Most markets get an AI law first and enforcement later. Colombia is doing it in the other order — and that order is harder to plan around. There is no binding AI statute yet, but the data-protection regulator is already investigating and fining across the economy, and much of what it's fining is the exact raw material of an AI system. On top of that, a reform bill now moving through Congress would add an explicit right against automated decisions. Enforcement is live; the AI-specific rules are the part still catching up.
For an institution running models in credit, onboarding, or fraud, that combination is the trap. You can't point to "the AI law we're not subject to yet," because the exposure is already sitting inside a law from 2012.
What the SIC is actually doing
On 14 August 2025, at the country's main data-protection congress, the Superintendencia de Industria y Comercio (SIC) put numbers on the table:
- 101 investigations opened in 2025 — up from 83 in 2024 and 55 in 2023. The trend line only points one way.
- Roughly COP $5,157 million in fines in 2025, above the prior year.
- A case where an e-commerce company was fined for requiring facial-recognition data to access accounts; another fined and temporarily suspended; and an open investigation into iris biometric processing.
The common thread is biometric data collected without a proper consent basis. Under Ley 1581 de 2012, biometric data is sensitive data, processing requires prior, express, and informed authorization, and the SIC can impose fines of up to 2,000 monthly minimum wages per violation — plus suspend the processing entirely. The suspension power is the one that should get a product owner's attention: it can stop the system, not just tax it.
Why this reaches your AI directly
Facial recognition, iris scanning, identity verification, liveness checks — these are AI systems, and they run on exactly the sensitive data the SIC is currently focused on. The regulator doesn't need an AI-specific law to reach them; it reaches them through consent and sensitive-data rules that already exist. The question an examiner asks isn't "which AI article did you breach" — it's "show me the authorization basis for the biometric data this model ingests, and show me it was express and informed."
You can't wait for the AI law when the exposure already lives in a law from 2012. In Colombia, the model is governed by the data it eats.
And for lenders, there's a second layer: Ley 1266 de 2008, the financial and credit-data regime, governs the information behind credit scoring directly. An automated credit decision in Colombia sits at the intersection of both laws before anyone writes a line about "artificial intelligence."
What's coming: the automated-decision right
The reform bill the government filed in 2025 would modernize the regime and, notably, make the AI exposure explicit. If passed, it introduces:
- A right not to be subject to decisions based solely on automated processing without human intervention.
- A requirement for explainable, transparent, unbiased algorithms, with human intervention in significant decisions.
- Impact assessments (DPIAs), a data protection officer requirement, breach notification, the accountability principle (responsabilidad demostrada), and extraterritorial scope reaching foreign companies that process data in Colombia.
That bill is still pending — not yet law, and any responsible reading treats it as what's coming rather than what's binding today. But the direction is unambiguous, and it maps onto the same evidence a governed program should already produce.
The policy layer points the same way. CONPES 4144, the National AI Policy approved in February 2025, isn't binding legislation — it's a roadmap through 2030 built on responsible-AI and risk-assessment principles. It doesn't fine anyone, but it tells the market exactly where Colombia is heading.
What a defensible program looks like
The work that answers today's SIC enforcement and tomorrow's automated-decision right is the same work:
- A model inventory — every AI system in credit, onboarding, identity, and fraud — each tied to a documented authorization basis for the data it uses.
- A named owner, a risk classification, and a review date per system.
- Testing and bias evidence, and explainability for any decision that adversely affects a person.
- A human-review step that is real — not a reviewer rubber-stamping a score.
This is what ISO/IEC 42001 and the NIST AI RMF are built to produce, mapped to Colombian requirements — Ley 1581, Ley 1266, the SIC's enforcement priorities, and the reform's direction — rather than to European ones.
Authorization basis — the clause that draws an SIC order vs. the one that holds
Colombia rewards getting there early. Enforcement is already active, the market isn't crowded with credible AI-governance help yet, and the institutions that build the evidence now are the ones that won't be improvising when the SIC calls or the reform lands.
La mayoría de los mercados primero recibe una ley de IA y después la aplicación. Colombia lo está haciendo al revés — y ese orden es más difícil de planificar. Todavía no hay un estatuto vinculante de IA, pero el regulador de protección de datos ya está investigando y multando en toda la economía, y buena parte de lo que multa es justamente la materia prima de un sistema de IA. Encima, un proyecto de ley que avanza en el Congreso añadiría un derecho explícito frente a las decisiones automatizadas. La aplicación está viva; las reglas específicas de IA son lo que aún viene en camino.
Para una institución que opera modelos en crédito, vinculación o fraude, esa combinación es la trampa. No puedes apoyarte en "la ley de IA a la que todavía no estamos sujetos", porque la exposición ya vive dentro de una ley de 2012.
Qué está haciendo realmente la SIC
El 14 de agosto de 2025, en el principal congreso de protección de datos del país, la Superintendencia de Industria y Comercio (SIC) puso cifras sobre la mesa:
- 101 investigaciones iniciadas en 2025 — frente a 83 en 2024 y 55 en 2023. La tendencia apunta en una sola dirección.
- Alrededor de COP $5.157 millones en multas en 2025, por encima del año anterior.
- Un caso en el que se multó a una empresa de comercio electrónico por exigir datos de reconocimiento facial para acceder a las cuentas; otra multada y suspendida temporalmente; y una investigación abierta sobre el tratamiento de biometría del iris.
El hilo común son los datos biométricos recolectados sin una base de consentimiento adecuada. Bajo la Ley 1581 de 2012, los datos biométricos son datos sensibles, su tratamiento exige autorización previa, expresa e informada, y la SIC puede imponer multas de hasta 2.000 salarios mínimos legales mensuales por infracción — además de suspender el tratamiento por completo. La facultad de suspensión es la que debería llamar la atención de un responsable de producto: puede detener el sistema, no solo encarecerlo.
Por qué esto llega directamente a tu IA
Reconocimiento facial, escaneo de iris, verificación de identidad, pruebas de vida — esos son sistemas de IA, y funcionan justamente con los datos sensibles en los que la SIC está enfocada hoy. El regulador no necesita una ley específica de IA para alcanzarlos; los alcanza a través de reglas de consentimiento y datos sensibles que ya existen. La pregunta que hace un examinador no es "¿qué artículo de IA incumpliste?" — es "muéstrame la base de autorización de los datos biométricos que ingiere este modelo, y muéstrame que fue expresa e informada".
No puedes esperar a la ley de IA cuando la exposición ya vive en una ley de 2012. En Colombia, al modelo lo gobiernan los datos que consume.
Y para los prestamistas hay una segunda capa: la Ley 1266 de 2008, el régimen de datos financieros y crediticios, gobierna directamente la información detrás de la calificación crediticia. Una decisión de crédito automatizada en Colombia se sitúa en la intersección de ambas leyes antes de que nadie escriba una línea sobre "inteligencia artificial".
Lo que viene: el derecho de decisión automatizada
El proyecto de ley que el gobierno radicó en 2025 modernizaría el régimen y, de forma notable, haría explícita la exposición de IA. De aprobarse, introduce:
- Un derecho a no ser objeto de decisiones basadas únicamente en tratamiento automatizado sin intervención humana.
- Un requisito de algoritmos explicables, transparentes y sin sesgos, con intervención humana en las decisiones significativas.
- Evaluaciones de impacto (EIPD), la exigencia de un oficial de protección de datos, la notificación de brechas, el principio de responsabilidad demostrada y un alcance extraterritorial que llega a empresas extranjeras que tratan datos en Colombia.
Ese proyecto sigue pendiente — todavía no es ley, y cualquier lectura responsable lo trata como lo que viene y no como lo que obliga hoy. Pero la dirección es inequívoca, y coincide con la misma evidencia que un programa gobernado ya debería producir.
La capa de política apunta en el mismo sentido. El CONPES 4144, la Política Nacional de Inteligencia Artificial aprobada en febrero de 2025, no es legislación vinculante — es una hoja de ruta hasta 2030 construida sobre principios de IA responsable y evaluación de riesgos. No multa a nadie, pero le dice al mercado exactamente hacia dónde va Colombia.
Cómo se ve un programa defendible
El trabajo que responde a la aplicación de la SIC de hoy y al derecho de decisión automatizada de mañana es el mismo:
- Un inventario de modelos — cada sistema de IA en crédito, vinculación, identidad y fraude — cada uno ligado a una base de autorización documentada para los datos que usa.
- Un responsable designado, una clasificación de riesgo y una fecha de revisión por sistema.
- Evidencia de pruebas y de sesgo, y explicabilidad para cualquier decisión que afecte adversamente a una persona.
- Un paso de revisión humana que sea real — no un revisor que sella un puntaje.
Esto es lo que ISO/IEC 42001 y el NIST AI RMF están diseñados para producir, mapeado a los requisitos colombianos — la Ley 1581, la Ley 1266, las prioridades de aplicación de la SIC y la dirección de la reforma — en lugar de a los europeos.
Base de autorización — la cláusula que atrae una orden de la SIC frente a la que se sostiene
Colombia premia llegar temprano. La aplicación ya está activa, el mercado aún no está lleno de ayuda creíble en gobernanza de IA, y las instituciones que construyan la evidencia ahora son las que no estarán improvisando cuando llame la SIC o llegue la reforma.
Frequently askedPreguntas frecuentes
Does Colombia have a law on AI or automated decisions?¿Colombia tiene una ley sobre IA o decisiones automatizadas?
Not yet a binding one. CONPES 4144, approved in February 2025, is national AI policy rather than enforceable legislation. A data-protection reform bill would add an explicit right against solely-automated decisions and algorithmic transparency, but it is still pending in Congress. Meanwhile, Ley 1581 de 2012 and the financial-data Ley 1266 de 2008 already apply to the data AI systems use and the decisions they produce.
Todavía no una vinculante. El CONPES 4144, aprobado en febrero de 2025, es política nacional de IA, no legislación exigible. Un proyecto de reforma a la protección de datos añadiría un derecho explícito frente a las decisiones únicamente automatizadas y transparencia algorítmica, pero sigue pendiente en el Congreso. Mientras tanto, la Ley 1581 de 2012 y la Ley 1266 de 2008 de datos financieros ya aplican a los datos que usan los sistemas de IA y a las decisiones que producen.
How active is data-protection enforcement in Colombia?¿Qué tan activa es la aplicación de protección de datos en Colombia?
Very. The SIC reported 101 investigations opened in 2025 — up from 83 in 2024 and 55 in 2023 — and roughly COP $5,157 million in fines. Recent cases have centered on biometric data collected without a proper consent basis, and the SIC can suspend processing on top of fines of up to 2,000 monthly minimum wages per violation.
Muy activa. La SIC reportó 101 investigaciones iniciadas en 2025 — frente a 83 en 2024 y 55 en 2023 — y alrededor de COP $5.157 millones en multas. Los casos recientes se han centrado en datos biométricos recolectados sin una base de consentimiento adecuada, y la SIC puede suspender el tratamiento además de imponer multas de hasta 2.000 salarios mínimos mensuales por infracción.
We use AI for credit scoring or biometric onboarding. Are we exposed today?Usamos IA para calificación crediticia o vinculación biométrica. ¿Estamos expuestos hoy?
Likely yes, before any AI-specific law. Credit and financial data fall under Ley 1266 de 2008; the authorization, purpose, and sensitive-data rules of Ley 1581 de 2012 apply to onboarding and biometrics; and adverse automated decisions raise explainability questions the reform bill will make explicit. Exposure does not wait for the AI statute.
Probablemente sí, antes de cualquier ley específica de IA. Los datos crediticios y financieros caen bajo la Ley 1266 de 2008; las reglas de autorización, finalidad y datos sensibles de la Ley 1581 de 2012 aplican a la vinculación y la biometría; y las decisiones automatizadas adversas plantean preguntas de explicabilidad que la reforma hará explícitas. La exposición no espera al estatuto de IA.
Get in touchContacto
Get ahead of the SIC — and the reform.Adelántate a la SIC — y a la reforma.
Mieru Consulting is an independent AI governance practice for regulated institutions — ISO/IEC 42001 and the NIST AI RMF mapped to Colombian requirements. Not a Colombian lawyer and not a certification body; I provide the technical assessment underneath. Thirty minutes, no deck.
Mieru Consulting es una práctica independiente de gobernanza de IA para instituciones reguladas — ISO/IEC 42001 y el NIST AI RMF mapeados a los requisitos colombianos. No soy abogado colombiano ni organismo de certificación; aporto la evaluación técnica que va debajo. Treinta minutos, sin presentaciones.
Book a readiness callAgendar una llamada de diagnósticoThis article is general information about AI governance and Colombia's regulatory landscape, not legal advice. Mieru Consulting is an independent AI governance and compliance advisory practice; it does not provide legal opinions and is not a substitute for Colombian counsel. The reform bill described is pending and not enacted as of publication; verify its status before relying on any provision. Peso figures are as reported by the SIC.
Este artículo es información general sobre gobernanza de IA y el panorama regulatorio de Colombia, no asesoría legal. Mieru Consulting es una práctica independiente de asesoría en gobernanza y cumplimiento de IA; no emite opiniones legales ni sustituye a un abogado colombiano. El proyecto de ley descrito está pendiente y no promulgado a la fecha de publicación; verifica su estado antes de apoyarte en cualquier disposición. Las cifras en pesos son las reportadas por la SIC.