La IA apocalíptica da trabajo a los bufetes: estas son las consultas legales más recurrentes
Los abogados canalizan dudas sobre los sistemas, su capacidad para decidir, el uso de datos y la responsabilidad por daños

Hace unas semanas, un inquietante mensaje difundido por un antiguo investigador de Anthropic, Jacob Coxon, encendió las alarmas: si no se frena el ritmo de progreso de la IA, hay una alta probabilidad de que acabe con la humanidad en pocos años. La advertencia no es nueva, pero abrió un debate global sobre la ralentización del desarrollo de la inteligencia artificial, algo que apoyan gurús como Dario Amodei, director de Anthropic; Sam Altman, de OpenAI; o Elon Musk, de xAI, aunque algunas voces dudan de sus motivaciones. A ello se añade el reconocimiento de varios incidentes con sistemas agénticos, más autónomos, que habrían ignorado las instrucciones humanas para actuar por su cuenta.
El vertiginoso avance de la inteligencia artificial supone un reto para el asesoramiento que ofrecen los bufetes, con consultas más complejas y centradas en los riesgos asociados a sus decisiones, la gobernanza y el cumplimiento legal. A ello se suma la exigencia de estar al día de los últimos desarrollos. Aunque no ha habido una avalancha de consultas a raíz de esta alerta, reconocen un flujo constante y diario vinculado a esta IA cada vez más autónoma y a su impacto en operaciones de salida a Bolsa. El foco lo ponen en revisar contratos y aclarar los regímenes de responsabilidad en caso de accidente, entre otras aristas.
Los juristas destacan la necesidad de separar las alertas más apocalípticas, que siguen con interés, de los riesgos concretos para sus clientes, que quieren conocer su exposición en el uso de la IA: los sesgos algorítmicos, la falta de transparencia, las infracciones de propiedad intelectual o el uso indebido de datos personales. Ahora, además de revisar la licencia de software o el contrato con un proveedor, analizan de manera conjunta qué sistema se está utilizando, cuál es su objetivo, qué decisiones puede adoptar, qué datos utiliza y qué impacto tiene sobre las personas y sobre la propia organización.
El asesoramiento legal está condicionado por las tensiones del mercado. “Surgen nuevas dudas sobre las formas de mitigar posibles dependencias tecnológicas en ausencia de modelos europeos. También sobre la dificultad de estimar los costes reales de nuevos modelos de negocios construidos sobre modelos frontera, principalmente, por los costes de su operativa diaria”, detalla Cristina Mesa, socia de propiedad industrial e intelectual de Garrigues. Los modelos frontera son los más avanzados hasta ahora.
Otra área de crecimiento es la probatoria. La trazabilidad ha pasado a ser una pieza clave en la infraestructura de gobernanza de la IA. “En un entorno agéntico, eso significa responder a preguntas muy antiguas con herramientas nuevas: quién soy, por cuenta de quién actúo y qué ocurrió exactamente”, añade Mesa.
La especialización y el conocimiento transversal son claves por el carácter transfronterizo de estos sistemas porque, en muchos casos, abarcan múltiples jurisdicciones. “Los despachos necesitaremos equipos multidisciplinares que combinen conocimientos de protección de datos, propiedad intelectual, derecho de la competencia, derecho laboral, regulación financiera y, por supuesto, un entendimiento profundo de la tecnología subyacente”, destaca Albert Agustinoy, socio coordinador de propiedad intelectual y tecnologías de Cuatrecasas, que considera que un cumplimiento normativo riguroso es una ventaja frente al mercado, los inversores y los reguladores.
Con la evolución de la IA las cláusulas contractuales se han adaptado. “En primer lugar, se incorporan obligaciones de transparencia y auditoría que permiten al cliente verificar el funcionamiento del modelo. En segundo lugar, se están generalizando las cláusulas centradas en el régimen aplicable en caso de infracciones de propiedad intelectual generadas por la IA. De un modo similar, se incluyen cláusulas de asignación de responsabilidad que regulen las situaciones cuando el sistema de IA produzca un daño, si bien en este sentido la propia regulación de la UE, particularmente la directiva de daños por producto defectuoso, delimita bastante el ámbito de actuación de las partes”, apunta el abogado.
En los contratos, en caso de un incidente, la atención se pone en delimitar qué parte de la responsabilidad corresponde al proveedor y cuál a la empresa usuaria. En este sentido, Juan Carlos Guerrero, socio de IT de Ecija, destaca un elemento relevante: “Actualmente no existe en la UE un régimen autónomo de responsabilidad civil específicamente diseñado para la IA. De hecho, la propuesta de Directiva sobre responsabilidad en materia de inteligencia artificial fue retirada formalmente en octubre de 2025. Por tanto, la asignación contractual de riesgos y la aplicación del régimen general y sectorial de responsabilidad cobran todavía más importancia”, señala.
Las salidas a bolsa, las adquisiciones o fusiones, sobre todo de empresas de este sector, también se pueden ver afectadas si surge algún problema en las due diligence de estos sistemas, que se centran en el cumplimiento normativo, la titularidad de los datos de entrenamiento y los marcos de gobernanza. “Si de esa revisión resulta una contingencia relevante, entonces sí puede acabar teniendo impacto en la valoración, en el calendario de la operación o en las garantías contractuales. Veremos cada vez más representations & warranties, indemnizaciones específicas y condiciones contractuales vinculadas al cumplimiento en materia de IA”, prevé Juan Carlos Guerrero.
Riesgo alto
Al abordar el reto de una IA más autónoma y con capacidad para adoptar decisiones por sí misma, los juristas aclaran que este “libre albedrío” no es tal, pues viene condicionado por dos factores: los objetivos y los permisos.
Y en ambos casos hay intervención humana. “Sin estas premisas básicas, la IA no toma, o no debería tomar, decisiones de forma autónoma”, insiste Cristina Mesa. En muchos casos se suelen confundir los errores humanos con una supuesta intención maliciosa del sistema, aunque la responsabilidad jurídica de definir el modelo de gobernanza, el nivel de riesgo que se asume, las medidas de control y los mecanismos de respuesta cuando algo falla es de las empresas.
“Lo que sí exige la IA de frontera son controles técnicos cada vez más sofisticados, arneses que la sujeten”, explica. La IA más desarrollada puede tener capacidad para decidir, pero solo si se le permite hacer, de ahí la relevancia de la concesión de los permisos, la supervisión humana, la trazabilidad y la gestión de incidentes.
El Reglamento de Inteligencia Artificial (RIA) no restringe esta mayor autonomía de la IA, pero sí impone obligaciones de supervisión y control si el uso conlleva un riesgo alto. Las grandes corporaciones incluyen en su gobernanza interna de la IA a comités multidisciplinares con participación legal para supervisar el despliegue y garantizar el control humano antes de que el sistema ejecute decisiones relevantes.
El reto normativo
¿Puede endurecerse la regulación? El abogado de Ecija cree que hoy cabe esperar una maduración normativa. “Europa sigue teniendo el marco regulatorio más transversal, pero estamos viendo cómo se intenta compatibilizar la protección de derechos y la seguridad con la necesidad de que las obligaciones sean aplicables en la práctica y no frenen la innovación”, señala Juan Carlos Guerrero, que recuerda que el Ómnibus digital sobre IA aprobado en julio ha aplazado las obligaciones que recoge el RIA para sistemas de alto riesgo hasta diciembre de 2027, y para determinadas IA integradas en productos regulados, hasta agosto de 2028. Ahora hay más desarrollo de estándares, guías y una cierta simplificación.
No parece que vaya a haber una mayor colaboración internacional para poner coto al desarrollo de la IA que ha activado las alertas. En EE UU no existe una ley federal y en China la legislación se orienta más al control estatal que a la protección individual. “Estamos en una fase donde la seguridad, la competencia y la geopolítica empiezan a mezclarse. Esto se ve especialmente en la carrera que mantienen Estados Unidos y China. Si la intención de ralentizar la IA entra de verdad en el debate político, será necesario un acuerdo global”, comenta Cristina Mesa.
Lecciones del primer ataque con IA en España

Ataque. En pleno debate sobre los riesgos de una IA con mayor autonomía, la Agencia Española de Protección de Datos (AEPD) alzaba la voz de alarma: acababa de recibir la primera notificación de una brecha de datos causada por un ataque ejecutado mediante un conocido modelo de inteligencia artificial, un salto cualitativo en el marco de la seguridad de la información.
Novedad. Lo novedoso es que por primera vez la IA da el paso de automatizar y coordinar operaciones que hasta ahora exigían un mayor protagonismo humano. “Este hecho pone de manifiesto que la inteligencia artificial ya forma parte de la realidad operativa de las amenazas digitales”, explica a CincoDías Legal Francisco Pérez Bes, adjunto de la AEPD.
Aprendizajes. “La principal lección es que deben revisar sus modelos de gestión del riesgo. Ya no basta con protegerse frente a ataques conocidos o evaluar las capacidades de un atacante humano: es necesario contemplar escenarios en los que la IA pueda identificar vulnerabilidades, adaptar sus actuaciones y ejecutar distintas fases de una intrusión”, explica. Por una parte, habrá que reforzar la monitorización, limitar los permisos de los sistemas automatizados, aplicar el principio de mínimo privilegio y disponer de mecanismos eficaces de detección, respuesta y supervisión. Pérez Bes pone el foco en la revisión de los planes de continuidad de negocio y de gestión de brechas, dado que la velocidad y la autonomía de estos ataques reducen al mínimo el tiempo de reacción.
Marco legal. “Jurídicamente, esto no cambia las reglas: las obligaciones de seguridad y gestión de brechas de los artículos 32, 33 y 34 del Reglamento General de Protección de Datos (RGPD) siguen siendo las mismas. Lo que cambia de manera muy relevante es el escenario de riesgo”, destaca Juan Carlos Guerrero, socio de IT de Ecija, que advierte que no es posible plantear la IA únicamente como una herramienta para mejorar los procesos corporativos, sino que hay que verla como una tecnología capaz de automatizar y acelerar un ciberataque. “Un agente puede analizar un entorno, identificar vulnerabilidades y adaptar su comportamiento a una velocidad muy superior a la capacidad de reacción manual de una organización”, destaca.