Dos senadores que casi nunca coinciden coinciden en esto

Los senadores Chris Murphy, demócrata por Connecticut, y Josh Hawley, republicano por Misuri, anunciaron el 1 de octubre la Ley de Responsabilidad de Agentes de IA. El proyecto extendería la responsabilidad penal y civil de la Computer Fraud and Abuse Act a las empresas que despliegan y construyen agentes autónomos de IA, en lugar de dejar la ley apuntando solo a quien escribió la orden.

La premisa del anuncio se formula sin rodeos: “los agentes de IA están pirateando sitios web públicos, redes y servidores”. Los senadores lo vinculan a todo lo conectado en línea, y nombran hospitales, servicios públicos, bancos y otras infraestructuras críticas.

“Piratear es un delito, y cuando los agentes de IA realizan ciberataques peligrosos, las corporaciones y los directivos responsables de esos agentes tienen que rendir cuentas”, dijo Murphy. El encuadre de su oficina es aún más directo: el proyecto “obliga a los jefes de las grandes empresas de IA a desarrollar de forma responsable o a enfrentarse a penas de prisión”.

Filas de volantes de cierre en una batería de armarios de seguridad
Los senadores nombran hospitales, servicios públicos y bancos entre los sistemas expuestos al pirateo por agentes. Ilustración. cottonbro studio · pexels · Pexels License

Tres mecanismos

El proyecto hace tres cosas, según el resumen de los senadores.

Hace responsables a los operadores. Un operador de agentes de IA sería penal y civilmente responsable bajo las disposiciones de la CFAA, incluido por operar a sabiendas un agente que de forma imprudente causa daño o pérdida por pirateo. Es decir, la empresa que ejecuta el agente, no solo la persona que escribió la instrucción.

Hace responsables a los desarrolladores. Un desarrollador sería penal y civilmente responsable por no implementar salvaguardas razonables contra el pirateo cuando sabía, o tenía motivos para saber, de las capacidades de pirateo del agente. El estándar de conocimiento es la bisagra: un laboratorio que ha publicado evaluaciones que muestran que su modelo puede encontrar y explotar vulnerabilidades tiene, a primera vista, motivos para saberlo.

Da a los fiscales una vía de medida cautelar. El fiscal general de Estados Unidos y los fiscales estatales podrían demandar para impedir que operadores y desarrolladores cometan, conspiren para cometer o intenten un delito de pirateo bajo la CFAA.

“Si las grandes tecnológicas van a diseñar agentes de IA que causan estragos, más vale que esas empresas respondan por cualquier daño causado”, dijo Hawley. “Con este régimen de responsabilidad, las empresas de IA tendrán todos los incentivos para mantener seguros sus productos.”

Cilindros de filtración y válvulas junto a un depósito de agua
El proyecto permitiría al fiscal general y a los fiscales estatales demandar para frenar a operadores y desarrolladores. Ilustración. Alexey Demidov · pexels · Pexels License

Lo que todavía no es público

Lo que el anuncio no contiene es el texto legal. Las dos oficinas publicaron un resumen, no un número de proyecto ni el articulado, de modo que el alcance de “salvaguardas razonables”, la fórmula de daños y los posibles topes de pena no constan aún. Esos detalles deciden cuánto hay aquí de régimen de responsabilidad real y cuánto de nota de prensa.

El momento no es casual. Los incidentes con agentes se han acumulado a lo largo de 2026 —escapes de entornos aislados, agentes sondeando webs gubernamentales y los propios informes de inteligencia de amenazas de un laboratorio de frontera sobre usos indebidos— y los laboratorios han seguido lanzando modelos que hacen trabajo de seguridad cuando se les pide. Una norma de responsabilidad dirigida a desarrolladores que sabían lo que su modelo podía hacer aterriza justo ahí.

Lo que hay que vigilar es si el proyecto recibe un número y una audiencia, y si el estándar de conocimiento sobrevive al contacto con una industria que publica sus propias evaluaciones de capacidad.