
La gobernanza de la IA da un nuevo paso, sin pasar por la ley. Según información de The Information, difundida el 24 de septiembre de 2026 por varios medios especializados, Google, OpenAI y Anthropic discuten activamente la creación de un organismo privado de normas de seguridad para la IA, provisionalmente llamado SAFA (Standards Authority for Frontier AI). Para una pyme que ya usa Claude, ChatGPT o Gemini a diario, este anuncio merece entenderse antes de comentarse: no cambia ninguna de tus obligaciones legales, pero rediseña la forma en que los proveedores de IA pretenden demostrar su seriedad.
En resumen
- Google, OpenAI y Anthropic trabajan en la creación de un organismo independiente, la SAFA, encargado de definir estándares de seguridad para los modelos de IA más avanzados, según The Information.
- La idea proviene de un ensayo publicado el 14 de julio de 2026 por Demis Hassabis, CEO de Google DeepMind, que propone un regulador inspirado en la FINRA estadounidense (la autoridad que supervisa a los corredores financieros).
- El 23 de septiembre de 2026, Sam Altman (OpenAI) y Dario Amodei (Anthropic) pidieron por separado al Consejo de Seguridad de la ONU estándares internacionales comunes para probar y supervisar los sistemas de IA.
- La SAFA seguiría siendo voluntaria y financiada por la industria, con un lanzamiento previsto para finales de 2026 o principios de 2027; aún no se ha definido una estructura jurídica final.
- Para una pyme, esto no tiene ningún impacto técnico inmediato: el RGPD y el reglamento europeo de IA (AI Act) siguen siendo las únicas obligaciones vinculantes en Europa.
Qué es la SAFA, y por qué ahora
La SAFA (Standards Authority for Frontier AI) es el nombre provisional de un organismo que tres de los mayores laboratorios de IA consideran crear juntos, fuera de toda tutela gubernamental. Su función sería definir estándares de seguridad comunes (pruebas previas al lanzamiento, reglas de notificación de incidentes, cualificación de auditores independientes) y respaldar evaluaciones externas de los modelos, de forma similar a como la FINRA actúa con los corredores bursátiles en Estados Unidos.
Esta iniciativa no es improvisada. Se enmarca en una secuencia precisa, pública y fechada.
14 de julio de 2026
El ensayo de Demis Hassabis
Julio-agosto de 2026
Primeros respaldos públicos
23 de septiembre de 2026
Discurso ante la ONU
24 de septiembre de 2026
La SAFA toma forma
Según la información difundida, varias personalidades habrían sido contactadas para dirigir el organismo, entre ellas Sriram Krishnan (exasesor de IA de la Casa Blanca) y Arati Prabhakar (exresponsable tecnológica de la administración Biden). Nada ha sido confirmado oficialmente por las tres empresas por el momento: se trata de discusiones en curso, no de un lanzamiento efectivo.
Autorregulación privada o reglamento europeo: dos lógicas distintas
Para una pyme, lo más útil no es la SAFA en sí, sino lo que revela: coexisten dos enfoques de la seguridad de la IA, y ninguno sustituye al otro.
La SAFA (autorregulación)
El AI Act europeo (reglamento)
La siguiente tabla resume las diferencias concretas entre ambas lógicas.
| Criterio | SAFA (propuesta) | AI Act (Unión Europea) |
|---|---|---|
| Naturaleza | Organismo privado, iniciativa de los laboratorios | Reglamento jurídico vinculante |
| Alcance geográfico | Principalmente Estados Unidos, sin fronteras fijas | Unión Europea, con efecto extraterritorial |
| Carácter | Voluntario, en esta etapa | Obligatorio desde el 2 de agosto de 2026 (ver nuestra guía sobre el AI Act) |
| Sanción por incumplimiento | Ninguna, más allá de la reputación | Multas de hasta varios puntos porcentuales de la facturación mundial |
| Calendario | Lanzamiento previsto para finales de 2026 o principios de 2027 | Ya en vigor, con plazos adicionales hasta 2027 |
Un punto clave para recordar
Aunque la SAFA se concrete, no sustituiría ninguna obligación legal. Una pyme europea sigue obligada a cumplir el AI Act y el RGPD, cualesquiera que sean las garantías voluntarias ofrecidas por sus proveedores.
Qué cambia, en concreto, para una pyme
No se requiere ninguna acción inmediata. Pero tres hábitos se vuelven relevantes a medio plazo:
- Añadir la gobernanza a los criterios de elección de un proveedor de IA. Con presupuesto y rendimiento equivalentes, un proveedor que publica sus pruebas de seguridad y se somete a una auditoría externa (vía SAFA o un equivalente) se convierte en un criterio de diferenciación, igual que el soporte al cliente o el precio.
- No confundir comunicación con cumplimiento. Un compromiso voluntario, por serio que sea, no exime a una pyme que trata datos de ciudadanos europeos de sus obligaciones de RGPD y AI Act. Ambos se acumulan, no se sustituyen.
- Seguir la evolución en lugar de reaccionar con urgencia. La SAFA todavía no existe formalmente: su financiación, gobernanza y alcance exacto quedan por precisar de aquí a finales de 2026 o principios de 2027. Por ahora basta con una vigilancia ligera.
Un optimismo mesurado
Que tres competidores directos, Google, OpenAI y Anthropic, discutan juntos un marco común de seguridad es una señal bastante positiva: refleja una conciencia compartida de los riesgos, sin frenar la innovación de la que ya se benefician las pymes cada día.
Los límites que hay que tener presentes
Por honestidad, se imponen tres reservas. Primero, la SAFA no ha sido objeto, hasta la fecha, de ningún anuncio oficial de las tres empresas implicadas: la información disponible proviene de fuentes periodísticas (The Information, retomada por medios como BankInfoSecurity o Yahoo News), no de un comunicado de prensa. Segundo, un organismo financiado por los mismos laboratorios a los que debería supervisar plantea una cuestión legítima de independencia, ya señalada por varios observadores. Por último, el contexto político estadounidense sigue siendo incierto: la administración actual favorece por ahora una trayectoria de desarrollo rápido antes que garantías adicionales, lo que podría ralentizar o modificar el proyecto.
Preguntas frecuentes
¿Qué es la SAFA (Standards Authority for Frontier AI)?
La SAFA es el nombre provisional de un organismo privado que Google, OpenAI y Anthropic consideran crear para definir estándares de seguridad comunes para los modelos de IA más avanzados, inspirado en la FINRA, que supervisa a los corredores financieros en Estados Unidos.
¿La SAFA sustituye al AI Act europeo?
No. La SAFA sería un organismo voluntario, sin poder de sanción legal. El AI Act europeo es un reglamento vinculante, ya en vigor desde el 2 de agosto de 2026, con posibles multas en caso de incumplimiento. Ninguno sustituye al otro.
¿Debe una pyme actuar ya a raíz de este anuncio?
No. En esta etapa no se deriva ninguna obligación ni cambio técnico. Se trata de discusiones entre laboratorios, no de un marco definitivo. Basta con una vigilancia sencilla.
¿Cuándo podría lanzarse oficialmente la SAFA?
Según la información difundida, el lanzamiento se prevé para finales de 2026 o principios de 2027, sin fecha ni estructura jurídica confirmadas hasta el momento.
En conclusión
La anunciada creación de la SAFA ilustra una tendencia de fondo: los grandes proveedores de IA buscan demostrar su seriedad antes de que la ley los obligue a ello en todas partes. Para una pyme, lo importante no es seguir cada anuncio, sino mantener dos referencias simples: el cumplimiento legal (AI Act, RGPD) nunca es opcional, y la seriedad de un proveedor también se mide por su transparencia en materia de seguridad. Para profundizar en tus obligaciones normativas actuales, consulta nuestra guía completa sobre el AI Act europeo o explora más recursos del Mag de LUWAI.


