Resumen

  • AB 1405 obliga a que, desde el 1 de enero de 2029, quien ofrezca, venda o realice una auditoría de IA cubierta figure en un registro de la Government Operations Agency. El régimen añade datos públicos, independencia, denuncias, retirada y una retención documental de diez años.
  • SB 813 crea para 2028 un proceso distinto de designación de organizaciones independientes de verificación. No obliga a desarrolladores u operadores a contratar una auditoría y establece que una auditoría conforme a un estándar puede ser pertinente en un litigio por daños, pero no concluyente.

Dos umbrales que no deben confundirse

El gobernador Gavin Newsom firmó AB 1405 y SB 813 el 9 de septiembre de 2026. El anuncio oficial los presenta como un marco conjunto de evaluación por terceros. La lectura de los capítulos muestra, sin embargo, que el Estado no ha creado un único sello universal.

AB 1405 se ocupa de la entrada al mercado. Define como auditoría cubierta la evaluación de controles, procesos o sistemas necesarios para que una IA cumpla la legislación estatal. GovOps deberá habilitar antes del 1 de enero de 2029 un registro público, fijar una cuota anual limitada al coste razonable de administrarlo y abrir un mecanismo para que personas físicas denuncien conductas indebidas. A partir de esa fecha, una persona no registrada no podrá ofrecer, vender ni llevar a cabo ese servicio.

SB 813 se pregunta quién merece una condición más exigente: la de independent verification organization, o IVO. Antes del 1 de enero de 2028, GovOps debe crear requisitos de solicitud, criterios de designación y procedimientos de suspensión o terminación. El desfase temporal permite que el marco de verificación preceda al registro obligatorio, pero nada en el texto convierte automáticamente al inscrito en IVO.

La entrada de directorio asociada a este artículo queda sin resolver de forma deliberada. Las competencias recaen en la California Government Operations Agency, una agencia de gabinete cuya descripción institucional destaca su función transversal de ejecución. Los objetos existentes en BTW sobre el Department of Technology o el State of California no son equivalentes y uno presenta un conflicto de identidad. Mantener el nombre exacto como mención pendiente evita adjudicar la autoridad a la institución equivocada.

El número registral habilita; no avala

El auditor que quiera registrarse tendrá que comunicar su identidad y contacto comercial, las leyes o reglamentos de California bajo los que trabaja, sus certificaciones o acreditaciones, una descripción de servicios y un procedimiento operativo estándar. Este último deberá mencionar los estándares utilizados y explicar la base de cualquier afirmación sobre la precisión, fiabilidad o validez de los protocolos. Los cambios materiales que alteren la exactitud de los datos públicos deberán notificarse en 90 días.

La página estatal mostrará el número y la información remitida. Ese número también deberá figurar de forma clara y visible en toda publicidad que ofrezca o solicite servicios de auditoría cubiertos. El registro lo acompañará de una advertencia destacada: registrarse no constituye recomendación ni respaldo de California. El capítulo vuelve a enunciarlo al final. Esa frase separa un permiso regulado para operar de una medalla de calidad. También impide interpretar el número como garantía de que el auditor acertará en una misión determinada.

Sí existen obligaciones sustantivas. Un auditor registrado no puede evaluar un sistema, proceso o control que haya diseñado, desarrollado, implantado u operado de manera material. Debe abstenerse cuando una relación financiera, empresarial, laboral o de otro tipo pueda afectar razonablemente su independencia. Cobrar una remuneración normal no infringe por sí mismo la regla. En cambio, el profesional asignado no puede negociar empleo con el auditado durante el trabajo, y quien tuvo una responsabilidad material sobre el objeto en los doce meses anteriores no puede revisar ese mismo objeto.

El informe para el auditado incluirá alcance, objetivos, resultados y documentación que los sustente. También describirá deficiencias y posibles medidas correctoras cuando proceda, el cumplimiento de protocolos internos dentro del alcance, y las cuestiones no examinadas o las carencias de datos, pruebas y acceso. El auditor firmará y fechará una declaración de conformidad con el capítulo. Tanto el informe como la base documental se conservarán un mínimo de diez años.

Sin embargo, ese informe no se publica automáticamente. AB 1405 exige divulgar la información registral, no los resultados de todas las misiones. GovOps conservará las denuncias mientras el auditor siga inscrito y diez años más, y podrá compartirlas con otros organismos para aplicar la ley. No se ordena una publicación general de quejas, investigaciones o desenlaces. Por tanto, un estado “registrado” podría ser visible sin revelar una investigación pendiente, una limitación decisiva o incluso qué sistema fue auditado.

La designación IVO mira la capacidad demostrada

SB 813 exige que el aspirante a IVO aporte sus cualificaciones, pruebas frente a los criterios futuros y los benchmarks, tecnologías, métricas y metodologías que pretende usar. GovOps debe valorar experiencia técnica, capacidad para evaluar riesgos, gestión de conflictos y libertad frente al control operativo o directivo del auditado. Es lícito recibir un precio de mercado, pero el pago o su cuantía no pueden depender del resultado.

Los procedimientos de suspensión y terminación deberán contemplar incumplimiento de estándares, falsedades materiales, conflictos que dañen la independencia, documentación insuficiente, dudas razonables sobre competencia u objetividad y fallos de ciberseguridad. Esta lista da contenido a la designación: no es una segunda inscripción con otro nombre, sino un juicio institucional sobre la capacidad de verificación según criterios públicos y revisables.

El IVO presentará cada año a GovOps y a la Legislatura, no antes de cumplirse doce meses desde la designación inicial, un resumen de estándares y métodos y los cambios de gobierno, financiación o expediente relevantes para su independencia. Se admiten tachaduras para proteger secretos comerciales, ciberseguridad, seguridad pública, seguridad nacional u obligaciones legales. Cuando exista una versión publicada, deberá indicar la naturaleza y justificación de la ocultación en la medida compatible con esa protección, mientras el material completo se guarda cinco años.

La ley conserva límites importantes. No obliga a ningún desarrollador, desplegador u operador a contratar un IVO. El mero incumplimiento de un estándar no crea responsabilidad. Publicar criterios no avala un sistema o modelo. Y, en una demanda por daños causados por IA, el hecho de haber auditado conforme a un estándar identificado es relevante, pero no resuelve por sí solo la causalidad ni el resto del caso.

El registro público necesita una unión legible

Las dos leyes describen piezas valiosas, pero no ordenan expresamente una ficha pública que las conecte. AB 1405 ofrece el número y la declaración del registrado. SB 813 ofrece criterios públicos y comunicaciones periódicas de los IVO. El lector no tiene garantizada una vista única que indique si el auditor registrado posee además una designación vigente, cuándo expira, si una suspensión está en disputa y qué encargo concreto respalda una afirmación comercial.

Esa ausencia crea espacio para mezclar cinco estados. “Registrado” significa habilitado para vender una auditoría cubierta después de 2029. “IVO designado” debería significar capacidad demostrada bajo criterios determinados. “Auditoría terminada” solo acredita que hubo una misión con alcance y fecha. “Conforme” se limita a la norma y a las pruebas realmente examinadas. “Seguro” es una afirmación más amplia que ninguna de las dos leyes concede automáticamente.

Un recibo público de aseguramiento podría mantener la separación. Debería enlazar número y estado registral; designación IVO y vigencia, si existe; versión del estándar y método; cambios relevantes de financiación o conflictos; auditado, sistema y versión; legislación californiana cubierta; fecha de corte de la evidencia; exclusiones y limitaciones; firma; correcciones posteriores y formulación exacta respaldada. La identidad del denunciante y los datos técnicos sensibles pueden protegerse sin ocultar la cronología del estado.

Ese recibo es una prueba editorial de implementación, no una obligación que ya figure en los capítulos. GovOps indica que dirige el trabajo de IA de la administración mediante su programa oficial de GenAI. En 2028 y 2029 se verá si convierte dos arquitecturas jurídicas en una cadena comprensible o permite que dos credenciales circulen desconectadas.

La idea de espejo de políticas de Heng Lu pide observar quién decide, con qué prueba y por qué vía se corrige el error. Su defensa del código en funcionamiento sugiere mirar los cambios de estado. Para estas leyes, las transiciones reveladoras serán registro, designación, denuncia, investigación, retirada, impugnación, corrección y caducidad. La gobernanza será creíble si cada transición conserva fecha, autoridad y significado.

Fuentes

  1. AB 1405 — texto aprobado
  2. SB 813 — texto aprobado
  3. Gobernador de California — anuncio de la firma
  4. California Government Operations Agency — misión
  5. GovOps — programa estatal de GenAI
  6. Lu Heng — The Policy Mirror
  7. Lu Heng — Running Code Primary
  8. Lu Heng — Why BTW Media Exists