EE.UU. avanza con CIRCIA y proyectos de IA
CIRCIA entraría en vigor entre fines de 2026 y 2027, mientras el Congreso de EE.UU. tramita proyectos para reportar y frenar modelos de IA.
La regla final de CIRCIA, la ley estadounidense de reporte para infraestructura crítica, está prevista para septiembre de 2026 y podría empezar a aplicarse a fines de ese año o a comienzos de 2027. En paralelo, el Congreso tramita el FRONTIER Act y un borrador bipartidista en el Senado que buscan imponer reportes, auditorías y facultades para bloquear modelos de IA considerados inseguros.
La regla final de CIRCIA, la ley estadounidense de reporte para infraestructura crítica, está prevista para septiembre de 2026 y podría empezar a aplicarse a fines de ese año o a comienzos de 2027. En paralelo, el Congreso tramita el FRONTIER Act y un borrador bipartidista en el Senado que buscan imponer reportes, auditorías y facultades para bloquear modelos de IA considerados inseguros. El movimiento regulatorio abre una doble presión para empresas con operaciones en Estados Unidos, incluidas filiales y grupos latinoamericanos expuestos a infraestructura crítica o a desarrollo de IA avanzada.
¿Qué cambia con CIRCIA?
CIRCIA obliga a las entidades cubiertas a reportar a CISA los incidentes cibernéticos significativos dentro de las 72 horas desde que razonablemente crean que ocurrieron, y los pagos de ransomware dentro de las 24 horas posteriores al pago. El reglamento propuesto fue publicado por CISA en abril de 2024 y la agenda regulatoria de la OMB ubica la regla final en septiembre de 2026, con entrada en vigor al menos 60 días después de su publicación.
Ese calendario deja a varias organizaciones con poco margen para ajustar procesos internos. Federal News Network señaló que, aunque los plazos parecen simples, las empresas deben reforzar detección, clasificación de incidentes y canales de reporte antes de que la norma empiece a correr. El enfoque también alcanza a operadores extranjeros con activos críticos bajo jurisdicción estadounidense.
¿A quiénes alcanza?
La regla final se orienta a incidentes en los 16 sectores de infraestructura crítica definidos por la política de Estados Unidos, no a desarrolladores de modelos de inteligencia artificial de frontera. Esa delimitación sectorial aparece tanto en la agenda regulatoria como en las explicaciones técnicas del esquema PPD-21 y CIRCIA, que vinculan la obligación con el Título 6 del Código de Estados Unidos, sección 681b.
De acuerdo con esas lecturas, los operadores extranjeros de activos en esos sectores, incluidos los que sirven a mercados latinoamericanos desde territorio estadounidense, quedarían sujetos a los plazos de reporte cuando sean entidades cubiertas. El alcance importa para empresas de energía, telecomunicaciones, transporte, finanzas u otras actividades críticas con presencia o activos en EE.UU.
¿Qué pasa en IA mientras tanto?
En la Cámara de Representantes avanza el FRONTIER Act, presentado el 23 de julio de 2026, que propone exigir a ciertos desarrolladores de sistemas de IA de frontera la publicación de marcos de seguridad, el reporte de incidentes críticos al Departamento de Comercio, auditorías recurrentes por terceros y una autoridad de suspensión de emergencia para modelos de riesgo catastrófico. El texto también fija reportes en 72 horas para critical safety incidents y en 24 horas para eventos con riesgo inminente de muerte o daño físico grave.
El proyecto además concede al Secretario de Comercio la facultad de suspender o restringir el desarrollo, despliegue o uso interno de un modelo cuando vea un riesgo catastrófico inminente. Esa capacidad de intervención puede alcanzar a filiales de grupos extranjeros bajo jurisdicción estadounidense.
En el Senado, el bloque bipartidista que integran John Thune, Ted Cruz y Amy Klobuchar trabaja en una propuesta que impondría un deber legal de cuidado a desarrolladores de modelos muy potentes y permitiría bloquear la liberación de sistemas inseguros antes de que lleguen al público. Reuters informó que los negociadores evalúan exigir pruebas de cumplimiento del duty of care, auditores gubernamentales y recursos a tribunales federales para frenar lanzamientos.
La cobertura legislativa y política coincide en que todavía no existe una ley federal de seguridad de IA aprobada. Takeoff.watch, Politico, Santage AI y Yahoo News describen un escenario de borradores en negociación, sin texto final ni calendario de votación, mientras otros relevamientos registran múltiples proyectos federales en trámite sobre transparencia, seguridad y responsabilidad en IA.
Fuentes
- PPD-21 Explained: Sectors, CIRCIA Reporting, and NSM-22fedlaws.org· FedLaws.org
- Trust Issues: September 2026dwt.com· Davis Wright Tremaine LLP – Privacy & Security Law Blog
- US federal frontier-AI regulationtakeoff.watch· Takeoff.watch
- AI Bills Tracked — Restore the Firstrestorethe1st.com· Restore the First
- The Senate Wants Power to Block Unsafe Frontier AIsantageai.com· Santage AI
- 25 Principles: U.S. Critical Infrastructure Cybersecurity Polist25.com· List25
- CIRCIA's Looming Deadline Puts Corporate Counsel on the Clocklaw.com· Law.com (Corporate Counsel)
- US senators weigh requiring AI giants to commit to preventing catastrophereuters.com· ReutersURL no verificada
- Lawmakers push for AI safety legislation amid extinction fearscryptobriefing.com· CryptoBriefing
- CISA Cyber Storm exercise offers blueprint for enterprise CISOstechtarget.com· TechTarget – Cybersecurity
- Thune, Cruz, And Klobuchar Move AI Safety From Voluntary ...techtimes.com· TechTimes
- H.R.9925 - 119th Congress (2025-2026): FRONTIER Actcongress.gov· Congress.govURL no verificada
- The Regulatory Gap: Agentic AI Outpaces Federal Oversightyahoo.com· Yahoo News
- Beyond the town halls: Getting ready for CIRCIA before the clock starts tickingfederalnewsnetwork.com· Federal News Network
- Senate AI safety bill's path forward remains unclearpolitico.com· PoliticoURL no verificada



