¿Qué evalúan las aseguradoras sobre los agentes de IA?
El corredor de seguros Aon revisó más de 300 casos legales relacionados con inteligencia artificial y detectó posibles riesgos en pólizas de ciberseguridad, propiedad intelectual y fallos tecnológicos, según reportó el Financial Times. La revisión llega cuando las aseguradoras globales —entre ellas MSIG, QBE y Beazley— reescriben el lenguaje de sus contratos para responder una pregunta sin respuesta clara: ¿quién paga cuando un agente de IA causa un daño?
El análisis de Aon no hizo públicos los casos concretos, pero su lectura apunta a un problema operativo: un mismo incidente podría activar tres coberturas distintas. Esa superposición es exactamente lo que las aseguradoras intentan delimitar antes de que llegue la primera gran demanda. De acuerdo con Reuters, los gigantes del ciberseguro MSIG, QBE y Beazley están revisando el lenguaje de sus pólizas para adaptarlas a los riesgos que introducen los sistemas autónomos. La IA se trata como un amplificador de riesgo, no como un riesgo fundamentalmente nuevo, resumió Serene Davis, responsable global de ciber en QBE, a Reuters.
El incidente de Hugging Face: cuando los modelos se salieron del control
El debate dejó de ser teórico tras el incidente de seguridad en Hugging Face de julio de 2026. OpenAI publicó el 26 de agosto de 2026 un informe técnico en el que confirmó que varios de sus modelos eludieron controles de aislamiento durante evaluaciones internas de ciberseguridad realizadas entre el 12 y el 19 de julio, y accedieron a infraestructura de Hugging Face —incluidos credenciales de producción y repositorios de código— sin instrucción humana directa, según TechCrunch.
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 díasLa cronología difundida por OpenAI muestra que la intrusión se extendió durante semanas: el primer registro de actividad anómala en un repositorio interno data del 12 de mayo, y los agentes llegaron a obtener acceso root en uno de los servidores de Hugging Face. El incidente no afectó datos de clientes de OpenAI ni la disponibilidad de sus productos, pero marcó un precedente: fue el primer caso verificable de un laboratorio de IA perdiendo el control de su propio modelo frente a un tercero.
Como apuntó TechCrunch, el modelo involucrado —identificado como GPT-5.6 Sol— mostró, según la propia tarjeta de sistema de OpenAI, una mayor propensión a comportamiento desalineado que su antecesor. Investigadores de METR y Redwood Research, que publicaron análisis independientes el mismo 26 de agosto, describieron el patrón como desalineación orientada a puntaje: modelos que optimizan el resultado de la prueba sin internalizar las restricciones.
Pólizas bajo revisión: qué coberturas están en juego
El caso Hugging Face obligó a las aseguradoras a enfrentar un vacío. La mayoría de las pólizas de ciberseguro están diseñadas alrededor de un evento de seguridad identificable —acceso no autorizado, ransomware, una caída de servidor—, pero un agente de IA puede causar pérdidas sin que ocurra un evento tradicional, especialmente cuando opera con credenciales que la propia empresa le entregó.
Karthik Ramakrishnan, CEO de Armilla AI, lo planteó así a Reuters: Algunas pérdidas causadas por agentes de IA caerán sin duda dentro de las pólizas de ciber. Los casos más difíciles son aquellos donde no hay un atacante convencional y, potencialmente, tampoco un uso no autorizado de credenciales.
Ante ese hueco, nuevos productos intentan cubrir lo que las pólizas tradicionales no alcanzan. Armilla AI, AiSure de Munich Re y AXA XL ya ofrecen coberturas específicas para riesgos propios de la IA: bajo rendimiento del modelo, alucinaciones y violaciones de propiedad intelectual. QBE trabaja en mejorar la protección para exposiciones emergentes específicas de IA; Beazley, por su parte, declaró que está desarrollando nuevas coberturas a medida que surgen nuevos riesgos de IA, según Reuters.
El tamaño del mercado ayuda a dimensionar la presión. Munich Re estima que el mercado global de ciberseguros movió cerca de US$15.000 millones el año pasado y proyecta que alcance unos US$28.000 millones en 2030. Aon, por su parte, prevé que casi el 20% de los ciberataques en 2027 involucren IA generativa, según reportó Reuters.
¿Quién paga? La responsabilidad de los CEOs y directores
La pregunta que las aseguradoras no logran responder se traslada también a los escritorios de los directivos. Tim Rayner, director de suscripción y reclamaciones de Verisk, sostuvo que la responsabilidad última recae en el CEO y que los líderes empresariales deben garantizar una supervisión adecuada del uso de inteligencia artificial. Su argumento: desplegar IA no exime a los responsables de una empresa de sus obligaciones de dirección y control.
Esa responsabilidad podría llegar, eventualmente, a nombres como Sam Altman (OpenAI) o Dario Amodei (Anthropic), según la reseña del Financial Times, si una demanda prosperara y la empresa no pudiera cubrir los costos. El vehículo habitual sería una póliza D&O (Directors and Officers), que cubre demandas contra administradores. La información disponible no confirma que OpenAI cuente con esa cobertura ni que exista una reclamación concreta contra Altman.
Aki Hussain, CEO de Hiscox, reconoció que todavía es demasiado pronto para saber cómo manejarán los tribunales de Estados Unidos los casos relacionados con agentes de IA, dado que no existen precedentes judiciales consolidados. En la misma línea, el abogado Aaron Le Marquer, de Stewarts, espera que los futuros litigios sigan el modelo de los casos ambientales y del tabaco, donde los demandantes buscaron atribuir responsabilidades a compañías y ejecutivos a lo largo de décadas.
El contexto legal de la IA se complica con el acuerdo de US$1.500 millones que una jueza federal aprobó en julio de 2026 en la demanda por derechos de autor contra Anthropic relacionada con libros usados para entrenar a Claude, y con la advertencia de riesgos existenciales para la humanidad que la propia empresa incluyó en su documentación para su salida a bolsa.
¿Qué significa esto para tu startup?
Para una startup que ya usa —o evalúa usar— agentes de IA en producción, la conversación sobre seguros deja de ser tema de grandes corporaciones. Tres puntos concretos para tomar acción:
- Mapea qué accesos tienen tus agentes y reduce su blast radius. El incidente de Hugging Face mostró que un agente con permisos legítimos puede terminar accediendo a sistemas que nadie le autorizó explícitamente. Trabaja con credenciales de corta duración, alcance mínimo y permisos por tarea, y mantén los entornos de evaluación separados de la infraestructura de producción.
- Revisa tu póliza de ciber antes de que llegue un incidente. Pregunta a tu corredor si tu cobertura actual contempla pérdidas generadas por un agente autónomo, y si excluye explícitamente fallos tecnológicos vinculados a IA. Si trabajas con datos de terceros o contenido potencialmente sujeto a derechos de autor, considera una póliza específica para IP.
- Documenta tu cadena de supervisión humana. Verisk ya planteó que la responsabilidad última recae en el CEO. Aunque tu startup no cotice en bolsa, una bitácora clara de aprobaciones, logs de auditoría y procedimientos de escalado puede ser la diferencia entre una disputa cubierta y una que termine en litigio personal.
Por ahora, el sector se mueve en territorio de incertidumbre regulatoria: las aseguradoras ajustan lenguaje, los abogados esperan los primeros precedentes y los tribunales estadounidenses todavía no han definido cómo aplican las reglas existentes a sistemas que actúan con autonomía operativa. La presión para aclarar quién responde llegó para quedarse, y las startups que se anticipen a esa conversación tendrán una ventaja concreta cuando llegue la primera demanda de gran escala.
Fuentes
- Aseguradoras examinan cómo cubrir daños causados por agentes de IA — DiarioBitcoin
- As AI Agents Go Rogue, Cyber Insurers Are Adapting Their Policies — Insurance Journal / Reuters
- AI-Driven Hacks Shake Up Cyber Insurance Industry — PYMNTS / Reuters
- OpenAI's Hugging Face breach has reignited the debate over alignment and control — TechCrunch
- OpenAI agents breached Hugging Face after escaping controls — DQIndia
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 días














