Mientras la Unión Europea ya aplica sanciones de hasta 35 millones de euros a sistemas de IA de alto riesgo, México sigue discutiendo si necesita una ley general.
Esa diferencia de velocidad no es un detalle técnico: es el vacío regulatorio de la IA en México, y ya está generando exposición legal real para empresas que asumen que “no hay ley” equivale a “no hay riesgo”.
La ausencia de marco no protege a nadie — solo pospone la factura.
Mientras la Unión Europea legisla, México todavía discute
El Reglamento (UE) 2024/1689 clasifica explícitamente los sistemas de IA usados en contratación, gestión de personal y evaluación de desempeño como de “alto riesgo”.
Eso significa:
- Evaluaciones de impacto obligatorias antes de desplegar un sistema.
- Supervisión humana exigida por ley.
- Derecho de cualquier trabajador a solicitar revisión humana de una decisión automatizada.
La fecha límite para cumplimiento pleno en sistemas de empleo es diciembre de 2027, pero la fase crítica ya arranca este mismo 2026.
México, mientras tanto, no tiene una ley general de IA. La propuesta de Ley General para Regular y Fomentar la Inteligencia Artificial sigue detenida en el Senado, atorada por la necesidad de una reforma constitucional al artículo 73 — según reportó Opinión Empresarial sobre el estado de la iniciativa.
No hay fecha, no hay borrador final, no hay urgencia legislativa visible.
¿Por qué la ausencia de una ley general de IA no significa ausencia de riesgo?
Aquí está el error que veo repetirse en juntas directivas: confundir “no hay ley de IA” con “no hay obligación legal”.
El vacío regulatorio de la IA en México no es un vacío total — es un vacío específico dentro de un terreno que ya está regulado por otras vías. Reformas laborales y de derechos de autor ya aplican a decisiones algorítmicas, aunque ninguna norma mencione la palabra “inteligencia artificial” explícitamente.
Y hay una segunda trampa, más silenciosa: el mercado global no espera a que México legisle.
Si tu empresa tiene clientes, proveedores o filiales en Europa, el Reglamento europeo te alcanza igual que en su momento lo hizo el RGPD — la extraterritorialidad no es opcional. Una empresa mexicana que usa IA para filtrar candidatos y también factura a un cliente europeo ya está, técnicamente, dentro del radar de cumplimiento europeo.
| Dimensión | México | Unión Europea |
|---|---|---|
| Ley general de IA | Inexistente, solo iniciativa en el Senado | Reglamento (UE) 2024/1689, vigente desde 2024 |
| Clasificación de sistemas de contratación | Sin categoría legal específica | “Alto riesgo” bajo Anexo III |
| Derecho a explicación | No codificado | Obligatorio |
| Evaluaciones de impacto algorítmico | Ausentes | Obligatorias antes del despliegue |
| Sanciones | No aplican | Hasta 35M € o 7% de facturación global |
Lo que la sobrerregulación sectorial ya le exige a tu empresa sin que lo sepas
Uno de los datos que más repiten proveedores y consultoras de reclutamiento es que más del 80% de los empleadores y más del 90% de las empresas Fortune 500 ya usan algún tipo de IA en sus procesos de contratación.
Vale la pena una aclaración: es una cifra que las propias compañías del sector declaran sobre su adopción, no una medición externa verificada. Conviene leerla como indicador de tendencia, no como hecho comprobado.
Lo que sí es verificable es la dirección del viento regulatorio: la Ciudad de Nueva York ya exige auditorías de sesgo obligatorias para herramientas automatizadas de contratación, y varias jurisdicciones estadounidenses están replicando ese modelo.
El vacío regulatorio de la IA en México coexiste, entonces, con un consenso internacional cada vez más firme de que estos sistemas necesitan supervisión activa — México simplemente no ha decidido todavía cómo montarse en esa tendencia.
¿Qué pasa si tu empresa opera con clientes o filiales en Europa?
La respuesta corta: el vacío regulatorio de la IA en México deja de ser un colchón de tranquilidad.
Si tu empresa mexicana provee servicios, tecnología o personal a una entidad europea, el estándar que importa no es el ausente en México, sino el vigente en Bruselas.
La recomendación práctica —y la que yo le doy a directores que enfrentan esta pregunta en consultoría— es adoptar voluntariamente el estándar europeo como piso mínimo de gobernanza. No porque la ley mexicana lo exija hoy, sino porque documentar tus sistemas de IA en RRHH te protege en dos frentes:
- De una regulación mexicana que eventualmente llegará.
- De exigencias europeas que ya están vigentes si tienes exposición internacional.
Esto conecta con algo que trabajo constantemente en talleres con equipos directivos: la IA no reemplaza el criterio, lo amplifica — pero solo si existe una estructura de gobernanza que lo sostenga.
Sin eso, el vacío regulatorio deja de ser un respiro y se convierte en una apuesta. Profundizo en este tipo de casos —cómo se traduce la adopción de IA en decisiones concretas para quien dirige un equipo— en mis conferencias de inteligencia artificial para empresas, donde este es justo uno de los temas que más preguntas genera entre directores.
El vacío regulatorio de la IA en México no va a cerrarse mañana. La reforma constitucional necesaria para destrabar la ley general no tiene fecha, y el Senado no ha mostrado urgencia por resolverlo.
Mientras eso avanza —o no avanza— a su propio ritmo, cada empresa que use IA en decisiones sobre personas está, de facto, escribiendo su propia regulación interna, la exijan o no las autoridades.
Si te interesa entender cómo aterrizar este tipo de análisis en decisiones concretas dentro de tu empresa, converso de esto con más frecuencia en la lista de mail sobre innovación, donde reviso casos como este con la fuente citada y sin relleno.
Para entender cómo este vacío se conecta con decisiones de contratación específicas, y si tu equipo todavía está en la fase de entender lo básico antes de exigirle gobernanza a sus propios sistemas, vale la pena empezar por el curso de IA para principiantes, que aborda justo ese primer escalón antes de hablar de riesgo regulatorio.
Supervisado por Santiago González y Musi.



