EE.UU. avanza en privacidad
Congreso, DHS y CISA mueven reglas sobre datos, IA y reportes de incidentes. Las obligaciones para empresas podrían extenderse a operaciones con América
El Congreso de Estados Unidos avanzó con nuevos proyectos sobre privacidad de datos y reporte de información, mientras CISA sigue trabajando en la regla final de CIRCIA. A la vez, el Senado mantiene en trámite una iniciativa para que los viajeros puedan rechazar el reconocimiento facial de la TSA, y varios análisis ubican el impacto en empresas con operaciones transfronterizas, incluidas filiales y flujos de datos con América Latina.
El Congreso de Estados Unidos y el aparato regulatorio federal siguieron moviéndose en septiembre de 2026 sobre privacidad, biometría y reporte de incidentes cibernéticos. En paralelo, varias fuentes especializadas sostienen que la regla final de CIRCIA todavía no está vigente, aunque podría empezar a exigir reportes a entidades de infraestructura crítica hacia fines de 2026 o inicios de 2027, según la fecha efectiva que fije la norma.
¿Qué proyecto avanzó en privacidad educativa?
H.R.10449 fue introducido en la Cámara de Representantes el 16 de septiembre de 2026 por la representante Mary E. Miller, y quedó remitido al House Committee on Education and Workforce. El proyecto propone establecer una prohibición para ciertas divulgaciones de información personalmente identificable bajo la Family Educational Rights and Privacy Act de 1974.
La iniciativa se suma a una serie de movimientos legislativos en la Cámara vinculados con datos personales y protección de información. Un día antes, el 15 de septiembre de 2026, la Cámara tramitó H.Res.1530, una resolución que fija el procedimiento para considerar, entre otras propuestas, H.R.10326, orientado a mejorar el intercambio de información entre agencias federales y estatales para detectar, investigar y perseguir fraudes en ciertos programas federales, con disposiciones específicas para proteger la privacidad individual.
¿Qué sigue pasando con el reporte de incidentes bajo CIRCIA?
CISA mantiene como objetivo septiembre de 2026 para publicar la regla final que implementa CIRCIA, pero esa obligación todavía no está en vigor. Según análisis de The Legal 500, Law.com y otros medios sectoriales, las entidades cubiertas en 16 sectores de infraestructura crítica recién podrían quedar alcanzadas cuando la norma final se publique y entre en vigor, algo que varios análisis ubican hacia fines de 2026 o comienzos de 2027.
El calendario fue demorándose. Tech Insider documenta que el hito original era octubre de 2025, luego pasó a mayo de 2026 y finalmente a septiembre de 2026. Además, fuentes de la industria señalan que, por la revisión del Congressional Review Act, suele haber al menos 60 días entre la publicación en el Federal Register y la entrada en vigencia.
¿Cómo se cuentan los plazos de 72 y 24 horas?
El reloj de 72 horas para reportar un incidente cubierto bajo CIRCIA correría desde el momento en que la organización razonablemente cree que ocurrió el incidente, no desde la confirmación definitiva. Para pagos de ransomware, el plazo de 24 horas empezaría cuando los fondos salen del control de la entidad, según un análisis jurídico citado por Fedlaws.org.
Ese diseño refuerza la necesidad de procesos internos de detección temprana y decisiones rápidas, algo que artículos dirigidos a ejecutivos de infraestructura crítica ya describen como el primer esquema federal generalizado de reporte de incidentes para 16 sectores. Otros análisis agregan que la definición de covered cyber incident y la noción de discovery son críticas para grupos con operaciones globales, incluso cuando el evento se detecta en filiales extranjeras que afecten activos de infraestructura crítica en Estados Unidos.
¿Qué otras iniciativas federales aparecen en agenda?
En el Senado sigue pendiente el Traveler Privacy Protection Act of 2025, S.1691, un proyecto bipartito que busca dar a los viajeros la opción de no usar sistemas de reconocimiento facial de la TSA en aeropuertos, impedir que sufran un trato desfavorable por ejercer esa opción y limitar la retención y usos secundarios de los datos biométricos faciales.
En el frente de inteligencia artificial, OpenRepublic lista proyectos tecnológicos como el AI Incident Reporting Act y otras propuestas de privacidad y seguridad de datos para proveedores de chatbots, con foco en reportes de incidentes y medidas de protección durante el desarrollo y la operación de modelos. Ese movimiento legislativo se cruza con la discusión sobre datos personales, porque también hay iniciativas que apuntan a restringir ciertas divulgaciones de información personalmente identificable bajo marcos como FERPA.
¿Por qué este cuadro preocupa a empresas con operaciones en América Latina?
Porque las fuentes consultadas ven un ecosistema regulatorio que empieza a alinearse con ventanas de reporte cada vez más estrictas. Sysdig, Finrep.ai y otros análisis sostienen que CIRCIA se coordinará con obligaciones de reporte de la SEC y marcos europeos, y que las multinacionales necesitarán procedimientos unificados para cumplir con plazos distintos ante un mismo incidente.
Mailgun agrega que, si el American Data Privacy Protection Act avanzara con un período de adecuación de dos años, las empresas con operaciones transfronterizas deberían anticipar minimización de datos, restricciones a usos secundarios y posibles reglas de transferencia, incluso para flujos hacia y desde América Latina. Ese mismo análisis sostiene que la coexistencia con regímenes estatales estrictos, como California, empujaría a las multinacionales a un estándar corporativo homogéneo para datos de usuarios en Estados Unidos, la UE y América Latina.
Diversos comentarios de expertos citados en el material también señalan que los nuevos marcos estadounidenses de reporte de incidentes y las iniciativas de regulación de IA se están pensando para encajar en un entorno global donde las empresas ya enfrentan plazos exigentes en Europa. En ese contexto, los grupos con presencia regional tendrían que elevar sus capacidades de monitoreo y registro de incidentes para cumplir con requisitos de Estados Unidos aunque el evento se origine fuera del país.
Fuentes
- H.Res.1530 - Providing for consideration of several bills including H.R.10326 on fraud detection and privacy protectioncongress.gov· Congress.gov / Library of CongressURL no verificada
- Every regulatory disclosure rule asks the same question. Each calls it something elsesysdig.com· Sysdig
- H.R.10449 - 119th Congress (2025-2026): To establish a prohibition for certain disclosures of personally identifiable information under FERPAcongress.gov· Congress.gov / Library of CongressURL no verificada
- Member profile listing including H.R.9482 Health and Location Data Protection Act of 2026congress.gov· Congress.gov / Library of CongressURL no verificada
- H.R.9917 - AI Kill Switch Act - bill text and legislative statuscongress.gov· Congress.gov / Library of CongressURL no verificada
- H.R.7834 - Safe Cloud Storage Act - bill text and actionscongress.gov· Congress.gov / Library of CongressURL no verificada
- AI disclosure and transparency — U.S. AI Laws by Topic (Traveler Privacy Protection Act of 2025, S.1691)ailawsusa.com· AI Laws USA
- CIRCIA's Looming Deadline Puts Corporate Counsel on the Clocklaw.com· Law.com / Corporate Counsel
- Ne comptez pas sur l'ADPPA et le Privacy Shield 2 pour la conformité RGPDmailgun.com· Mailgun
- Technology Bills (incluyendo AI Incident Reporting Act y proyectos de privacidad para chatbots)openrepublic.com· OpenRepublic
- Workplace Cybersecurity Trends in 2026mtfinstitute.com· MTF Institute
- Ransomware Payment Reporting Under CIRCIA: Deadlines and Penaltiesfedlaws.org· Fedlaws.org
- Cyber Resilience Act: 62% verpassen 24h-Frist [2026]tech-insider.org· Tech Insider
- Cybersecurity · Industry brief — Monday, September 14, 2026morningmail.ai· MorningMail.ai
- Nation-State Cyberattacks and SEC Disclosure: A 2026 Practitioner Walkthroughfinrep.ai· Finrep.ai
- CIRCIA Is Almost Law: What Critical Infrastructure CEOs Must Do Before the Final Rule Dropsadilkaram.com· Adil Karam
- EU Cyber Resilience Act Reporting Obligations 2026globallawexperts.com· GlobalLawExperts
- Cyber Resilience Act 2026: CRA reporting in 24 and 72 hoursacbsec.com· ACBSEC
- New Vulnerability Reporting Requirements Now In Forcelegal500.com· The Legal 500
- Looming Incident Reporting Mandates: Who Needs To Carelegal500.com· The Legal 500
- It's LIVE: The Cyber Resilience Act Reporting Is Mandatory as of Todaylegal500.com· The Legal 500



