Si la vostra empresa entrena models d'IA i el vostre grup empresarial supera els 500 milions de dòlars en ingressos anuals, l'estat d'Illinois ara té una llista de tasques per a vosaltres: publicar un marc formal de risc catastròfic, sotmetre's a una auditoria independent de tercers cada any i informar d'incidents de seguretat greus en un termini de 72 hores — o 24 hores si algú podria resultar ferit. Si no ho feu, el fiscal general de l'estat us pot multar fins a 1 milió de dòlars la primera vegada i 3 milions després.
Encara que avui esteu lluny d'aquest llindar d'ingressos, seguiu llegint. Illinois és el tercer estat — després de Califòrnia i Nova York — a promulgar normes de seguretat per a la IA frontera, i junts representen aproximadament el 40% del mercat d'IA dels EUA. Els legisladors compten obertament amb aquest pes per establir un estàndard nacional de facto mentre el Congrés es manté al marge. El que comença com una obligació per a grans laboratoris té una manera de convertir-se en el qüestionari de diligència del vostre client empresarial, la llista de verificació del vostre inversor i, finalment, el vostre problema. Els requisits més pesats de la llei entren en vigor l'1 de gener de 2028, cosa que us dona uns setze mesos per preparar-vos. Aquí teniu com fer-ho.
Què va aprovar realment Illinois
El 6 de juliol de 2026, Illinois va promulgar la Llei de mesures de seguretat de la IA, dirigida a una categoria estreta però greu de danys que l'estatut anomena "risc catastròfic": un risc previsible i material que el desenvolupament, l'emmagatzematge, l'ús o la implementació d'un model frontera contribueixi substancialment a la mort o lesions greus de més de 50 persones, o a més de 1.000 milions de dòlars en danys materials derivats d'un sol incident. Els escenaris coberts se centren en models que ajudin al desenvolupament d'armes químiques, biològiques, radiològiques o nuclears, atacs cibernètics sense supervisió i altres usos indeguts greus.
La llei s'aplica als "grans desenvolupadors frontera": empreses que, juntament amb les seves filials, van generar més de 500 milions de dòlars en ingressos bruts l'any natural anterior. Aquest és el mateix llindar d'ingressos que utilitzen Califòrnia i Nova York, i és deliberat: els tres estats volen un objectiu de compliment coherent, no tres.
Si n'esteu coberts, cinc obligacions són importants.
1. Publiqueu un marc d'IA frontera
A partir de l'1 de gener de 2028 (o 90 dies després de superar per primera vegada el llindar de qualificació, el que sigui posterior), heu de redactar, implementar, seguir i publicar de manera destacada al vostre lloc web un marc que descrigui com gestioneu el risc catastròfic. El marc ha d'especificar els llindars que feu servir per decidir si un model té capacitats perilloses i les mitigacions que apliqueu quan ho tingui. No és una pàgina de confiança i seguretat de màrqueting. És un document públic i operatiu que els vostres auditors — i el fiscal general — provaran contra vosaltres.
2. Supereu una auditoria independent de tercers anual
Aquesta és la disposició que converteix Illinois en el règim més estricte del país. Nova York exigeix una auditoria independent única quan un desenvolupador esdevé prou gran per qualificar-se. Illinois n'exigeix una cada any. L'auditor ha de treballar d'acord amb normes d'auditoria generalment acceptades, demostrar una competència tècnica real en seguretat de models frontera i opinar sobre si heu complert substancialment la llei — amb desviacions i recomanacions per corregir-les.
Dins dels 30 dies següents a la recepció de l'informe, heu de publicar una còpia redactada amb un resum i enviar-la tant a l'Agència de Gestió d'Emergències i Seguretat Nacional d'Illinois com al fiscal general de l'estat. I heu de conservar cada informe d'auditoria durant la vida del model més cinc anys. Comenceu a pensar ara què significa "la vida del model" per als vostres calendaris de versions i retenció, perquè els vostres advocats i comptables ho definiran de manera diferent.
3. Informeu ràpidament dels incidents de seguretat greus
Heu d'informar de qualsevol incident de seguretat greu a l'agència estatal i al fiscal general en un termini de 72 hores després de tenir coneixement de fets prou sòlids per establir raonablement que ha passat. Si un incident presenta un risc imminent de mort o lesions físiques greus, el termini es redueix a 24 hores, amb divulgació a les autoritats policials o de seguretat pública corresponents. Tingueu en compte el ventall: Nova York també fa servir 72 hores, però Califòrnia permet 15 dies. Si opereu a nivell nacional, construïu el vostre llibre de joc de resposta a incidents amb el termini més curt — el d'Illinois — o us el perdreu.
4. Registreu-vos, designeu contactes i pagueu la vostra part
A partir de l'1 de gener de 2027 — un any abans que entrin en vigor les obligacions de marc i auditoria — els desenvolupadors coberts han de presentar una declaració de divulgació a l'agència estatal que identifiqui l'empresa i els seus punts de contacte designats, renovada anualment i en qualsevol traspàs de propietat del model o canvi material. L'agència també pot avaluar taxes administratives, dividides proporcionalment entre els desenvolupadors coberts, per finançar la seva supervisió. Espereu que això funcioni com qualsevol altra avaluació d'una indústria regulada: pressuposteu-hi i no us sorprengueu quan el nombre es mogui.
5. Protegiu els informadors interns
La llei prohibeix als desenvolupadors adoptar o fer complir qualsevol norma, política o clàusula contractual que impedeixi als empleats divulgar violacions — o prendre represàlies contra ells per fer-ho. Els desenvolupadors coberts també han de mantenir un canal d'informació interna raonable i anònim. Si els vostres manuals d'empleats, plantilles de liquidació o contractes de contractistes contenen llenguatge ampli de no menyspreu o confidencialitat sense exempcions per a divulgacions legals, aquest llenguatge necessita cirurgia abans del 2027.
A qui cobreix — i la bretxa que no hauríeu de caure
Llegida estrictament, la llei obliga només als laboratoris més grans: més de 500 milions de dòlars en ingressos afiliats i models frontera d'entrenament. Califòrnia afegeix una prova de còmput a sobre — models entrenats amb més de 10^26 operacions de coma flotant (la mesura estàndard de còmput d'entrenament), inclòs l'ajustament fi — i només un grapat d'empreses reconegudes públicament ho creuen avui. Si sou un equip de dotze persones ajustant finament un model de pesos oberts per a un producte SaaS vertical, cap d'aquests estatuts us anomena part regulada.
No confongueu "no anomenat" amb "no afectat". Tres corretges de transmissió portaran aquestes obligacions cap avall fins a vosaltres:
- Compres empresarials. El moment en què els grans desenvolupadors estandarditzen els marcs de seguretat publicats i les auditories anuals, els compradors Fortune 500 incorporaran aquestes expectatives a les seves revisions de seguretat amb els proveïdors. Una startup que ven funcions d'IA al sector sanitari, financer o governamental hauria d'esperar que li demanin la seva pròpia documentació de seguretat molt abans que cap estatut ho exigeixi.
- Diligència d'inversors i compradors. Els marcs, registres d'incidents i pistes d'auditoria s'estan convertint en artefactes de diligència. Una empresa que els ha mantingut des del principi simplement val més, i és més barata d'adquirir, que una que ha de reconstruir dos anys d'història de seguretat sota pressió de negociació.
- El trinquell. El llindar de còmput de Califòrnia està subjecte a revisió anual pel seu Departament de Tecnologia i es pot rebaixar. Els costos d'entrenament baixen cada any, cosa que significa que la frontera d'avui és el mercat mitjà de demà. Construir hàbits de compliment a petita escala és dramàticament més barat que afegir-los després de superar un llindar.
Què costa realment el compliment — i com pressupostar-lo
Ningú us donarà un preu fix, perquè el mercat d'auditoria per a la seguretat de models frontera encara s'està formant. Però existeixen punts de referència adjacents: les enquestes del sector situen un cicle típic d'auditoria de compliment d'IA en aproximadament 25.000 a 150.000 dòlars depenent de la complexitat del sistema, amb avaluacions obligatòries de tercers que arriben fins a un 40% per sobre d'una revisió purament interna. Una auditoria de model frontera — avaluacions de red-team, proves de marc, revisió de registres d'incidents, una carta d'opinió formal — se situarà a la part alta d'aquest rang o per sobre, i Illinois n'exigeix una anualment, no una sola vegada.
Per a una startup, el moviment intel·ligent és tractar el compliment com un projecte de capital amb una cua operativa anual:
- Aquest any: l'auditoria de prova. Les anàlisis legals de la llei d'Illinois suggereixen explícitament realitzar una auditoria voluntària abans que sigui legalment obligatòria, per detectar llacunes mentre les troballes encara són privades. Fins i tot si mai no sereu un "gran desenvolupador frontera", una avaluació lleugera de llacunes contra els elements del marc d'Illinois — llindars de capacitat, mitigacions, definicions d'incidents, línies d'informació — és els diners de major valor que podeu gastar. Preu-ho, capitalitzeu correctament el treball de configuració i gasteu la part recurrent.
- Continu: el registre de compliment. Seguiu cada dòlar de despesa de seguretat i compliment al seu propi centre de cost: red-teaming, eines d'avaluació, honoraris d'auditors, advocats externs, temps d'entrenament, hores d'enginyeria dedicades a redactar documentació de marc. Quan un comprador empresarial pregunta sobre la vostra postura de seguretat, quan un inversor pregunta sobre risc regulatori o quan una futura llei finalment anomena empreses de la vostra mida, aquest registre són els vostres rebuts. També manté les despeses d'auditoria — que generalment són despeses comercials deduïbles — netament separades de la despesa en R+D que pot tenir un tractament fiscal completament diferent.
- Sempre: la disciplina de conservació. Illinois exigeix que els informes d'auditoria es conservin durant la vida del model més cinc anys. Apliqueu aquest instint a tot: documentació de seguretat amb versions, registres d'incidents amb marques de temps, registres d'entrenament. L'emmagatzematge és barat; reconstruir proves sota un rellotge d'informació de 72 hores no ho és.
El vostre compte enrere de 16 mesos
Ara fins a finals de 2026: llegiu i mapegeu. Llegiu els elements del marc que exigeix la llei i mapegeu-los contra les pràctiques de seguretat que ja teniu — avaluacions, red-teaming, portes d'implementació, resposta a incidents. La majoria dels equips d'IA seriosos tenen el 60% d'això de manera informal; la feina és escriure-ho, assignar propietaris i versionar-ho. Poseu el vostre canal d'informació d'empleats i les exempcions de NDA a la llista de l'advocat laboralista ara, mentre no hi ha pressió de terminis.
1 de gener de 2027: s'obre el registre. Si esteu a prop del llindar d'ingressos (recordeu: les filials compten), poseu al calendari la presentació de la divulgació i designeu els vostres punts de contacte. Si en sou molt per sota, feu servir la data com a fita interna de totes maneres: primer esborrany del marc acabat, llibre de joc de resposta a incidents reescrit per a un rellotge de 72/24 hores, centre de cost de compliment operatiu als vostres llibres.
2027: l'any de l'auditoria de prova. Encarregueu l'auditoria voluntària, corregiu les troballes i publiqueu el que us sentiu còmodes publicant. Una startup que pot mostrar a un client potencial empresarial un resum d'auditoria real — fins i tot un de voluntari i reduït — es distingeix de cada competidor que agita una pàgina de centre de confiança amb fotos de stock.
1 de gener de 2028: la llei mossega. Marcs publicats, auditors contractats, rellotges d'informació actius. Les empreses que van passar el 2027 preparant-se experimentaran això com un termini de presentació. Les que no ho van fer ho experimentaran com una emergència.
El panorama general que val la pena observar
Els partidaris, inclosos dos dels laboratoris d'IA més grans, van donar suport al projecte de llei d'Illinois mentre continuaven demanant un marc federal únic en lloc d'un pegat estatal — i admetent obertament que l'acció estatal coordinada és el camí realista. Els crítics del sector van argumentar que la llei obliga les empreses privades a fer judicis subjectius de seguretat sense estàndards nacionals ni certificacions contra les quals jutjar. Les dues coses són certes, i la tensió és el punt: els estats estan creant deliberadament fets sobre el terreny que un futur Congrés haurà de considerar. Didech, el patrocinador del projecte de llei a la cambra, ja ha assenyalat l'atenció mèdica i l'educació com a properes fronteres per a l'escrutini de la seguretat de la IA. Si el vostre producte toca qualsevol d'aquests, assumiu que el torn del vostre sector arribarà i prepareu-vos amb la plantilla d'Illinois.
També hi ha una preocupació legítima que val la pena anomenar: les auditories anuals de tercers costen sis xifres o més, la llei no ofereix cap rampa d'entrada per a petits desenvolupadors i els costos fixes de compliment afavoreixen inherentment els operadors establerts. Aquesta crítica no canvia les vostres obligacions, però hauria de canviar la vostra estratègia: eines d'avaluació compartides, plantilles de marc estàndard de la indústria i preparació per a l'auditoria integrada en la higiene normal d'enginyeria són com els equips més petits mantenen els costos fixes de convertir-se en un fossat que no poden creuar.
Mantingueu la vostra despesa de compliment a punt per a l'auditoria des del primer dia
Preparar-se per a un règim com el d'Illinois és, en el seu nucli, una disciplina de manteniment de registres: documents de seguretat amb versions, registres d'incidents amb marques de temps, despesa de compliment categoritzada i informes que podeu produir en un termini. Aquest és exactament el múscul que construeix una bona comptabilitat. Beancount.io ofereix comptabilitat en text pla que us dona transparència i control totals sobre les vostres dades financeres — cada dòlar de compliment etiquetat, cada registre amb control de versions, sense caixes negres. Comença gratuïtament i construeix el rastre documental financer que el vostre futur auditor us agrairà.