OpenAI, Anthropic y Google llevan desde julio de 2026 escribiendo en privado el estándar de auditoría que tus agentes van a tener que cumplir, y tú no estás en la sala.
El catalizador no fue una ley. Fue un ensayo: Demis Hassabis, cabeza de Google DeepMind, propuso en julio un cuerpo de estándares de IA liderado por EE.UU. al estilo FINRA, con testeo obligatorio antes del despliegue. Tres meses después, los tres labs rivales están sentados en la misma mesa de trabajo, según reportes de The Information, CNN y Asia Business Daily.
Mi postura, sin rodeos: esto no es filantropía de seguridad. Es captura de estándar. Quien escribe la regla define el coste de entrada, y el coste de entrada es la barrera competitiva más limpia que existe. Si vendes software con agentes a empresas, esto te toca el margen antes que cualquier regulación federal.
Qué pasó
Los tres labs mantienen reuniones de grupo de trabajo desde julio de 2026 para crear un organismo privado de estándares de seguridad de IA. El modelo que circula replica a FINRA: asociación público-privada supervisada por el gobierno, financiada por la industria y con expertos técnicos independientes que testean modelos frontera antes de que salgan al mercado.
El contexto es un vacío legal. Estados Unidos no tiene estatuto federal de IA. La orden ejecutiva de junio de 2026 solo montó un marco voluntario, y la Casa Blanca se limita a un sistema donde las empresas pueden someter modelos a revisión gubernamental hasta 30 días antes del lanzamiento público. Pueden. No deben.
En paralelo, California firmó SB 813 y AB 1405 en septiembre de 2026: crean una comisión de estándares voluntarios y un registro estatal de auditores de IA, con operación plena entre 2028 y 2029. Ninguna de las dos obliga a auditar un modelo hoy. Y Mark Zuckerberg llamó a Trump este verano para empujarlo en contra de la idea del organismo, según Politico.
Qué significa
Un organismo de estándares escrito por los tres jugadores que dominan la frontera tiene un incentivo perverso evidente: subir los costes fijos de compliance. Evaluadores embebidos, red teams internos, auditorías independientes, logging certificado. Todo eso lo paga un laboratorio con 2.000 millones de caja sin despeinarse, y ahoga a un competidor que apenas levantó Serie A.
No es teoría conspirativa, es economía básica de barreras de entrada. La propia OCDE ya identificó los altos costes fijos y la infraestructura concentrada como barreras de entrada en IA. Un estándar privado convierte esa barrera en requisito contractual.
Y ojo con el detalle que casi nadie subraya: el organismo es voluntario y sin respaldo gubernamental vinculante. Eso significa que su autoridad no vendrá de la ley, vendrá del contrato. Cuando tu proveedor de modelo te exija certificación de auditoría para firmar un deal enterprise, no vas a poder decir «no hay ley que me obligue». Te van a decir: «es nuestro estándar». Y ahí se acabó la discusión.
El otro riesgo es el lock-in de gobernanza. Si los tres grandes convergen en un stack de compliance —APIs propietarias de auditoría, formatos de log, telemetría específica—, tu arquitectura queda atada al proveedor que la diseñó. Migrar de modelo ya es caro. Migrar de capa de gobernanza es peor, porque arrastra tu evidencia de cumplimiento.
El contrapunto: Mike Johnson declaró que hay poco consenso entre empresas rivales sobre qué salvaguardas aplicar. Y Evan Hubinger, investigador de Anthropic, cifró en «más del 10%» la probabilidad de que la IA acabe con la humanidad en la próxima década. Ese número, salido de la boca de alguien que trabaja en uno de los labs que negocian, explica por qué el sector siente urgencia. También explica por qué quieren controlar ellos la narrativa del riesgo.
Qué hacer al respecto
Esto es lo que yo haría esta semana si mi producto depende de APIs de frontera:
- Presupuesta compliance de agentes ahora. Evaluadores independientes, logging de auditoría y trazabilidad de decisiones dejan de ser un extra opcional y se vuelven precio de entrada para vender a banca, salud o sector público. Mete esa línea en tu modelo financiero del próximo año, no del 2028.
- Diseña tu arquitectura para no depender de un solo proveedor de gobernanza. Abstrae tu capa de logs y de evidencia de cumplimiento. Si el estándar se escribe alrededor de un formato propietario, quieres poder cambiar de proveedor sin reconstruir tu historial de auditoría.
- Marca el calendario de California (2028-2029). El registro estatal de auditores y la comisión de estándares serán el primer canal «oficial» de demostración de cumplimiento. Útil para procurement público y para clientes con requisitos de gobernanza. Llega antes de lo que crees.
- Negocia cláusulas de estándar cambiante. Si tu contrato enterprise dice «cumpliremos los estándares de industria aplicables», acabas de firmar un cheque en blanco. Define qué estándar, quién lo certifica y con qué antelación te avisan de un cambio.
Y una que no es acción pero es disciplina: no esperes al gobierno. El marco federal sigue estancado y Trump prioriza la carrera con China. La regla que vas a cumplir llegará antes por contrato y por estándar de industria que por regulación. Prepárate para eso, no para un boletín oficial.
¿Tú ya estás presupuestando auditoría de agentes o lo tienes en el cajón de «cuando salga la ley»? Cuéntame en comentarios qué estándar te está pidiendo tu primer cliente enterprise. Ahí se ve el futuro antes que en cualquier titular.
Preguntas frecuentes
¿Qué es el organismo de estándares de IA que negocian OpenAI, Anthropic y Google?
Es un cuerpo privado de estándares de seguridad para modelos frontera, en discusión desde julio de 2026. Replicaría el modelo de FINRA: financiado por la industria, con expertos técnicos independientes que testean modelos antes del despliegue.
¿Este organismo de estándares de IA es obligatorio para las empresas?
No. Es voluntario y no tiene respaldo gubernamental vinculante. Su fuerza real vendrá de los contratos enterprise y de los requisitos de procurement, no de una ley.
¿Cómo afecta el organismo de estándares IA a empresas compliance en 2026?
Sube el coste fijo de operar agentes en sectores regulados: auditorías independientes, logging certificado y trazabilidad pasan a ser requisito de entrada. Las empresas pequeñas son las más expuestas a esa barrera.
¿Qué pasa si no cumplo con los estándares que salgan de este organismo?
Hoy nada legal. Mañana, probablemente pierdas deals enterprise y licitaciones públicas que exijan certificación. El castigo no será regulatorio, será comercial.
Fuentes
- Rivals Unite: Anthropic, OpenAI, Google Push AI Standards Body — Seoul Economic Daily
- Top AI companies have discussed creating their own standards body — CNN Business
- «Let’s Slow Down AI»: Three Rival AI Giants Discuss Establishing a Safety Standards Organization — The Asia Business Daily
- Anthropic, OpenAI, and Google Are in Talks to Create an Industry-Led Safety Standards Body — BBN Times
- California Just Passed Two Major AI Laws… But They Don’t Ban or Audit a Single Model Yet — Gadget Review