Does Law for the Promotion of Artificial Intelligence and Technologies require Risk Assessment?

El Salvador • enforcing

Yes — 1 provision

Requirements at a glance

This regulation imposes 5 specific requirements for Risk Assessment across 1 provision:

High-Risk AI Impact Assessment #

Obligation:
Risk Assessment
enforcing
Effective:
Sep 2, 2025
Risk tier:
high-risk
Scope:
Operators of systems subject to mandatory registration under Resolution Article 11; the Law separately makes its risk-framework requirements mandatory for systems handling confidential, reserved, or personal data
high-impact
Law Article 17 makes the ANIA risk-framework requirements mandatory only for systems handling data classified as confidential, reserved, or personal. Resolution Articles 10 and 15 additionally require an algorithmic impact assessment for systems subject to mandatory registration because of a covered consequential-decision deployment.

Requirements

RequirementDetails
Algorithmic impact assessmentSystems subject to mandatory registration must identify risks to affected people, assess likelihood and severity, document sector-appropriate mitigation and monitoring, and include bias testing and an equity assessment (Resolution Arts. 10(e), 15)
Sector controlsCovered operators must use proportionate security measures, incident-response procedures, and regular performance and impact review (Resolution Art. 14)
Compliance pathsOperators may use annual self-certification against ANIA-recognized standards, approved third-party certification, or participation in the ANIA sandbox (Resolution Art. 16)
Verification approachANIA may request evidence of implemented controls and prioritizes education and assistance over punitive action (Resolution Art. 17)
Data-triggered risk frameworkThe Law's Article 17 requirements are mandatory for systems handling confidential, reserved, or personal data
View full regulation View obligation Obligation matrix