California creates the first US registry of AI auditors: what it opens for firms and advisersCalifornia crea el primer registro de auditores de IA de Estados Unidos: qué abre para despachos y asesorías

On 9 September Governor Newsom signed SB 813 and AB 1405, California's first state framework for checking AI systems from the outside: a new safety commission, a public registry of certified auditors, and duties that phase in through 2029. What the timeline means for firms that already track compliance work as a line of business.El 9 de septiembre el gobernador Newsom firmó la SB 813 y la AB 1405, el primer marco estatal de California para revisar sistemas de IA desde fuera: una nueva comisión de seguridad, un registro público de auditores certificados y obligaciones que se despliegan hasta 2029. Qué significa el calendario para los despachos que ya siguen el cumplimiento normativo como línea de negocio.

On 9 September Governor Gavin Newsom signed two bills that give California the first state-run system in the country for checking artificial intelligence from the outside. Senate Bill 813, from state senator Jerry McNerney, and Assembly Bill 1405, from assemblymember Rebecca Bauer-Kahan, do different jobs that fit together: one decides who gets to audit, the other decides what an audit has to look like.

Two laws, one audit chain

SB 813, now Chapter 179 of the Statutes of 2026, creates the California Artificial Intelligence Standards and Safety Commission and a voluntary framework of Independent Verification Organizations, IVOs for short: outside experts who assess an AI system or model against state law, using methods the state itself can check for rigour and for independence from the company being reviewed. The Government Operations Agency, which will run the framework, has until 1 January 2028 to start certifying IVOs.

AB 1405 builds the accountability layer underneath that framework. It creates a public registry of AI auditors, with standards for independence, transparency and integrity, and a ten-year duty to keep audit records. The agency must open an enrolment channel on its website by 1 January 2027. From 1 January 2029, anyone who runs what the law calls a covered AI audit in California without being enrolled will not be doing it lawfully.

Who this reaches

The scope is companies that build or deploy AI systems operating in California, and the legislature's own framing points at models and systems already embedded in critical parts of the economy and of public life: hiring, health, finance, public services. That is a wider net than the frontier-model debate that usually dominates AI-safety headlines, and it is the net our clients tend to sit inside.

Three years a firm can plan around

The dates give a firm room to move rather than a reason to react. 2027 is when the enrolment channel opens for anyone who wants to be an AI auditor under California law, worth watching for firms with the technical and legal bench to build that practice, in the way audit and advisory firms once built compliance practices around Sarbanes-Oxley or around the data-protection-officer role. 2028 is when the state starts certifying the independent bodies that will sit above individual auditors. 2029 is when the obligation bites: doing a covered AI audit in California without enrolment stops being an option.

For firms that advise AI developers and deployers rather than plan to audit them, the more immediate task is smaller and starts now: work out whether any client's product would fall inside a covered AI audit, and add California's audit exposure to the same risk map that already tracks the EU AI Act's own conformity-assessment route for high-risk systems. The two regimes are not identical, but both rest on the same idea: a company should not be the only one grading its own AI.

Sources

El 9 de septiembre el gobernador Gavin Newsom firmó dos leyes que dan a California el primer sistema estatal del país para revisar la inteligencia artificial desde fuera. La Senate Bill 813, del senador Jerry McNerney, y la Assembly Bill 1405, de la asambleísta Rebecca Bauer-Kahan, cumplen funciones distintas que encajan entre sí: una decide quién puede auditar, la otra decide cómo tiene que ser una auditoría.

Dos leyes, una misma cadena de auditoría

La SB 813, ya Capítulo 179 de las leyes de 2026, crea la California Artificial Intelligence Standards and Safety Commission y un marco voluntario de Organizaciones de Verificación Independiente, IVO por sus siglas en inglés: expertos externos que evalúan un sistema o modelo de IA frente a la ley estatal, con metodologías que el propio Estado puede comprobar en rigor y en independencia respecto de la empresa evaluada. La Government Operations Agency, que dirigirá el marco, tiene hasta el 1 de enero de 2028 para empezar a certificar IVO.

La AB 1405 construye la capa de responsabilidad que sostiene ese marco. Crea un registro público de auditores de IA, con estándares de independencia, transparencia e integridad, y la obligación de conservar los registros de cada auditoría durante diez años. La agencia debe abrir un canal de inscripción en su web antes del 1 de enero de 2027. A partir del 1 de enero de 2029, quien realice lo que la ley llama una auditoría de IA cubierta en California sin estar inscrito dejará de hacerlo conforme a derecho.

A quién alcanza

El alcance son las empresas que construyen o despliegan sistemas de IA que operan en California, y el propio planteamiento del legislador apunta a modelos y sistemas ya incrustados en partes críticas de la economía y de la vida pública: contratación, salud, finanzas, servicios públicos. Es una red más amplia que el debate sobre modelos de frontera que suele acaparar los titulares de seguridad en IA, y es la red donde suelen estar nuestros clientes.

Tres años sobre los que un despacho puede planificar

Las fechas dan margen para moverse, no un motivo para reaccionar de golpe. 2027 es cuando se abre el canal de inscripción para quien quiera ser auditor de IA conforme a la ley californiana, algo que conviene vigilar para los despachos y consultoras con banquillo técnico y jurídico para construir esa práctica, del mismo modo en que las firmas de auditoría y consultoría construyeron antes prácticas de cumplimiento alrededor de la Sarbanes-Oxley o de la figura del delegado de protección de datos. 2028 es cuando el Estado empieza a certificar los organismos independientes que estarán por encima de cada auditor. 2029 es cuando la obligación aprieta de verdad: hacer una auditoría de IA cubierta en California sin estar inscrito deja de ser una opción.

Para los despachos que asesoran a desarrolladores y desplegadores de IA en vez de aspirar a auditarlos, la tarea más inmediata es más pequeña y empieza ya: comprobar si el producto de algún cliente entraría dentro de una auditoría de IA cubierta, y añadir la exposición a la auditoría californiana al mismo mapa de riesgo que ya sigue la propia vía de evaluación de conformidad del Reglamento europeo de IA para los sistemas de alto riesgo. Los dos regímenes no son idénticos, pero comparten la misma idea de fondo: una empresa no debería ser la única que califica su propia IA.

Fuentes

← Back to news Lexpower.ai

Shall we talk about your case?

Tell us your practice area and your jurisdiction; we tell you honestly what a specialist can prepare and what your firm must sign.

Free Express Diagnostic