Sanjana Mehta, vicepresidenta asociada de Regulación para Europa de ISACA, pide a los partidos políticos en el. Congreso acelerar la aprobación de la ley de inteligencia artificial y reforzar la capacidad de supervisión de los organismos reguladores. Foto: Confilegal.

Sanjana Mehta (ISACA): «España necesita ya una ley de IA fuerte y ambiciosa»

21 / 09 / 2026 05:41

Sanjana Mehta, vicepresidenta asociada de Regulación para Europa de ISACA, se reunió la pasada semana en Madrid con representantes del PP y del PSOE para trasladarles la urgencia de que España complete la adaptación del Reglamento de Inteligencia Artificial de la Unión Europea (RIA) a su marco legislativo nacional.

En la actualidad la Comisión de Economía, Comercio y Transformación Digital del Congreso de los Diputados está tramitando el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial.

El plazo de presentación de enmiendas ha sido ampliado sucesivamente. El último hasta el 23 de septiembre próximo. Los retrasos se van acumulando. De ahí la presencia de Sanjana Mehta en España para entrevistarse con los máximos responsables.

La finalidad de esta futura ley es la de dotar al ordenamiento español de los instrumentos necesarios para aplicar y hacer cumplir el reglamento europeo.

Establecerá las autoridades encargadas de supervisar su aplicación, definirá las infracciones y sanciones por incumplimiento, regulará los mecanismos de control de los sistemas de IA, impulsará su utilización en la Administración pública mediante un inventario de los sistemas empleados y facilitará su desarrollo y experimentación en entornos de pruebas controlados.

POR QUÉ EL INTERÉS DE ISACA EN ESPAÑA

«Necesitamos que se apruebe cuanto antes una ley fuerte, una ley ambiciosa», explica Mehta a Confilegal, tras la ronda de visitas realizadas, consciente de que el calendario político español —con la incertidumbre sobre la duración de la legislatura— juega en contra de esa urgencia.

ISACA (Information Systems Audit and Control Association), la organización internacional a la que representa Sanjana Mehta, no tiene ánimo de lucro alguno. Fundada en 1969 en Estados Unidos, está especializada en la gobernanza de las tecnologías de la información, la ciberseguridad, la auditoría de sistemas, la gestión de riesgos tecnológicos y, más recientemente, la inteligencia artificial.

Reúne a más de 200.000 profesionales y organizaciones del sector tecnológico de todo el mundo. Su actividad se centra en desarrollar estándares, ofrecer formación y certificaciones profesionales y promover buenas prácticas para garantizar un uso seguro, responsable y eficaz de la tecnología.

Mehta concreta esa exigencia de ley fuerte y ambiciosa en clave institucional. No basta, señala, con que la futura ley designe qué organismo vigila cada cosa: la Agencia Española de Supervisión de Inteligencia Artificial (AESIA) como autoridad de vigilancia de mercado, el Banco de España como autoridad competente en su ámbito sectorial, o la Dirección General de Inteligencia Artificial como autoridad notificante.

«Esto es necesario, es un requisito legal, pero el foco realmente debería estar en llevar las capacidades técnicas y humanas a esas organizaciones para que puedan supervisar de forma correcta y efectiva a la IA«, explicó.

La vicepresidenta asociada de Regulación para Europa de ISACA propone que la norma española incorpore una cláusula de revisión periódica —cada dos años— con participación del sector privado, organismos de normalización y sociedad civil, no necesariamente para legislar de nuevo cada vez, sino para contrastar con los implicados qué está funcionando y qué no.

También plantea que el sector público debería predicar con el ejemplo: implementar el Reglamento europeo en sus propias organizaciones antes de exigir ese mismo nivel de exigencia a las empresas privadas.

«IR MÁS ALLÁ DEL ‘CHECK THE BOX'»

Sanjana Mehta insiste en que el planteamiento de ISACA no equivale a pedir más regulación por sistema. «Nuestra organización», subraya, «no es ni pro-regulación ni anti-regulación; lo que pide es que cualquier marco normativo tenga sentido para quienes deben aplicarlo día a día».

De ahí su llamada a ir «más allá de la casilla de cumplimiento»: no basta con que las empresas marquen que cumplen el AI Act, señala Mehta, si eso no se traduce en capacidades y gobernanza reales capaces de responder a una crisis de cierta magnitud.

Esa urgencia convive con una crítica más amplia al estilo regulatorio europeo, al que Mehta se refiere como una auténtica «fábrica de regulación»: la sensación, dice, de que apenas se asienta una norma cuando ya se revisa o se introduce la siguiente.

Mehta cuestiona incluso hasta qué punto el propio AI Act aporta algo distinto al marco ya existente. Algunos miembros de ISACA opinan que «si se lee bien la letra pequeña», el Reglamento «no es más que una ley de privacidad» con otro nombre.

De ahí que su petición a los reguladores españoles y europeos sea de armonización entre marcos —el AI Act, el Reglamento de Ciberresiliencia, DORA— antes que de una acumulación de nuevas capas normativas.

La vicepresidenta de ISACA pone como ejemplo a Estados Unidos, donde la ausencia de una legislación federal sobre inteligencia artificial está dando lugar a un mosaico de normas estatales.

Illinois, cuenta, ha sido el primer estado en aprobar una ley integral que regula los sistemas de alto riesgo y su utilización, mientras que California, Texas y Nueva Jersey están desarrollando sus propias regulaciones.

En este último estado, explicó, ya se prohíbe que los agentes de IA sustituyan a los profesores humanos desde la educación infantil hasta la secundaria.

Para ISACA, esta fragmentación normativa es precisamente lo que España y la Unión Europea deberían evitar.

«Nuestro mensaje a todos ellos es: por favor, intenten aprobar la ley cuanto antes. Que sea, repito, una ley fuerte, una ley integral, porque necesitamos un ecosistema de gobernanza digital en torno a la IA que funcione y que sea eficaz», concluye Sanjana Mehta.

Noticias relacionadas:

Opinión | El abogado que no quería jubilarse

Gómez-Acebo & Pombo destina más del 4% de su facturación a IA generativa tras cerrar 2025 con récord de beneficios

Merchán reclama que sea el Estado, y no las empresas, quien pague la conciliación: “Hay margen en el PIB para ello”

Moisés Barrio: «Los asuntos que dictamina el Consejo de Estado son prácticamente los que también enjuicia la Sala Tercera del Supremo»

Opinión | Alucinaciones

Opinión | El fraude de identidad sintética: la amenaza que viene y la posición del sujeto obligado

Lo último en Política

alehop y mr wonderful

El Supremo da la razón a Ale-Hop frente a Mr. Wonderful: imitar un estilo comercial no constituye competencia desleal si no genera confusión

emigrantes en ceuta

La Policía desaconseja a la Federación Española de Fútbol celebrar el España-México Sub-20 en Ceuta por motivos de seguridad

asdfasdfa

Guillermo Rocafort: «La Ley de Memoria Democrática podría alterar el reparto de entre 16 y 23 escaños por el voto exterior»

bolaños illa multirreincidencia

Bolaños ofrece ampliar el Plan de Choque contra la Multirreincidencia en Barcelona más allá de 2026

PLeno del Congreso

El Congreso tumba el decreto-ley de los ‘lobbies’ con 179 votos en contra por incluir a sindicatos y patronal