Regular el objeto equivocado en IA
Las noticias de los últimos días sobre el posible uso de inteligencia artificial para desarrollar armas biológicas constituye un caso de estudio esencial para comprender los desafíos regulatorios contemporáneos.
Se discute si ciertos modelos de IA podrían facilitar la creación de este tipo de armas. No obstante, la prohibición de este armamento tiene más de medio siglo, la Convención sobre Armas Biológicas se abrió a la firma en 1972 y Chile cuenta con la Ley 21.250 para su implementación. Entre una capacidad tecnológica nueva y una prohibición antigua aparece una pregunta que la urgencia suele desplazar ¿qué cambió exactamente en la posibilidad de causar ese daño?
Responderla exige separar dos cosas que solemos juntar, lo que la IA puede hacer sola y lo que una persona puede lograr gracias a ella. A veces, la IA solo nos ahorra tiempo en búsquedas que ya eran posibles. Otras veces, simplemente derriba las barreras de entrada, haciendo que conocimientos, tiempo o recursos que antes eran exclusivos de unos pocos, ahora estén al alcance de cualquiera. Y hay que entender esto, la respuesta de una IA no siempre se queda en una pantalla. Puede guiar una decisión, optimizar un proceso o activar una operación en el mundo real. Al final del día, el riesgo no es la herramienta; es quién la usa, con qué intención y con cuánta facilidad puede convertir esa idea en un impacto real.
Volviendo a las armas biológicas, el análisis no puede estancarse en el modelo de IA. El daño no nace ahí. Depende de eslabones físicos que el modelo no puede proporcionar, y es precisamente en esos puntos donde se concentra la eficacia del control, la síntesis de ADN, el acceso a laboratorios, los servicios de investigación y los proveedores de insumos.
Como advierte la Corporación RAND, no hay una “señal mágica” que delate a un actor malicioso. Lo que realmente marca la diferencia es el comportamiento, la suma de piezas. ¿Quién compra? ¿Qué compra? ¿Dónde lo hace? ¿Está intentando ocultar su rastro? Es esa combinación de factores la que permite detectar una intención peligrosa antes de que se materialice.
De ahí la primera conclusión. Restringir el desarrollo o el uso de modelos de IA no equivale, por sí solo, a impedir la fabricación de armas biológicas. Si el riesgo se distribuye a lo largo de una red, la regulación también debe hacerlo.
Esa es, además, la primera exigencia de una buena regulación, determinar qué cambió en la posibilidad de causar un daño y qué respuesta jurídica corresponde. La incorporación de inteligencia artificial puede revelar un vacío normativo, pero también una dificultad distinta, una norma ya existente difícil de fiscalizar, responsabilidades mal distribuidas o una autoridad sin información suficiente para intervenir.
Por ello, antes de diseñar una obligación exclusiva para la IA, es esencial evaluar si el riesgo no está ya contenido aunque de forma imperfecta en normativas vigentes; por ejemplo, en los marcos sobre discriminación, delitos informáticos, protección al consumidor, libre competencia o relaciones laborales. Si estas disposiciones resultan insuficientes, la falla probablemente resida en su coordinación o en la capacidad de fiscalización, y no en la inexistencia de una ley específica. Tratar todas esas dificultades como una única carencia, llamada “falta de regulación de la IA”, puede producir una norma adicional sin resolver aquello que hacía ineficaces las anteriores.
Además, la distinción entre IA de propósito específico y de propósito general resulta decisiva. Mientras la primera puede evaluarse respecto de una tarea delimitada, una prueba general de la segunda no demuestra que sea adecuada para una decisión laboral, crediticia o sanitaria. Entre el modelo y la decisión concreta intervienen datos, instrucciones y procedimientos que también deben examinarse.
El Reglamento europeo de IA ilustra la tentación de reducir un problema complejo a un umbral cuantitativo. La norma presume que un modelo de propósito general presenta riesgo sistémico cuando ha sido desarrollado con más de diez elevado a veinticinco operaciones de cómputo. El umbral es fácil de verificar, pero el esfuerzo computacional empleado para desarrollar un modelo no determina por sí solo el riesgo de sus usos. Un sistema gigantesco puede limitarse a recomendar películas; uno mucho más pequeño y barato puede hacerse pasar por un banco y robar las claves de miles de personas. La cifra mide la escala del desarrollo, no necesariamente el peligro que debe prevenirse.
Ahí aparece la paradoja, una regla puede ser muy exigente y proteger poco. Captura sistemas que no producen el daño que pretende prevenir y deja fuera otros que sí lo producen. Subirle la severidad no arregla el objeto.
Para Chile, la calidad de la regulación debe medirse por su capacidad de intervenir donde el riesgo se produce. Cada exigencia debería identificar la conducta que busca modificar, al actor capaz de hacerlo y la razón por la que ese cambio reduciría el daño. Algunas respuestas exigirán controles desde el desarrollo; otras, reforzar normas sectoriales, mejorar la fiscalización o precisar responsabilidades existentes. Seguir el riesgo hasta su punto de intervención más eficaz puede llevarnos, por tanto, fuera de una ley especial sobre IA.
La visibilidad institucional de una autoridad, un registro o una obligación no garantiza eficacia. Solo importa si modifica las decisiones que producen el daño y permite comprobar el resultado. Si la tecnología cambia, pero el daño persiste y la regla deja de aplicarse, la ley habrá regulado la herramienta, no el problema. La pregunta decisiva no es cuánto regulamos la IA, sino si la regulación funciona cuando realmente importa.
Por Catherine Muñoz Gutiérrez, especialista en regulación tecnológica, datos personales, ciberseguridad e inteligencia artificial. Directora Ejecutiva Idónea Consultores
Lo último
Lo más leído
Algunos leen, otros se informan. Aprovecha esta oferta única.
Plan Digital+$4.120 al mes, de aquí hasta fin de año SUSCRÍBETE