XMACNA
Marco legal de la IA para empresas (PL 2338): qué cambia

Marco legal de la IA para empresas (PL 2338): qué cambia

El marco legal de la IA (PL 2338) aún no es ley: fue aprobado en el Senado y está en trámite en la Cámara. Pero ya se puede preparar — clasificar usos por riesgo, registrar decisiones y mantener escalada humana.
Equipo XMACNA

9 min de lectura

Análisis

Respuesta directa: el marco legal de la IA para empresas (PL 2338) aún no es ley — fue aprobado en el Senado y sigue en análisis en la Cámara, con votación aplazada en 2026. No hay nada que cumplir hoy. Pero el diseño del texto ya permite prepararse ahora: clasificar usos por riesgo, registrar decisiones automatizadas y mantener escalada humana.

Antes de entrar en los detalles del proyecto, la pregunta que importa: ¿por qué esto cambia una decisión real tuya, aún este año?

Porque la regla que viene no va a pedir "usa IA con responsabilidad" en abstracto. Va a pedir prueba. Prueba de que sabes qué sistemas de IA usas, prueba de que registraste lo que cada uno decidió sobre tu cliente y prueba de que existe un humano responsable cuando algo falla. Empresa que solo enciende una herramienta y olvida va a descubrir, en el peor momento, que no puede mostrar nada de eso. Empresa que trató IA como operación auditada desde el inicio tendrá la mitad de la tarea lista.

En XMACNA, operando más de 600 Empleados Digitales en producción atendiendo clientes reales todos los días, vemos de cerca la diferencia entre ambos escenarios. Quien opera IA con rastro duerme tranquilo. Quien opera a oscuras tiene un problema esperando suceder — con o sin ley.

Qué es el PL 2338 (y qué NO es aún)

El PL 2338/2023 es el proyecto que pretende crear el marco legal de la inteligencia artificial en Brasil. Fue aprobado por unanimidad en el pleno del Senado en 10 de diciembre de 2024 y desde entonces está en trámite en la Cámara de Diputados, donde una Comisión Especial — relatada por el diputado Aguinaldo Ribeiro (PP-PB) — analiza el texto y sus anexos.

Punto crítico, sin alarmismo: aún no es ley. El texto aprobado por el Senado debe pasar por la Cámara y, si hay cambios, volver a revisión. La votación se ha reprogramado varias veces: se esperaba para fin de 2025, fue pospuesta para 2026 y a mediados de año seguía sin fecha confirmada, en medio de impasses sobre derechos de autor y excepciones en sistemas de alto riesgo. El presidente de la Cámara condicionó el avance a un alineamiento previo con el Senado.

Es decir: el calendario es incierto, pero la dirección no. Quien espera "que sea ley" para empezar a organizarse llegará tarde.

Cómo está diseñado el texto (reflejo del modelo europeo)

El PL 2338 sigue, en líneas generales, la lógica del AI Act europeo. Los puntos estructurales más relevantes para la empresa:

  • Clasificación por riesgo. Los usos de IA se separan por nivel: riesgo excesivo (prácticas prohibidas), alto riesgo (fuertes obligaciones) y riesgo bajo o moderado. La obligación cambia según el uso, no según la empresa.
  • Derechos de quien se ve afectado. Transparencia (saber que estás ante una IA), explicación (entender cómo se tomó una decisión automatizada) y impugnación (poder cuestionar esa decisión).
  • Gobernanza institucional. Previsión de un sistema nacional de regulación y gobernanza de IA, con la ANPD en papel de coordinación.
  • Sanciones. Penalizaciones que pueden llegar a multas elevadas por infracción, en decenas de millones de reales.
  • Prácticas prohibidas. Manipulación subliminal y vigilancia masiva, por ejemplo.
  • Sandboxes regulatorios. Entornos controlados para probar IA con supervisión.

No memorices los artículos. Memoriza la lógica: la ley preguntará "para qué usas IA, a quién afecta y cómo pruebas lo que ocurrió".

Por qué mirar a Europa ayuda a anticipar Brasil

El AI Act europeo es el mejor espejo de lo que viene porque ya está en vigor y muestra cómo funcionan las obligaciones en la práctica. Vale la pena seguir el marco regulatorio europeo y su cronograma de implementación, incluso porque los plazos han sido flexibles.

Un detalle importante y actualizado: las obligaciones para sistemas de alto riesgo del Anexo III, previstas para 2 de agosto de 2026, deben posponerse hasta 2 de diciembre de 2027 — según un acuerdo político provisional de mayo de 2026 sobre el paquete "Digital Omnibus", todavía pendiente de adopción formal y publicación en el Diario Oficial de la UE (la IA integrada en productos ya regulados iría a agosto de 2028). La lección no es "relájate, se pospuso". Al contrario: hasta Europa, que empezó primero, está descubriendo que documentar, probar y auditar IA es trabajo — por eso necesitó más tiempo. Empresa que empieza temprano no sufre con plazos.

XMACNA ya abordó esto desde otro ángulo, en el post sobre sacar la IA del piloto y ponerla en producción de verdad: la parte difícil nunca es encender el modelo, es operar con control.

Compliance de IA para empresas: el checklist por diseño

La buena noticia para la PYME: no necesitas un departamento jurídico de IA. Necesitas cinco hábitos de operación, establecidos desde el inicio — "compliance by design". Cada uno de ellos también mejora la operación, haya ley o no.

  1. Clasifica tus usos de IA por riesgo. Enumera dónde aparece la IA en tu negocio: atención, selección de leads, cobranza, análisis. Marca qué decisiones afectan directamente a un cliente (crédito, citas, atención) — esos son candidatos a "alto riesgo" y merecen más cuidado.
  2. Documenta y registra las decisiones automatizadas. Para cada interacción relevante, guarda qué se decidió, cuándo y con qué base. Sin registro, no hay explicación posible — y la ley pide explicación.
  3. Garantiza el derecho a explicación al cliente. Si un cliente pregunta "¿por qué recibí esta respuesta / esta cita / esta negación?", debes poder responder de forma comprensible, no solo técnica.
  4. Mantén un punto de escalada humano. Siempre debe haber un camino claro para que un humano asuma — por decisión del cliente o por alerta del propio sistema. IA que no sabe cuándo llamar a una persona es riesgo, no ahorro. XMACNA ya escribió sobre por qué la buena IA depende del juicio humano, no al revés.
  5. Revisa proveedores y contratos de IA. Pregunta a tus proveedores: ¿registran las decisiones? ¿Hay rastro auditable? ¿Quién es responsable? Si la respuesta es vaga, el problema tocará a tu puerta, no a la de ellos.

La tesis de XMACNA: la gobernanza de ejecución ya resuelve la mitad

Aquí está el punto que cambia el juego. La mayor parte de lo que esta ley va a exigir no es una nueva capa de burocracia: es una consecuencia natural de operar IA que ejecuta con trazabilidad, en lugar de IA que solo conversa.

Cuando el Empleado Digital registra cada decisión en el Panel Inteligente, ya tienes el "documenta las decisiones automatizadas". Cuando existe un punto de escalada humana incorporado por defecto, ya tienes el ítem 4. Cuando hay rastro de lo que el Empleado Digital decidió y por qué, ya tienes la base del derecho a la explicación. Esa es la diferencia entre un chatbot, que da respuestas y desaparece, y un Empleado Digital que ejecuta y deja historial.

En XMACNA, el registro auditable y la escalada humana no son "módulos premium": vienen incorporados en los Empleados Digitales por defecto, en los más de 600 que operan en producción hoy. No porque una ley lo ordenó, sino porque una operación seria lo necesita. La memoria de la operación importa por la misma razón, como detallamos en el post sobre CRM con memoria operacional: sin historial, no hay prueba ni aprendizaje.

Quien armó la operación así verá el marco legal de la IA y notará que la mitad del trabajo ya estaba hecho.

Preguntas frecuentes

¿Ya está vigente el marco legal de la IA para empresas (PL 2338)?

No. El PL 2338 fue aprobado en el Senado en diciembre de 2024 y todavía está en trámite en la Cámara de Diputados, con votación aplazada varias veces en 2026. No es ley y no hay obligación de cumplir hoy. Pero el diseño del texto ya permite prepararse.

¿Qué cambia en el PL 2338 para mi empresa cuando se convierta en ley?

La ley debe clasificar los usos de IA por riesgo y exigir transparencia, registro de decisiones automatizadas, derecho a explicación al cliente y un punto de escalada humana. Cuanto más sensible sea la decisión (atender, agendar, cobrar, negar), más cuidado y pruebas serán exigidos.

¿Cuáles son las sanciones previstas en la ley de inteligencia artificial en Brasil?

El texto prevé penalidades que pueden llegar a multas de decenas de millones de reales por infracción, además de prácticas prohibidas como manipulación subliminal y vigilancia masiva. Los detalles aún pueden cambiar durante la tramitación.

¿Cómo empezar el cumplimiento de IA para empresas sin que se convierta en un proyecto gigante?

Empieza por los cinco hábitos: clasificar los usos por riesgo, registrar decisiones, garantizar explicación al cliente, mantener escalada humana y revisar proveedores. Operar IA que ejecuta con trazabilidad auditable ya cubre gran parte de esto.

¿Necesito esperar a que se vote la ley para organizarme?

No. El calendario es incierto, pero la dirección es clara y el esfuerzo de documentar y auditar IA lleva tiempo: Europa misma pospuso plazos por eso. Quien empieza temprano no corre tras el tiempo al final.

En resumen

  • El marco legal de la IA para empresas (PL 2338) aún no es ley: aprobado en el Senado, en análisis en la Cámara, con votación aplazada en 2026.
  • El texto sigue el modelo europeo: clasificación por riesgo, derechos de explicación y apelación, gobernanza coordinada por la ANPD y sanciones relevantes.
  • El AI Act europeo es el mejor espejo, y hasta él pospuso los plazos de alto riesgo, prueba de que documentar IA es un trabajo arduo.
  • El camino de la PyME es "compliance by design": clasificar por riesgo, registrar decisiones, garantizar explicación, mantener escalada humana y revisar proveedores.
  • La gobernanza de ejecución ya resuelve la mitad: registro auditable en el Panel Inteligente, escalada humana incorporada y rastro de lo que el Empleado Digital decidió.
  • XMACNA incorpora registro y escalada por defecto en los más de 600 Empleados Digitales en operación: no es chatbot, es un Empleado Digital que ejecuta y deja prueba.

¿Quieres saber si tu operación de IA ya está preparada para lo que la ley exigirá? Haz el diagnóstico gratuito de XMACNA y descubre dónde están tus puntos ciegos de registro y escalada. Para un plan de adecuación a medida, habla con la consultoría de IA de XMACNA.