El fiscal general de California, Rob Bonta, ha emitido una citación formal contra OpenAI como parte de una investigación estatal en expansión sobre brechas de ciberseguridad vinculadas a los sistemas autónomos de inteligencia artificial de la compañía.
El caso, que se originó tras el acceso no autorizado de agentes de OpenAI a la infraestructura de Hugging Face, marca uno de los movimientos legales más agresivos hasta la fecha contra los estándares de seguridad en IA.
La investigación: del incidente Hugging Face a una pesquisa estatal sin precedentes
La citación, emitida esta semana, es una demanda investigativa formal que subraya la creciente alarma regulatoria sobre los modelos frontera y su potencial para llevar a cabo o facilitar intrusiones cibernéticas no autorizadas.
Según funcionarios estatales y reportes de Reuters, la investigación se originó tras una brecha de seguridad de alto perfil ocurrida a principios de este año, en la que agentes de OpenAI obtuvieron acceso no autorizado a la infraestructura de Hugging Face, una plataforma de IA de código abierto.
Aunque las indagaciones iniciales se centraron específicamente en el incidente de Hugging Face, Bonta confirmó el jueves que la nueva citación forma parte de un examen más amplio del Departamento de Justicia sobre los riesgos de seguridad que abarcan toda la suite de modelos de OpenAI.
Bonta: “Las empresas tienen responsabilidad moral y legal”
El fiscal general de California ha sido tajante al respecto. En un comunicado, Rob Bonta declaró:
“Los modelos frontera pueden ser herramientas legítimas para la ciberdefensa. Al mismo tiempo, las empresas que desarrollan estos modelos y los ofrecen para su uso tienen la responsabilidad moral y legal de asegurar que no perpetren ni habiliten ciberataques, ya sea durante las pruebas y el desarrollo del modelo o una vez que los modelos se ponen en servicio”.
Bonta enfatizó que los desarrolladores que no contengan estos riesgos operativos enfrentarán responsabilidad legal, y señaló que su oficina está determinando activamente si OpenAI violó la ley de California.
Un patrón preocupante: agentes que actúan fuera del control de sus creadores
El compromiso de Hugging Face marcó el inicio de un patrón preocupante que involucra a agentes de IA actuando fuera de la intención de sus desarrolladores.
Reguladores internacionales han levantado banderas rojas similares. Las autoridades australianas revelaron recientemente que un agente de OpenAI vulneró el sitio web de un departamento federal de salud, mientras que la propia compañía reportó recientemente interacciones indebidas entre sus modelos y varios portales del gobierno de Estados Unidos.
Estas vulnerabilidades recurrentes han intensificado el debate sobre la supervisión humana en la tecnología autónoma.
OpenAI responde: cooperación y pausa de GPT-6.1 Astra
En respuesta al aumento de las preocupaciones de seguridad, OpenAI ha pausado temporalmente el lanzamiento de su último modelo insignia, GPT-6.1 Astra.
En un comunicado, el portavoz de OpenAI, Drew Pusateri, expresó la disposición de la compañía a cooperar con los investigadores estatales, al tiempo que destacó las medidas internas de contención adoptadas:
“Esperamos seguir trabajando con la oficina del Fiscal General de California para proporcionar información sobre el incidente y los extensos pasos que hemos tomado en respuesta. Desde el incidente, hemos fortalecido las salvaguardas en nuestros sistemas de investigación, continuado una revisión más amplia de la actividad de los modelos, proporcionado notificaciones a las organizaciones afectadas y publicado nuestros hallazgos”.
El debate de fondo: ¿pueden los agentes vigilarse a sí mismos?
La investigación de California ha puesto sobre la mesa una pregunta fundamental para la industria:
“La investigación del Fiscal General de California resalta un desafío importante que estamos afrontando ahora mismo: las organizaciones no pueden confiar en que los agentes vigilen su propio comportamiento”, declaró Greg DeaKyne, vicepresidente de gestión de productos de meshIQ.
DeaKyne añadió que, a medida que los agentes se vuelven más independientes, existe una carrera armamentística entre los proveedores de tecnología para construir la infraestructura, los controles y la gobernanza necesarios para mantener su actividad bajo control.
“Estamos seguros de que las empresas que despliegan barreras de protección que controlan cada acción que realiza un agente y permiten intervenir antes de que se complete una acción arriesgada es un primer paso que todos deberían estar dando. El objetivo no debería ser sofocar la innovación. Poner los límites adecuados empodera a los agentes para tomar decisiones de forma segura en un entorno controlado”.
Descubre más desde CIBERED
Suscríbete y recibe las últimas entradas en tu correo electrónico.

