El Midas Project acusa a OpenAI de haber incumplido al menos tres veces durante 2026 la ley californiana SB 53, al no publicar —sostiene el watchdog— los niveles de riesgo previstos en el Frontier Governance Framework para GPT-5.6 preview, GPT-5.6 y GPT-6 Astra. OpenAI rechaza esa interpretación y afirma que cumple la normativa.
La acusación, fechada el 10 de septiembre de 2026, se refiere a los compromisos de seguridad que OpenAI presentó después de publicar su marco de gobernanza. No equivale a una declaración oficial de responsabilidad: la disputa enfrenta la lectura del Midas Project con la posición de la compañía.
Qué acusa el Midas Project a OpenAI
El Midas Project sostiene que OpenAI no publicó para esos tres modelos las categorías de riesgo que, en su interpretación, exige el Frontier Governance Framework. El marco utiliza niveles del 1 al 3 y vincula cada nivel con medidas de mitigación diferentes.
Las cuatro áreas que están en el centro de la disputa son:
- delitos cibernéticos;
- riesgos químicos, biológicos, radiológicos y nucleares;
- manipulación dañina;
- pérdida de control.
La organización considera especialmente relevante la última categoría: se refiere al riesgo de que un sistema actúe más allá de una supervisión humana eficaz. La acusación también conecta el debate con un señalamiento anterior sobre GPT-5.3-Codex, al que el Midas Project atribuyó una falta de salvaguardas asociadas a su designación de riesgo cibernético.
OpenAI sostiene que invierte en evaluar riesgos emergentes y desarrollar salvaguardas, y que comparte sus conclusiones mediante tarjetas de sistema y marcos de seguridad. La empresa también afirma que está segura de cumplir las leyes de seguridad de la IA de frontera, incluida la SB 53.
Qué exige la SB 53
La Transparency in Frontier Artificial Intelligence Act, conocida como SB 53, fue firmada por el gobernador de California, Gavin Newsom, el 29 de septiembre de 2025, y empezó a aplicarse al comienzo de 2026. La ley establece obligaciones para los desarrolladores de IA de frontera cubiertos por su ámbito, entre ellas publicar marcos de gobernanza, crear mecanismos para informar de incidentes críticos y proteger a los denunciantes.
La norma también contempla sanciones civiles de hasta 1 millón de dólares por infracción, graduadas según la gravedad. Ese mecanismo es la razón por la que la discusión sobre los compromisos publicados por una empresa no se queda en una cuestión de comunicación corporativa: puede tener consecuencias regulatorias.
Riesgo cibernético no es lo mismo que pérdida de control
La clasificación de GPT-6 Astra como «critical» corresponde al riesgo cibernético dentro del Preparedness Framework, otro marco de OpenAI. Esa etiqueta no sustituye un nivel del Frontier Governance Framework ni responde por sí sola a la categoría de pérdida de control.
| Marco | Función en la disputa | Categorías o riesgos descritos | Referencia para GPT-6 Astra |
| Frontier Governance Framework | Es el marco que el Midas Project considera relevante para los compromisos regulados por la SB 53. | Delitos cibernéticos, riesgos químicos, biológicos, radiológicos y nucleares, manipulación dañina y pérdida de control. | El Midas Project sostiene que no se publicaron los niveles correspondientes para el modelo. |
| Preparedness Framework | Es la base que OpenAI señala para gestionar los riesgos más graves de la IA avanzada. | El material disponible destaca la evaluación del riesgo cibernético para Astra. | GPT-6 Astra fue clasificado como «critical» en riesgo cibernético. |
La diferencia importa porque una evaluación de ciberseguridad y una evaluación de pérdida de control miden riesgos distintos. Presentar la primera como si resolviera automáticamente la segunda cambiaría el alcance de ambas categorías.
La cronología de los modelos y la acusación
OpenAI publicó su Frontier Governance Framework en mayo de 2026, según la cronología disponible. Después, GPT-5.6 preview fue presentado en junio, GPT-5.6 en julio y GPT-6 Astra el 3 de septiembre de 2026.
La acusación del Midas Project se hizo pública el 10 de septiembre. El 14 de septiembre, OpenAI respondió que su enfoque combina el Preparedness Framework con el Frontier Governance Framework: el primero seguiría siendo la base de sus prácticas de seguridad, mientras que el segundo explicaría cómo se alinean con requisitos regulatorios concretos.
Qué significa para GPT-6 Astra
GPT-6 Astra aparece en la disputa por dos motivos distintos. Por un lado, el Midas Project lo incluye entre los modelos para los que, según su acusación, no se publicaron los niveles de riesgo del Frontier Governance Framework. Por otro, OpenAI lo clasificó como «critical» en riesgo cibernético dentro de su Preparedness Framework.
El modelo también cuenta con una monitorización de desalineación en tiempo real descrita en su tarjeta de sistema. Esa medida forma parte de la información de seguridad asociada a Astra, pero no convierte la clasificación cibernética en una evaluación de pérdida de control ni resuelve por sí misma la disputa sobre la SB 53.
La diferencia entre ambos marcos concentra el conflicto: el Midas Project interpreta que los compromisos publicados por OpenAI deben cumplirse como obligaciones vinculantes, mientras que OpenAI defiende la relación entre sus dos sistemas de gestión del riesgo. La compañía mantiene su posición de cumplimiento frente a la acusación.