Illinois se ha convertido en el primer estado de EE. UU. en exigir auditorías independientes de terceros a los grandes desarrolladores de IA después de que el gobernador JB Pritzker promulgara la SB 315, la Ley de Medidas de Seguridad de la Inteligencia Artificial. La medida, firmada a principios de julio de 2026 y ampliamente informada el 9 de julio, establece lo que sus defensores llaman el marco de seguridad de IA más sólido del país, imponiendo reglas de transparencia y rendición de cuentas a las empresas que construyen los modelos más poderosos del mundo.

La firma culmina un recorrido notablemente bipartidista a través de la legislatura estatal. El proyecto de ley fue aprobado en la Cámara de Representantes de Illinois por 110 votos a favor y 0 en contra y fue aprobado en el Senado por 52 votos a favor y 5 en contra, contando con el apoyo de legisladores que argumentaron que la inacción de Washington en materia de regulación de la IA ha dejado a los estados sin otra opción que actuar. Para más contexto sobre esta historia, consulta nuestra novedades de IA.

Lo que exige la ley

En esencia, la SB 315 impone un conjunto estratificado de obligaciones a los desarrolladores de "modelos de frontera", los sistemas de IA con mayor uso computacional que existen. Según una detallada alerta a los clientes del bufete de abogados Crowell & Moring, la ley distingue entre "desarrolladores fronterizos" ordinarios y "grandes promotores fronterizos", definiéndose estos últimos como aquellos con ingresos brutos anuales superiores a 500 millones de dólares.

A partir del 1 de enero de 2028, los grandes desarrolladores fronterizos deben publicar, implementar y actualizar anualmente un marco de seguridad de IA que documente cómo evalúan y mitigan riesgos catastróficos, protegen sus modelos contra ataques cibernéticos, responden a incidentes de seguridad críticos y comparten los resultados de evaluaciones de terceros. Los desarrolladores también deben publicar informes de transparencia antes de implementar un nuevo modelo o modificar sustancialmente uno existente, revelando detalles como fechas de lanzamiento, idiomas y modalidades admitidos, usos previstos y restricciones de uso.

La ley define el "riesgo catastrófico" con una especificidad inusual. Cubre riesgos previsibles de que un modelo pueda provocar la muerte o lesiones de más de 50 personas, causar más de mil millones de dólares en daños a la propiedad, proporcionar asistencia de "nivel experto" para crear un arma de destrucción masiva, operar sin supervisión humana significativa o evadir el control de su desarrollador o usuario. Un "incidente de seguridad crítico" incluye el acceso no autorizado o la modificación de los pesos del modelo, daños resultantes de un riesgo catastrófico o un modelo que "utiliza técnicas engañosas" para subvertir el control de su desarrollador.

Una primicia: auditorías independientes obligatorias

Lo que distingue a Illinois de todos los demás estados es el requisito de auditoría. Si bien California y Nueva York ya han aprobado sus propias leyes fronterizas sobre IA (la Ley de Transparencia en la Inteligencia Artificial Fronteriza de California en septiembre de 2025 y la Ley de Educación y Seguridad en IA Responsable (RAISE) de Nueva York en diciembre de 2025), ninguna exige auditorías independientes de terceros. A partir de enero de 2028, Illinois requerirá que los grandes desarrolladores fronterizos se sometan a auditorías anuales por parte de firmas independientes que examinan los riesgos y mitigaciones del modelo, realizadas de acuerdo con estándares de auditoría generalmente aceptados.

La ley también crea protecciones para los denunciantes y procesos de presentación de informes para los empleados de las empresas de IA, brindando a los trabajadores un canal seguro para sacar a la luz sus inquietudes sobre seguridad. La supervisión y el cumplimiento están a cargo de la Agencia para el Manejo de Emergencias de Illinois y el fiscal general del estado.

¿Qué modelos están cubiertos?

Al igual que sus predecesores de California y Nueva York, la SB 315 vincula sus obligaciones a una clase de sistemas limitada y técnicamente definida. Un "modelo de frontera" es uno entrenado utilizando más de 10^26 operaciones de punto flotante (FLOP), una línea de base matemática que mide la computación utilizada en el entrenamiento. Ese umbral es más alto que el límite de 10 ^ 25 FLOP de la Unión Europea para modelos de IA de propósito general, lo que significa que Illinois regula menos sistemas que la Ley de IA de la UE.

Hoy en día, sólo un puñado de modelos superan ese umbral de cálculo. Pero los analistas citados por Crowell & Moring proyectan que existirán aproximadamente 30 modelos de este tipo para 2027 y más de 200 para 2030, lo que sugiere que el alcance de la ley se expandirá de manera constante a medida que la industria crezca.

Fundamentalmente, el alcance geográfico no se limita a las empresas con sede en Illinois. Cualquier desarrollador cuyos modelos sean accesibles para los usuarios en California, Nueva York o Illinois está sujeto a las nuevas reglas, capturando efectivamente a todos los principales desarrolladores fronterizos del mundo.

La industria reacciona

La respuesta de las principales empresas de IA ha sido de notable apoyo. NBC News informó que tanto OpenAI como Anthropic respaldaron públicamente el proyecto de ley. El jefe de relaciones con los gobiernos estatales y locales de Anthropic, César Fernández, dijo que Illinois está "en camino de convertirse en el primer estado en exigir auditorías de terceros independientes de las prácticas de seguridad de los grandes desarrolladores de IA", y agregó que la ley adopta prácticas voluntarias y "ayuda a establecer una base que se espera que cumpla todo desarrollador líder de IA".

El portavoz de OpenAI, Jamie Radice, elogió el "marco reflexivo para la seguridad de la IA en la frontera", mientras que el mismo día que la Cámara de Illinois aprobó el proyecto de ley, OpenAI lanzó su propio Marco de Gobernanza de la Frontera, una estructura voluntaria diseñada explícitamente para alinearse con los requisitos de los tres estados. Una organización comercial que representa a otras empresas de IA se opuso a la medida, mientras que Google, xAI y Meta no respondieron de inmediato a las solicitudes de comentarios.

Un estándar nacional de facto

Dado que el Congreso aún no ha aprobado una legislación integral sobre IA, el peso combinado de California, Nueva York e Illinois está creando efectivamente un estándar de cumplimiento nacional desde cero. Crowell & Moring concluyó que los tres estados han construido lo que es "esencialmente un marco nacional para la seguridad y transparencia de la IA", independientemente de la acción federal.

El representante demócrata Daniel Didech, quien patrocinó el proyecto de ley en la Cámara de Representantes de Illinois junto con la patrocinadora del Senado, Mary Edly-Allen, reconoció la incomodidad de la regulación estado por estado. "La mejor manera de regular este tipo de riesgos catastróficos sería un enfoque federal", dijo a NBC News. "La realidad es que el Congreso aún no ha abordado este tema y la tecnología se está desarrollando a un ritmo tan rápido que los estados no han tenido más remedio que intervenir".

Para la industria de la IA, el mensaje ahora es inequívoco: con tres de los mercados más grandes de Estados Unidos alineados en reglas superpuestas de transparencia, auditoría y notificación de incidentes, los desarrolladores fronterizos necesitarán cumplir con una base cada vez mayor de responsabilidad en materia de seguridad mucho antes de que Washington actúe.

---

Mantente al Día con la IA

Las últimas noticias, análisis y avances de inteligencia artificial, en un solo lugar.

Leer más noticias de IA →