El gobernador de California, Gavin Newsom, firmó el 9 de septiembre de 2026 el Senate Bill 813 y el Assembly Bill 1405. En conjunto, las leyes crean un marco estatal para organizaciones de verificación independiente y un registro con normas de conducta para personas y empresas que realizan auditorías de IA cubiertas.
El cambio práctico es más limitado que un mandato universal de auditoría. SB 813 encarga a la Government Operations Agency desarrollar antes del 1 de enero de 2028 los requisitos para las organizaciones de verificación designadas. AB 1405 exige un Registro de Auditores de IA antes del 1 de enero de 2029 y, desde esa fecha, reserva las auditorías cubiertas a auditores registrados. Ninguna ley obliga a todo desarrollador u operador a encargar una auditoría solo por operar en California.
Qué hacen las dos leyes
SB 813 define una auditoría de IA cubierta como la evaluación de controles, procesos o sistemas necesarios para cumplir la ley estatal. La agencia debe establecer requisitos de solicitud, criterios de experiencia e independencia y procedimientos para suspender o terminar una designación. Debe considerar conflictos de interés, calidad de la documentación, ciberseguridad, competencia técnica y normas reconocidas.
La ley también exige grupos de trabajo con las partes interesadas e informes anuales de las organizaciones designadas. Esos informes deberán resumir sus métodos y revelar cambios relevantes en políticas de gobernanza o fuentes de financiación. Podrá ocultarse información por motivos de secretos comerciales, ciberseguridad, seguridad pública, seguridad nacional u otras obligaciones legales. Cuando sea posible, se deberá describir la naturaleza y justificación de la supresión.
AB 1405 regula al auditor en lugar de crear una nueva obligación para cada sistema. Desde 2029, el registro publicará información de inscripción y recibirá denuncias de conducta indebida. Los auditores deberán indicar las leyes de California bajo las que realizan auditorías, sus credenciales, servicios, normas utilizadas y la base de sus afirmaciones sobre la fiabilidad de los métodos.
Los informes tendrán requisitos mínimos de evidencia
Para una auditoría cubierta, AB 1405 exige un informe con alcance y objetivos, resultados, documentación de apoyo, deficiencias, medidas correctivas razonables cuando correspondan, adhesión a protocolos internos de seguridad, limitaciones y brechas materiales de evidencia o acceso. El auditor deberá firmar y fechar una declaración de conformidad con la ley.
Estos elementos importan porque una conclusión sin límites de evidencia puede crear una falsa garantía. Un informe útil muestra qué se examinó, qué no pudo examinarse, qué controles se probaron y por qué los datos sostienen el resultado. La guía de Maetra sobre evidencia para auditorías de IA explica qué registros operativos conviene conservar antes de una solicitud de aseguramiento.
Los auditores registrados deberán guardar los informes y documentos básicos durante al menos diez años. También deberán mantener independencia y competencia, evitar auditar su propio trabajo material y proteger a los empleados que informen de posibles incumplimientos. Una infracción puede provocar la exclusión del registro y la remisión al fiscal general u otra autoridad.
Qué no exigen las leyes
SB 813 declara expresamente que un desarrollador, implementador u operador no tiene que contratar una organización designada ni someterse a una auditoría cubierta como condición para operar en California. Seguir una norma identificada tampoco crea por sí solo responsabilidad, y la designación estatal no supone que el Estado recomiende un sistema o modelo.
Una auditoría realizada conforme a una norma identificada puede ser relevante en una demanda por daños causados por IA, pero no es concluyente. La revisión independiente puede mejorar la calidad de la evidencia, aunque no sustituye las obligaciones específicas del producto, sector o uso.
AB 1405 se aplica a auditorías exigidas por otra ley de California. Organiza ese mercado, pero no impone una auditoría a todos los sistemas. Por eso los equipos deben mapear primero las normas realmente aplicables.
Qué deberían preparar los equipos
Las fechas de aplicación dejan tiempo, pero el modelo de evidencia ya es claro. Las organizaciones que puedan someterse a una auditoría cubierta deberían asignar responsables de controles, registrar versiones de sistemas y modelos, conservar pruebas, documentar limitaciones conocidas y vincular cada conclusión con su evidencia fuente.
Los compradores también deberían revisar la independencia antes de contratar. Una empresa que diseñó u operó el control examinado puede no ofrecer la objetividad esperada. Los expedientes de contratación deberían documentar conflictos, cualificaciones, alcance, acceso, métodos, conservación y tratamiento de información confidencial.
La guía para demostrar que los controles de IA funcionan ofrece un punto de partida: la evidencia debe conectar la política declarada con un control probado y un resultado operativo actual.
Análisis de Maetra
California está trasladando el aseguramiento desde una promesa informal hacia una práctica regulada basada en evidencia. La señal más importante no es la palabra auditoría. Es la obligación de mostrar alcance, métodos, límites, brechas y la base de los resultados.
Esto favorece a los equipos que mantienen evidencia actualizada de forma continua en vez de reunir capturas poco antes de la revisión. Inventario, propiedad de controles, historial de pruebas, excepciones y cambios deberían permanecer conectados durante la operación. Cuando llegue el auditor, la organización podrá mostrar qué cambió, qué evidencia sigue vigente y dónde queda incertidumbre.
Las leyes aún dependen de futuros criterios administrativos. La designación o el registro no garantizan la seguridad de un sistema. La verificación independiente puede reforzar la rendición de cuentas, pero la calidad del resultado seguirá dependiendo del acceso, los métodos, la evidencia y unos límites honestos.