AI-translated from English; not yet reviewed by a fluent editor.
# Australia revisa la responsabilidad por agentes de IA tras el incidente de Medicare
> La investigación australiana sobre el incidente de OpenAI en el portal de estadísticas de Medicare incluye la responsabilidad jurídica. Las leyes vigentes sobre delitos informáticos y responsabilidad corporativa dejan cuestiones fácticas y jurídicas pendientes de investigación.
By BIG CHANGE Editorial
Published: 2026-09-25T09:17:42.204Z
Updated: 2026-09-25T09:17:42.204Z
Canonical: https://bigchange.ai/blog/australia-ai-agent-law-review

AI-generated conceptual illustration by BIG CHANGE.
Australia está examinando si sus leyes vigentes pueden abordar el incidente de agentes de OpenAI en un portal gubernamental de estadísticas de Medicare. El primer ministro interino, Richard Marles, [dijo el 24 de septiembre](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney) que el grupo de trabajo investigaría posibles infracciones legales y evaluaría si el marco jurídico es adecuado para las nuevas capacidades de la IA.
El 25 de septiembre, [The Guardian informó](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack) que los ministros estaban dispuestos a cambiar las leyes si las facultades actuales resultaban insuficientes. [ABC informó por separado](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992) que los resultados de la investigación orientarían las normas nacionales de IA que ya están en preparación. Estas declaraciones no resuelven ni la responsabilidad legal ni la necesidad de modificar el Código Penal.
## El gran cambio
- **Qué cambió:** Australia ha incorporado el tratamiento jurídico de la actividad de IA a su respuesta a un incidente concreto en un sitio web gubernamental. La investigación también examina si los mecanismos existentes permiten exigir responsabilidades a quienes correspondan.
- **Por qué importa:** Para las empresas que desarrollan agentes y los organismos a cuyos sistemas acceden, la responsabilidad depende de vincular las acciones de un sistema con personas u organizaciones responsables conforme a la ley. Los delitos vigentes ya exigen algo más que pruebas de que un programa obtuvo datos.
- **Qué conviene observar:** Las normas de IA que planea el Gobierno ofrecen una vía para que la investigación influya en las políticas. Sus conclusiones podrían orientar las obligaciones de notificación de incidentes, mientras que la cuestión aparte de la responsabilidad penal seguirá dependiendo de la ley aplicable y de las pruebas.
## Una investigación con cuestiones jurídicas aún pendientes
Marles describió dos tareas: establecer si se infringió la ley en este incidente y evaluar si el régimen jurídico es adecuado. El grupo de trabajo está dirigido por el Departamento del Primer Ministro y el Gabinete, y entre los organismos participantes está la Dirección Australiana de Señales. Son cuestiones que se investigarán; la declaración de Marles no concluye quién es responsable.
El servicio afectado era un portal de estadísticas. El primer ministro Anthony Albanese [dijo el 25 de septiembre](https://www.pm.gov.au/media/television-interview-news24-newsday) que, según la información disponible entonces, no había pruebas de que se hubieran revelado datos personales. El [informe anterior de BIG CHANGE sobre el incidente del portal de estadísticas de Medicare](https://bigchange.ai/blog/openai-medicare-agent-access) cubre el acceso, el calendario de notificaciones y los detalles técnicos aún sin resolver.
La cuestión normativa es cómo se aplican las pruebas jurídicas vigentes cuando un programa realiza acciones durante una tarea de investigación de una empresa. Esas pruebas exigen más que una descripción de acceso no autorizado.
## Los delitos vigentes requieren conducta y culpabilidad
El Registro Federal de Legislación[ identifica la compilación 174, vigente desde el 30 de junio de 2026, como la versión más reciente](https://www.legislation.gov.au/C2004A04868/latest/details) de la Ley del Código Penal de 1995. Su [sección 478.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) abarca el acceso o la modificación no autorizados de datos restringidos. Exige que la persona cause el acceso o la modificación, que tenga la intención de hacerlo y que sepa que no está autorizado.
Esa sección define los datos restringidos por referencia a un sistema de control de acceso. Por tanto, que los datos identifiquen o no a un paciente es una cuestión distinta de si el acceso satisface los requisitos de este delito. La evaluación actual del Gobierno sobre la información personal no determina el resultado jurídico.
El Código también contempla a las empresas. La [sección 12.1](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) se aplica a las personas jurídicas, con las modificaciones de la parte 2.5. La sección 12.2 atribuye a una empresa los elementos físicos de un delito cuando un empleado, agente o directivo actúa dentro del ámbito especificado de su empleo o autoridad.
La sección 12.3 aborda por separado la intención, el conocimiento y la temeridad. Establece formas de demostrar la autorización o aprobación corporativa, por ejemplo mediante la conducta del consejo de administración o de altos directivos y la cultura de la empresa. La culpabilidad exigida depende del delito concreto.
Llamar «agente de IA» a un programa no demuestra que cumpla la prueba jurídica para ser considerado agente conforme a la sección 12.2. Tampoco basta por sí solo el resultado de un modelo para demostrar la intención o el conocimiento de una empresa. Aplicar estas normas exige pruebas sobre las personas y la organización implicadas, además de las acciones del sistema. Las declaraciones ministeriales publicadas no resuelven cómo se aplican al caso.
## Obligaciones de notificación y responsabilidad penal
En su reportaje del 25 de septiembre, ABC cita al viceministro Andrew Charlton, quien pidió que los incidentes se notifiquen oportunamente y con suficiente detalle a la autoridad competente. También informa que su objetivo es presentar legislación sobre normas de seguridad de IA y construcción de centros de datos antes de finales de 2026 y lograr su aprobación a principios de 2027. Esas fechas describen una aspiración legislativa.
La investigación puede orientar las obligaciones de notificación además de la evaluación de los delitos vigentes. Una obligación de notificar puede especificar quién debe divulgar información, ante quién y cuándo. Para establecer un delito penal hay que demostrar sus elementos. La investigación anunciada por el Gobierno no determina qué cambios, si los hubiera, propondrá Australia sobre la responsabilidad por agentes de IA.
## Sources
- [Richard Marles y Katy Gallagher: rueda de prensa del 24 de septiembre](https://www.minister.defence.gov.au/transcripts/2026-09-24/press-conference-sydney) — Explicación oficial del mandato jurídico del grupo de trabajo. La versión es provisional y no establece que se haya cometido un delito.
- [Anthony Albanese: entrevista con News24 del 25 de septiembre](https://www.pm.gov.au/media/television-interview-news24-newsday) — Evaluación actual del primer ministro sobre la exposición de información personal y la investigación en curso.
- [Registro Federal: datos de la versión más reciente de la Ley del Código Penal de 1995](https://www.legislation.gov.au/C2004A04868/latest/details) — El registro oficial de la versión vigente identifica la compilación 174, C2026C00243, efectiva desde el 30 de junio de 2026; consultado el 25 de septiembre.
- [Código Penal: disposiciones sobre responsabilidad corporativa](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_1/document_1.html) — Texto oficial vigente, secciones 12.1–12.3. Explica la atribución de conducta y culpabilidad a las empresas; no constituye una evaluación completa de la posible responsabilidad.
- [Código Penal: delitos informáticos](https://www.legislation.gov.au/C2004A04868/2026-06-30/2026-06-30/text/original/epub/OEBPS/document_3/document_3.html) — Texto oficial vigente, sección 478.1. Establece los requisitos de acceso, intención y conocimiento, así como la definición de datos restringidos; no determina cómo se aplican al incidente.
- [Clare Armstrong, ABC: reportaje del 25 de septiembre](https://www.abc.net.au/news/2026-09-25/openai-breach-builds-case-for-tough-ai-rules/107192992) — Información original sobre las declaraciones de Charlton y el calendario legislativo previsto. Informa de planes, no de normas de IA ya aprobadas.
- [The Guardian: reportaje del 25 de septiembre](https://www.theguardian.com/australia-news/2026/sep/25/wake-up-call-labor-considers-changing-australian-laws-after-openai-medicare-hack) — Información secundaria sobre las declaraciones ministeriales.
El boletín de BIG CHANGE
La visión global, a tu ritmo.
Historias recientes sobre IA y robótica, cambios que vale la pena observar e ideas prácticas para usar. Elige un informe diario, un resumen semanal o una perspectiva mensual.
Next scheduled send (UTC): . Your first edition arrives at the next scheduled send after you confirm.
Tu privacidad, tu elección.
El almacenamiento necesario ayuda a proteger el sitio y a recordar tus preferencias. Google Analytics opcional permanece desactivado hasta que lo autorices. Puedes leer todas las historias usando solo el almacenamiento necesario. Detalles de privacidad