Respuesta rápida

La Directiva Conjunta 007 de 2025 —firmada por el Procurador General y la Defensora del Pueblo— obliga a las entidades públicas a ser transparentes sobre los algoritmos y sistemas de IA que usan. En la práctica: hay que publicar en la web qué sistema se usa, para qué, con qué datos y quién lo desarrolló; hacer un análisis de impacto algorítmico previo en los sistemas de mayor riesgo; habilitar canales para objetar decisiones automatizadas; y responder las solicitudes de información de la ciudadanía. El plazo para cumplir es de 6 meses desde su expedición (finales de marzo de 2026).

¿A quién aplica?

Aplica a todos los sujetos obligados del artículo 5 de la Ley 1712 de 2014 —es decir, prácticamente todo el sector público— cuando el sistema cumple al menos uno de tres criterios:

  • Usa inteligencia artificial — cualquier sistema basado en máquinas que infiere resultados a partir de datos de entrada
  • Es un Sistema de Toma de Decisiones Automatizadas (SDA) — tecnología que asiste o sustituye el juicio humano en una decisión
  • Recolecta datos sensibles o de geolocalización — sistemas de rastreo por proximidad o monitoreo de riesgos
Quiénes son "sujetos obligados": entidades públicas de todas las ramas y niveles (nacional, departamental, municipal, distrital), órganos autónomos y de control, quienes presten función o servicio público, partidos y movimientos políticos, y entidades que administren recursos públicos.

Qué exige a las entidades

La Directiva distingue dos niveles de exigencia según el riesgo del sistema.

Para todos los sistemas (transparencia activa, art. 9)

Publicar en el sitio web oficial, en lenguaje claro y actualizado cada año, como mínimo:

  • Nombre y objetivo del sistema algorítmico
  • Función institucional — en qué trámite o proceso interviene y qué rol cumple
  • Estado — desarrollo, implementación, suspensión o descontinuación
  • Tratamiento de datos — si usa datos personales y qué tipo de datos procesa
  • Desarrollador — interno o el proveedor externo responsable
  • Contacto para objeciones y contacto para más información

Para sistemas de mayor riesgo (art. 13)

Sistemas que asignan/deniegan beneficios, predicen riesgos (criminalidad, fraude, deserción), generan perfiles, infieren emociones, afectan poblaciones vulnerables o diagnostican enfermedades deben publicar, además:

  • Criterios de decisión — variables y factores considerados (sin comprometer secretos ni seguridad)
  • Análisis de impacto algorítmico previo al despliegue, con sus principales hallazgos, sesgos y riesgos
  • Medidas de mitigación — revisión humana, supervisión continua y mejora
  • Procedimientos para objeciones — plazos, canales y autoridades responsables
  • Entrenamiento del sistema — tipo y origen de los datos y medidas contra sesgos
Reporte anual obligatorio: todos los sujetos obligados deben diligenciar una encuesta anual del Ministerio Público (entre el 5 de septiembre y el 5 de febrero de cada vigencia) sobre sus sistemas algorítmicos. Los resultados se publican en datos abiertos.

Por qué importa: nace de la Sentencia T-067 de 2025

La Directiva no salió de la nada. La Corte Constitucional, en la Sentencia T-067 de 2025, elevó la transparencia algorítmica a componente del núcleo esencial del derecho fundamental de acceso a la información pública, y ordenó a la Agencia Nacional Digital, la Procuraduría y la Defensoría crear estándares mínimos en un plazo de seis meses. La Directiva Conjunta 007 es la respuesta a esa orden.

La lógica es la de un derecho ciudadano: si un algoritmo público decide sobre un subsidio, un cupo escolar o una alerta de riesgo, la persona afectada tiene derecho a saber que existe, entender cómo funciona (explicabilidad) y poder objetarlo (accesibilidad).

Cómo se compara con otras normativas

MarcoEnfoqueQué aporta
Directiva 007 / T-067Derecho de acceso a la informaciónObliga al Estado a publicar y explicar sus algoritmos, y a permitir objeciones
CONPES 4144 (2025)Política pública nacional de IAFija la estrategia del Estado; la Directiva la aterriza en obligaciones concretas
EU AI ActRegulación de producto por riesgoClasifica sistemas (prohibido/alto/limitado) e impone obligaciones técnicas al proveedor
Ley 1581 de 2012Protección de datos personalesRige el tratamiento de datos que alimentan los sistemas algorítmicos

La diferencia clave con el EU AI Act: la Directiva 007 se enfoca en el derecho ciudadano a saber, no en la conformidad técnica del producto. Pero ambos convergen en lo mismo —inventario de sistemas, análisis de impacto, supervisión humana y trazabilidad— así que una entidad que se prepara para uno avanza en el otro.

Lee la guía completa de la regulación de IA en Colombia →

Cómo ISO 42001 y SoberanIA ayudan a cumplirla

La Directiva no exige ISO/IEC 42001, pero sus obligaciones coinciden casi punto por punto con lo que ese estándar de gestión de IA ya cubre. Implementarlo con SoberanIA convierte una lista de requisitos dispersos en un sistema de gestión con evidencia lista para auditoría o para una solicitud ciudadana:

  • Publicar el inventario de sistemas (art. 9) → el módulo de Inventario de Sistemas de IA documenta nombre, objetivo, estado, datos, proveedor y responsables — los mismos campos que exige la Directiva
  • Análisis de impacto previo (art. 13 y 14) → la Evaluación de Impacto (EBIA) registra riesgos, sesgos, poblaciones afectadas y medidas de mitigación, con trazabilidad de la fecha de despliegue
  • Medidas de mitigación y supervisión humana → controles de roles y responsabilidad sobre los sistemas (Anexo A.3) y matriz de riesgos
  • Canales de objeción y respuesta a la ciudadanía → el módulo de Incidentes y el registro de decisiones dejan trazabilidad de cada solicitud y su respuesta
  • Reporte anual y actualización continua → el tablero de cumplimiento mantiene el estado de cada sistema actualizado y exportable en un clic
  • Cláusulas contractuales para proveedores (art. 23) → el módulo de Proveedores centraliza contratos y la información que el proveedor debe suministrar
El resultado: en lugar de armar cada publicación a mano cuando llega la fecha límite o una solicitud, tu entidad tiene un repositorio vivo de sus sistemas de IA, con la evidencia que la Directiva pide —y que un auditor o un ciudadano puede consultar.

Checklist de cumplimiento de la Directiva 007

Marca cada punto a medida que tu entidad lo completa. El avance se guarda mientras navegas esta página.

Avance0/10 · 0%

Preguntas frecuentes

Es una directiva expedida el 30 de septiembre de 2025 por el Procurador General de la Nación y la Defensora del Pueblo que establece estándares mínimos de transparencia algorítmica para los sistemas algorítmicos utilizados por el Estado. Da cumplimiento a la orden cuarta de la Sentencia T-067 de 2025 de la Corte Constitucional.

A todos los sujetos obligados del artículo 5 de la Ley 1712 de 2014: entidades públicas de todas las ramas y niveles (nacional, departamental, municipal y distrital), órganos autónomos y de control, quienes presten función o servicio público, partidos y movimientos políticos, y entidades que administren recursos públicos. Aplica cuando el sistema usa IA, es un sistema de toma de decisiones automatizadas (SDA), o recolecta datos de geolocalización u otros datos sensibles.

Los sujetos obligados tienen un plazo máximo de seis (6) meses desde la promulgación de la Directiva para cumplir sus disposiciones. Como fue expedida el 30 de septiembre de 2025, ese plazo vence a finales de marzo de 2026.

El artículo 9 exige publicar, en el sitio web oficial: nombre del sistema, objetivo, función institucional, estado (desarrollo, implementación, suspensión), si trata datos personales, tipo de datos usados, desarrollador (interno o proveedor), contacto para objeciones y contacto para más información. Esta información debe actualizarse cada año y estar en lenguaje claro.

El artículo 14 exige un análisis de impacto algorítmico previo al despliegue para los sistemas de mayor riesgo del artículo 13: los que asignan o deniegan beneficios/subsidios/empleos, predicen riesgos (criminalidad, fraude, deserción), generan perfiles, infieren emociones, afectan a poblaciones vulnerables (niños, minorías étnicas, personas con discapacidad, migrantes) o diagnostican enfermedades.

No de forma automática. El artículo 17 establece que ante una solicitud de código fuente, la entidad debe evaluar caso a caso —con un test de daño— si publica el código o, en su lugar, entrega una explicación significativa en lenguaje claro de cómo el sistema toma una decisión. Si entrega el código, debe firmarse un acta con cláusulas de no comercialización y uso responsable (artículo 18).

Los tres son parte del mismo ecosistema de gobernanza de IA en Colombia. La Sentencia T-067 de 2025 de la Corte Constitucional ordenó crear estándares mínimos de transparencia algorítmica; la Directiva 007 es la respuesta operativa a esa orden; y el CONPES 4144 de 2025 fija la política pública nacional de IA en la que se enmarca. La Directiva aterriza el principio de transparencia algorítmica en obligaciones concretas de publicación.

Comparten el espíritu de transparencia y supervisión humana, pero difieren en el enfoque. El EU AI Act clasifica sistemas por nivel de riesgo (prohibido, alto, limitado, mínimo) e impone obligaciones técnicas al proveedor y al implementador. La Directiva 007 se centra en el derecho de acceso a la información pública: obliga al Estado a divulgar proactivamente qué sistemas usa, con qué datos y con qué efectos, y a responder solicitudes ciudadanas. Una entidad que ya trabaja hacia el EU AI Act tiene buena parte del camino andado.

Sí, como marco de gestión de apoyo. Los requisitos de la Directiva —inventario de sistemas, análisis de impacto previo, medidas de mitigación, supervisión humana, canales de objeción y actualización periódica— se operacionalizan con los controles de ISO/IEC 42001 (inventario y ciclo de vida, evaluación de impacto A.5, información a partes interesadas A.9, gestión de proveedores). No es que la Directiva exija ISO 42001, pero implementarlo es la forma estructurada de demostrar cumplimiento.

¿Tu entidad tiene 6 meses para cumplir la Directiva 007?

Nuestro diagnóstico gratuito de 20 preguntas identifica qué tan lista está tu entidad frente a la Directiva 007, el CONPES 4144 y la Sentencia T-067/2025, con una hoja de ruta concreta para publicar tus sistemas y documentar su impacto.

Diagnóstico gratuito

También puede interesarte: Regulación de IA en Colombia · Acuerdo 003 de 2025 (Bogotá) · Guía ISO 42001 en Colombia