China redactó la primera norma de seguridad obligatoria para agentes de IA

La mayoría de las normas de IA empiezan como orientaciones. Los proveedores las leen, deciden hasta qué punto seguirlas y lanzan sus productos. China acaba de tomar un camino distinto. El 27 de junio, la Administración de Normalización inscribió una norma nacional obligatoria llamada Requisitos Básicos de Seguridad para Aplicaciones de Agentes, registrada con el número de plan 20263116-Q-252. La redacción está liderada por China Mobile, la norma es administrada por la Administración del Ciberespacio de China y el trabajo técnico corresponde al Comité Técnico Nacional de Normalización de Seguridad de Redes, conocido como TC260.
La palabra que importa es obligatoria. Las normas voluntarias y las normas de asociaciones sectoriales existen desde hace tiempo, y las empresas las trataban como una serie de opciones. Una norma nacional obligatoria tiene fuerza legal. Una vez que entre en vigor, un producto de agente orientado al público que no la cumpla no podrá superar las pruebas, la certificación ni la revisión de acceso al mercado. La seguridad pasa de ser una característica que anuncias a una puerta que debes cruzar.
¿Qué cuenta como agente según la norma?
El alcance es más amplio de lo que sugiere la palabra "agente". Abarca aplicaciones desplegadas en teléfonos, tabletas, computadoras, dispositivos wearables o la nube que pueden invocar herramientas del sistema o locales para completar lo que pidió el usuario. El diseño, la distribución, el despliegue y la operación en vivo quedan todos dentro de su ámbito. Si el software realiza una acción en lugar de escribir una respuesta, está dentro del alcance.
Ese planteamiento refleja cómo ha cambiado el riesgo. Las normas de IA más antiguas se centraban en el contenido: un modelo dice algo que no debería, filtra datos privados o difunde afirmaciones falsas. Esos fallos pueden contenerse a posteriori con filtrado, colas de revisión y mecanismos de rechazo. Un agente que tiene acceso a la red y permisos y puede controlar sistemas externos falla de otra manera. La intención puede desviarse. Los permisos pueden escaparse. Una llamada a una herramienta puede salir mal. Un párrafo malo es un resultado leve. Peor es un pago ejecutado, un mensaje enviado al destinatario equivocado o un sistema de programación caído.
La cobertura china de la redacción sitúa el inventario de riesgos en 13 categorías y 97 elementos, distribuidos entre percepción, decisión y ejecución. El objetivo declarado es que un agente en funcionamiento sea autorizable, restringible y sujeto a rendición de cuentas, lo que es una forma de decir que toda acción debe remontarse a un permiso y a un responsable.
De las orientaciones a una puerta de acceso al mercado
La consecuencia práctica es que el cumplimiento se convierte en un costo de hacer negocios para cualquiera que lance agentes al público. China Mobile no es una elección accidental como redactor principal. Los operadores de telecomunicaciones ocupan las infraestructuras de identidad, facturación y mensajería que los agentes de consumo y empresariales quieren usar, y el sector ha pasado dos años reposicionándose de tuberías a servicios. Una norma escrita por un operador es escrita por una parte que tiene que gestionar la fontanería.
El calendario divulgado es deliberado y no apresurado. El plan se registró en marzo, se abrió a comentarios públicos del 1 de abril al 1 de mayo, se emitió formalmente a finales de junio y se debatió dentro del grupo de trabajo de seguridad de IA del TC260 en julio. La ventana de redacción es de 18 meses, lo que sitúa la meta en la segunda mitad de 2027 como muy pronto. Hoy nada es exigible.
Ese intervalo es donde se toman las decisiones interesantes. Una norma construida sobre 97 riesgos enumerados corre el riesgo de empujar a los proveedores hacia listas de verificación. Una norma construida sobre resultados da a los compradores algo que auditar. El texto que surja durante el próximo año decidirá en cuál de las dos se convierte, y los proveedores que están ahora en el mercado tienen motivos para defender la versión que ya pueden aprobar.
El resto del entramado normativo llegó primero
La norma de agentes no apareció sola. China publicó un marco de gobernanza de seguridad de IA en septiembre de 2026 que amplió su alcance de pasos técnicos individuales a toda la cadena de datos, algoritmos, modelos, aplicaciones y suministro. Una guía de seguridad anterior para el despliegue de agentes llegó en julio. Una norma de clasificación de seguridad para servicios de IA generativa entró en vigor el 8 de octubre. Leídas en conjunto, la secuencia avanza de principios a clasificación y a un nivel mínimo obligatorio, con cada capa más estrecha y más exigible que la anterior.
La cuestión de la identidad de los agentes también ya estaba en marcha. China ha estado redactando reglas sobre cómo los agentes llevan identidad y demuestran para quién trabajan, lo cual es una condición previa para el modelo de permisos que presupone la norma de seguridad. No se puede restringir la autoridad de un agente si nadie puede decir bajo qué autoridad actúa.
Cómo se compara esto con el enfoque estadounidense
Estados Unidos no ha redactado un nivel técnico mínimo equivalente. Lo que tiene es una propuesta: una Ley bipartidista de Responsabilidad de Agentes de IA que atribuiría responsabilidad penal a los ejecutivos de empresas que despliegan agentes con capacidad de operación cibernética, y exigiría a los desarrolladores tomar precauciones razonables contra capacidades conocidas fuera de alcance. Eso es un modelo de responsabilidad, orientado a quién paga después de que algo salga mal. La Unión Europea, mientras tanto, aborda a los agentes principalmente a través de los niveles de riesgo y las obligaciones de transparencia de la Ley de IA, en lugar de una norma dedicada a agentes.
Vale la pena exponer el contraste con claridad, porque determina lo que construyen los proveedores. Europa impulsa la divulgación. Estados Unidos debate a quién culpar. China define lo que un agente conforme a la norma puede hacer antes de llegar a un usuario. Para una empresa que vende agentes en los tres mercados, el nivel mínimo chino es el que aparecerá como un requisito de ingeniería en lugar de una nota de riesgo legal.
Cómo se ve un agente conforme a la norma en la práctica
La lista de riesgos de la norma apunta a una serie de hábitos de ingeniería que los proveedores pueden empezar a construir ahora. Permisos acotados en lugar de amplios, para que un agente que hace informes de gastos no pueda llegar al sistema de nómina. Un registro de acciones que documente qué hizo el agente, bajo qué autoridad y con qué herramienta, ya que el inventario de 97 elementos solo es auditable si las acciones se registran desde el principio. Confirmación explícita antes de cualquier cosa irreversible, que es el mismo patrón que Naver incorporó este mes en su asistente de navegador cuando exigió aprobación antes de escribir un evento de calendario.
Hay una tensión en esa lista. Registrar cada acción del agente produce un registro rico del comportamiento del usuario, y los mismos datos que hacen que un agente rinda cuentas también lo convierten en una superficie de vigilancia. Una norma escrita por un operador de telecomunicaciones tendrá una postura sobre la retención, porque los operadores tienen obligaciones legales sobre los datos de comunicaciones que la mayoría de los proveedores de software no tienen. Cómo maneje el texto el registro, y quién pueda consultarlo, es una de las partes que vale la pena seguir durante la ventana de redacción.
Qué hay que observar
Dos cosas decidirán si la norma importa fuera de China. La primera son sus pruebas de conformidad. Una norma obligatoria es tan fuerte como los laboratorios que certifican conforme a ella, y la lista de 97 riesgos sugiere mucho margen para la interpretación. La segunda es si el contenido técnico se publica en una forma que otras jurisdicciones puedan tomar prestada. China ya ha exportado su enfoque sobre el etiquetado de contenido, donde la UE, Estados Unidos, Singapur y el Reino Unido avanzan en la misma dirección con mecanismos diferentes. Si los requisitos de seguridad para agentes son lo bastante concretos, lo mismo podría volver a ocurrir, y un proveedor global se enfrentaría a un conjunto más de reglas que no ayudó a redactar.
Por ahora, la lectura honesta es que este es el primer intento serio de convertir la seguridad de los agentes de una promesa en un permiso. La ventana de redacción de 18 meses es una cuenta atrás. Cualquiera que construya agentes para uso público tiene hasta entonces para decidir si moldear la norma o simplemente cumplir con lo que se publique.
Artículos relacionados
Las imágenes satelitales ahora son datos de entrenamiento para robots
El cuello de botella en el entrenamiento de IA física dejó de ser la computación o la capacidad del modelo. Pasó a ser la calidad del mundo sintético.
Gemini 3.5 Live Translate de Google elimina la pausa
La traducción que se ejecuta de forma continua, con la propia voz del hablante, en un teléfono que ya llevas en el bolsillo, traslada la función de algo que abres a algo que simplemente está activado.
El contenido generado por IA ya tiene que revelar su identidad
Este paso no resuelve todos los problemas, pero convierte «generado por IA» de una opción que se podía ocultar en una pregunta a la que hay que responder.
SearchQwen3-8B de Alibaba y el caso a favor de los agentes de búsqueda pequeños
El modelo es un agente de búsqueda, no un motor de búsqueda. La mayoría de las llamadas de un agente de búsqueda son rutinarias, y el trabajo rutinario es el mejor candidato para un modelo pequeño.