El 27 de marzo, la gobernadora de Nueva York, Kathy Hochul, firmó oficialmente la versión revisada final de la Ley RAISE, consolidando esta ley en su forma definitiva.
Esta es la primera ley estatal de seguridad de IA en EE. UU. diseñada específicamente para desarrolladores de grandes modelos de IA. Fecha de entrada en vigor: 1 de enero de 2027.
No es un borrador, no es un documento de discusión, es una ley.
A quién regula y qué regula
Primero, el ámbito de aplicación. La Ley RAISE se dirige a los desarrolladores de "modelos frontera". Quien cumpla cualquiera de las siguientes condiciones está en el punto de mira:
- Desarrolladores de IA con ingresos anuales superiores a 500 millones de dólares
- Empresas que desarrollan u operan "modelos frontera" en el estado de Nueva York
Los "modelos frontera" se definen según la definición federal: sistemas de IA a gran escala capaces de causar daños graves en el mundo real, incluida la asistencia a ciberataques, el desarrollo de armas biológicas, la destrucción de infraestructuras a gran escala y otros escenarios.
Anthropic, OpenAI, Google DeepMind, Meta: todas estas empresas están en el punto de mira.
Tres requisitos específicos:
Primero: Elaborar y divulgar públicamente protocolos de seguridad por escrito. Se debe divulgar un documento formal que incluya: medidas específicas para mitigar los riesgos de daños críticos, mecanismos de protección de ciberseguridad y procedimientos de prueba para evaluar si un modelo presenta un "riesgo de daño irrazonable".
Segundo: Establecer mecanismos de protección de ciberseguridad. No es un eslogan, sino la exigencia de medidas técnicas concretas y ejecutables.
Tercero: Reportar incidentes de seguridad en un plazo de 72 horas. Después de que ocurra un "incidente de seguridad", se debe informar al Fiscal General de Nueva York y a las agencias relevantes dentro de las 72 horas.
¿Cuáles son las multas?
- Primera infracción: multa máxima de 1 millón de dólares
- Infracción reiterada: multa máxima de 3 millones de dólares
Para Anthropic u OpenAI, 3 millones de dólares no es mucho. Pero esta ley establece un precedente: las empresas de IA pueden ser multadas por un gobierno estatal debido a problemas de cumplimiento de seguridad.
El gobierno federal va en dirección opuesta
Curiosamente, mientras los estados compiten para legislar, el nivel federal va en la dirección opuesta.
En enero de este año, el Departamento de Justicia creó el Grupo de Trabajo de Litigios de IA (AI Litigation Task Force), con una de sus funciones siendo: impugnar las regulaciones estatales de IA que "interfieren inconstitucionalmente con el comercio interestatal". En otras palabras, el gobierno federal se ha reservado una carta, lista para usar la cláusula comercial para frenar la regulación estatal en cualquier momento.
Esto no es accidental, es una postura política. La actitud básica de la administración Trump hacia la IA es "dejar que la industria funcione sola, no dejar que la regulación sofoque la innovación". Pero estados como Nueva York y California están presionando en la dirección opuesta.
Este conflicto actualmente no tiene un final claro. Si la Ley RAISE se implementará por completo hasta 2027 aún depende de las acciones a nivel federal.
¿Qué está haciendo California?
A modo de comparación, California puso en vigor una ley de seguridad de IA en enero de este año, pero mucho más conservadora: ofrece principalmente protección legal a los empleados que denuncian problemas de seguridad de IA (protección a denunciantes), sin imponer requisitos de cumplimiento directos a los desarrolladores.
California casi aprueba el SB 1047 el año pasado, que era la versión radical: exigía que las empresas de IA completaran evaluaciones de seguridad obligatorias antes de lanzar un modelo. Pero Newsom finalmente lo vetó, argumentando que los "límites regulatorios eran demasiado vagos".
La Ley RAISE es la que va más lejos hasta ahora. No protege a los denunciantes, sino que impone obligaciones de cumplimiento directamente a los desarrolladores.
En 2026, los estados ya han presentado más de 600 proyectos de ley relacionados con la IA, y esta cifra sigue aumentando.
Qué deben hacer las empresas hasta enero de 2027
El cronograma es claro:
- Ley finalizada: 27 de marzo de 2026
- Fecha de entrada en vigor: 1 de enero de 2027
- Quedan aproximadamente 8 meses y medio
Puntos a preparar:
| Requisito | Contenido |
|---|---|
| Protocolo de seguridad por escrito | Elaborar y divulgar públicamente |
| Protección de ciberseguridad | Medidas técnicas concretas y ejecutables |
| Procedimiento de notificación de incidentes | Notificar al Fiscal General de Nueva York en un plazo de 72 horas |
El requisito de "divulgación pública de los protocolos de seguridad" es nuevo. Esto significa que los mecanismos de seguridad de IA de las empresas de grandes modelos tendrán un cierto grado de visibilidad externa, al menos a nivel documental. Para las empresas que siempre han considerado la evaluación de seguridad como un proceso interno, este es un nuevo requisito.
¿Intervendrá el gobierno federal? Es muy probable que lo intente. Pero hasta entonces, las reglas de Nueva York ya están escritas en la ley.
Fuentes de referencia: Governor Hochul Signs Nation-Leading Legislation to Require AI Frameworks for AI Frontier Models (New York Governor's Office); New York Finalizes RAISE Act for Frontier AI Models; Law Takes Effect January 1, CocoLoop, 2027 (Wiley Rein / JDSupra); U.S. Tech Legislative & Regulatory Update – First Quarter 2026 (Global Policy Watch); New York Governor Signs Sweeping AI Safety Law: What Businesses Can Do in 2026 to Prepare For a New Era (Fisher Phillips)