Menu

Gobernanza de la IA para China

IA gobernada para las instituciones que operan en China,
construida para el registro, la evaluación y el expediente transfronterizo

China aplica uno de los regímenes regulatorios de IA más concretos del mundo. La Administración del Ciberespacio de China gestiona un régimen de registro para los algoritmos de recomendación y para los servicios de IA generativa dirigidos al público, con obligaciones de evaluación de seguridad asociadas, y un registro es algo que una organización tiene o no tiene. Debajo se apilan tres leyes de datos -- la Ley de Ciberseguridad, la Ley de Seguridad de Datos y la Ley de Protección de la Información Personal (PIPL) -- que imponen clasificación de datos, localización para los operadores de infraestructuras críticas de información y una vía de evaluación o de contrato tipo antes de que la información personal cruce una frontera. Cada una de esas obligaciones presupone que la organización sabe describir y acreditar lo que hace su sistema. KriftAI convierte esa acreditación en un subproducto de la propia ejecución, al tratar la gobernanza de la IA como una capa de aplicación en tiempo de ejecución y no como un documento de políticas.

El panorama regulatorio chino

Un régimen de registro para algoritmos, tres leyes de datos superpuestas y supervisores que esperan que el expediente exista antes de pedirlo

El rasgo distintivo de la regulación de la IA en China no es que existan normas -- existen en casi todos los grandes mercados -- sino que se resuelven en registros y evaluaciones con artefactos concretos asociados. La Administración del Ciberespacio de China (CAC) administra un régimen de registro para los servicios de información en internet que utilizan algoritmos de recomendación, ampliado a los servicios de síntesis profunda y a los servicios de IA generativa ofrecidos al público, con obligaciones de evaluación de seguridad. Un registro es binario allí donde un documento de principios no lo es: una organización lo tiene o no lo tiene, y obtenerlo y mantenerlo presupone que sabe describir sus fuentes de datos de entrenamiento, su modelo, sus medidas de seguridad y el tratamiento de sus salidas, y aportar evidencia cuando se le pida. Por eso los registros reproducibles de modelo, indicación, versión de política y salida son una condición previa del propio registro y no una ocurrencia posterior.

El derecho de datos que hay debajo es estratificado. La Ley de Ciberseguridad (en vigor desde 2017), la Ley de Seguridad de Datos (2021) y la Ley de Protección de la Información Personal, o PIPL (2021), exigen conjuntamente la clasificación y graduación de los datos, imponen obligaciones de localización a los operadores de infraestructuras críticas de información y encauzan las transferencias transfronterizas de información personal a través de una evaluación de seguridad de la CAC, un contrato tipo presentado o una certificación, según el volumen y la sensibilidad. Los umbrales y las exenciones en esta materia se han ajustado más de una vez y siguen evolucionando, incluso mediante disposiciones propias de las zonas francas, de modo que la postura prudente es conservar evidencia que satisfaga la lectura más estricta. La supervisión sectorial se superpone: el Banco Popular de China, la Comisión Reguladora de Valores y la Administración Nacional de Regulación Financiera fijan expectativas de riesgo tecnológico para bancos, intermediarios y aseguradoras, mientras que la regulación de mercado, la aduana y las autoridades industriales gobiernan la calidad del producto, la documentación de exportación y la trazabilidad. KriftAI hace pasar cada llamada al modelo por un único punto de paso gobernado donde la validación de entradas, la validación de salidas y la auditoría se ejecutan en el código, dentro del propio entorno de la organización.

Registro de algoritmos e IA generativa ante la CAC

La Administración del Ciberespacio de China gestiona un régimen de registro que cubre los servicios de información en internet que utilizan algoritmos de recomendación, los servicios de síntesis profunda y los servicios de IA generativa ofrecidos al público, con obligaciones de evaluación de seguridad. Es un registro que una organización tiene o no tiene, y presupone que sabe describir y acreditar lo que hace su sistema.

Ley de Ciberseguridad, Ley de Seguridad de Datos y PIPL

Tres normas superpuestas exigen clasificar y graduar los datos, imponen obligaciones de localización a los operadores de infraestructuras críticas de información y establecen deberes de consentimiento, minimización y evaluación de impacto sobre la información personal. Una organización debe poder mostrar dónde estuvieron los datos y quién los tocó, no limitarse a afirmar una política.

Las vías de transferencia transfronteriza

Exportar información personal pasa por una evaluación de seguridad de la CAC, un contrato tipo presentado o una certificación, según el volumen y la sensibilidad, con umbrales y exenciones que se han ajustado más de una vez y siguen evolucionando. Que una exportación concreta esté permitida depende de evaluaciones y salvaguardas documentadas, así que el registro de auditoría es el entregable.

Supervisión financiera, de mercado y aduanera

El Banco Popular de China, la Comisión Reguladora de Valores y la Administración Nacional de Regulación Financiera someten a bancos, intermediarios y aseguradoras a estrictas expectativas de riesgo tecnológico, mientras la regulación de mercado, la aduana y las autoridades industriales gobiernan la calidad del producto, la documentación de exportación y la trazabilidad que también leen los compradores extranjeros.

Plataforma de gobernanza de la IA

La gobernanza como aquello que hace defendibles un registro, una evaluación y una exportación

Las obligaciones que más pesan en China se resuelven en documentos que lee otra persona: un formulario de registro que lee un regulador, una evaluación de seguridad que lee una autoridad al decidir si los datos pueden salir, un informe de riesgo tecnológico que lee un supervisor financiero, un expediente de trazabilidad que lee un comprador extranjero. La gobernanza no es aquí una carga sobre el trabajo. Es lo que hace que el trabajo pueda responder. La organización carga con la obligación; una mejor evidencia es lo que hace esa carga manejable.

01

Registro de algoritmos e IA generativa: el registro presupone que sabes describir tu sistema

La Administración del Ciberespacio de China administra un régimen de registro para los servicios de información en internet que utilizan algoritmos de recomendación, ampliado a los servicios de síntesis profunda y a los servicios de IA generativa ofrecidos al público, con obligaciones de evaluación de seguridad. Esto es inusual a escala global. La mayoría de las jurisdicciones publican principios y esperan que las empresas los interpreten; aquí existe un registro que una organización tiene o no tiene, vinculado a un servicio nombrado, y que presupone que sabe describir la finalidad y el mecanismo del algoritmo, sus fuentes de datos, sus medidas de seguridad y el tratamiento de sus salidas. A ese conjunto se han añadido requisitos de etiquetado del contenido generado sintéticamente, y se ha discutido una legislación de IA más amplia sin llegar a aprobarse -- de modo que la descripción honesta es que el régimen de registro está en vigor y el marco legislativo más amplio sigue desarrollándose.

Eso invierte el orden habitual del trabajo. Si el registro presupone una descripción, la descripción tiene que ser cierta del sistema en funcionamiento, y seguir siéndolo cuando cambian las indicaciones, los modelos y las políticas. La plataforma hace que la descripción se acredite a sí misma: cada llamada pasa por un único punto de paso gobernado que valida la entrada antes de que el modelo se ejecute, valida lo que vuelve frente a las reglas propias de la organización y escribe una fila inmutable en el registro -- actor, acción, entradas, salidas, versión del modelo, versión de la indicación, versión de la política y veredicto -- con escalado a una persona nombrada allí donde la respuesta llegaría al público o afectaría a un individuo. Cuando un regulador pregunta qué modelo produjo una salida concreta, bajo qué política y en qué fecha, la respuesta es una consulta y no una reconstrucción. KriftAI no obtiene un registro para nadie; convierte la evidencia que el registro presupone en un subproducto de ejecutar el sistema.

02

Las tres leyes de datos: clasificación, localización y saber quién tocó qué

La Ley de Ciberseguridad, en vigor desde 2017, la Ley de Seguridad de Datos de 2021 y la Ley de Protección de la Información Personal de 2021 se superponen en lugar de colocarse una junto a otra. La Ley de Seguridad de Datos exige clasificar y graduar los datos, con deberes reforzados en torno a las categorías tratadas como datos importantes. La Ley de Ciberseguridad impone obligaciones de localización a los operadores de infraestructuras críticas de información, de modo que ciertos datos recogidos y generados en el curso de las operaciones se almacenen dentro del país. La PIPL fija deberes de consentimiento, minimización, información y evaluación de impacto sobre la información personal y otorga derechos a los individuos. Reglamentos posteriores sobre gestión de la seguridad de los datos en red han añadido detalle sobre clasificación, tratamiento de incidentes y deberes de los operadores.

Lo que las tres tienen en común es que se responden con registros y no con afirmaciones. Una organización debe poder mostrar dónde estuvo un conjunto de datos, qué sistema lo procesó, quién accedió a él y con qué autoridad. La plataforma aplica la clasificación en el punto de captura y no en una hoja de cálculo mantenida después: la clase de datos viaja con la llamada, el acceso limitado por rol hace que un operador vea solo lo que su mandato permite, los modos de registro de contenido pueden guardar una huella verificable en lugar del contenido cuando este es sensible, y cada acceso se escribe en un registro inmutable. El borrado certificado produce un certificado a prueba de manipulación cuando un conjunto de datos debe desaparecer de verdad. Allí donde la IA ayuda a clasificar, resumir o encaminar datos regulados, la propia decisión de clasificación es un evento registrado y reproducible.

03

Transferencia transfronteriza: el registro de auditoría es el entregable

Que una exportación concreta de información personal fuera de China esté permitida depende de qué vía se aplique. Una evaluación de seguridad de la CAC, un contrato tipo presentado acompañado de una evaluación de impacto sobre la protección de la información personal, o una certificación son los caminos reconocidos, y cuál se aplica depende del volumen y la sensibilidad de los datos, de si el exportador es operador de infraestructura crítica de información y de si los datos caen en una categoría tratada como importante. Los umbrales y las exenciones se han ajustado más de una vez, incluidas disposiciones destinadas a facilitar los flujos ordinarios de negocio y arreglos propios de las zonas francas, y la materia sigue evolucionando -- lo que aconseja conservar evidencia que satisfaga la lectura más estricta y no la más cómoda.

En todas las vías la sustancia es la misma: salvaguardas documentadas, una evaluación defendible y un registro de lo que efectivamente cruzó. Para una multinacional que opera un modelo compartido, una pila analítica compartida o una función de soporte global, eso significa saber con precisión qué campos salieron, cuándo, hacia qué destinatario y con qué base jurídica. El punto de paso gobernado lo aplica en lugar de describirlo: una llamada que enviaría un campo restringido a un destino fuera de alcance se bloquea antes de que el modelo se ejecute, una excepción se escala a una persona nombrada, y la decisión de excepción se escribe en el registro con su motivo. El despliegue puede organizarse para que los datos regidos por las normas chinas se procesen dentro del país, con la política propia de cada jurisdicción aplicada en el mismo punto de paso y no en sistemas separados que acaban divergiendo.

04

Industria y cadena de suministro: una trazabilidad que también leerá un comprador extranjero

La base industrial china es la parte de la economía más expuesta a expedientes que leen personas de otros sistemas jurídicos. La documentación de exportación y las declaraciones aduaneras, la trazabilidad del producto desde el lote de componentes hasta la unidad terminada, los registros de calidad e inspección, los certificados de ensayo y las declaraciones de proveedores los leen la regulación de mercado y la aduana nacionales, y después los vuelven a leer compradores extranjeros, reguladores extranjeros y los auditores de los propios clientes aplicando sus reglas de diligencia debida y de información sobre la cadena de suministro.

La IA ya es ordinaria en este trabajo: clasificación de defectos a partir de imágenes de inspección, análisis de rendimiento y de proceso, previsión de demanda y de plazos, extracción documental de certificados y declaraciones, traducción de documentación técnica. Cada una de esas operaciones es una afirmación que alguien aguas abajo puede poner a prueba. La plataforma valida la entrada antes de que el modelo se ejecute, valida la salida frente a las reglas propias de la planta o del exportador antes de que llegue a un operador, escala a una persona allí donde una determinación liberaría un lote o firmaría una declaración, y escribe una fila inmutable por cada llamada. Una clasificación de defecto que no puede rastrearse hasta su imagen, su versión de modelo y su umbral no es una clasificación en la que pueda apoyarse el auditor de un cliente, y un expediente de trazabilidad que no puede reejecutarse exactamente como estaba es un argumento y no un registro.

05

Bancos, intermediarios y aseguradoras bajo la supervisión del PBOC, la CSRC y la NFRA

Las instituciones financieras afrontan las expectativas de riesgo tecnológico y operativo más estrictas de todos los sectores. El Banco Popular de China está en el centro del sistema de pagos y de la supervisión antiblanqueo, la Comisión Reguladora de Valores supervisa los mercados de valores y futuros y sus intermediarios, y la Administración Nacional de Regulación Financiera supervisa banca y seguros. La gobernanza de modelos, la seguridad de la información, la continuidad de negocio, la externalización y el riesgo de proveedores, y el tratamiento de la información de clientes bajo la PIPL entran todos en su ámbito, y las entidades quedan además dentro del régimen de registro de algoritmos siempre que ofrezcan al público servicios de recomendación o generativos.

El cribado antiblanqueo y de sanciones, los modelos de crédito y riesgo, los asistentes de atención al cliente, el resumen de análisis y la información supervisora pasan todos por un mismo punto de paso gobernado, produciendo evidencia en una forma que un supervisor, una auditoría interna y un auditor externo aceptan cada uno sin un ejercicio de traducción posterior. El cribado se aplica y no es consultivo: una coincidencia bloquea la llamada, una excepción se escala a una persona nombrada y esa decisión se registra con su motivo. Las versiones de modelo y de indicación quedan fijadas a cada decisión, de modo que un resultado crediticio o de vigilancia cuestionado dos años después puede reejecutarse exactamente como estaba. Produzca la evidencia supervisora una vez y déjela leer muchas veces.

06

Interfaces de gobernanza y registros de auditoría en chino

El chino estándar es la lengua de la administración, la regulación, los contratos y los tribunales, y la lengua de trabajo de la inmensa mayoría de quienes operan estos sistemas. Los registros, las evaluaciones, la correspondencia supervisora y los hallazgos de inspección se preparan y se leen en chino. Eso convierte la gobernanza en lengua china en un requisito operativo y no en una comodidad de localización: una política que un operador no puede leer en su propio idioma es una política que no se seguirá, y un registro de auditoría que un regulador debe hacer traducir es un registro cuyo significado se vuelve discutible justo en el momento en que importa.

Las definiciones de políticas, las reglas de validación, los mensajes de bloqueo y escalado, las colas de revisión y el propio registro funcionan en chino, de modo que quien decide, quien revisa un escalado y quien responde a un regulador leen todos el mismo texto y no tres aproximaciones. Para las multinacionales la misma evidencia debe seguir siendo legible para una función de grupo en otro lugar, así que el registro lleva ambas sin que ninguna sea un resumen de la otra. Allí donde la IA ayuda a traducir documentación técnica o regulatoria, la traducción es una llamada gobernada como cualquier otra -- validada, versionada y registrada -- porque una obligación traducida que no puede rastrearse hasta su fuente no es una obligación en la que se pueda confiar con seguridad.

Infraestructura de IA soberana

Un despliegue que encaja con una obligación de localización, una planta de producción y una línea de reporte de grupo

China es la jurisdicción donde la arquitectura de despliegue y la obligación jurídica se encuentran de forma más directa. Los deberes de localización para los operadores de infraestructuras críticas de información, los deberes de clasificación de la Ley de Seguridad de Datos y las vías de evaluación transfronteriza de la PIPL se resuelven todos en preguntas sobre dónde residen físicamente los datos y qué camino recorren. La soberanía no es aquí una preferencia de compra; es la manera en que se cumple la obligación.

01

Despliegue en el país y en las propias instalaciones

La aplicación de políticas, la inferencia y la auditoría se ejecutan dentro del entorno propio de la organización: su centro de datos, su región de nube privada, su planta. Los datos no salen del perímetro para ser procesados, la única versión de residencia de datos que sobrevive al contacto con una obligación de localización.

02

Operación aislada como configuración admitida

Para datos tratados como importantes, para infraestructuras críticas de información y para entornos de investigación o industriales que no permiten ninguna vía de salida, despliegue sin ninguna. La plataforma no llama al exterior para telemetría, verificación de licencia o enrutado de modelos, así que el aislamiento completo es una configuración admitida y no degradada.

03

Residencia jurisdiccional para operaciones multinacionales

Un grupo que opera modelos compartidos en varios países puede desplegar de modo que los datos regidos por las normas chinas permanezcan donde esas normas lo exigen, con la política propia de cada jurisdicción aplicada en el mismo punto de paso y no en sistemas separados que divergen. Lo que cruza una frontera lo hace por una decisión explícita y registrada, no por defecto.

04

Aplicación sin conexión en planta y en campo

La gobernanza no se detiene cuando se detiene la conectividad. En una línea de producción, en un puerto o una instalación aduanera, en un emplazamiento remoto o en un vehículo, la validación sigue ejecutándose y el registro sigue escribiendo, y los asientos creados sin conexión se reconcilian limpiamente cuando vuelve el enlace.

Sectores

Dónde la IA gobernada se gana su sitio en China

Industria y operaciones de fabricación

Clasificación de defectos, analítica de rendimiento y de proceso, registros de mantenimiento y calidad, con versión de modelo, umbral y veredicto en cada llamada, para que un resultado de inspección aguante ante el auditor de un cliente igual que ante un regulador nacional.

Cadena de suministro, aduanas y comercio de exportación

Documentación de exportación, declaraciones aduaneras, trazabilidad por lote de componentes, certificados de ensayo y declaraciones de proveedores, con extracción y redacción gobernadas y un rastro inmutable desde la unidad terminada hasta sus insumos.

Servicios financieros

Bancos, intermediarios, aseguradoras y entidades de pago bajo la supervisión del PBOC, la CSRC y la NFRA, con cribado antiblanqueo y de sanciones aplicado en la llamada, modelos de crédito y riesgo fijados a sus versiones y evidencia supervisora producida una sola vez.

Plataformas tecnológicas y servicios en línea

Algoritmos de recomendación, síntesis profunda y servicios de IA generativa dirigidos al público dentro del régimen de registro de la CAC, con validación de entradas y salidas en el código, etiquetado de contenido como paso aplicado y un registro reproducible detrás de cada afirmación del expediente.

Salud, farmacia y ciencias de la vida

Historias clínicas, datos de ensayos y farmacovigilancia e información personal sensible bajo la PIPL, con minimización aplicada en la captura, acceso limitado por rol, borrado certificado y escalado humano allí donde una salida afectaría a un paciente.

Energía, transporte e infraestructuras públicas

Operadores cuyos sistemas quedan dentro de las expectativas de infraestructura crítica de información, con despliegue en el país o aislado, aplicación sin conexión y un registro inmutable de cada decisión operativa asistida por IA.

Ciudades y regiones

Dónde operan las instituciones y las industrias chinas

Pekín

La capital y sede de los reguladores nacionales, entre ellos la Administración del Ciberespacio de China y el Banco Popular de China, junto a la mayor concentración de universidades, institutos de investigación y sedes tecnológicas.

Shanghái

El principal centro financiero, sede de una gran bolsa, de una densa población de bancos, aseguradoras y gestoras de activos y de sedes de multinacionales, y de una zona franca cuyos arreglos de datos transfronterizos se siguen de cerca.

Shenzhen

El centro de electrónica y fabricación de hardware del delta del río de las Perlas, con una bolsa, una base de proveedores profunda y una concentración de empresas tecnológicas cuyos servicios quedan dentro del régimen de registro de algoritmos.

Cantón

Centro comercial y exportador de larga tradición en el delta del río de las Perlas, con grandes operaciones portuarias y aduaneras, ferias comerciales, industria automotriz y química y la documentación de exportación que las acompaña.

Hangzhou

Un centro de comercio electrónico, pagos y servicios en la nube, donde los algoritmos de recomendación y los servicios generativos son funciones ordinarias del producto y, por tanto, obligaciones ordinarias de registro y evaluación.

Chengdu

El principal centro del oeste y un polo creciente de software, ensamblaje electrónico, aeronáutica y operaciones de soporte al servicio de grupos nacionales e internacionales.

Evidencia que pueden leer un registro, una evaluación de seguridad, un supervisor y un comprador extranjero

Hable con KriftAI sobre desplegar IA gobernada para sus operaciones en China: en el país, capaz de funcionar sin conexión y construida para que el rastro de auditoría sea el activo y no el papeleo.

Contáctenos