Los desafíos de legislar, en la era de la IA
David Alejandro Toro / Representante por Antioquia
El 28 de agosto, más de cien organizaciones —entre ellas OpenAI, Anthropic, Google, Microsoft y algunas de las principales compañías de ciberseguridad del mundo— lanzaron una advertencia que debería estremecer a cualquier Gobierno: tenemos una ventana muy corta para fortalecer las defensas digitales. Según el comunicado, durante los próximos meses los ciberataques impulsados por inteligencia artificial serán mucho más frecuentes y sofisticados. Hospitales, plantas de tratamiento de agua, entidades públicas y la infraestructura que sostiene internet están en riesgo.
Mientras las empresas que desarrollan los modelos más avanzados afirman que la ciberseguridad tal como la conocemos será insuficiente, buena parte del debate legislativo continúa concentrada en determinar cuál definición de inteligencia artificial debe incluirse en una ley. Esa discusión es necesaria: una norma debe delimitar con precisión aquello que regula. Sin embargo, el problema aparece cuando el Congreso tarda meses o años en acordar una definición estática, mientras la tecnología adquiere nuevas capacidades, encuentra vulnerabilidades, se integra en infraestructuras críticas y transforma las relaciones de poder. Podemos terminar aprobando una definición impecable de una realidad que dejó de existir durante el trámite legislativo.
En mi libro, “El fin del control humano”, desarrollo un concepto que escuché por primera vez de Rolando González Patricio, presidente del Parlamento Latinoamericano: la legislación forense. La expresión describe las leyes que llegan cuando el fenómeno ya cambió de forma, el daño ya ocurrió, y las decisiones importantes ya fueron tomadas por otros. Son normas que funcionan como una autopsia jurídica: reconstruyen los hechos, clasifican las consecuencias y asignan responsabilidades, pero carecen de la oportunidad necesaria para evitar la tragedia. Frente a la inteligencia artificial, corremos el riesgo de convertir esa excepcionalidad en el funcionamiento habitual del Estado.
Los sistemas de IA, en cambio, avanzan mediante iteraciones que pueden suceder en semanas. Se entrenan, actualizan y despliegan continuamente.
El desfase comienza por la velocidad. Un proyecto de ley debe superar debates, ponencias, audiencias, conciliaciones, sanción presidencial y reglamentación. Ese tiempo democrático es valioso porque permite escuchar, corregir y construir mayorías. Los sistemas de IA, en cambio, avanzan mediante iteraciones que pueden suceder en semanas. Se entrenan, actualizan y despliegan continuamente. Mientras el Congreso tramita, las plataformas se convierten en hábitos; mientras la ley define, los modelos adquieren capacidades que nadie había previsto cuando se redactó el primer artículo.
El entrenamiento puede hacerse en un país, la infraestructura puede estar instalada en otro y el daño puede manifestarse en miles de kilómetros de distancia.
A la brecha de velocidad se suman otras dos. La segunda es la brecha de información: las empresas conocen los datos, las pruebas internas, los incidentes, las fallas y las capacidades emergentes de sus sistemas, mientras los Estados suelen conocer apenas comunicados públicos o auditorías parciales. La tercera es la brecha de jurisdicción: las empresas desarrollan y prestan sus servicios globalmente, pero cada ley opera dentro de fronteras nacionales. El entrenamiento puede hacerse en un país, la infraestructura puede estar instalada en otro y el daño puede manifestarse a miles de kilómetros de distancia. El capital y los modelos se desplazan con mucha más facilidad que las autoridades encargadas de vigilarlos.
La advertencia sobre ciberseguridad muestra estas tres brechas al mismo tiempo. La carta presentada por las empresas reconoce que los errores acumulados, los sistemas sin actualizar, la autenticación débil y la falta de recursos, han dejado expuestas infraestructuras esenciales. También pide a los Gobiernos coordinar respuestas, financiar la protección de servicios públicos y facilitar capacidades defensivas basadas en IA. El mensaje es paradójico: las mismas compañías que lideran esta carrera tecnológica advierten ahora que las instituciones no están preparadas para enfrentar sus consecuencias. Si quienes conocen los modelos desde adentro hablan de una amenaza para los próximos meses, los parlamentos no pueden seguir actuando como si dispusieran de décadas.
Colombia enfrenta una vulnerabilidad adicional. Importamos buena parte de los modelos, la infraestructura, los servicios en la nube y las plataformas que utilizamos, pero tendremos que responder por los daños que se produzcan en nuestro territorio. Nuestros hospitales, alcaldías, empresas de servicios públicos y entidades estatales suelen operar con sistemas antiguos, presupuestos limitados y poco personal especializado. La dependencia tecnológica se convierte así en subordinación política: otros desarrollan las herramientas, otros conocen sus riesgos y otros deciden cuándo actualizarlas, mientras nosotros recibimos las consecuencias e intentamos regularlas después.
Evitar la legislación forense tampoco significa aprobar apresuradamente cualquier proyecto que incluya la expresión “inteligencia artificial”. Una mala ley también puede llegar tarde y, además, obstaculizar innovaciones útiles. La respuesta consiste en legislar sobre capacidades, riesgos y consecuencias, en lugar de perseguir cada producto o modelo que aparece en el mercado. Las prohibiciones y garantías esenciales deben permanecer en la ley, especialmente cuando están comprometidos la vida, la libertad, la igualdad o el control humano. Los parámetros técnicos, en cambio, necesitan mecanismos transparentes de actualización, control democrático y revisión periódica.
El Congreso debe exigir, como mínimo, que los sistemas de alto impacto sean evaluados antes de su despliegue; que los incidentes graves se informen oportunamente; que las decisiones automatizadas puedan auditarse; que exista trazabilidad sobre quién diseñó, autorizó y utilizó cada sistema; y que siempre haya una persona o institución jurídicamente responsable cuando se produzca un daño. También necesitamos protocolos especiales para infraestructuras críticas y obligaciones diferenciadas para los desarrolladores de modelos con capacidades avanzadas. La frase “fue un error del algoritmo” jamás puede convertirse en un refugio para la irresponsabilidad empresarial o estatal.
Hay que promover el desarrollo ético, responsable e inclusivo de la inteligencia artificial en Colombia
El Proyecto de Ley 025 de 2026 Cámara, del cual soy autor junto con una amplia bancada, busca promover el desarrollo ético, responsable e inclusivo de la inteligencia artificial en Colombia. Su trámite debe servir para ir más allá de una discusión abstracta sobre principios y definiciones. La prioridad debe ser construir instituciones capaces de acceder a información técnica, realizar auditorías independientes, ordenar medidas preventivas y actuar antes de que un incidente alcance dimensiones irreparables. Una ley sin presupuesto, sin expertos ni capacidad de supervisión terminará convertida en un documento solemne que nadie puede hacer cumplir.
También será indispensable coordinar una respuesta latinoamericana. Ningún país de la región, actuando de manera aislada, podrá equilibrar el poder de empresas que operan simultáneamente en decenas de mercados. Compartir estándares, información sobre incidentes y capacidades de evaluación permitiría reducir la asimetría. La cooperación regional debe dejar de limitarse a declaraciones generales y avanzar hacia mecanismos concretos de supervisión, protección de infraestructuras críticas y defensa de nuestra soberanía digital.
La inteligencia artificial nos obliga a cambiar nuestra manera de legislar. El Congreso no puede limitarse a reconstruir el incendio, contar las víctimas y prometer que la próxima vez habrá más cuidado. Nuestra responsabilidad es identificar dónde puede comenzar el fuego, establecer límites antes del daño y contar con instituciones capaces de hacerlos cumplir. La advertencia de las empresas tecnológicas nos deja frente a una decisión histórica: seguir redactando autopsias jurídicas o recuperar para la democracia la capacidad de anticiparse. Con la inteligencia artificial, llegar tarde también es renunciar al poder de gobernar.
La información, puntos de vista, ideas, percepciones y posición ideológica expresadas son responsabilidad única y exclusiva de sus autores


Deja una respuesta