CiberLATAMbywhalemate

EE.UU. avanza en privacidad

Congreso, DHS y CISA mueven reglas sobre datos, IA y reportes de incidentes. Las obligaciones para empresas podrían extenderse a operaciones con América

Whalemate Labs · Research asistido por IAPublicado:4 min

El Congreso de Estados Unidos avanzó con nuevos proyectos sobre privacidad de datos y reporte de información, mientras CISA sigue trabajando en la regla final de CIRCIA. A la vez, el Senado mantiene en trámite una iniciativa para que los viajeros puedan rechazar el reconocimiento facial de la TSA, y varios análisis ubican el impacto en empresas con operaciones transfronterizas, incluidas filiales y flujos de datos con América Latina.

El Congreso de Estados Unidos y el aparato regulatorio federal siguieron moviéndose en septiembre de 2026 sobre privacidad, biometría y reporte de incidentes cibernéticos. En paralelo, varias fuentes especializadas sostienen que la regla final de CIRCIA todavía no está vigente, aunque podría empezar a exigir reportes a entidades de infraestructura crítica hacia fines de 2026 o inicios de 2027, según la fecha efectiva que fije la norma.

¿Qué proyecto avanzó en privacidad educativa?

H.R.10449 fue introducido en la Cámara de Representantes el 16 de septiembre de 2026 por la representante Mary E. Miller, y quedó remitido al House Committee on Education and Workforce. El proyecto propone establecer una prohibición para ciertas divulgaciones de información personalmente identificable bajo la Family Educational Rights and Privacy Act de 1974.

La iniciativa se suma a una serie de movimientos legislativos en la Cámara vinculados con datos personales y protección de información. Un día antes, el 15 de septiembre de 2026, la Cámara tramitó H.Res.1530, una resolución que fija el procedimiento para considerar, entre otras propuestas, H.R.10326, orientado a mejorar el intercambio de información entre agencias federales y estatales para detectar, investigar y perseguir fraudes en ciertos programas federales, con disposiciones específicas para proteger la privacidad individual.

¿Qué sigue pasando con el reporte de incidentes bajo CIRCIA?

CISA mantiene como objetivo septiembre de 2026 para publicar la regla final que implementa CIRCIA, pero esa obligación todavía no está en vigor. Según análisis de The Legal 500, Law.com y otros medios sectoriales, las entidades cubiertas en 16 sectores de infraestructura crítica recién podrían quedar alcanzadas cuando la norma final se publique y entre en vigor, algo que varios análisis ubican hacia fines de 2026 o comienzos de 2027.

El calendario fue demorándose. Tech Insider documenta que el hito original era octubre de 2025, luego pasó a mayo de 2026 y finalmente a septiembre de 2026. Además, fuentes de la industria señalan que, por la revisión del Congressional Review Act, suele haber al menos 60 días entre la publicación en el Federal Register y la entrada en vigencia.

¿Cómo se cuentan los plazos de 72 y 24 horas?

El reloj de 72 horas para reportar un incidente cubierto bajo CIRCIA correría desde el momento en que la organización razonablemente cree que ocurrió el incidente, no desde la confirmación definitiva. Para pagos de ransomware, el plazo de 24 horas empezaría cuando los fondos salen del control de la entidad, según un análisis jurídico citado por Fedlaws.org.

Ese diseño refuerza la necesidad de procesos internos de detección temprana y decisiones rápidas, algo que artículos dirigidos a ejecutivos de infraestructura crítica ya describen como el primer esquema federal generalizado de reporte de incidentes para 16 sectores. Otros análisis agregan que la definición de covered cyber incident y la noción de discovery son críticas para grupos con operaciones globales, incluso cuando el evento se detecta en filiales extranjeras que afecten activos de infraestructura crítica en Estados Unidos.

¿Qué otras iniciativas federales aparecen en agenda?

En el Senado sigue pendiente el Traveler Privacy Protection Act of 2025, S.1691, un proyecto bipartito que busca dar a los viajeros la opción de no usar sistemas de reconocimiento facial de la TSA en aeropuertos, impedir que sufran un trato desfavorable por ejercer esa opción y limitar la retención y usos secundarios de los datos biométricos faciales.

En el frente de inteligencia artificial, OpenRepublic lista proyectos tecnológicos como el AI Incident Reporting Act y otras propuestas de privacidad y seguridad de datos para proveedores de chatbots, con foco en reportes de incidentes y medidas de protección durante el desarrollo y la operación de modelos. Ese movimiento legislativo se cruza con la discusión sobre datos personales, porque también hay iniciativas que apuntan a restringir ciertas divulgaciones de información personalmente identificable bajo marcos como FERPA.

¿Por qué este cuadro preocupa a empresas con operaciones en América Latina?

Porque las fuentes consultadas ven un ecosistema regulatorio que empieza a alinearse con ventanas de reporte cada vez más estrictas. Sysdig, Finrep.ai y otros análisis sostienen que CIRCIA se coordinará con obligaciones de reporte de la SEC y marcos europeos, y que las multinacionales necesitarán procedimientos unificados para cumplir con plazos distintos ante un mismo incidente.

Mailgun agrega que, si el American Data Privacy Protection Act avanzara con un período de adecuación de dos años, las empresas con operaciones transfronterizas deberían anticipar minimización de datos, restricciones a usos secundarios y posibles reglas de transferencia, incluso para flujos hacia y desde América Latina. Ese mismo análisis sostiene que la coexistencia con regímenes estatales estrictos, como California, empujaría a las multinacionales a un estándar corporativo homogéneo para datos de usuarios en Estados Unidos, la UE y América Latina.

Diversos comentarios de expertos citados en el material también señalan que los nuevos marcos estadounidenses de reporte de incidentes y las iniciativas de regulación de IA se están pensando para encajar en un entorno global donde las empresas ya enfrentan plazos exigentes en Europa. En ese contexto, los grupos con presencia regional tendrían que elevar sus capacidades de monitoreo y registro de incidentes para cumplir con requisitos de Estados Unidos aunque el evento se origine fuera del país.

Fuentes

Ver todas