Regular la IA sin matar al que empieza

Toda regla tiene un costo fijo, y el costo fijo siempre lo paga el pequeño
Columna · Septiembre de 2026

Casi toda la discusión pública sobre regular la inteligencia artificial ocurre entre gobiernos y compañías muy grandes. Es razonable: son los que tienen los sistemas más potentes y los que pueden causar el daño más grande. Pero hay un tercero que no está en la mesa y que va a cargar con buena parte del costo de lo que allí se decida: la empresa pequeña y mediana que apenas está empezando a usar esta tecnología.

No escribo esto para pedir que no se regule. Escribo para insistir en algo que se olvida seguido: toda regla tiene un costo fijo de cumplimiento, y el costo fijo siempre lo paga proporcionalmente más el pequeño.

La aritmética del cumplimiento

Cuando una norma exige documentación, auditoría externa, registros, evaluaciones de impacto y un responsable designado, una compañía con miles de empleados asigna un equipo y sigue operando. La misma norma, aplicada a una empresa de veinte personas, significa contratar asesoría que cuesta más que la tecnología que se quería usar.

El efecto práctico no es que el pequeño cumpla mejor. Es que no entra. Y el resultado que queda no es un mercado más seguro sino un mercado más concentrado, donde la ventaja competitiva de los grandes ya no es solo su escala técnica sino su capacidad de absorber papeleo.

Esto ya lo vivimos con otras olas regulatorias. Las reglas que se escribieron pensando en los abusos de las compañías más grandes terminaron siendo, en la práctica, una barrera de entrada que esas mismas compañías no lamentaron demasiado.

Una regla que solo pueden cumplir tres compañías no es una regla, es una concesión.

Tres principios que sí funcionan

Regular el uso, no la herramienta. Si un sistema automatizado niega un crédito, rechaza una postulación o cobra de más, el daño es el mismo sin importar qué modelo lo produjo, y en general ya hay ley que lo cubre. Prohibir o licenciar herramientas de propósito general castiga a todos los usos, incluidos los buenos, y protege muy poco. La pregunta correcta no es qué tecnología usaste, es qué le hiciste a una persona con ella.

Escalar la exigencia con el riesgo y con el tamaño. Una empresa que usa un agente para responder correos de clientes y una que lo usa para decidir tratamientos médicos no pueden tener el mismo régimen. Y dentro de un mismo nivel de riesgo, la carga documental debería ser proporcional al alcance real de la operación. Umbrales claros, publicados y estables. Lo peor para el que empieza no es una norma exigente, es no saber cuál se le aplica.

Exigir trazabilidad, no permisos previos. Pedir autorización antes de operar convierte al regulador en cuello de botella y garantiza que el país vaya siempre un ciclo tarde. Pedir que quede registro de qué decidió el sistema, con qué información y quién era el humano responsable, logra casi todo el objetivo sin frenar a nadie. La trazabilidad es barata cuando se diseña desde el principio y es lo único que permite auditar después de que algo salió mal.1

La responsabilidad no se delega en la máquina

Hay un punto en el que no tengo ninguna flexibilidad, y es el de la responsabilidad. Si una empresa mía automatiza una decisión y esa decisión perjudica a alguien, el responsable soy yo. No el proveedor del modelo, no el proveedor del software, no el agente. La automatización cambia cómo se ejecuta el trabajo, no a quién se le reclama.

Sostener ese principio con claridad hace innecesaria buena parte de la regulación más intrusiva que se está proponiendo. Cuando el que despliega sabe que responde, se cuida solo, y se cuida mejor de lo que lo haría cumpliendo un formulario.

Lo que está realmente en juego

La inteligencia artificial es la primera tecnología en mucho tiempo que le permite a una empresa pequeña operar con una coordinación parecida a la de una grande. Esa es una noticia extraordinaria para cualquiera que crea que una economía sana se mide por cuántos negocios medianos prosperan, y no por cuán grandes son los tres de arriba.

Vale la pena escribir las reglas con esa foto en la cabeza. Que protejan a las personas de los daños concretos, que le exijan más al que más riesgo genera, y que dejen la puerta abierta al que apenas está montando su empresa con lo que tiene a mano. Si el resultado de esta década es que solo las compañías más grandes del mundo pueden usar bien esta herramienta, habremos regulado exactamente al revés.

Notas

  1. Trazabilidad en el sentido operativo: qué entrada recibió el sistema, qué decidió, bajo qué criterio y quién era el humano responsable en ese momento. Tres campos y una fecha alcanzan para casi todo.