaluar el desempeño de mi equipo?

Sí, pero es de las aplicaciones más sensibles porque afecta directamente a personas. La recomendación práctica es que las cifras con consecuencias —cumplimiento, bonos, comisiones— salgan de reglas verificables sobre datos reales y no del juicio de un modelo, que un humano pueda revisarlas y que todo quede trazado.

¿Qué pasa si mi agente de IA guarda datos de clientes?

Entra de lleno en el régimen de protección de datos personales: necesitas autorización del titular, finalidad declarada, medidas de seguridad y capacidad de atender solicitudes de acceso, corrección o supresión. Conviene que tu política de privacidad mencione explícitamente el uso de sistemas automatizados en la atención.

Sigue leyendo