Saltar al contenido principal

Illinois Firmó la Ley de Seguridad de IA Más Estricta de Estados Unidos: Guía de Cumplimiento para Startups 2027–2028

Publicado 12 min de lecturaMike ThriftMike Thrift
Illinois Firmó la Ley de Seguridad de IA Más Estricta de Estados Unidos: Guía de Cumplimiento para Startups 2027–2028

Si tu empresa entrena modelos de IA y tu grupo corporativo supera los $500 millones en ingresos anuales, el estado de Illinois ahora tiene una lista de tareas para ti: publicar un marco formal de seguridad contra riesgos catastróficos, someterte a una auditoría independiente de terceros cada año y reportar incidentes graves de seguridad dentro de las 72 horas — 24 si alguien podría resultar herido. Omite cualquiera de estos pasos y el fiscal general del estado puede multarte hasta $1 millón la primera vez y $3 millones después.

Incluso si hoy estás lejos de ese umbral de ingresos, sigue leyendo. Illinois es el tercer estado — después de California y Nueva York — en promulgar reglas de seguridad para IA fronteriza, y juntos los tres estados representan aproximadamente el 40% del mercado de IA en EE. UU. Los legisladores cuentan abiertamente con ese peso para establecer un estándar nacional de facto mientras el Congreso se mantiene al margen. Lo que comienza como una obligación para grandes laboratorios tiende a convertirse en el cuestionario de proveedores de tu cliente empresarial, en la lista de verificación de diligencia debida de tu inversionista y, eventualmente, en tu problema. Las obligaciones más pesadas de la ley entran en vigor el 1 de enero de 2028, lo que te da unos dieciséis meses para prepararte. Aquí te decimos cómo aprovecharlos.

Qué aprobó realmente Illinois

El 6 de julio de 2026, Illinois promulgó la Ley de Medidas de Seguridad de Inteligencia Artificial, dirigida a una categoría estrecha pero severa de daño que el estatuto llama "riesgo catastrófico": un riesgo previsible y material de que desarrollar, almacenar, usar o desplegar un modelo fronterizo contribuya materialmente a la muerte o lesión grave de más de 50 personas, o a daños a la propiedad superiores a $1 mil millones por un solo incidente. Los escenarios cubiertos se centran en modelos que ayudan al desarrollo de armas químicas, biológicas, radiológicas o nucleares, ataques cibernéticos no supervisados y usos indebidos igualmente graves.

La ley aplica a "grandes desarrolladores fronterizos" — empresas que, junto con sus afiliadas, obtuvieron más de $500 millones en ingresos brutos en el año calendario anterior. Esa es la misma línea de ingresos que usan California y Nueva York, lo cual es deliberado: los tres estados quieren un objetivo de cumplimiento coherente, no tres.

Si estás cubierto, cinco obligaciones importan.

1. Publica un marco de IA fronteriza

A partir del 1 de enero de 2028 (o 90 días después de que cruces por primera vez el umbral de calificación, lo que ocurra después), debes redactar, implementar, seguir y publicar de manera conspicua en tu sitio web un marco que describa cómo gestionas el riesgo catastrófico. El marco debe especificar los umbrales que usas para decidir si un modelo tiene capacidades peligrosas y las mitigaciones que aplicas cuando las tiene. Esto no es una página de marketing de confianza y seguridad. Es un documento público y operativo contra el cual tus auditores — y el fiscal general — te evaluarán.

2. Supera una auditoría anual independiente de terceros

Esta es la disposición que convierte a Illinois en el régimen más estricto del país. Nueva York exige una única auditoría independiente cuando un desarrollador se vuelve lo suficientemente grande para calificar por primera vez. Illinois exige una cada año. El auditor debe trabajar conforme a normas de auditoría generalmente aceptadas, demostrar competencia técnica real en seguridad de modelos fronterizos y opinar si has cumplido sustancialmente con la ley — incluidas las desviaciones y todo, con recomendaciones para corregirlas.

Dentro de los 30 días posteriores a recibir el informe, debes publicar una copia redactada con un resumen y enviarla tanto a la Agencia de Manejo de Emergencias de Illinois y Oficina de Seguridad Nacional como al fiscal general del estado. Además, debes conservar cada informe de auditoría durante la vida del modelo más cinco años. Empieza a pensar ahora en qué significa "la vida del modelo" para tus calendarios de versionado y retención, porque tus abogados y tus contadores lo definirán de manera diferente.

3. Reporta incidentes críticos de seguridad con rapidez

Debes reportar cualquier incidente crítico de seguridad a la agencia estatal y al fiscal general dentro de las 72 horas posteriores a conocer hechos suficientemente sólidos para establecer razonablemente que ocurrió. Si un incidente presenta un riesgo inminente de muerte o lesión física grave, el plazo se reduce a 24 horas, con divulgación a las autoridades policiales o de seguridad pública correspondientes. Observa la diferencia: Nueva York también usa 72 horas, pero California permite 15 días. Si operas a nivel nacional, construye tu manual de respuesta a incidentes según el plazo más corto — el de Illinois — o lo incumplirás.

4. Regístrate, designa contactos y paga tu parte

A partir del 1 de enero de 2027 — un año completo antes de que entren en vigor las obligaciones de marco y auditoría — los desarrolladores cubiertos deben presentar una declaración de divulgación ante la agencia estatal que identifique a la empresa y sus puntos de contacto designados, renovada anualmente y en cualquier transferencia de propiedad del modelo o cambio material. La agencia también puede evaluar tarifas administrativas, distribuidas de manera proporcional entre los desarrolladores cubiertos, para financiar su supervisión. Espera que esto funcione como cualquier otra evaluación de industria regulada: presupuesta para ello y no te sorprendas cuando el número cambie.

5. Protege a los denunciantes internos

La ley prohíbe a los desarrolladores adoptar o hacer cumplir cualquier regla, política o término contractual que impida a los empleados divulgar violaciones — o tomar represalias contra ellos por hacerlo. Los desarrolladores cubiertos también deben mantener un canal interno de reporte razonable y anónimo. Si tu manual del empleado, plantillas de indemnización o acuerdos de confidencialidad con contratistas contienen lenguaje amplio de no denigración o confidencialidad sin excepciones para divulgaciones legales, ese lenguaje necesita cirugía antes de 2027.

A quién cubre esto — y la brecha en la que no deberías caer

Leída estrictamente, la ley solo vincula a los laboratorios más grandes: más de $500 millones en ingresos afiliados, entrenando modelos a escala fronteriza. California añade una prueba de cómputo además — modelos entrenados con más de 10^26 FLOPs (operaciones de punto flotante, la medida estándar para cómputo de entrenamiento), incluido el ajuste fino — y solo un puñado de empresas reconoce públicamente superarla hoy. Si eres un equipo de doce personas ajustando un modelo de pesos abiertos para un producto SaaS vertical, ninguno de estos estatutos te nombra como parte regulada.

No confundas "no nombrado" con "no afectado". Tres correas de transmisión llevarán estas obligaciones cuesta abajo hasta ti:

  • Adquisición empresarial. En el momento en que los grandes desarrolladores estandaricen marcos de seguridad publicados y auditorías anuales, los compradores de Fortune 500 pegarán esas expectativas en las revisiones de seguridad de proveedores. Una startup que venda funciones de IA en salud, finanzas o gobierno debería esperar que le pidan su propia documentación de seguridad mucho antes de que cualquier estatuto lo exija.
  • Diligencia de inversionistas y adquirentes. Marcos, registros de incidentes y rastros de auditoría se están convirtiendo en artefactos de diligencia debida. Una empresa que los mantuvo desde el principio simplemente vale más, y es más barata de adquirir, que una que debe reconstruir dos años de historial de seguridad bajo presión de trato.
  • El trinquete. El umbral de cómputo de California está sujeto a revisión anual por su Departamento de Tecnología y puede reducirse. Los costos de entrenamiento caen cada año, lo que significa que la frontera de hoy es la gama media de mañana. Construir hábitos de cumplimiento a pequeña escala es dramáticamente más barato que añadirlos después de cruzar un umbral.

Qué cuesta realmente el cumplimiento — y cómo presupuestarlo

Nadie te dará un precio fijo, porque el mercado de auditoría para seguridad de modelos fronterizos aún se está formando. Pero existen referencias adyacentes: encuestas de la industria sitúan un ciclo típico de auditoría de cumplimiento de IA en aproximadamente $25,000 a $150,000 dependiendo de la complejidad del sistema, con evaluaciones obligatorias de terceros hasta un 40% por encima de una revisión puramente interna. Una auditoría de modelo fronterizo — evaluaciones de equipo rojo, pruebas de marco, revisión de registros de incidentes, carta de opinión formal — caerá en la parte superior de ese rango o por encima, e Illinois exige una anualmente, no una sola vez.

Para una startup, el movimiento inteligente es tratar el cumplimiento como un proyecto de capital con una cola operativa anual:

  • Este año: la auditoría de prueba. Los análisis legales de la ley de Illinois sugieren explícitamente realizar una auditoría voluntaria antes de que sea legalmente requerida, para revelar brechas mientras los hallazgos siguen siendo privados. Incluso si nunca serás un "gran desarrollador fronterizo", una evaluación ligera de brechas contra los elementos del marco de Illinois — umbrales de capacidad, mitigaciones, definiciones de incidentes, líneas de reporte — es el dinero de mayor valor que puedes gastar. Cotízalo, capitaliza adecuadamente el trabajo de configuración y expensa la porción recurrente.
  • En curso: el libro de cumplimiento. Rastrea cada dólar de gasto en seguridad y cumplimiento en su propio centro de costos: equipo rojo, herramientas de evaluación, honorarios de auditoría, asesoría externa, tiempo de capacitación, horas de ingeniería dedicadas a redactar documentación de marco. Cuando un comprador empresarial pregunte por tu postura de seguridad, cuando un inversionista pregunte sobre riesgo regulatorio, o cuando una futura ley finalmente nombre a empresas de tu tamaño, ese libro son tus recibos. También mantiene los honorarios de auditoría — que generalmente son gastos comerciales deducibles — limpiamente separados del gasto en I+D que puede enfrentar un tratamiento fiscal completamente diferente.
  • Siempre: la disciplina de retención. Illinois exige informes de auditoría conservados durante la vida del modelo más cinco años. Aplica ese instinto a todo: documentación de seguridad versionada, registros de incidentes con marcas de tiempo, registros de entrenamiento. El almacenamiento es barato; reconstruir evidencia bajo un plazo de reporte de 72 horas no lo es.

Tu cuenta regresiva de 16 meses

Ahora hasta finales de 2026: lee y mapea. Lee los elementos de marco que exige la ley y mapealos contra las prácticas de seguridad que ya tienes — evaluaciones, equipo rojo, puertas de implementación, respuesta a incidentes. La mayoría de los equipos serios de IA tienen el 60% de esto informalmente; el trabajo es escribirlo, asignar responsables y versionarlo. Pon tu canal de reporte de empleados y las excepciones de NDA en la lista del abogado laboralista ahora, mientras no hay presión de plazos.

1 de enero de 2027: se abre el registro. Si estás cerca del umbral de ingresos (recuerda: las afiliadas cuentan), agenda la presentación de la declaración y designa tus puntos de contacto. Si estás muy por debajo, usa la fecha como hito interno de todos modos: primer borrador del marco completado, manual de respuesta a incidentes reescrito a un plazo de 72/24 horas, centro de costos de cumplimiento activo en tus libros.

2027: el año de la auditoría de prueba. Encarga la auditoría voluntaria, remedia los hallazgos y publica lo que te sientas cómodo publicando. Una startup que pueda mostrar a un prospecto empresarial un resumen real de auditoría — incluso uno voluntario reducido — se destaca de cada competidor que agita una página de centro de confianza con fotos de archivo.

1 de enero de 2028: la ley muerde. Marcos publicados, auditores contratados, plazos de reporte activos. Las empresas que pasaron 2027 preparándose experimentarán esto como una fecha límite de presentación. Las que no lo hicieron lo experimentarán como una emergencia.

El panorama más amplio que vale la pena observar

Los partidarios, incluidos dos de los laboratorios de IA más grandes, respaldaron el proyecto de ley de Illinois mientras continúan pidiendo un marco federal único en lugar de un mosaico estatal — y admitiendo abiertamente que la acción estatal coordinada es el camino realista. Los críticos de la industria argumentaron que la ley obliga a empresas privadas a tomar juicios subjetivos de seguridad sin estándares nacionales o certificaciones contra los cuales evaluar. Ambas cosas son ciertas, y la tensión es el punto: los estados están creando deliberadamente hechos sobre el terreno que un futuro Congreso tendrá que enfrentar. Didech, el patrocinador del proyecto en la Cámara, ya ha señalado la atención médica y la educación como las próximas fronteras para el escrutinio de seguridad de IA. Si tu producto toca cualquiera de ellas, asume que el turno de tu sector está por llegar y prepárate con la plantilla de Illinois.

También hay una preocupación legítima que vale la pena nombrar: las auditorías anuales de terceros cuestan seis cifras y más, la ley no ofrece una rampa de entrada para desarrolladores pequeños, y los costos fijos de cumplimiento favorecen inherentemente a los incumbentes. Esa crítica no cambia tus obligaciones, pero debería cambiar tu estrategia — herramientas de evaluación compartidas, plantillas de marco estándar de la industria y preparación para auditoría integrada en la higiene normal de ingeniería son cómo los equipos más pequeños mantienen los costos fijos de convertirse en un foso que no pueden cruzar.

Mantén Tu Gasto en Cumplimiento Listo para Auditoría Desde el Día Uno

Prepararse para un régimen como el de Illinois es, en esencia, una disciplina de mantenimiento de registros: documentos de seguridad versionados, registros de incidentes con marcas de tiempo, gastos de cumplimiento categorizados e informes que puedas producir en una fecha límite. Eso es exactamente el músculo que construye una buena contabilidad. Beancount.io proporciona contabilidad en texto plano que te da total transparencia y control sobre tus datos financieros — cada dólar de cumplimiento etiquetado, cada registro con control de versiones, sin cajas negras. Comienza gratis y construye el rastro documental financiero que tu futuro auditor te agradecerá.

Comparte este artículo