Gobernanza de la IA para Corea del Sur
IA gobernada para las instituciones coreanas,
diseñada para la fábrica de semiconductores, la frontera entre filiales, el banco y el registro de derechos
Corea del Sur figura entre los primeros países, después de la Unión Europea, en legislar de forma integral sobre inteligencia artificial, y alberga además a uno de los supervisores de privacidad más activos de Asia. Existe una legislación marco sobre el desarrollo de la IA y la confianza, con obligaciones que entran en vigor por fases y normas de desarrollo que aún se están dictando, mientras la Comisión de Protección de la Información Personal aplica la PIPA con sanciones sustanciales. Alrededor de eso se sitúan fábricas cuyas recetas de proceso están entre los secretos industriales más valiosos del mundo, grupos empresariales en los que la frontera entre filiales es un problema real de control de acceso, bancos y operadores de pago supervisados por la Comisión de Servicios Financieros y el Servicio de Supervisión Financiera, y una industria de exportación cultural que se sostiene sobre registros de derechos y licencias. Todo ello funciona sobre registros. KriftAI los hace defendibles al tratar la gobernanza de la IA como una capa de aplicación en tiempo de ejecución y no como un documento de políticas.
El panorama institucional surcoreano
Una ley general de IA temprana, un regulador de privacidad activo e industrias donde la pregunta es quién leyó qué
Corea del Sur es una economía muy urbanizada y orientada a la exportación en la mitad meridional de la península coreana, donde Seúl y la región de Gyeonggi concentran cerca de la mitad de la población y la mayor parte de las sedes corporativas, los reguladores y la capacidad de investigación. El coreano es la lengua de la administración, el derecho, la supervisión y el trabajo, lo que convierte las interfaces de gobernanza, las definiciones de políticas y los registros de auditoría en coreano en un requisito operativo y no en una cortesía de localización. Seúl alberga los ministerios, el distrito financiero de Yeouido y el centro corporativo; Pangyo concentra las empresas de software, plataformas y videojuegos; las fábricas de semiconductores y pantallas se reparten entre Gyeonggi y Chungcheong; Busan es el puerto de contenedores y el centro marítimo; Incheon reúne el aeropuerto internacional, el puerto y el clúster de biofabricación de Songdo; Daejeon concentra los institutos públicos de investigación y el KAIST; Gwangju se ha construido como clúster industrial de IA; Ulsan es la ciudad de la construcción naval, la petroquímica y la automoción; y Daegu es un centro médico, de maquinaria y textil.
El panorama regulatorio es inusualmente denso para la región. Corea ha promulgado una legislación marco sobre el desarrollo de la inteligencia artificial y el establecimiento de una base de confianza — conocida habitualmente como Ley Marco de IA o Ley Básica de IA —, lo que la sitúa entre las primeras jurisdicciones después de la Unión Europea en legislar de forma integral sobre IA, con obligaciones escalonadas y normas de desarrollo aún en elaboración. El Ministerio de Ciencia y TIC dirige la política de IA e información. La Comisión de Protección de la Información Personal supervisa la PIPA y ha impuesto sanciones sustanciales. La Comisión de Servicios Financieros fija la política financiera y el Servicio de Supervisión Financiera examina a las entidades. La Comisión de Comercio Justo de Corea vigila la conducta de los grupos empresariales, incluidas las operaciones entre filiales. La legislación de protección de la tecnología industrial designa determinadas tecnologías como tecnologías nacionales esenciales, con controles de exportación y divulgación asociados. Para las instituciones de aquí la pregunta práctica no es si se usará IA, sino si su uso producirá pruebas que un regulador, un supervisor, el auditor de un cliente o una contraparte puedan verificar realmente. KriftAI hace pasar cada llamada a un modelo por un único punto de paso gobernado donde la validación de entradas, la validación de salidas y el registro de auditoría se ejecutan en código, dentro del propio entorno de la institución.
Legislación marco sobre IA
Corea ha promulgado una legislación marco sobre desarrollo de la IA y confianza, una de las primeras leyes generales de IA después de la de la Unión Europea. Las obligaciones entran en vigor por fases y aún se están dictando normas de desarrollo, de modo que los deberes concretos siguen asentándose, pero la dirección es la transparencia, la gestión de riesgos, la supervisión humana y los registros, y los registros son lo que una organización puede efectivamente aportar.
La PIPA y la Comisión de Protección de la Información Personal
La Ley de Protección de la Información Personal la aplica una autoridad de supervisión activa que ha impuesto sanciones sustanciales. Las reglas de seudonimización, los derechos de los interesados, la notificación de brechas y las condiciones de transferencia internacional inciden directamente en qué puede entregarse a un sistema de IA y qué puede devolver.
La FSC y el FSS
La Comisión de Servicios Financieros fija la política y el Servicio de Supervisión Financiera supervisa bancos, aseguradoras, sociedades de valores y operadores de pago en un mercado con bancos exclusivamente digitales, altísima penetración de tarjeta y pago móvil y mecanismos de portabilidad de datos financieros: un sector en el que las decisiones asistidas por modelos se examinan.
Protección de la tecnología industrial y estructura de grupo
Determinadas tecnologías de semiconductores, pantallas, baterías y construcción naval llevan la designación de tecnología nacional esencial conforme a la legislación de protección de la tecnología industrial. A la vez, las estructuras de grupo reúnen muchas filiales bajo una misma marca, con reguladores distintos y clientes a veces competidores, de modo que las barreras de información dentro de un mismo grupo son un problema de control de acceso que también interesa a la Comisión de Comercio Justo de Corea.
Plataforma de gobernanza de la IA
La gobernanza como aquello que hace manejables a la vez una ley de IA, un regulador de privacidad y un perímetro de secreto industrial
Las instituciones coreanas son leídas por personas que no están en la sala: un supervisor que examina cómo se tomó una decisión de crédito, una autoridad de privacidad que pregunta qué datos llegaron a qué modelo, el auditor de un cliente que pregunta quién podía ver una receta de proceso, un titular de derechos que pregunta bajo qué licencia se usó un activo. La gobernanza aquí no es una carga sobre el trabajo: es lo que hace que el trabajo pueda responderse. KriftAI no hace que una organización sea conforme; la obligación sigue siendo suya. Lo que cambia es si puede demostrar qué ocurrió.
Una ley general de IA y las pruebas que la satisfacen
Corea ha promulgado una legislación marco sobre el desarrollo de la inteligencia artificial y el establecimiento de una base de confianza, lo que la sitúa entre los primeros países después de la Unión Europea en legislar de forma integral en lugar de hacerlo solo mediante directrices. Es una ley marco: las obligaciones se escalonan, aún se están dictando normas de desarrollo y detalles de aplicación, y los contornos precisos de determinados deberes siguen asentándose. Conviene decirlo con claridad y no presentarlo como derecho consolidado. La dirección, en cambio, no ofrece dudas: transparencia sobre las salidas generadas por IA, gestión de riesgos proporcionada al impacto, supervisión humana donde las decisiones afectan a personas y registros que acrediten las tres cosas.
Nada de eso se satisface con un documento de políticas, porque nada de eso es una declaración de intenciones: es una afirmación sobre lo que ocurrió en llamadas concretas en días concretos. La plataforma hace comprobable esa afirmación: cada llamada al modelo pasa por un único punto de paso gobernado donde la entrada se valida antes de que el modelo se ejecute, la salida se valida contra las reglas propias de la organización antes de llegar a nadie, se escribe una fila inmutable de registro por cada llamada — actor, acción, entradas, salidas, versión del modelo y veredicto — y toda respuesta que pueda afectar al derecho, el empleo, el crédito o la atención sanitaria de una persona se escala a una persona designada. Cuando un deber se concreta en una norma de desarrollo, la organización no parte de cero: filtra un registro que ya tiene.
La PIPA, la PIPC y la cuestión de la seudonimización
La Ley de Protección de la Información Personal regula la recogida, el uso, la cesión y la transferencia internacional de información personal, y la Comisión de Protección de la Información Personal la aplica de forma activa, incluso con sanciones económicas sustanciales. El régimen de seudonimización permite ciertos tratamientos con fines estadísticos, de investigación y de interés público sobre datos seudonimizados, con prohibición de reidentificación y garantías exigibles. Los derechos de los interesados, los deberes de notificación de brechas y las condiciones de transferencia al exterior inciden directamente en los sistemas de IA, porque un sistema de IA es una forma muy eficiente de llevar información personal a donde nunca se autorizó que fuera.
La plataforma aplica la respuesta en lugar de documentar la intención. La minimización se aplica en el punto de captura. La seudonimización se aplica en el punto de paso en lugar de darse por hecha aguas arriba, y una llamada que llevaría identificadores directos a un modelo que no los necesita se bloquea en vez de registrarse y permitirse. Los modos de registro de contenido almacenan una huella verificable en lugar del contenido cuando este no debe conservarse. El acceso está limitado por rol, cada acceso se escribe en un registro inmutable — quién consultó, cuándo y con qué autoridad — y el borrado certificado produce un certificado a prueba de manipulaciones cuando un conjunto de datos debe desaparecer de verdad. La transferencia internacional es una decisión de política aplicada por destino en el mismo punto de paso: un modelo alojado fuera de Corea o está permitido para esa clase de datos o la llamada no se ejecuta.
Datos de proceso y recetas: quién leyó qué importa tanto como quién escribió qué
Las fábricas de Gyeonggi y Chungcheong funcionan sobre información que está entre los secretos comerciales más valiosos del mundo: recetas de proceso, parámetros de equipo y condiciones de cámara, datos de metrología y defectos, aprendizaje de rendimiento, datos de máscaras y diseño, historiales de mantenimiento y expedientes de homologación de proveedores. Algunas de las tecnologías subyacentes llevan la designación de tecnología nacional esencial conforme a la legislación de protección de la tecnología industrial, con controles de exportación y divulgación. La mayor parte del trabajo asistido por IA en este entorno consiste en leer — recuperar una incidencia anterior, resumir el registro de un equipo, comparar una receta con una especificación — y una recuperación que introduce una receta en una ventana de contexto es un acceso, se piense o no en ello así.
Por eso el lado de la lectura es donde la aplicación debe morder. La recuperación se acota por rol y por habilitación en lugar de por costumbre, las instrucciones se validan antes de que el modelo se ejecute para que una pregunta no arrastre material al que quien pregunta no tiene derecho, las salidas se validan antes de llegar a un ingeniero y cada llamada se escribe en el registro como un acceso, con los activos que tocó. El despliegue aislado es una configuración admitida y no degradada: el punto de aplicación está dentro de la propia red de la fábrica, sin ninguna vía de salida. Cuando el auditor de un cliente o un socio de codesarrollo pregunta quién podía ver qué, la respuesta es una consulta contra un registro y no una reconstrucción a partir de la memoria y de listas de acceso.
Fronteras entre filiales dentro de un mismo grupo
Las estructuras de conglomerado coreanas reúnen muchas filiales bajo una misma identidad de grupo: sociedades cotizadas por separado, reguladores distintos, auditores distintos y clientes que a veces compiten directamente con otra filial del mismo grupo. Una filial de componentes puede suministrar a un cliente que compite con el negocio de dispositivos del grupo. Una filial financiera está bajo una supervisión que no alcanza a las filiales industriales. La Comisión de Comercio Justo de Corea vigila la conducta entre filiales. Las barreras de información dentro de un solo grupo no son, por tanto, un refinamiento organizativo: son un problema de control de acceso con consecuencias regulatorias y comerciales por ambos lados.
La infraestructura de IA compartida es justo donde esas barreras ceden en silencio, porque un modelo compartido sobre un corpus compartido es una sala compartida. La plataforma resuelve identidad y derechos por filial, acota la recuperación al corpus al que esa filial tiene derecho y rechaza una llamada entre filiales salvo que exista una autorización nominativa, con la propia autorización, su alcance y su caducidad escritos en el registro. Las funciones de grupo pueden operar una única plataforma gobernada sin agrupar los datos que hay debajo, y cuando un regulador, un auditor o un cliente pregunta si una frontera se mantuvo, el registro responde llamada por llamada y no política por política.
Supervisión de la FSC y el FSS, banca digital y pagos
La Comisión de Servicios Financieros fija la política financiera y el Servicio de Supervisión Financiera examina a las entidades, en uno de los mercados financieros minoristas más digitalizados del mundo: bancos exclusivamente digitales, altísima penetración de tarjeta y pago móvil y mecanismos de portabilidad de datos financieros conforme a las normas de información crediticia, que mueven los datos de un consumidor entre entidades por instrucción suya. Las expectativas supervisoras sobre transacciones financieras electrónicas, externalización, gestión del riesgo tecnológico y protección del consumidor se aplican a las decisiones asistidas por modelos, y una inspección pregunta qué recibió el modelo, qué devolvió y quién decidió.
Modelos de scoring y admisión de riesgos, cribado de blanqueo de capitales y sanciones, KYC y alta de clientes, vigilancia del fraude y de transacciones, gestión de reclamaciones e información supervisora pasan todos por el mismo punto de paso gobernado y producen pruebas en una forma que el supervisor acepta sin un ejercicio posterior de reconstrucción. El cribado se aplica y no es consultivo: una coincidencia bloquea la llamada, una excepción se escala a una persona designada y la decisión de excepción se escribe en el registro con su motivo. Toda determinación desfavorable que afecte a un cliente se escala a una persona antes de surtir efecto. Producir la prueba supervisora una vez y dejar que se lea muchas veces.
Contenidos, derechos y registros en coreano
La industria coreana de exportación cultural — música, cine y televisión, videojuegos, animación y webtoons — es grande, está distribuida internacionalmente y se sostiene sobre registros de derechos y licencias: quién posee qué activo, en qué territorio, para qué ventana, con qué reparto de regalías y con qué consentimientos de los artistas. La IA toca ya la producción, la localización, el doblaje y el subtitulado, el marketing y la gestión de catálogo, lo que plantea cuestiones de procedencia a ambos lados del modelo: qué se usó para producir esta salida y para qué puede usarse legalmente esta salida.
La procedencia se registra en el momento de la llamada — qué activo, bajo qué licencia, en qué territorio y con qué versión del modelo — y una llamada que usaría un activo fuera del alcance de su licencia se bloquea en lugar de señalarse después. Las salidas se validan antes de su publicación y una determinación sobre derechos se escala a una persona designada en vez de inferirla un modelo. La misma disciplina vale para la lengua: las interfaces de gobernanza, las definiciones de políticas y los registros de auditoría en coreano son un requisito operativo, porque un registro de auditoría que un regulador, un inspector, un auditor o un comité de empresa coreano tiene que traducir antes de leerlo es un registro que llega tarde y discutido.
Infraestructura de IA soberana
Un despliegue adecuado para una fábrica de semiconductores, un banco, una frontera entre filiales y un instituto de investigación
Los datos que custodian las instituciones coreanas no son datos que deban salir de su control para ser procesados: recetas de proceso y datos de rendimiento, información personal sujeta a las condiciones de transferencia de la PIPA, registros financieros supervisados, datos clínicos y de pacientes y contenidos inéditos bajo embargo. La soberanía aquí no es una preferencia de compra. Tanto para las tecnologías designadas como para la información personal, es la condición misma bajo la cual el tratamiento está permitido.
Despliegue local en instalaciones coreanas
La aplicación de políticas, la inferencia y el registro de auditoría se ejecutan dentro del entorno propio de la institución: un centro de datos en Seúl, una red de fábrica en Gyeonggi o Chungcheong, la infraestructura supervisada de un banco, un hospital, un instituto de investigación en Daejeon. Los datos no salen del perímetro para ser procesados, que es la única versión de residencia de datos que se sostiene.
Operación aislada para fábricas y tecnologías designadas
Para recetas de proceso, datos de máscaras y diseño y tecnologías con designación de tecnología nacional esencial, despliegue sin ninguna vía de salida. La plataforma no llama al exterior para telemetría, comprobación de licencias o enrutado de modelos, de modo que el aislamiento es una configuración admitida y no degradada.
Residencia en Corea con transferencia internacional controlada
Donde las condiciones de la PIPA rigen la transferencia al exterior, mantenga los datos gobernados en Corea y aplique la política de transferencia por clase de datos y por destino en el mismo punto de paso, de modo que un modelo alojado fuera del país o esté permitido para esa clase o la llamada no se ejecute.
Despliegue segmentado entre filiales y centros
Una sola plataforma gobernada puede servir a todo un grupo sin agrupar sus datos. La identidad, los derechos y el alcance de recuperación se resuelven por filial y por centro, el acceso transversal exige una autorización nominativa registrada en el ledger, y la aplicación sigue ejecutándose cuando un centro queda desconectado, con una conciliación limpia al restablecerse el enlace.
Sectores
Dónde la IA gobernada se gana su lugar en Corea del Sur
Semiconductores, pantallas y electrónica
Recetas de proceso, parámetros de equipo y cámara, datos de metrología y defectos, aprendizaje de rendimiento y homologación de proveedores: control de acceso del lado de la lectura, aplicación en entorno aislado y un registro de acceso por cada recuperación que toque una tecnología designada.
Servicios financieros, pagos y seguros
Bancos, bancos exclusivamente digitales, operadores de tarjetas y pagos, sociedades de valores y aseguradoras: modelos de crédito y suscripción, cribado de blanqueo y sanciones, vigilancia del fraude e información supervisora con pruebas que el FSS puede examinar.
Automoción, construcción naval, acero e industria pesada
Registros de diseño e ingeniería, pruebas de clasificación y certificación, historiales de calidad y defectos, datos de proveedores y documentación de seguridad en Ulsan, Busan y el cinturón industrial, con procedencia para cada paso asistido por IA.
Contenidos, medios, videojuegos y propiedad intelectual
Registros de derechos y licencias, consentimientos de artistas, gestión de territorios y ventanas, localización y trabajo de catálogo: procedencia registrada por llamada y alcance de licencia aplicado antes de que un modelo toque un activo.
Sanidad, biofarmacia y hospitales
Historias hospitalarias y clínicas, datos de lote y calidad de biofabricación en Songdo y otros lugares y conjuntos de datos de investigación: minimización en la captura, seudonimización aplicada en el punto de paso y escalado siempre que una salida toque la atención al paciente.
Administración, universidades, investigación y telecomunicaciones
Administración pública, institutos nacionales de investigación y el KAIST, universidades y operadores de telecomunicaciones: IA gobernada donde una determinación afecta a un derecho, una subvención, una calificación o los datos de un abonado.
Ciudades y regiones
Dónde operan las instituciones surcoreanas
Seúl
La capital y el centro corporativo: los ministerios y los reguladores, el distrito financiero de Yeouido, las sedes de los grupos, las cadenas y productoras de contenidos, las grandes universidades y los hospitales nacionales.
Pangyo
El clúster de software, plataformas y videojuegos al sur de Seúl, donde se concentra buena parte del desarrollo de modelos, la ingeniería y el trabajo de producto del país junto a las empresas que lo desplegarán.
Busan
La ciudad portuaria del sur y centro marítimo: terminales de contenedores, navieras y operadores logísticos, construcción naval y servicios marítimos, y entidades financieras instaladas en el distrito financiero de la ciudad.
Incheon
El aeropuerto internacional, el puerto y la zona económica libre, y el clúster de Songdo con sus plantas de biofabricación, organizaciones internacionales y campus universitarios.
Daegu
Un centro de servicios médicos y dispositivos médicos, maquinaria y materiales, e industria textil, con universidades y una base manufacturera regional considerable.
Daejeon
La capital de la investigación: institutos públicos de investigación, el clúster científico y tecnológico de Daedeok, el KAIST y el complejo gubernamental que alberga varias administraciones nacionales.
Gwangju
La ciudad del suroeste desarrollada como clúster industrial de inteligencia artificial, con capacidad de centro de datos e investigación junto a universidades, un sector hospitalario e industria regional.
Ulsan
La ciudad industrial de la costa sudeste: construcción naval, petroquímica, refino y fabricación de automóviles, donde los registros de ingeniería, seguridad y certificación son el núcleo operativo.
Más información
Gobernanza de la IA
La gobernanza como capa de aplicación en tiempo de ejecución
Despliegue de IA soberana
En local, aislado y capaz de operar sin conexión
Plataforma de IA empresarial
La plataforma completa
IA para la industria
Fábricas, datos de proceso y registros de rendimiento
IA para servicios financieros
Supervisión de la FSC y el FSS, cribado y modelos de crédito
IA para medios
Derechos, licencias y procedencia
IA para telecomunicaciones
Datos de abonados, detección de fraude y operación de red
IA para sectores regulados
Pruebas que un supervisor puede examinar
Singapur
El otro centro asiático estrechamente supervisado
India
Escala, infraestructura pública digital y la Ley DPDP
Tailandia
La PDPA y la manufactura del Sudeste Asiático
Asia
KriftAI en Asia y el Pacífico
Registros en los que un regulador, un supervisor, un cliente y un auditor pueden confiar por igual
Hable con KriftAI sobre el despliegue de IA gobernada para las instituciones coreanas: en local, aislada donde sea necesario y construida para que la pista de auditoría sea el activo y no el papeleo.
Contáctenos