EE.UU. acelera nuevas reglas de datos
HIPRA avanzó fuera de comité en el Senado y el GUARD Financial Data Act sumó obligaciones sobre minimización, opt-out, acceso y eliminación de datos.
El Senado de Estados Unidos avanzó con HIPRA, mientras el seguimiento del GUARD Financial Data Act añadió nuevas obligaciones de minimización, opt-out continuo, acceso y eliminación de datos financieros. En paralelo, siguen en trámite el Water Cyber Shield Act y el proyecto de Gottheimer para utilities de agua y electricidad.
Actualización 23 de agosto de 2026: El seguimiento legislativo del GUARD Financial Data Act sumó obligaciones sustantivas frente al marco de 1999 de GLBA, con reglas de minimización, opt-out continuo, límites al uso de credenciales por agregadores, mayor transparencia, acceso, eliminación y opt-in para información financiera sensible. También se actualizó el estado de HIPRA, que salió del Comité HELP del Senado por votación unánime.
El Senado de Estados Unidos avanzó con el Health Information Privacy Reform Act, conocido como HIPRA, mientras Amy Klobuchar y Adam Schiff introdujeron el Water Cyber Shield Act para reforzar la ciberseguridad de la infraestructura de agua potable y aguas residuales. En paralelo, Josh Gottheimer presentó un proyecto bipartidista para crear en CISA un servicio dedicado de respuesta rápida y notificación de amenazas para utilities pequeñas y medianas.
¿Qué pasó con HIPRA en el Senado?
El Comité HELP del Senado votó por unanimidad, 22 a 0, para sacar HIPRA del comité y llevarlo al siguiente tramo legislativo. La iniciativa, impulsada por Bill Cassidy y Maggie Hassan, sigue orientada a proteger datos privados de salud y a imponer reglas más estrictas de minimización, retención y desidentificación.
La propuesta establece que las entidades reguladas y los proveedores de servicios no podrán recolectar, procesar ni retener información de salud aplicable más allá de lo razonablemente necesario, con excepciones acotadas para completar transacciones solicitadas, cumplir la ley, prevenir fraude y realizar investigación supervisada por un comité de revisión institucional, o IRB.
HIPRA también eleva el estándar de desidentificación. Para que los datos se consideren desidentificados bajo la nueva ley, ya no alcanzará con el método de puerto seguro de HIPAA por sí solo, sino que deberá cumplirse al menos con la determinación experta. Además, el proyecto ordena al Departamento de Salud y Servicios Humanos, HHS, emitir reglamentaciones de implementación dentro de un plazo máximo de 18 meses desde la promulgación.
Un análisis legal independiente advirtió que, una vez fuera de comité, empresas que recopilan, usan o monetizan datos de salud de consumidores, entre ellas wearables, aplicaciones de salud, desarrolladores de IA y data brokers, deberían revisar el impacto del borrador sobre minimización, retención, autorización, geolocalización, eliminación y desidentificación.
¿Qué cambia en agua potable y aguas residuales?
El Water Cyber Shield Act busca extender los requisitos federales de reporte de incidentes cibernéticos a sistemas de agua y aguas residuales estatales y locales que hoy estaban exentos de obligaciones de notificación. Según la presentación anunciada por Klobuchar y Schiff, la iniciativa alinea esos sistemas con las futuras obligaciones de reporte de CIRCIA.
De acuerdo con el análisis citado, el proyecto también vincularía a las utilities de agua y aguas residuales con los requisitos estrictos de reporte previstos en la futura regla de CIRCIA, e integraría la ciberseguridad como componente de sus marcos de planificación de resiliencia.
En la versión ya difundida del proyecto, la Agencia de Protección Ambiental, EPA, conservaría autoridad para evaluar sistemas de agua frente a riesgos cibernéticos y exigir correcciones a las utilities cuando identifique problemas. También se prevé que la EPA coordine con CISA y NIST para fijar estándares base de ciberseguridad para sistemas de agua potable, con un esquema escalonado según el riesgo y la capacidad de cada sistema.
Además, la iniciativa contempla que los estados con capacidad suficiente puedan asumir la responsabilidad primaria de hacer cumplir esos requisitos, y reserva 300 millones de dólares anuales, canalizados a través de los fondos estatales rotatorios de agua potable y agua limpia, para apoyar mejoras de ciberseguridad en las utilities.
El anuncio de Klobuchar agregó que las evaluaciones de ciberseguridad para grandes sistemas de agua se integrarían en la planificación de resiliencia existente y que la información sensible de ciberseguridad presentada por las utilities quedaría protegida de divulgación pública.
¿Qué propone Gottheimer para las utilities chicas?
Josh Gottheimer anunció el 12 de agosto de 2026 un proyecto bipartidista, el Securing Our Critical Infrastructure Act, para crear en CISA un servicio dedicado de respuesta rápida y notificación de amenazas dirigido específicamente a pequeñas y medianas utilities de agua y electricidad en Estados Unidos. La iniciativa se presenta con co-patrocinio de Don Bacon, Zach Nunn, Hilary Scholten y Greg Landsman.
El texto define la creación de un punto único de contacto en CISA para notificar en el momento la existencia de amenazas activas y brindar soporte operativo a los sistemas con menos recursos. El objetivo es acelerar la respuesta frente a incidentes y concentrar la asistencia federal en utilities que no siempre cuentan con equipos propios de seguridad.
¿Qué cambió en privacidad financiera?
El seguimiento legislativo del H.R. 8398 GUARD Financial Data Act incorporó obligaciones sustantivas frente al marco de 1999 de GLBA. Entre ellas figuran reglas de minimización de datos, derechos de opt-out continuos para el consumidor, límites específicos al uso de credenciales de acceso por agregadores de datos financieros, un deber reforzado de transparencia sobre finalidades de tratamiento, nuevos derechos de acceso y eliminación de datos y consentimiento expreso, o opt-in, para tratar o divulgar información financiera considerada sensible.
El cambio amplía la discusión sobre privacidad financiera más allá de la protección tradicional de la GLBA, ya que el seguimiento del proyecto detalla restricciones operativas sobre recolección, uso y divulgación de datos, así como derechos adicionales para los consumidores frente a entidades y agregadores que manejan información financiera.
¿Qué sigue en privacidad y verificación de edad?
Otro frente abierto en el Congreso es el SCREEN Act, aprobado por la Comisión de Comercio del Senado con una votación de 15-13, aunque la votación quedó técnicamente estancada por falta de quórum físico suficiente. El proyecto sigue vivo a la espera de una nueva votación procedimental.
La norma obligaría a casi cualquier sitio web con contenido sexualmente explícito a verificar la edad de cada usuario con datos de identidad real antes de permitir el acceso. También prohibiría la autocertificación mediante casillas de confirmación y requeriría servicios de verificación de identidad de terceros. Cobertura adicional indicó que el texto también apunta a las IP y a las VPN como parte del flujo de verificación, lo que ampliaría su impacto operativo sobre servicios con contenido sensible o bloqueado geográficamente.
La Electronic Frontier Foundation advirtió que los sistemas obligatorios de verificación de edad tienden a expandirse hacia abajo en la pila tecnológica y terminar abarcando más servicios y usuarios.
¿Qué otras iniciativas siguen en trámite?
El Congressional Research Service señaló que Estados Unidos sigue sin una ley federal integral de privacidad de datos, aunque algunos miembros del Congreso presentaron proyectos de privacidad integral con obligaciones de minimización y transparencia sobre prácticas de recopilación, todavía en trámite. En ese grupo aparecen iniciativas vinculadas a IA y menores como el Youth AI Privacy Act, que prohibiría a los desplegadores de chatbots procesar datos personales de menores para perfilado o entrenamiento de algoritmos, junto con el CHATBOT Act, el KIDS Act y el SAFE BOTs Act.
En la misma línea legislativa, el SAFE Act figura como proyecto del Senado en comisión, sin votación prevista, y con su último movimiento registrado en la remisión al Comité Judicial.
Fuentes
- Representative Bill Huizenga has filed a new financial disclosure - here’s what we seequiverquant.com· QuiverQuant
- Senate Democrats Introduce Water Cyber Shield Act to Fund Critical Infrastructure Securitytetmo.com· Tetmo Political Risk Brief
- Cyberattacks on Water Sector Expose Persistent OT Security Gapsgovciomedia.com· GovCIO Media
- Senate bill directs EPA to develop baseline cyber ...insidecybersecurity.com· Inside Cybersecurity
- The SCREEN Act's VPN Trigger, Not Its Quorum Failure, Is the Real Problempeopleofinternet.com· People of the Internet
- Sens. Klobuchar, Schiff Introduce Comprehensive Cybersecurity Bill in Wake of Recent Cyberattacks on Water Infrastructureklobuchar.senate.gov· Office of Senator Amy Klobuchar
- S. 3893: SAFE Actmodernaction.io· ModernAction
- SCREEN Act: Developers Must Now Verify Every User’s Identitybyteiota.com· ByteIota
- Senators Adam Schiff and Amy Klobuchar introduced the Water Cyber Shield Actitnerd.blog· The IT Nerd
- Sens. Schiff and Klobuchar unveil new cybersecurity billupi.com· UPI
- ICYMI: Chairman Cassidy, Hassan Advance Legislation to Protect Americans Private Health Datahelp.senate.gov· U.S. Senate HELP Committee
- Water Cyber Shield Act Seeks Cybersecurity Standards After Utility ...securityboulevard.com· Security BoulevardURL no verificada
- HIPRA Advances Out of Senate HELP Committeejdsupra.com· JD Supra
- Deeplinks Blogeff.org· EFF
- HIPRA Advances Out of Senate HELP Committeealston.com· Alston & Bird
- AI Chatbots as Companions: Overview, Uses, and ...congress.gov· Congressional Research ServiceURL no verificada
- News Releases – Klobuchar and Schiff introduce Water Cyber Shield Actklobuchar.senate.gov· U.S. Senator Amy Klobuchar
- Senate panel votes 22-0 to advance health data privacy overhaulmedrisk.io· Medrisk.io
- The SECURE Data Act 2026 and GUARD Financial Data Act were introduced on April 22, 2026x.com· DLA Piper
- Congress Weighs Overhaul of Decades-Old Financial Privacy Lawlegis1.com· Legis1
- New Bill: Senator Christopher A. Coons Introduces S. 5313: Quantum Grid Utility Assurance and Resilient Defense Act of 2026moomoo.com· Moomoo
- 'Frightening' cyberattacks on water utilities renew calls for regulationseenews.net· E&E News
- Release: After Attacks in Jersey, Gottheimer Announces Bipartisan Federal Actions to Protect Water, Electric Systems, and Families from Cyber Attacksgottheimer.house.gov· U.S. Representative Josh Gottheimer
- Water Cyberattacks: CIRCIA & EPA Compliance Guideaigovhub.io· AI GovHub
- Bipartisan Bill Targets Quantum Cybersecurity Risks to U.S. Electric Gridthequantuminsider.com· The Quantum Insider
- Senate Introduces Water Cybersecurity Programapp.govly.com· Govly
- Daily Threat Publications 2026-08-20 (incluye Quantum-GUARD Act)cyber.netsecops.io· Cyber.netsecops
- Sens. Coons, Rounds introduce bill offering solutions for post-quantum cryptography for electric gridinsidecybersecurity.com· Inside Cybersecurity
- Senator Adam B. Schiff introduces S. 5368: Water Cyber Shield Act of 2026quiverquant.com· Quiver Quantitative
- САЩ подготвят електрическата мрежа за квантовата ера с нов закон за киберсигурност (Quantum-GUARD Act)e-security.bg· e-security.bg
- Satellite Cybersecurity Act Clears Three Committeescysat.eu· CYSAT News
- Bipartisan Push to Quantum-Proof the Gridtai.news· TAI News
- Congress Weighs How to Regulate AI Chatbots Used for Minorslegis1.com· Legis1
- Senators introduce cybersecurity bill after recent water attacksamericaninfrastructuremag.com· American Infrastructure Magazine
- HR 8398: GUARD Financial Data Act – Bill Trackerquiverquant.com· Quiver Quantitative



