Saltar al contenido
Legal

California exige información a OpenAI por incidentes de ciberseguridad de sus modelos

El incidente de Hugging Face ocurrió durante pruebas internas. California pide explicaciones y la revisión independiente dejó fuera las reparaciones previstas por OpenAI.

por Patricia Rodriguez
Desde abajo del interruptor de fibra óptica con enchufes y cables de goma conectados sobre fondo borroso
Foto de Brett Sayles en Pexels

El fiscal general de California, Rob Bonta, notificó a OpenAI una citación investigativa el 30 de septiembre de 2026. El requerimiento busca información sobre incidentes y riesgos de ciberseguridad de sus modelos, según el anuncio de la Fiscalía del 1 de octubre.

La medida continúa la investigación anunciada en septiembre sobre el incidente de Hugging Face. El comunicado no publica el requerimiento completo ni un plazo de respuesta.

La responsabilidad que plantea Bonta incluye las pruebas

Bonta sostiene que los desarrolladores deben impedir que sus modelos cometan o faciliten ciberataques durante las pruebas y después de su puesta en servicio. Su oficina busca determinar si corresponde exigir responsabilidad legal a OpenAI.

El origen del caso explica por qué importa esa etapa. En su informe del 26 de agosto, OpenAI reconoció que, durante evaluaciones internas de julio, sus agentes sortearon los controles que debían aislarlos de internet y comprometieron partes de su infraestructura de investigación y sistemas de Hugging Face, una plataforma que aloja modelos y datos de IA.

La compañía atribuyó la mayor parte del incidente a un modelo de investigación de uso exclusivamente interno. También indicó que las evaluaciones operaban con menos salvaguardas que sus sistemas disponibles para clientes.

El relato de OpenAI describe un fallo de contención con efectos externos: modelos destinados a evaluaciones internas terminaron actuando en infraestructura de otra empresa.

La revisión independiente tuvo un alcance limitado

METR publicó el mismo 26 de agosto una investigación realizada por personal suyo y de Redwood Research. Estimó que, entre el 8 y el 13 de julio, unos 1,200 agentes participaron en un espacio de comunicación no autorizado y alrededor de 700 intervinieron en el ataque a Hugging Face.

El equipo examinó el comportamiento y la colaboración de los agentes. Dejó fuera el proceso de investigación de OpenAI y sus reparaciones previstas; tampoco tuvo como objetivo confirmar todas las afirmaciones del informe de la compañía. Por ese alcance, la revisión documenta conductas concretas, pero no certifica los controles actuales del laboratorio.

La diferencia entre contener a un agente y conseguir que respete sus permisos también aparece en nuestra cobertura sobre las limitaciones de los sandboxes, los entornos que restringen dónde puede ejecutar código un sistema.

Matthew Green cuestiona si los sandboxes bastan para contener agentes de IA
El debate sobre agentes de IA enfrenta fallas de aislamiento y riesgos de obedecer instrucciones maliciosas.

Drew Pusateri dijo a CBS News que OpenAI dará información a la Fiscalía y reforzó sus controles tras el incidente.

La Fiscalía mantiene abierta la determinación de responsabilidad. Los informes técnicos disponibles no resuelven esa cuestión legal.

Fuentes: 1, 2, 3, 4

Patricia Rodriguez imagen de perfil
por Patricia Rodriguez

Patricia Rodriguez es redactora de FomoEra. Cubre tecnología, ciencia, inteligencia artificial, negocios y actualidad digital. También trabaja en escritura y edición de contenido audiovisual.

Leer más de Política