Los principios de la OCDE sobre IA (en inglés, OECD AI Principles) se adoptaron en 2019, se revisaron en 2024 y cuentan con el respaldo de casi cincuenta gobiernos. No obligan a nadie y se dirigen a los Estados, no a las empresas. Aun así, la definición de sistema de IA que decide si el Reglamento de IA se aplica a su organización procede de este texto. Y en 2026 la OCDE ha añadido dos instrumentos pensados para empresas: una guía de diligencia debida y la segunda versión de un marco de información pública. Esta guía los lee como evidencia, no como valores.

Lo esencial
- Los principios de la OCDE sobre IA son una Recomendación del Consejo (OECD/LEGAL/0449), adoptada el 22 de mayo de 2019 y revisada el 8 de noviembre de 2023 y el 3 de mayo de 2024. No son una ley.
- Contienen cinco principios basados en valores y cinco recomendaciones a los gobiernos.
- Su definición de sistema de IA es la base del artículo 3, punto 1, del Reglamento de IA y del convenio del Consejo de Europa.
- En 2026 llegaron dos instrumentos para empresas: la Guía de Diligencia Debida (19 de febrero) y la versión 2.0 del marco de información de Hiroshima (28 de mayo).
- Nadie los certifica ni los hace cumplir. La prueba la construye usted: cada principio, con su obligación vinculante y su registro.
¿Qué son los principios de la OCDE sobre IA?
El nombre formal es Recomendación del Consejo sobre Inteligencia Artificial, referencia OECD/LEGAL/0449. Se adoptó a nivel ministerial el 22 de mayo de 2019 y fue la primera norma intergubernamental sobre inteligencia artificial. Se revisó el 8 de noviembre de 2023, solo para actualizar la definición de sistema de IA, y de nuevo a nivel ministerial el 3 de mayo de 2024. El texto tiene dos partes: cinco principios basados en valores, dirigidos a todos los actores de la IA, y cinco recomendaciones para los responsables de las políticas públicas. La segunda mitad habla a los ministerios, la primera a cualquier organización con un programa de gobernanza de la IA. Sobre el número de adherentes circulan dos cifras. La página de la propia OCDE enumera 47: los 38 países miembros, la Unión Europea y ocho no miembros (Argentina, Brasil, Egipto, Malta, Perú, Rumanía, Singapur y Ucrania). El seguimiento regulatorio de White & Case, fechado el 11 de mayo de 2026, cuenta 49 a abril de 2026 y añade Arabia Saudí y Uruguay. Los Principios del G20 sobre IA se extraen de los principios de la OCDE sobre IA, y los líderes del G20 los acogieron en la cumbre de Osaka, en junio de 2019.
Una Recomendación del Consejo, no una ley
Como toda Recomendación de la organización, los principios de la OCDE sobre IA no son jurídicamente vinculantes. Expresan un compromiso político de los adherentes, sin sanciones, sin certificación y sin esquema de auditoría. El seguimiento se hace a través del Observatorio de Políticas de IA de la OCDE (OECD.AI), lanzado en febrero de 2020, que registra las políticas nacionales y aloja el Catálogo de Herramientas y Métricas para una IA fiable. Un proveedor que afirma «cumplir con la OCDE» hace una declaración que nadie puede verificar contra un esquema.
Los cinco principios de la OCDE sobre IA, leídos como evidencia
Cada principio, en dos preguntas de auditor: qué pide y qué registro lo demuestra. <table header-row=»true»> <tr> <td>Principio</td> <td>Qué pide a los actores de la IA</td> <td>Evidencia que puede mostrar una empresa</td> </tr> <tr> <td>1.1 Crecimiento inclusivo, desarrollo sostenible y bienestar</td> <td>Resultados beneficiosos para las personas y el planeta, con la sostenibilidad ambiental expresa desde 2024</td> <td>Evaluación de impacto con los grupos afectados y la huella ambiental anotados</td> </tr> <tr> <td>1.2 Respeto del Estado de derecho, los derechos humanos y los valores democráticos, incluidas la equidad y la privacidad</td> <td>Salvaguardias como la supervisión humana, atención a la no discriminación, la privacidad, los derechos laborales y, desde 2024, la desinformación amplificada por la IA</td> <td>Evaluación de impacto relativa a los derechos fundamentales, pruebas de sesgo, procedimiento de supervisión con revisores designados</td> </tr> <tr> <td>1.3 Transparencia y explicabilidad</td> <td>Información significativa para saber que se interactúa con una IA, entender los factores de un resultado e impugnarlo</td> <td>Aviso al usuario, instrucciones de uso, procedimiento de explicación con plazos</td> </tr> <tr> <td>1.4 Solidez, seguridad y protección</td> <td>Ausencia de riesgos irrazonables en el uso normal, previsible o indebido y, desde 2024, mecanismos para anular, reparar o retirar el sistema de forma segura</td> <td>Registro de riesgos, informes de pruebas y de red team, registro de incidentes, parada y reversión probadas</td> </tr> <tr> <td>1.5 Rendición de cuentas</td> <td>Trazabilidad de datos, procesos y decisiones, y gestión sistemática de riesgos en cada fase del ciclo de vida, con cooperación con proveedores desde 2024</td> <td>Inventario de IA con responsables, matriz RACI, expediente de proveedores, registros conservados, actas del comité</td> </tr> </table> Las cinco recomendaciones a los gobiernos son: invertir en investigación y desarrollo de IA (2.1), fomentar un ecosistema inclusivo que la haga posible (2.2), configurar un entorno de gobernanza y de políticas interoperable (2.3), reforzar las capacidades humanas y preparar la transición del mercado laboral (2.4) y cooperar a escala internacional para una IA fiable (2.5). La expresión «actores de la IA» importa. Los principios de la OCDE sobre IA se dirigen a quienes desempeñan un papel activo en el ciclo de vida del sistema, y eso incluye a quien lo despliega, no solo a quien lo desarrolla. Quien compra un modelo asume su parte de responsabilidad y de explicabilidad.
Qué cambió en 2024 y por qué la definición de 2023 pesa más
La revisión del 3 de mayo de 2024 actualizó el texto en siete puntos:
- Responde a la IA de uso general y a la IA generativa.
- Aborda la integridad de la información.
- Cubre los usos fuera de la finalidad prevista y el uso indebido.
- Añade la anulación, la reparación y la retirada seguras de un sistema.
- Hace explícita la sostenibilidad ambiental.
- Subraya la conducta empresarial responsable y la cooperación entre actores de la IA.
- Pide una gobernanza interoperable entre jurisdicciones.
El cambio con más efectos jurídicos es anterior. Traducida fielmente del inglés, la definición de la OCDE revisada el 8 de noviembre de 2023 dice que un sistema de IA es un sistema basado en una máquina que, para objetivos explícitos o implícitos, infiere, a partir de la información de entrada que recibe, cómo generar resultados de salida como predicciones, contenidos, recomendaciones o decisiones que pueden influir en entornos físicos o virtuales. Añade que los sistemas de IA varían en su nivel de autonomía y en su capacidad de adaptación tras el despliegue. Un memorando explicativo de marzo de 2024 la desarrolla. Compare con el artículo 3, punto 1, del Reglamento (UE) 2024/1689. El núcleo basado en la inferencia es el mismo, pero el Reglamento de IA incorpora a la propia definición que el sistema está diseñado para funcionar con distintos niveles de autonomía y que puede mostrar capacidad de adaptación tras el despliegue. El considerando 12 pide una alineación estrecha con el trabajo de las organizaciones internacionales, y la Comisión publicó sus directrices sobre la definición el 6 de febrero de 2025. El Convenio Marco del Consejo de Europa sobre inteligencia artificial y derechos humanos, democracia y Estado de derecho, abierto a la firma el 5 de septiembre de 2024 en Vilna, fue más directo: sus redactores eligieron la definición de la OCDE de 2023 para evitar una proliferación de definiciones. Consecuencia: la pregunta de alcance de su inventario, «¿esto es un sistema de IA?», se responde con el vocabulario de los principios de la OCDE sobre IA. Quien clasifica sus sistemas de IA ya los aplica, lo sepa o no.
Cómo llegan los principios de la OCDE sobre IA a las empresas: cuatro canales
Un texto dirigido a los Estados alcanza a las empresas por cuatro vías indirectas, dos de ellas abiertas en 2026.
1. La definición, incorporada a normas vinculantes
A través del Reglamento de IA y del convenio del Consejo de Europa, la definición de la OCDE determina qué productos y qué usos internos entran en el ámbito de la regulación.
2. La Guía de Diligencia Debida para una IA responsable
Publicada el 19 de febrero de 2026 y presentada en la Cumbre sobre el Impacto de la IA de la India, la guía es voluntaria. Aplica a la cadena de valor de la IA los seis pasos de diligencia debida de las Líneas Directrices de la OCDE para Empresas Multinacionales sobre Conducta Empresarial Responsable:
- Integrar la conducta empresarial responsable en las políticas y los sistemas de gestión.
- Identificar y evaluar los impactos adversos, reales y potenciales.
- Detener, prevenir y mitigar esos impactos.
- Hacer seguimiento de la aplicación y de los resultados.
- Comunicar cómo se abordan los impactos.
- Reparar el daño o cooperar en su reparación cuando proceda.
El perímetro es amplio: empresas que suministran insumos para el desarrollo de IA, que participan en el ciclo de vida del sistema o que usan sistemas de IA en sus productos y operaciones. La guía busca coherencia con el Reglamento de IA, la guía de la ASEAN sobre gobernanza y ética de la IA y la Ley Básica de IA coreana. Las Líneas Directrices cuentan con los Puntos Nacionales de Contacto, un mecanismo de reclamación no judicial presente en cada país adherente que puede recibir quejas sobre la conducta de una empresa. Y el segundo paso equivale, en la práctica, a una diligencia debida de proveedores de IA bien hecha.
3. El marco de información del Proceso de IA de Hiroshima
Nacido del proceso de Hiroshima del G7 en 2023 y alojado por la OCDE, el marco se lanzó el 7 de febrero de 2025. Es un cuestionario normalizado con el que las organizaciones informan de cómo aplican el Código de Conducta Internacional del Proceso de Hiroshima para organizaciones que desarrollan sistemas avanzados de IA. La primera ronda reunió a 25 organizaciones, analizadas en el informe de la OCDE de 2025 «How are AI developers managing risks?». La versión 2.0 se presentó el 28 de mayo de 2026 en París, al margen de la reunión ministerial digital del G7 bajo presidencia francesa. Se abre a organizaciones de cualquier tamaño, en especial a las pymes, distingue entre desarrolladores de modelos, desarrolladores de aplicaciones y responsables del despliegue, se conecta con el Catálogo de Herramientas y Métricas de OECD.AI y cubre la IA agéntica. Más de 50 organizaciones se han comprometido a informar, entre ellas Amazon, Google, Microsoft, OpenAI, Salesforce y Mistral AI. Los informes se aceptan de forma continua, y los recibidos hasta el 30 de septiembre de 2026 alimentan la siguiente revisión analítica. ¿Por qué debería importarle a una empresa mediana de fuera del G7? Porque los cuestionarios de compras empiezan a reproducir su estructura.
4. Estrategias nacionales, contratación pública y compromisos del G20
Las estrategias nacionales de IA, la contratación pública y los compromisos del G20 citan los principios de la OCDE sobre IA como referencia, y el Observatorio registra esas políticas país por país. Además, la OCDE publicó en mayo de 2024 las definiciones de «incidente de IA» y «peligro de IA», y el 28 de febrero de 2025 propuso un marco común de notificación. En España, que se adhiere como miembro de la OCDE, la supervisión del Reglamento de IA corresponde a la AESIA, creada por el Real Decreto 729/2023 y con sede en A Coruña. Con ella discutirá una empresa española si su producto es un sistema de IA, y lo hará con una definición nacida en la OCDE.
Principios de la OCDE sobre IA frente al Reglamento de IA, ISO/IEC 42001 y NIST AI RMF
Los cuatro marcos comparten vocabulario, no naturaleza. <table header-row=»true»> <tr> <td>Marco</td> <td>Naturaleza</td> <td>A quién se dirige</td> <td>¿Vinculante?</td> <td>Qué produce</td> </tr> <tr> <td>Principios de la OCDE</td> <td>Recomendación intergubernamental</td> <td>Gobiernos adherentes y actores de la IA</td> <td>No</td> <td>Valores comunes, una definición y orientaciones de política</td> </tr> <tr> <td>Reglamento de IA (UE) 2024/1689</td> <td>Reglamento de la Unión Europea</td> <td>Proveedores, responsables del despliegue, importadores y distribuidores</td> <td>Sí</td> <td>Obligaciones por nivel de riesgo, evaluación de la conformidad, sanciones</td> </tr> <tr> <td>ISO/IEC 42001:2023</td> <td>Norma de sistema de gestión</td> <td>Cualquier organización que desarrolle, suministre o use IA</td> <td>No, pero certificable</td> <td>Un sistema de gestión de la IA auditado por un tercero</td> </tr> <tr> <td>NIST AI RMF 1.0 (enero de 2023)</td> <td>Marco voluntario estadounidense</td> <td>Organizaciones que diseñan, despliegan o usan IA</td> <td>No</td> <td>Un método de riesgos en cuatro funciones: Govern, Map, Measure, Manage</td> </tr> </table> No son alternativas, sino capas. Los principios de la OCDE sobre IA aportan los valores, y el Reglamento de IA los convierte en derecho exigible. ISO/IEC 42001 ofrece el sistema de gestión, explicado en nuestra guía de la norma ISO 42001. Y el AI RMF del NIST aporta un método de riesgos sin certificación, que detalla nuestra guía del NIST AI RMF. Tras el Ómnibus Digital, el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, las prácticas prohibidas y la alfabetización en IA se aplican desde el 2 de febrero de 2025, las obligaciones de los modelos de IA de uso general desde el 2 de agosto de 2025, los deberes de transparencia del artículo 50 desde el 2 de agosto de 2026, las obligaciones de alto riesgo del anexo III a partir del 2 de diciembre de 2027 y las del alto riesgo integrado en productos del anexo I a partir del 2 de agosto de 2028.
De los principios a la evidencia: un método en cinco pasos
Convertir los principios de la OCDE sobre IA en un expediente defendible exige orden, no volumen.
- Delimite el alcance con la definición de la OCDE. Anote en el inventario por qué cada herramienta es, o no es, un sistema de IA. El Marco de la OCDE para la Clasificación de Sistemas de IA, de febrero de 2022, sirve de plantilla con sus cinco dimensiones.
- Asocie cada principio a sus obligaciones vinculantes y nombre un responsable. Para el 1.1, los códigos de conducta voluntarios del artículo 95 del Reglamento de IA, que abarcan la sostenibilidad ambiental, y la evaluación de impacto de ISO/IEC 42001. Para el 1.2, los artículos 10, 14 y 27, además del RGPD. Para el 1.3, los artículos 13, 50 y 86. Para el 1.4, los artículos 9 y 15. Para el 1.5, los artículos 12, 16, 17, 25 y 26, y la cláusula 5.3 de ISO/IEC 42001. Cuáles le afectan depende de su papel y de sus normas sectoriales.
- Adjunte un registro por principio y féchelo. La columna de evidencia de la tabla es la lista de partida.
- Aplique los seis pasos de diligencia debida a su cadena de valor de IA, proveedores incluidos. Eso exige cláusulas, cuestionarios y una gestión de riesgos de IA que no se detenga en el perímetro de su organización.
- Decida si informa públicamente y mantenga el expediente al día. Puede hacerlo a través del marco de Hiroshima o de un informe de transparencia propio.
En cuanto a las herramientas, una plataforma de gobernanza de la IA como AI Sigil mantiene en un mismo lugar la correspondencia, los responsables y los registros.
Preguntas frecuentes
¿Qué son los principios de la OCDE sobre IA en términos sencillos? Los principios de la OCDE sobre IA son una recomendación internacional de 2019, revisada en 2024, que describe cómo debe ser una inteligencia artificial digna de confianza. Tiene dos partes: cinco principios basados en valores para quienes desarrollan y usan sistemas de IA (bienestar, derechos humanos, transparencia, seguridad y rendición de cuentas) y cinco recomendaciones para los gobiernos. No imponen obligaciones legales. ¿Son jurídicamente vinculantes los principios de la OCDE sobre IA? No. Una Recomendación del Consejo de la OCDE expresa un compromiso político de los adherentes, no una obligación exigible ante un tribunal. No hay sanciones, ni certificación, ni esquema de auditoría alguno. Su fuerza es indirecta: la definición de sistema de IA ha pasado al Reglamento de IA y al convenio del Consejo de Europa, que sí obligan a sus destinatarios. ¿Cuántos países se han adherido? Depende de la fuente y de la fecha. La página de la OCDE enumera 47 adherentes: sus 38 miembros, la Unión Europea y ocho países no miembros, entre ellos Argentina, Brasil y Perú. El seguimiento regulatorio de White & Case, fechado el 11 de mayo de 2026, cuenta 49 a abril de 2026 y añade Arabia Saudí y Uruguay. Conviene citar ambas cifras con su fuente. ¿Cuál es la definición de sistema de IA de la OCDE? Según la versión revisada el 8 de noviembre de 2023, es un sistema basado en una máquina que, para objetivos explícitos o implícitos, infiere, a partir de la información de entrada que recibe, cómo generar resultados como predicciones, contenidos, recomendaciones o decisiones que pueden influir en entornos físicos o virtuales. La OCDE añade que estos sistemas varían en su nivel de autonomía y en su capacidad de adaptación tras el despliegue. ¿Qué relación tienen con el Reglamento de IA de la UE? El Reglamento de IA comparte con la OCDE el núcleo de su definición de sistema de IA (artículo 3, punto 1), y su considerando 12 pide una alineación estrecha con el trabajo de las organizaciones internacionales. Además, el articulado desarrolla los principios de la OCDE sobre IA: la supervisión humana en el artículo 14, la transparencia en los artículos 13 y 50. La diferencia es de naturaleza: la OCDE orienta, el Reglamento obliga. ¿Puede una empresa certificarse conforme a estos principios? No. No existe certificado ni esquema de auditoría para los principios de la OCDE sobre IA. Lo más cercano son dos vías. La primera es la certificación ISO/IEC 42001, que acredita un sistema de gestión de la IA auditado por un tercero. La segunda es un informe publicado en el marco de información del Proceso de Hiroshima, alojado por la OCDE, que expone sus prácticas en un formato comparable.
Conclusión
Los principios de la OCDE sobre IA son el vocabulario compartido de la regulación de la inteligencia artificial: la definición que delimita el Reglamento de IA y, desde 2026, dos instrumentos abiertos a las empresas. Nadie los hace cumplir, y por eso la evidencia tiene que venir de usted. El método cabe en cuatro verbos: asociar cada principio a una obligación vinculante, asignar un responsable, registrar la prueba con fecha e informar a quien la pida. Quien aplica así los principios de la OCDE sobre IA responde con el mismo expediente a su regulador, a su auditor y al cuestionario de su próximo cliente.