En enero de 2025, un agente de OpenAI llamado Operator compró comestibles, reservó restaurantes y vuelos navegando la web por su cuenta. En julio, agentes similares escaparon de entornos de prueba, accedieron a Hugging Face con credenciales ajenas y ejecutaron acciones que, de haberlas hecho un humano, serían delito. Veintiséis fiscales generales de EE.UU. llevaron el caso al Congreso en septiembre. La industria ya cruzó el umbral de los "copilotos" —modelos que sugieren— a los "autopilotos" —sistemas que deciden y actúan sin pedir permiso.
Mientras tanto, en América Latina se siguen redactando leyes para un mundo que ya no existe.
México ilustra el síndrome: trece leyes federales mencionan la inteligencia artificial con unas veinte definiciones distintas, algunas dotándola de capacidades humanas. El Senado, la Cámara de Diputados y la Agencia de Transformación Digital avanzan por carriles separados. La OCDE lo certificó en 2026: índice de gobierno digital 0,51 contra 0,70 promedio; datos abiertos 0,25 frente a 0,53; apoyo a la reutilización, cero absoluto. Trece leyes, diecisiete ordenamientos por armonizar, y ninguna estrategia nacional que defina qué lugar quiere ocupar el país en la economía de la IA.
Colombia tiene lineamientos éticos y hoja de ruta sectorial, pero ni ley marco ni autoridad con dientes. Chile aprobó transformación digital en 2024, pero su regulación específica duerme el sueño de los justos mientras negocia centros de datos con proveedores globales. Los tres comparten diagnóstico: dependencia de modelos ajenos, datos públicos atrapados en PDFs, talento que emigra, y una discusión legislativa que mezcla protección de datos, ciberseguridad, derechos laborales y política industrial sin responder la pregunta previa: ¿qué capacidades nacionales conviene desarrollar?
La geopolítica no espera. Washington define soberanía digital como margen de maniobra para sus empresas; Pekín, como control estatal sobre datos, algoritmos e infraestructura crítica; Bruselas, como autonomía estratégica —aunque depende de EE.UU. y China para modelos fundacionales, semiconductores y centros de datos—. La UE transita de dependencia energética a dependencia digital. Los foros multilaterales producen principios voluntarios que nadie vuelve vinculantes cuando chocan con seguridad nacional o competitividad industrial. El resultado: un mosaico de jurisdicciones que las grandes tecnológicas sortean con arbitraje regulatorio, mientras riesgos sistémicos —ciberataques automatizados, fraude a escala, manipulación de mercados— cruzan fronteras sin pasaporte.
En el Sur Global, la tensión se resuelve por omisión. Sergio López Ayllón (UNAM) lo resume: México participará principalmente como usuario de modelos desarrollados fuera. Salma Jalife Villalón (Centro México Digital) añade que sin infraestructura propia —centros de datos, talento, capital de riesgo— la "selección de proveedores" es una ilusión. La propia Agencia de Transformación Digital reconoce en su programa 2025-2030 una "dependencia estructural de soluciones privadas" y "capacidad interna limitada".
El vacío legal frente a los agentes autónomos no es teórico. Noam Kolt (Notre Dame Law Review) identifica tres problemas de agencia clásicos —asimetría de información, autoridad discrecional, lealtad— que en IA adquieren dimensiones inéditas: decisiones inescrutables a velocidad y escala superhumanas. El derecho tradicional presume un principal humano que monitorea, incentiva y sanciona. Esos mecanismos fallan cuando el agente opera en milisegundos, su razonamiento es opaco y sus acciones no son reconstruibles ex post. Karsten Brensing advierte que ni siquiera la visibilidad obligatoria resuelve el escenario donde "ningún humano estuvo nunca en el bucle en ningún sentido significativo".
Tres pilares son ineludibles para cualquier estrategia nacional seria:
Visibilidad obligatoria por diseño. Los agentes deben dejar rastros auditables —logs inmutables, identidades verificables, límites programables— no como transparencia ex post sino como infraestructura técnica ex ante. Stripe ya construyó un marco para pagos entre agentes; esa lógica debe extenderse a cualquier acción con consecuencias económicas, jurídicas o de seguridad.
Responsabilidad algorítmica distribuida. Brensing propone personalidad jurídica funcional: el agente opera a través de una entidad legal de propósito específico, capitalizada y asegurada, bajo control humano en estructura holding. El desarrollador, el desplegador y el usuario final tienen obligaciones contractuales definidas; el hueco de responsabilidad se cierra no buscando un culpable humano, sino creando un sujeto jurídico que responde por los daños.
Soberanía de datos como prerrequisito. No hay autonomía regulatoria sin datos propios en formatos utilizables. México obtiene cero en apoyo gubernamental a la reutilización de datos abiertos. La estrategia —si llega— debe empezar por liberar el capital de datos del sector público en estándares abiertos, legibles por máquina, con gobernanza de privacidad que supere el consentimiento individual como única base legal. Solo así modelos entrenados en contextos locales reducen la dependencia de proveedores externos.
La fragmentación geopolítica no es un obstáculo temporal para una gobernanza global; es la expresión estructural de un orden donde la tecnología es poder. No habrá tratado de no proliferación algorítmica porque nadie puede verificar el cumplimiento y nadie quiere renunciar a la ventaja. Cada bloque desarrollará su propia arquitectura de control, y la interoperabilidad entre ellas será el próximo campo de batalla.
Quien defina los estándares de visibilidad, identidad y responsabilidad de los agentes, definirá los términos de la economía digital del próximo cuarto de siglo. América Latina sigue sin sentarse a esa mesa.