En Rusia se prevé introducir penas de hasta 15 años de prisión por delitos cibernéticos cometidos mediante inteligencia artificial. Sin embargo, hasta 2026 no existe una ley federal unificada sobre inteligencia artificial. El proyecto de ley específico n.º 885494-8, que proponía considerar el uso de la IA como una circunstancia agravante, fue devuelto para su revisión en abril de 2024 debido a incompatibilidades constitucionales. En la UE, desde 2024 está vigente la Ley de Inteligencia Artificial, o AI Act, con multas de hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial por utilizar sistemas que presentan un riesgo inaceptable.
¿Qué son los delitos cibernéticos con uso de IA y qué tipos existen?
Los delitos cibernéticos con uso de IA son actos ilícitos cometidos en el entorno digital en los que la inteligencia artificial se utiliza para reforzar, automatizar u ocultar actividades delictivas.
Principales categorías de estos delitos:
Deepfakes y medios sintéticos: creación de vídeos, audios o imágenes falsos para cometer fraude, chantajear, desacreditar a figuras públicas o difundir desinformación.
Phishing automatizado: generación de correos electrónicos, mensajes y sitios web falsos y personalizados mediante modelos lingüísticos con el objetivo de robar datos.
Ataques contra sistemas de seguridad: utilización de IA para adivinar contraseñas, detectar vulnerabilidades en programas informáticos y eludir sistemas de protección biométrica.
Manipulación de mercados y fraude automatizado: uso de algoritmos para realizar manipulaciones bursátiles, inflar valoraciones y falsificar reseñas.
Difusión de contenido malicioso: creación automática de materiales extremistas, pornografía infantil y propaganda de la violencia.
La principal diferencia entre los delitos cometidos mediante IA y los delitos tradicionales es su escalabilidad y la dificultad para detectarlos. Un solo delincuente con acceso a un modelo lingüístico puede generar miles de correos electrónicos de phishing únicos por hora. Un vídeo deepfake puede crearse en cuestión de minutos con conocimientos técnicos mínimos.
En el contexto jurídico, la inteligencia artificial es un sistema capaz de procesar datos, aprender a partir de patrones y tomar decisiones sin la intervención directa de una persona en cada etapa. De acuerdo con el proyecto de ley ruso «Sobre los fundamentos de la regulación estatal…», la IA se define como un conjunto de algoritmos de aprendizaje automático y redes neuronales. La nueva ley marco entrará en vigor el 1 de septiembre de 2027, pero el proyecto fue publicado para su debate público durante 2024–2025.
¿Qué responsabilidad penal se contempla en Rusia por utilizar IA con fines delictivos?
El Código Penal de la Federación de Rusia todavía no contiene una referencia clara a los delitos cometidos mediante inteligencia artificial como categoría independiente. La tecnología es demasiado reciente para la legislación vigente.
Situación actual:
El proyecto de ley n.º 885494-8 proponía considerar el uso de la IA como una circunstancia agravante y aumentar la pena máxima hasta 15 años de prisión.
En abril de 2024, el proyecto fue devuelto para su revisión debido a incompatibilidades constitucionales. Su futuro todavía no está determinado.
Hasta que se apruebe una nueva norma, los tribunales califican los delitos cibernéticos cometidos mediante IA conforme a los artículos generales del Código Penal ruso: fraude, artículo 159; difamación, artículo 128.1; circulación ilegal de medios de pago, artículo 187; y acceso ilícito a información informática, artículo 272.
Problemas relacionados con las pruebas:
La tasa de resolución de los delitos cibernéticos cometidos mediante IA sigue siendo baja. Para los investigadores resulta difícil determinar si un contenido fue generado por un algoritmo o creado manualmente por una persona. No existen métodos estandarizados de peritaje de datos sintéticos.
El Ministerio de Desarrollo Digital, el Ministerio del Interior y Roskomnadzor están desarrollando un algoritmo para detectar el uso de IA en delitos cibernéticos. La finalización de la metodología está prevista para el primer trimestre de 2028.
Quién asume la responsabilidad:
En Rusia, únicamente una persona física puede ser autora de una obra, conforme al artículo 1257 del Código Civil de la Federación de Rusia. Una red neuronal no es un sujeto de derecho y no puede ser considerada responsable.
El desarrollador, el operador y el propietario de un servicio de IA son responsables de un resultado que infrinja la legislación si sabían o debían saber de antemano que ese resultado era posible. La carga de demostrar el desconocimiento recae sobre la defensa, salvo que durante la investigación se demuestre lo contrario.
¿Qué leyes regulan el uso de la inteligencia artificial en Rusia entre 2024 y 2027?
Hasta 2026, en Rusia no existe una ley federal unificada sobre inteligencia artificial. La regulación se realiza mediante normas sectoriales, regímenes jurídicos experimentales y disposiciones reglamentarias.
Cronología de la aprobación de la legislación:
| Documento | Estado | Entrada en vigor |
| Proyecto de ley n.º 757734-8 «Sobre la regulación de los sistemas de IA» | En desarrollo por el Ministerio de Desarrollo Digital | Versión final prevista para finales de febrero de 2026 |
| Ley «Sobre los fundamentos de la regulación estatal…» | Proyecto sometido a debate en 2024–2025 | 1 de septiembre de 2027 |
| Enmienda n.º 885494-8 sobre la circunstancia agravante | Devuelta para su revisión | Sin determinar |
| Nuevas medidas de control de los deepfakes y la desinformación | Vigentes desde 2024 | Desde 2024 |
Etiquetado del contenido sintético:
Está previsto introducir el etiquetado obligatorio de vídeos sintéticos y deepfakes antes de finales de febrero de 2026. Hasta esa fecha no existe una obligación universal de etiquetar todo el contenido generado mediante IA: los textos, las imágenes y la publicidad quedan fuera del etiquetado obligatorio.
Las empresas que difundan deliberadamente contenido sintético de alto riesgo sin etiquetar, como desinformación, pornografía o insultos, pueden recibir multas de hasta 4 millones de rublos y sufrir el bloqueo de sus cuentas. Las infracciones reiteradas pueden dar lugar a responsabilidad penal.
Regímenes jurídicos experimentales:
En determinados sectores, como la sanidad, el transporte y las finanzas, se aplican regímenes especiales que permiten utilizar sistemas de IA siempre que se cumplan requisitos adicionales de seguridad y transparencia.
¿Qué multas y sanciones se aplican en la Unión Europea por infracciones relacionadas con la IA?
Desde 2024 está plenamente vigente en la UE la Ley de Inteligencia Artificial, o AI Act, el primer acto normativo integral del mundo sobre la regulación de la inteligencia artificial. La fase de aplicación completa comenzará el 2 de agosto de 2026, 24 meses después de su entrada en vigor.
Sistema de clasificación de riesgos:
Riesgo inaceptable: sistemas de puntuación social de los ciudadanos, manipulación del comportamiento e identificación biométrica en tiempo real en espacios públicos. Su uso está completamente prohibido.
Alto riesgo: sistemas utilizados para la contratación de personal, la evaluación crediticia y las actividades de las fuerzas de seguridad. Se exige certificación obligatoria, control de la calidad de los datos y transparencia de los algoritmos.
Riesgo limitado: chatbots y generadores de contenido. Debe informarse de que la interacción se realiza con una IA.
Riesgo mínimo: videojuegos y filtros de spam. Se aplica la autorregulación.
Importes de las multas:
35 millones de euros o el 7 % del volumen de negocios anual mundial, aplicándose la cantidad superior, por utilizar sistemas que presentan un riesgo inaceptable, incumplir las prohibiciones o aplicar prácticas manipuladoras.
15 millones de euros o el 3 % del volumen de negocios por incumplir los requisitos aplicables a los sistemas de alto riesgo, ofrecer una transparencia insuficiente o no realizar una evaluación de riesgos.
7,5 millones de euros o el 1 % del volumen de negocios por proporcionar información falsa a los organismos reguladores o no revelar íntegramente la documentación.
Las multas se calculan teniendo en cuenta la gravedad de la infracción, el carácter intencional de las acciones, la magnitud del daño causado y la cooperación con las autoridades supervisoras.
Ejemplos de sistemas prohibidos:
Algoritmos que evalúan la fiabilidad de los ciudadanos basándose en su comportamiento social.
Tecnologías de reconocimiento de emociones en el lugar de trabajo o en centros educativos, salvo para fines médicos.
Sistemas de policía predictiva que pronostican la delincuencia basándose en características étnicas o sociales.
¿Quién responde por las acciones de la IA: el desarrollador, el operador o el usuario?
La cuestión de quién debe asumir la responsabilidad sigue siendo uno de los problemas más complejos de la regulación jurídica de los delitos cibernéticos cometidos mediante IA.
Modelo ruso de responsabilidad:
Una red neuronal no es un sujeto de derecho. Únicamente una persona física puede ser reconocida como autora de una obra, conforme al artículo 1257 del Código Civil de la Federación de Rusia. Esto significa que la IA no puede poseer derechos de autor ni asumir responsabilidad patrimonial o penal.
La responsabilidad se distribuye entre:
El desarrollador del sistema de IA, si el algoritmo contiene funciones que permiten realizar acciones ilícitas.
El operador o propietario del servicio, si el sistema se ofrece públicamente sin un control adecuado de su utilización.
El usuario final, si utiliza deliberadamente la IA para cometer un delito.
El desarrollador y el operador son responsables si sabían o debían saber que era posible obtener un resultado ilícito. En la práctica, esto significa que, si una empresa no ha implementado filtros para impedir la generación de contenido ilegal, puede ser considerada responsable junto con el usuario.
Modelo europeo:
La Ley de Inteligencia Artificial introduce el principio de cadena de responsabilidad. Cada participante en el ciclo de vida de un sistema de IA, desde el desarrollador hasta el distribuidor, debe cumplir requisitos específicos en su respectiva etapa.
Los proveedores de sistemas de alto riesgo están obligados a:
Realizar una evaluación de conformidad antes de introducir el sistema en el mercado.
Implementar sistemas de gestión de riesgos.
Garantizar la calidad y representatividad de los datos de entrenamiento.
Conservar la documentación técnica durante 10 años.
Designar a una persona responsable de supervisar el funcionamiento del sistema después de su implementación.
El uso de IA no exime a una empresa de responsabilidad. Si el contenido creado por una red neuronal vulnera los derechos de terceros, incluidos los derechos de autor, el honor y la dignidad o los secretos comerciales, las reclamaciones se dirigen contra la empresa operadora.
¿Cómo pueden protegerse las empresas contra los delitos cibernéticos cometidos mediante IA?
Medidas técnicas:
Autenticación de dos factores y biometría: protección contra ataques automatizados dirigidos a las cuentas de los empleados.
Sistemas de detección de anomalías: aprendizaje automático para identificar comportamientos inusuales en la red de una empresa.
Entornos aislados, o sandboxing: espacios separados para comprobar archivos y enlaces sospechosos.
Verificación de las fuentes de contenido multimedia: implementación de herramientas para comprobar la autenticidad de los vídeos y audios recibidos de socios y clientes.
Medidas organizativas:
Formar al personal para reconocer el phishing generado mediante IA. Los correos electrónicos modernos se crean sin errores gramaticales y se personalizan para cada destinatario.
Establecer una política para el uso de servicios públicos de IA. Debe prohibirse cargar información confidencial de la empresa en ChatGPT, Midjourney y plataformas similares.
Auditar a los proveedores de soluciones de IA. Esto incluye comprobar la existencia de certificados de conformidad, la transparencia de los algoritmos y las políticas de privacidad.
Medidas jurídicas:
Incluir en los contratos con proveedores y socios cláusulas de responsabilidad por utilizar contenido generado mediante IA sin el etiquetado correspondiente.
Contratar seguros contra riesgos cibernéticos que cubran los daños provocados por deepfakes y ataques automatizados.
Documentar los procesos internos de control del uso de IA. En caso de litigio, esto puede servir como prueba de que la empresa actuó de buena fe.
Respuesta ante incidentes:
Cuando se detecte un deepfake en el que aparezca la dirección de la empresa o una campaña de phishing realizada en nombre de la marca:
Conservar las pruebas, incluidos capturas de pantalla, metadatos y copias de los mensajes.
Informar a clientes y socios mediante los canales oficiales.
Presentar una denuncia ante las autoridades, incluido el Departamento «K» del Ministerio del Interior de la Federación de Rusia.
Consultar con abogados para evaluar la posibilidad de presentar demandas civiles contra las plataformas que alojan el contenido.
¿Qué normas e iniciativas internacionales existen en materia de seguridad de la IA?
Principios de la OCDE sobre inteligencia artificial, 2019:
La Organización para la Cooperación y el Desarrollo Económicos publicó los primeros principios internacionales para el uso responsable de la IA. Las recomendaciones incluyen transparencia, rendición de cuentas, seguridad y respeto de los derechos humanos.
Recomendación de la UNESCO sobre la ética de la inteligencia artificial, 2021:
Los 193 Estados miembros aprobaron recomendaciones sobre la ética de la IA que abarcan la protección de datos, la prevención de la discriminación y la sostenibilidad medioambiental.
Convenio Marco del Consejo de Europa sobre inteligencia artificial, 2024:
El primer convenio internacional que establece normas obligatorias para proteger los derechos humanos durante el uso de la IA. Rusia no firmó el documento.
Marco de Gestión de Riesgos de IA del NIST, Estados Unidos:
El Instituto Nacional de Estándares y Tecnología desarrolló una metodología de gestión de riesgos de IA para organizaciones. Su aplicación es voluntaria, pero muchas empresas la han adoptado como norma de facto.
ISO/IEC 42001:2023:
Norma internacional para los sistemas de gestión de la inteligencia artificial. Define los requisitos aplicables a los procesos de desarrollo, implementación y supervisión de los sistemas de IA. La certificación conforme a esta norma aumenta la confianza de los clientes y los reguladores.
Modelo AI Verify de Singapur:
Herramienta para comprobar si los sistemas de IA cumplen las normas éticas. Evalúa la transparencia, la equidad y la resistencia frente a ataques. Se utiliza en los sectores financiero y sanitario.
Rusia participa en el grupo internacional de investigación Global Partnership on Artificial Intelligence, pero la aplicación práctica de sus recomendaciones está limitada por la ausencia de una legislación marco hasta 2027.
¿Qué problemas siguen sin resolverse en la regulación de los delitos relacionados con la IA?
Carácter transfronterizo de los delitos:
El servidor que contiene el generador de deepfakes puede encontrarse en una jurisdicción, el desarrollador en una segunda y la víctima en una tercera. La falta de normas internacionales unificadas dificulta la investigación y la atribución de responsabilidad.
Anonimato y descentralización:
Muchas herramientas de IA se distribuyen a través de repositorios abiertos, como GitHub y Hugging Face, sin control por parte de sus creadores. Después de publicar un modelo, el desarrollador pierde la posibilidad de limitar su utilización.
Velocidad del desarrollo tecnológico:
La legislación tarda años en aprobarse. Mientras se debate un proyecto de ley, aparecen nuevos modelos de IA que eluden las prohibiciones previstas. Por ejemplo, el etiquetado de vídeos sintéticos no resuelve el problema de los deepfakes de audio.
Falta de conocimientos especializados:
Los jueces, investigadores y abogados rara vez poseen los conocimientos técnicos necesarios para evaluar el funcionamiento de las redes neuronales. Los peritajes son costosos, desde 150.000 rublos por analizar un solo deepfake, y los plazos de espera pueden alcanzar los seis meses.
Equilibrio entre seguridad e innovación:
Una regulación excesivamente estricta frena el desarrollo de servicios legítimos de IA. Una regulación demasiado flexible abre el camino a los abusos. Continúa la búsqueda de un enfoque óptimo.





