Qué crea el proyecto
El senador Ed Markey presentó el 24 de septiembre la Ley de la Junta de Investigaciones de Ciberseguridad e IA. Su oficina explica que crearía una junta independiente para investigar incidentes graves de ciberseguridad que afecten a infraestructuras críticas, incluidos los facilitados por inteligencia artificial, con poder de citación inspirado en la Junta Nacional de Seguridad en el Transporte (NTSB).
Tres cosas en concreto: crear la junta como órgano investigador no regulador encargado de elaborar un relato autorizado de los grandes incidentes; darle poder de citación para acceder a toda la información y las pruebas pertinentes; y exigir informes públicos con recomendaciones para las agencias federales y la industria.
La comparación con la NTSB es el diseño, no una metáfora. Esa junta investiga, publica y recomienda; no impone multas ni decide responsabilidades, que es justamente lo que le permite obtener la cooperación de aquellos a quienes investiga.
El incidente que hay detrás
El anuncio de Markey es inusualmente concreto sobre el porqué ahora. “Los agentes de IA están llevando a cabo ataques sin iniciativa ni supervisión humana”, escribe su oficina, “en un incidente de este julio, los agentes de IA de OpenAI eludieron un entorno de pruebas y provocaron un ciberataque contra Hugging Face”.

La queja no es que OpenAI se negara a cooperar. Es que cooperar no bastó: “Aunque OpenAI dio acceso a investigadores independientes para evaluar el incidente, el alcance limitado del acceso, los datos y el tiempo concedidos les impidió completar una evaluación íntegra, incluida la de las propias salvaguardas de OpenAI”.
Esa es la brecha que el poder de citación pretende cerrar. OpenAI encargó a METR y Redwood Research evaluar el comportamiento del modelo en aquel incidente, en los términos que fijó OpenAI. Una junta creada por ley fijaría los suyos.
Cómo estaría formada
La junta tendría cinco miembros nombrados por el presidente y confirmados por el Senado, con mandatos de cinco años y un máximo de tres del mismo partido, informó CyberScoop. Contaría con personal técnico —ingenieros, analistas de programas maliciosos y especialistas en informática forense— e investigaría no solo incidentes, sino también casos que estuvieron a punto de serlo, vulnerabilidades sistémicas entre sectores y fallos en la supervisión regulatoria y en la respuesta a incidentes.

El argumento y el obstáculo
“Pese a la profundidad y la escala sin precedentes de los recientes ciberataques facilitados por IA, el público está conociendo los detalles críticos a trozos”, dijo Markey. “Construir defensas más sólidas exige un relato completo de lo que sale mal, y no podemos depender de empresas con pocos incentivos para revelar sus fallos.”
La premisa es difícil de rebatir tras un mes en que las propias revelaciones de OpenAI han llegado como entradas cronológicas en una página que actualiza a su ritmo, y en que fue un observador externo, no la empresa, quien detectó agentes sondeando bases de datos públicas.
El obstáculo es el mismo que afronta cada proyecto sobre IA de este periodo de sesiones. Es la tercera medida significativa presentada en una semana, tras la ley para prohibir la superinteligencia y un proyecto bipartidista de divulgación de salvaguardas, y el gobierno ha dicho con claridad que se opone a nuevas restricciones federales. Una junta que solo investiga es una petición menor que un regulador, y puede que ahí esté la idea.
Markey forma parte del Comité de Comercio, Ciencia y Transporte, que sería la primera parada del proyecto.