Qu茅 implica para tu empresa el nuevo decreto ejecutivo sobre IA y ciberseguridad
El 2 de junio de 2026, la Casa Blanca public贸 un nuevo decreto ejecutivo titulado 芦Promoci贸n de la innovaci贸n y la seguridad en materia de inteligencia artificial avanzada禄. El decreto llega en un momento en el que las capacidades de los sistemas de IA de pr贸xima generaci贸n y los riesgos de ciberseguridad que pueden plantear son objeto de gran atenci贸n por parte de la opini贸n p煤blica. A continuaci贸n, resumimos lo que establece el decreto ejecutivo 鈥攜, lo que es m谩s importante, lo que no establece鈥 y ofrecemos orientaci贸n pr谩ctica para las empresas que se enfrentan a este panorama en constante evoluci贸n.
驴Por qu茅 ahora?
La orden ejecutiva responde a las preocupaciones suscitadas por dos modelos de IA de vanguardia de 煤ltima generaci贸n anunciados recientemente 鈥擬ythos, de Anthropic, y 5.5 Cyber, de OpenAI鈥, que actualmente se encuentran en fase de pruebas limitadas y a煤n no se han puesto a disposici贸n del p煤blico. Los investigadores han se帽alado que estos modelos podr铆an multiplicar por diez la capacidad y la velocidad con respecto a los sistemas actuales, lo que plantea la posibilidad de que personas malintencionadas los utilicen para identificar y explotar vulnerabilidades de software o lanzar ciberataques a una escala sin precedentes.
La Casa Blanca y los gobiernos aliados han expresado su preocupaci贸n por el posible impacto en las infraestructuras cr铆ticas, los sistemas gubernamentales y el sector privado. Tambi茅n han manifestado su frustraci贸n por no haber sido consultados antes de que se iniciara el desarrollo de estos modelos ni haber recibido un papel significativo en la definici贸n de sus medidas de seguridad. Esta orden ejecutiva es la primera respuesta formal de la Administraci贸n a esas preocupaciones.
驴Qu茅 hace la Orden Ejecutiva?
Para empezar, es fundamental comprender lo que la orden ejecutiva no hace. No crea nueva legislaci贸n federal. No establece un r茅gimen de licencias, un proceso de aprobaci贸n previa, un requisito de autorizaci贸n ni ninguna otra forma de regulaci贸n sobre el desarrollo, la publicaci贸n, el lanzamiento o la distribuci贸n de modelos de IA. La propia orden ejecutiva lo afirma expresamente.
Lo que s铆 hace el decreto ejecutivo es adoptar tres medidas principales:
- Directivas para las agencias federales. En ella se ordena a las agencias federales 鈥攅ntre ellas el Departamento de Seguridad Nacional (DHS), el Departamento de Defensa (DOD) y el Departamento del Tesoro鈥 que den prioridad a la ciberdefensa de los sistemas de seguridad nacional y de los sistemas de informaci贸n federales, incluidos los de los contratistas del Gobierno. Se instruye a las agencias para que emitan directivas operativas vinculantes y orientaciones que faciliten el acceso a herramientas de ciberseguridad basadas en la inteligencia artificial por parte de las autoridades federales, estatales y locales, as铆 como de los operadores de infraestructuras cr铆ticas, como hospitales, bancos y empresas de servicios p煤blicos.
- Marco voluntario del sector. Establece un marco voluntario con laboratorios punteros de IA para crear un centro de intercambio de informaci贸n sobre vulnerabilidades de ciberseguridad, un r茅gimen de intercambio de informaci贸n y un mecanismo para que el Gobierno reciba copias anticipadas de los nuevos 芦modelos punteros incluidos禄 hasta 30 d铆as antes de su publicaci贸n. Asimismo, prev茅 un proceso de evaluaci贸n comparativa clasificado para evaluar los modelos en cuanto a sus capacidades cibern茅ticas avanzadas.
- Aplicaci贸n de la ley y financiaci贸n. La ley exige un aumento de la financiaci贸n destinada a la investigaci贸n en materia de ciberseguridad y ordena al fiscal general que d茅 prioridad al enjuiciamiento penal de quienes utilicen la inteligencia artificial para cometer delitos.
El Marco Voluntario: aspectos clave
El eje central de la orden ejecutiva es el centro de intercambio de informaci贸n sobre ciberseguridad propuesto, que se encargar铆a de analizar las amenazas, coordinarse con el sector y los operadores de infraestructuras cr铆ticas, y trabajar para identificar y subsanar las vulnerabilidades de software en tiempo real. La preocupaci贸n que motiva esta iniciativa es clara: una vez que modelos como Mythos y 5.5 Cyber est茅n disponibles p煤blicamente, los actores malintencionados podr铆an identificar y explotar las vulnerabilidades en cuesti贸n de horas, en lugar de semanas.
Es probable que la disposici贸n sobre el acceso del Gobierno a las versiones preliminares durante 30 d铆as sea objeto de escrutinio. Laboratorios como OpenAI y Anthropic se han resistido hist贸ricamente a proporcionar acceso al Gobierno a las versiones preliminares, alegando preocupaciones en materia de propiedad intelectual y el riesgo de filtraciones. La acogida que reciba este marco voluntario 鈥攜 si sigue siendo verdaderamente voluntario鈥 ser谩 un aspecto importante a tener en cuenta.
Qu茅 significa esto para nuestros clientes
Queremos ser claros: esta orden ejecutiva no impone nuevas obligaciones legales a las empresas privadas. No se trata de una normativa y no exige a ninguna empresa que obtenga una licencia, se someta a una autorizaci贸n previa ni modifique sus operaciones. Las empresas que desarrollen, implanten o utilicen sistemas de inteligencia artificial no est谩n sujetas a ning煤n nuevo marco de cumplimiento obligatorio como consecuencia de esta orden.
Dicho esto, el mensaje que transmite el decreto ejecutivo es claro. Todo el Gobierno federal se centra ahora de lleno en los riesgos de seguridad que plantean los modelos de vanguardia. Las empresas 鈥攜a sea que desarrollen IA, la integren en sus productos o simplemente gestionen sistemas que puedan ser objeto de amenazas basadas en la IA鈥 deber铆an tomarse este mensaje muy en serio.
En la pr谩ctica, recomendamos a los clientes que tengan en cuenta los siguientes pasos:
- Reevaluar los presupuestos y la situaci贸n en materia de ciberseguridad. Si el panorama de amenazas est谩 a punto de cambiar tan dr谩sticamente como sugieren los investigadores, el gasto en seguridad y la dotaci贸n de personal deber铆an revisarse ahora, en lugar de esperar a que se produzca un incidente.
- Explora las herramientas defensivas basadas en la inteligencia artificial. Las mismas capacidades de inteligencia artificial que generan nuevos vectores de ataque tambi茅n pueden impulsar defensas m谩s eficaces. Las empresas deber铆an evaluar si su infraestructura de seguridad actual es adecuada para el nuevo panorama de amenazas.
- Pasar a una gesti贸n de vulnerabilidades en tiempo real. Los ciclos de aplicaci贸n de parches semanales o mensuales pueden dejar de ser suficientes si los atacantes son capaces de identificar y explotar las vulnerabilidades en cuesti贸n de horas. Las organizaciones deben pasar a un sistema de supervisi贸n continua y correcci贸n r谩pida.
- Seguir de cerca la evoluci贸n del marco voluntario. Si el centro de intercambio de informaci贸n y los mecanismos de intercambio de datos entran en funcionamiento, la participaci贸n podr铆a ofrecer un acceso temprano a la informaci贸n sobre amenazas. Por el contrario, si el marco 芦voluntario禄 evoluciona hacia requisitos obligatorios 鈥攁 trav茅s de condiciones de contrataci贸n p煤blica, directrices normativas o legislaci贸n鈥, las empresas querr谩n estar preparadas para responder.
Mirando hacia el futuro
Las 贸rdenes ejecutivas no son leyes y pueden ser modificadas o revocadas por administraciones posteriores. Sin embargo, marcan de manera significativa las prioridades y la actuaci贸n de los organismos federales, especialmente en lo que respecta a la contrataci贸n p煤blica, la aplicaci贸n de la ley y la coordinaci贸n interinstitucional. Esperamos que esta orden ejecutiva acelere las tendencias actuales hacia unas mayores exigencias en materia de ciberseguridad para los contratistas del Gobierno, los operadores de infraestructuras cr铆ticas y las empresas de sectores regulados.
Tambi茅n prevemos que el Congreso utilice esta orden ejecutiva como punto de partida para presentar propuestas legislativas. Queda por ver si dichas propuestas adoptar谩n la forma de requisitos de divulgaci贸n obligatorios, autorizaciones de financiaci贸n o marcos normativos m谩s prescriptivos.
Seguiremos de cerca la evoluci贸n de la situaci贸n y publicaremos an谩lisis adicionales a medida que el marco voluntario vaya tomando forma y se publiquen las directrices de las agencias. Mientras tanto, no dud茅is en poneros en contacto con nosotros si ten茅is alguna pregunta sobre c贸mo esta orden ejecutiva podr铆a afectar a vuestra organizaci贸n.
* * *
Esta alerta se facilita 煤nicamente con fines informativos y no constituye asesoramiento jur铆dico. Si tiene alguna duda sobre c贸mo estos acontecimientos pueden afectar a su empresa, p贸ngase en contacto con su socio de referencia o con cualquier miembro de nuestros grupos de pr谩ctica de Transacciones Tecnol贸gicas, Privacidad de Datos o Contratos P煤blicos.