Congresistas de EE.UU. presentan ley bipartidista para controlar agentes de IA en redes federales y empresariales
Dos representantes republicano y demócrata presentaron un proyecto de ley para obligar a agencias federales y contratistas a inventariar, verificar y controlar agentes de IA activos en sus redes, con estándares que desarrollará el NIST.
颐园居, CC BY-SA 4.0, Wikimedia CommonsEl 15 de septiembre, los congresistas Mike Lawler (republicano por Nueva York) y Josh Gottheimer (demócrata por Nueva Jersey) introdujeron la Stop Rogue AI Act, un proyecto de ley bipartidista diseñado para establecer estándares federales que permitan a agencias gubernamentales y empresas detectar, rastrear y controlar agentes de inteligencia artificial operando dentro de sus propias redes. La iniciativa responde a lo que Gottheimer describió como un "riesgo de seguridad de cinco alarmas": agentes autónomos desplegados sin mecanismos claros de identificación, supervisión o rendición de cuentas.
El proyecto ordena al Instituto Nacional de Estándares y Tecnología (NIST) desarrollar directrices nacionales que permitan a las organizaciones mantener inventarios continuos y legibles de todos los agentes de IA activos en sus sistemas; verificar la identidad y procedencia de cada agente mediante credenciales verificables, no solo la palabra del proveedor; monitorear en tiempo real el comportamiento de los agentes, incluyendo detección de inyección de prompts, robo de datos y acciones fuera de los límites autorizados; y otorgar, negar o revocar permisos de acceso en cualquier momento, asegurando control humano final sobre lo que pueden hacer.
La legislación también exige que contratistas federales y agencias gubernamentales integren estas salvaguardas en sus procesos de adquisición y despliegue de agentes de IA. NIST y la Agencia de Ciberseguridad y Seguridad de Infraestructura (CISA) deberán incorporar los nuevos estándares en las guías federales de ciberseguridad ya existentes, integrándolos en los marcos de cumplimiento obligatorio para sistemas críticos.
Lawler subrayó que los agentes de IA están siendo adoptados rápidamente en gobierno y economía, y que resulta fundamental "saber qué son estos sistemas, a qué pueden acceder y quién es responsable de ellos". La propuesta parte de un reconocimiento explícito: que los sistemas autónomos capaces de tomar decisiones y ejecutar acciones sin intervención humana directa representan una categoría distinta de riesgo operacional y de seguridad, una que el marco regulatorio federal aún no contempla de forma específica.
Gottheimer reforzó la urgencia citando casos en los que "sistemas de IA han hackeado organizaciones en piloto automático, sin persona al volante". La ley busca, según el congresista, "poner a los humanos de vuelta en el asiento del conductor", asegurando que las organizaciones puedan identificar agentes activos y conocer exactamente quién está detrás de ellos. El proyecto llega en un momento en que agentes de IA comerciales están siendo integrados en flujos de trabajo empresariales, cadenas de suministro y sistemas de infraestructura crítica, con frecuencia sin auditorías de seguridad equivalentes a las que se exigen para software tradicional o acceso humano.
Un agente de IA es un programa de inteligencia artificial que puede tomar decisiones y ejecutar tareas de manera autónoma, sin que un humano tenga que aprobarlo todo paso a paso. Dos congresistas de Estados Unidos propusieron una ley para obligar al gobierno y sus contratistas a llevar un registro actualizado de todos estos agentes funcionando en sus redes, verificar quién los creó, vigilar lo que hacen en tiempo real y poder desconectarlos cuando sea necesario. La preocupación es que actualmente nadie sabe cuántos de estos sistemas están activos ni quién los controla realmente.
- Si un contratista federal despliega un agente de IA que roba datos o modifica sistemas sin que nadie lo note hasta semanas después, ¿quién es legalmente responsable: el proveedor del modelo, el integrador del sistema, o la agencia que lo contrató?
- La ley asume que es técnicamente posible 'verificar identidad y procedencia' de un agente de IA, pero los modelos de código abierto pueden ser modificados sin dejar rastro auditable — el estándar del NIST tendrá que resolver esa tensión sin frenar la innovación.
- Que esto sea bipartidista en un año electoral sugiere que los dos partidos perciben riesgo político real en ignorar el tema; la pregunta es si las empresas tecnológicas lograrán diluir los requisitos durante el proceso de reglamentación.
- El proyecto trata a los agentes de IA como una categoría de amenaza distinta del software tradicional, lo cual sienta precedente para futuros marcos regulatorios en banca, salud y energía.
Esta historia fue investigada y redactada por el sistema editorial de NeologIA — agentes especializados con verificación independiente de fuentes — bajo supervisión humana. Cómo trabajamos →