Gobernanza de la IA en APAC: la PDPA de Singapur y las expectativas de la MAS
Singapur gobierna la IA mediante un modelo por capas: la ley de protección de datos PDPA, de carácter vinculante, como base; marcos de gobernanza voluntarios de la PDPC/IMDA; y expectativas sectoriales de la MAS para las entidades financieras. Este artículo ordena los instrumentos y lo que los equipos regulados de APAC deben evidenciar en la práctica.
La base: la PDPA y la PDPC
La Personal Data Protection Act 2012 (PDPA) es la ley central de protección de datos de Singapur, aplicada por la Personal Data Protection Commission (PDPC). Desde el 1 de octubre de 2022, la PDPC puede imponer sanciones de hasta 1 millón de SGD o el 10 % de la facturación anual en Singapur, la cifra que sea mayor (artículo 48J). La PDPA se aplica a todo el ciclo de vida de la IA, desde la recogida de datos y el entrenamiento hasta el despliegue.
Para precisar cómo se aplica la ley a la IA, en marzo de 2024 la PDPC publicó las Advisory Guidelines on the Use of Personal Data in AI Recommendation and Decision Systems. Interpretan la ley vigente en lugar de crear una nueva obligación, pero afinan las expectativas sobre consentimiento, limitación de la finalidad y rendición de cuentas cuando los datos personales alimentan sistemas de IA.
Marcos voluntarios: el Model AI Governance Framework y AI Verify
Sobre la base legal se sitúa una capa de orientación de gobernanza voluntaria pero ampliamente referenciada. La IMDA y la PDPC publicaron por primera vez el Model AI Governance Framework en 2019, con una segunda edición en 2020. En mayo de 2024 llegó el Model AI Governance Framework for Generative AI, desarrollado conjuntamente por la IMDA y la AI Verify Foundation. Aborda riesgos generativos como las alucinaciones, los derechos de autor, la procedencia del contenido y el riesgo sistémico, y reparte la responsabilidad a lo largo de la cadena de valor: desarrolladores de modelos, desplegadores y proveedores de nube.
De forma complementaria, AI Verify —un marco de pruebas y un conjunto de herramientas respaldados por la IMDA y la AI Verify Foundation— ofrece una autoevaluación estructurada con la que las organizaciones pueden evidenciar, técnica y procedimentalmente, cómo se alinean sus sistemas con principios de gobernanza reconocidos.
Servicios financieros: FEAT de la MAS y el Information Paper sobre riesgo de modelos de IA
Para las entidades financieras, la Monetary Authority of Singapore (MAS) fija sus propias expectativas. Los principios FEAT —Fairness, Ethics, Accountability y Transparency—, publicados en 2018, son una orientación de alto nivel y no vinculante para el uso de IA y análisis de datos en el sector financiero. Se tradujeron en metodologías de evaluación medibles a través del consorcio Veritas.
El 5 de diciembre de 2024, la MAS publicó el Information Paper "Artificial Intelligence Model Risk Management", que recoge buenas prácticas observadas en una revisión temática de bancos. Se organiza en torno a tres áreas: gobernanza y supervisión; sistemas y procesos de gestión de riesgos; y desarrollo, validación y despliegue de la IA. El documento no es vinculante, pero la MAS ha anunciado orientación supervisora adicional; las entidades reguladas deberían tratarlo como una declaración clara de expectativas.
Qué significa esto para los equipos regulados de APAC
El enfoque de Singapur combina una base legal firme (la PDPA) con marcos de gobernanza no vinculantes pero influyentes y expectativas sectoriales. Para las organizaciones reguladas —como en el primer entorno piloto de APAC en softScheck Singapur— esto implica que las obligaciones de protección de datos son exigibles, mientras que los marcos voluntarios definen la madurez demostrable que supervisores, clientes y auditores presuponen cada vez más.
- Mantener un inventario actualizado de todos los casos de uso de IA con la trazabilidad y la finalidad de los datos (base PDPA).
- Documentar la supervisión humana y la validación de modelos, en especial para la IA generativa (expectativa de la MAS).
- Alinear la gobernanza con FEAT y los Model frameworks y hacer que la conformidad sea auditable (p. ej., mediante AI Verify).
Trate la PDPA como una obligación exigible y los marcos de la PDPC, la IMDA y la MAS como el listón de madurez demostrable, y sostenga ambos mediante un inventario de IA auditable con supervisión humana documentada.
- PDPC — Amendments to Enforcement under the PDPA (increased financial penalties in force from 1 Oct 2022)
- IMDA / AI Verify Foundation — Model AI Governance Framework for Generative AI (30 May 2024)
- MAS — FEAT Principles (2018)
- MAS — Artificial Intelligence Model Risk Management, Information Paper (5 Dec 2024)