CiberLATAMbywhalemate

EE.UU. avanza con CIRCIA y proyectos de IA

CIRCIA entraría en vigor entre fines de 2026 y 2027, mientras el Congreso de EE.UU. tramita proyectos para reportar y frenar modelos de IA.

Whalemate Labs · Research asistido por IAPublicado:3 min

La regla final de CIRCIA, la ley estadounidense de reporte para infraestructura crítica, está prevista para septiembre de 2026 y podría empezar a aplicarse a fines de ese año o a comienzos de 2027. En paralelo, el Congreso tramita el FRONTIER Act y un borrador bipartidista en el Senado que buscan imponer reportes, auditorías y facultades para bloquear modelos de IA considerados inseguros.

La regla final de CIRCIA, la ley estadounidense de reporte para infraestructura crítica, está prevista para septiembre de 2026 y podría empezar a aplicarse a fines de ese año o a comienzos de 2027. En paralelo, el Congreso tramita el FRONTIER Act y un borrador bipartidista en el Senado que buscan imponer reportes, auditorías y facultades para bloquear modelos de IA considerados inseguros. El movimiento regulatorio abre una doble presión para empresas con operaciones en Estados Unidos, incluidas filiales y grupos latinoamericanos expuestos a infraestructura crítica o a desarrollo de IA avanzada.

¿Qué cambia con CIRCIA?

CIRCIA obliga a las entidades cubiertas a reportar a CISA los incidentes cibernéticos significativos dentro de las 72 horas desde que razonablemente crean que ocurrieron, y los pagos de ransomware dentro de las 24 horas posteriores al pago. El reglamento propuesto fue publicado por CISA en abril de 2024 y la agenda regulatoria de la OMB ubica la regla final en septiembre de 2026, con entrada en vigor al menos 60 días después de su publicación.

Ese calendario deja a varias organizaciones con poco margen para ajustar procesos internos. Federal News Network señaló que, aunque los plazos parecen simples, las empresas deben reforzar detección, clasificación de incidentes y canales de reporte antes de que la norma empiece a correr. El enfoque también alcanza a operadores extranjeros con activos críticos bajo jurisdicción estadounidense.

¿A quiénes alcanza?

La regla final se orienta a incidentes en los 16 sectores de infraestructura crítica definidos por la política de Estados Unidos, no a desarrolladores de modelos de inteligencia artificial de frontera. Esa delimitación sectorial aparece tanto en la agenda regulatoria como en las explicaciones técnicas del esquema PPD-21 y CIRCIA, que vinculan la obligación con el Título 6 del Código de Estados Unidos, sección 681b.

De acuerdo con esas lecturas, los operadores extranjeros de activos en esos sectores, incluidos los que sirven a mercados latinoamericanos desde territorio estadounidense, quedarían sujetos a los plazos de reporte cuando sean entidades cubiertas. El alcance importa para empresas de energía, telecomunicaciones, transporte, finanzas u otras actividades críticas con presencia o activos en EE.UU.

¿Qué pasa en IA mientras tanto?

En la Cámara de Representantes avanza el FRONTIER Act, presentado el 23 de julio de 2026, que propone exigir a ciertos desarrolladores de sistemas de IA de frontera la publicación de marcos de seguridad, el reporte de incidentes críticos al Departamento de Comercio, auditorías recurrentes por terceros y una autoridad de suspensión de emergencia para modelos de riesgo catastrófico. El texto también fija reportes en 72 horas para critical safety incidents y en 24 horas para eventos con riesgo inminente de muerte o daño físico grave.

El proyecto además concede al Secretario de Comercio la facultad de suspender o restringir el desarrollo, despliegue o uso interno de un modelo cuando vea un riesgo catastrófico inminente. Esa capacidad de intervención puede alcanzar a filiales de grupos extranjeros bajo jurisdicción estadounidense.

En el Senado, el bloque bipartidista que integran John Thune, Ted Cruz y Amy Klobuchar trabaja en una propuesta que impondría un deber legal de cuidado a desarrolladores de modelos muy potentes y permitiría bloquear la liberación de sistemas inseguros antes de que lleguen al público. Reuters informó que los negociadores evalúan exigir pruebas de cumplimiento del duty of care, auditores gubernamentales y recursos a tribunales federales para frenar lanzamientos.

La cobertura legislativa y política coincide en que todavía no existe una ley federal de seguridad de IA aprobada. Takeoff.watch, Politico, Santage AI y Yahoo News describen un escenario de borradores en negociación, sin texto final ni calendario de votación, mientras otros relevamientos registran múltiples proyectos federales en trámite sobre transparencia, seguridad y responsabilidad en IA.

Fuentes

Ver todas