Penal

¿Quién responde penalmente por un delito cometido con inteligencia artificial?

  1. Introducción: ¿puede delinquir una inteligencia artificial?

La inteligencia artificial (IA) ha dejado de ser una tecnología reservada a ámbitos especializados para incorporarse progresivamente a actividades cotidianas, empresariales y profesionales. Los sistemas capaces de generar textos, imágenes, códigos informáticos o decisiones automatizadas ofrecen importantes oportunidades en prácticamente todos los ámbitos de nuestra sociedad, hasta el punto de que un 71% de las empresas generadoras de contenidos ya ha implementado la IA en su gestión (Minsait, 2024, p. 32). Sin embargo, estas nuevas herramientas, con todas sus bondades, también pueden ser utilizadas para facilitar la comisión de hechos delictivos.

Además, la integración de la IA en los modelos de negocio introduce riesgos estructurales que trascienden los delitos individuales. La explotación de datos, la personalización algorítmica y la optimización de la atención del usuario pueden favorecer prácticas lesivas, como la manipulación informativa o la amplificación de contenidos ilícitos (Cloarec, 2020, p. 1).

Esta realidad plantea nuevos interrogantes para el Derecho penal, en relación con la adecuación de las categorías delictivas tradicionales a entornos tecnológicamente complejos, la eventual necesidad de reformas legislativas (Borja Jiménez, 2011, pp. 273-276) y, especialmente, quién responde penalmente cuando uno de estos delitos se comete utilizando IA.

La cuestión puede resultar todavía más compleja cuando el sistema no se limita a ejecutar una instrucción previamente determinada, sino que incorpora mecanismos de aprendizaje, adaptación o autonomía operativa. En estos casos, la distancia entre la conducta inicialmente realizada por una persona y el resultado finalmente producido por el sistema puede ser considerable.

Sin embargo, la existencia de esa distancia no significa que deba atribuirse automáticamente responsabilidad penal a la propia IA. El Derecho penal continúa construyéndose sobre la responsabilidad de sujetos capaces de realizar acciones u omisiones penalmente relevantes y de actuar con dolo o, cuando la ley lo prevea, por imprudencia. El artículo 10 del CP español define los delitos como acciones u omisiones dolosas o imprudentes penadas por la ley, mientras que el artículo 27 atribuye responsabilidad criminal a los autores y cómplices.

Por tanto, el verdadero problema no consiste tanto en determinar si la IA ha cometido materialmente el hecho como en establecer qué persona o personas pueden responder penalmente por el comportamiento del sistema. La IA puede constituir un instrumento, un elemento de la cadena causal o un sistema que desarrolla determinadas operaciones de manera autónoma, pero ello no elimina la necesidad de identificar un sujeto al que pueda imputarse jurídicamente el hecho.


  1. La IA como instrumento del delito

La primera hipótesis que se plantea es la más sencilla: una persona utiliza deliberadamente un sistema de IA como instrumento para cometer un delito.

Piénsese, por ejemplo, en quien utiliza una herramienta generativa para crear mensajes destinados a engañar a determinadas víctimas, producir imágenes manipuladas de una persona con finalidad delictiva o generar código informático destinado a facilitar un ataque contra un sistema. En estos supuestos, la IA no constituye el sujeto activo del delito, sino el medio utilizado para su comisión.

La circunstancia de que una parte de la acción haya sido realizada por un sistema automatizado no altera necesariamente las reglas generales de autoría y participación. El artículo 28 del CP español considera autores a quienes realizan el hecho por sí solos, conjuntamente o por medio de otro del que se sirven como instrumento, y contempla asimismo la inducción y la cooperación necesaria.

La utilización de esa tecnología no debería conducir, por tanto, a una especie de vacío de responsabilidad. Si una persona decide utilizar conscientemente una herramienta de IA para ejecutar un comportamiento delictivo y mantiene el control relevante sobre la actuación, la intervención de la máquina no impide que pueda atribuirse el hecho a su usuario.

Esta conclusión permite diferenciar entre delitos cometidos mediante IA y delitos producidos por el funcionamiento autónomo de un sistema de IA. En el primer caso, la tecnología puede ser comparable, desde el punto de vista de la imputación, a otros instrumentos utilizados para delinquir. En el segundo, las dificultades para delimitar la responsabilidad son considerablemente mayores.

La doctrina ha señalado precisamente que la opacidad que caracteriza a los algoritmos funciona como una «caja negra», entendiendo como tal aquellos en los que su código no es de dominio público y permanece oculto para que nadie pueda conocer a fondo todo su funcionamiento, aunque sí su comportamiento (Sardegna et al., 2024, p. 15). Es decir, los métodos empleados para llegar a un resultado son difícilmente verificables por los usuarios (Bedecarratz Scholz, 2023), llegándose a distinguir tres formas de opacidad: (i) la motivada por el ocultamiento intencional corporativo o institucional; (ii) la derivada de la especialización para escribir y leer código; y (iii) la surgida del desajuste entre el aprendizaje automático y las demandas de razonamiento humano, que obstaculizan la evaluación crítica de sus recomendaciones (Burrell, 2016, pp. 1-2). Si bien la falta de transparencia puede ser adecuada para quienes no se preocupan por comprender las decisiones generadas por estos sistemas, tendemos a analizar críticamente las razones que subyacen a las decisiones relevantes para nuestra vida (Khalili, 2023, p. 1015), entre las que sin duda deben encontrarse las resoluciones delictivas por los bienes jurídicos que pueden verse afectados.


  1. El desarrollador, el proveedor y el usuario: ¿quién debe responder?

La cuestión se complica todavía más cuando el resultado delictivo no deriva exclusivamente de una decisión del usuario, sino que intervienen diferentes sujetos a lo largo del ciclo de vida del sistema.

Así, el ecosistema de la IA incluye una pluralidad de actores con distintas funciones, que inciden en la atribución de responsabilidades si las conductas resultan subsumibles en algún tipo penal (Gimbernat, 2014, p. 109).

Entre esos sujetos se encuentran los desarrolladores, que diseñan y entrenan los sistemas (Grupo de expertos de alto nivel sobre inteligencia artificial, 2019, p. 17). Su papel es clave en la prevención de usos indebidos, por cuanto configuran un modelo adaptado a su propia interpretación de las normas (Gutiérrez David, 2022, p. 149).

A ellos se añaden las empresas tecnológicas, que integran estos sistemas en sus productos y servicios, y desempeñan una función central en la creación del entorno digital. Estas entidades no solo desarrollan o adquieren tecnología, sino que también establecen las condiciones de uso (Papaevangelou et al., 2024).

Por su parte, las plataformas difunden contenidos a gran escala, asumiendo un papel determinante en la expansión de información (Holmes, 2023, p. 3).

Finalmente, los usuarios son consumidores (Miao et al., 2024, p. 8), y creadores de contenidos, lo que incrementa los riesgos de utilización indebida (Franganillo, 2023).

Desde la perspectiva penal, sin embargo, la mera pertenencia a una de estas categorías no puede determinar automáticamente la responsabilidad.

No debería ser suficiente, por ejemplo, con afirmar que un determinado sistema fue desarrollado por una empresa para atribuirle el resultado delictivo posteriormente producido por uno de sus usuarios. Tampoco puede considerarse responsable penalmente al proveedor por cualquier utilización ilícita de su tecnología. Una conclusión semejante supondría aproximarse peligrosamente a una responsabilidad objetiva incompatible con los principios básicos del Derecho penal.

La atribución deberá realizarse atendiendo a la concreta intervención del sujeto. Será necesario determinar qué conocía, qué podía prever, qué obligaciones tenía, qué control ejercía sobre el sistema y qué medidas había adoptado para evitar los riesgos jurídicamente relevantes.

En este sentido, tiene especial importancia la diferencia entre crear una herramienta susceptible de ser utilizada delictivamente y crear o proporcionar deliberadamente una herramienta para facilitar la comisión de un delito. Entre ambos supuestos existe una diferencia sustancial desde el punto de la imputación penal.

Algo semejante sucede con la imprudencia. El Código Penal español establece que las acciones u omisiones imprudentes solo son punibles cuando la ley lo dispone (artículo 12). Por ello, no cualquier defecto en el diseño, supervisión o utilización de un sistema de IA podrá generar responsabilidad penal. Será necesario, además, que concurran los restantes requisitos del correspondiente delito imprudente.

La cuestión adquiere especial relevancia en ámbitos como la medicina, la conducción automatizada o la gestión empresarial, en los que una decisión apoyada en IA puede contribuir a producir resultados lesivos. En estos escenarios, la pregunta jurídicamente relevante para determinar esa responsabilidad no debería ser simplemente quién controlaba la IA, sino quién tenía el deber jurídico de prevenir el riesgo que finalmente se materializó y si infringió dicho deber de manera penalmente relevante.


  1. Cuando la IA actúa de forma autónoma: el problema de la imputación

El verdadero desafío aparece cuando el sistema genera un resultado que no había sido específicamente previsto por el usuario ni por quienes participaron en su desarrollo.

La evolución tecnológica ha derivado en sistemas capaces de tomar decisiones o producir resultados que no pueden explicarse fácilmente mediante una relación lineal entre una instrucción humana y una respuesta determinada. La citada «caja negra» algorítmica puede dificultar incluso la reconstrucción posterior del proceso que condujo al resultado.

Esta circunstancia ha llevado a algunos autores a plantear si debería reconocerse algún tipo de personalidad o responsabilidad propia a determinados sistemas de IA (Messía de la Cerda Ballesteros, 2020). Sin embargo, esta solución presenta importantes dificultades dogmáticas. La doctrina española ha analizado críticamente la posibilidad de convertir a la máquina en un auténtico sujeto de responsabilidad penal, precisamente porque no actúa como tal, no es capaz de conocer el contenido de cuidado debido ni de valorarlo (Romeo Casabona, 2022), no es consciente de los aspectos fácticos de su conducta y, además, no opera de forma autónoma. Para que existiera esa autonomía sería necesario que la decisión fuera tomada por el propio agente sin control humano significativo, la determinación del objetivo y los medios debería ser realizada por el propio ente artificial (De la Cuesta Aguado, 2016).

La cuestión puede formularse de otra manera: ¿es posible imputar penalmente un resultado a una persona cuando ni siquiera podía conocer razonablemente que el sistema produciría dicho resultado?

La respuesta debería ser, en principio, negativa. El incremento de autonomía tecnológica no puede traducirse en una relajación de los criterios de imputación penal. El hecho de que una persona haya puesto en funcionamiento un sistema que posteriormente genera un resultado lesivo no significa, por sí solo, que haya realizado la conducta típica.

Se trata de evitar que la IA se convierta en una vía indirecta hacia formas de responsabilidad por el mero riesgo creado. La complejidad técnica del sistema no puede sustituir la necesidad de acreditar una conducta humana penalmente relevante.

En consecuencia, cuanto mayor sea la autonomía del sistema, mayor importancia adquieren la previsibilidad del resultado, la capacidad de control, las medidas de supervisión adoptadas y la concreta posición jurídica de cada uno de los sujetos que intervienen.

La dificultad probatoria será, además, considerable. La determinación de quién debe responder puede exigir reconstruir el funcionamiento del sistema, identificar los datos utilizados, conocer sus procesos de entrenamiento y actualización y determinar qué información estaba disponible para cada uno de los operadores. Como se ha señalado, precisamente la creciente autonomía de determinados sistemas plantea dificultades para aplicar sin matices las categorías tradicionales de autoría e imputación.


  1. La responsabilidad penal de las personas jurídicas

La utilización empresarial de la IA introduce una obstáculo adicional: en determinados supuestos, el sujeto que interviene no será exclusivamente una persona física, sino una persona jurídica.

Las empresas desempeñan un papel central en el desarrollo, comercialización e implementación de sistemas de IA. Pueden diseñar los sistemas, adquirirlos, integrarlos en sus procesos de producción o utilizarlos para adoptar decisiones que afectan directamente a terceros.

La atribución de responsabilidad penal a las personas jurídicas en estos contextos se encuentra estrechamente vinculada a la existencia de deberes de control y gestión del riesgo. Estas obligaciones se proyectan sobre las distintas fases del ciclo de vida de los sistemas de IA, desde su diseño y desarrollo hasta su implementación y supervisión. 

Sin embargo, tampoco en este ámbito la IA permite prescindir de los requisitos establecidos por el Derecho penal. Tan solo el incumplimiento grave de esos deberes conlleva una responsabilidad para la persona jurídica (artículo 31 bis.1.b) del CP español), lo que implica analizar cada caso en particular y comprobar si se habían asumido medidas de prevención ante el correspondiente delito, del que pudiera derivarse la responsabilidad penal de la persona jurídica.

En este sentido, las empresas deben analizar no solo los usos previstos de la tecnología, sino también los posibles usos indebidos o desviados. La evaluación de riesgos debe ser dinámica y adaptarse a la evolución de la tecnología y de los modelos de negocio. Esta obligación se ha incluido en el artículo 34 del Reglamento de Servicios Digitales para los prestadores de plataformas y los motores de búsqueda en línea de muy gran tamaño, que deben detectar, analizar y evaluar con diligencia cualquier riesgo sistémico en la Unión que se derive del diseño o del funcionamiento de su servicio y los sistemas relacionados con este, incluidos los sistemas algorítmicos, o del uso que se haga de sus servicios. Por su parte, el Considerando 118 del Reglamento de IA ha reiterado esos deberes para los prestadores de servicios.

Además, resulta necesaria la implementación de medidas de control para prevenir la materialización de los riesgos. Estos mecanismos pueden incluir, entre otros, la incorporación de programas técnicos de seguridad, la limitación de determinadas funcionalidades, la supervisión humana de los resultados generados o la adopción de políticas de moderación de contenidos. Así, el artículo 35 Reglamento de Servicios Digitales obliga a los prestadores de plataformas y de motores de búsqueda en línea de muy gran tamaño a aplicar medidas de reducción de riesgos razonables, proporcionadas y efectivas, adaptadas a los riesgos sistémicos específicos detectados de conformidad con el citado artículo 34. Esta obligación se reitera en el Considerando 120 del Reglamento de IA.

Asimismo, las empresas deben establecer sistemas de revisión continua que permitan detectar posibles desviaciones en el funcionamiento de los sistemas de IA. La capacidad de reacción ante la aparición de riesgos resulta clave para evitar la consolidación de prácticas ilícitas, en la medida en que los sistemas de IA evolucionan con el tiempo y pueden producirse consecuencias lesivas, especialmente para los sistemas de alto riesgo del artículo 6 del Reglamento de IA. En el ámbito normativo, el artículo 23 del Reglamento de Servicios Digitales incluye la obligación de los prestadores de plataformas en línea de suspender durante un período razonable y después de haber realizado una advertencia previa, la prestación de sus servicios a los destinatarios del servicio que proporcionen con frecuencia contenidos manifiestamente ilícitos.

Finalmente, los deberes de control se extienden también a la formación de los empleados. En un entorno caracterizado por la complejidad técnica, la concienciación del personal resulta esencial para garantizar un uso responsable de la tecnología. Así, el Tribunal Supremo ha reiterado la necesidad de exigir medidas de control eficaces que intenten evitar la comisión de delitos por quienes integran la organización, analizando en cada caso si el delito cometido por la persona física en el seno de aquella ha sido posible por la ausencia de una cultura de respeto al Derecho, a efectos de determinar la responsabilidad de la persona jurídica (SSTS, Sala Segunda, de 16 de marzo de 2016, Pte. Excmo. Sr. D. Manuel Marchena Gómez, FJ 5º; y 8 de mayo de 2019, Pte. Excmo. Sr. D. Eduardo Porres Ortiz de Urbina, FJ 5º).

Por tanto, la cuestión fundamental será determinar si el delito se ha cometido en las circunstancias que permiten atribuir responsabilidad a la persona jurídica y si existe una conexión jurídicamente relevante entre el hecho delictivo y la organización empresarial.

La IA puede complicar esa tarea porque la decisión final puede aparecer como el resultado de múltiples procesos distribuidos entre diferentes departamentos, sistemas y operadores. Precisamente por ello, los citados mecanismos de cumplimiento normativo, supervisión, trazabilidad y gestión de riesgos adquieren una importancia creciente.

No obstante, debe recordarse que el Reglamento no crea por sí mismo un régimen general de responsabilidad penal por los daños causados por la IA. Su función principal es establecer un marco armonizado para la utilización de sistemas de IA, junto con prohibiciones y obligaciones específicas.

Por ello, el incumplimiento de una obligación establecida por el Reglamento puede constituir un elemento relevante para valorar la conducta de un operador, pero no permite convertir automáticamente cualquier incumplimiento normativo en delito.


  1. Conclusiones

La pregunta de quién responde penalmente por un delito cometido con IA no admite una respuesta única. Precisamente porque esta tecnología puede intervenir de formas muy diferentes en la comisión de un delito, la solución dependerá del papel desempeñado por cada uno de los sujetos que participan en su desarrollo, suministro, implementación y utilización.

En primer lugar, resulta claro que la IA no puede convertirse en el nuevo sujeto al que atribuir automáticamente los delitos cometidos mediante sistemas inteligentes. Mientras no exista un reconocimiento jurídico específico de personalidad y responsabilidad penal de estos sistemas, las categorías tradicionales del Derecho penal continúan siendo el punto de partida necesario.

En segundo término, tampoco resulta adecuado trasladar automáticamente la responsabilidad al usuario, al desarrollador o al proveedor. La imputación penal debe individualizarse atendiendo a la conducta concreta de cada sujeto, a su conocimiento, capacidad de control, posición jurídica y eventual infracción de los deberes de cuidado.

Una tercera consideración afecta especialmente a los sistemas autónomos. Cuanto mayor sea la autonomía del sistema y menor sea la previsibilidad del resultado, mayor será la dificultad para establecer una imputación penal basada exclusivamente en la conducta inicial de una persona. La complejidad tecnológica no puede justificar una reducción de las garantías propias del Derecho penal.

Finalmente, la expansión de la IA exige reforzar los mecanismos de prevención, supervisión y trazabilidad. Pero esta necesidad no significa que debamos abandonar los principios fundamentales de la responsabilidad penal. Al contrario: cuanto más autónoma sea la tecnología, mayor debe ser el esfuerzo por determinar quién tenía realmente capacidad de decisión, conocimiento del riesgo y posibilidad de evitar el resultado.

La IA puede transformar la forma en que se cometen los delitos. Sin embargo, para la exigencia de responsabilidad penal será necesario precisar qué persona realizó, permitió o dejó de evitar, en las condiciones exigidas por la ley penal, el hecho que se pretenda imputar.

1Este trabajo es parte del proyecto de I+D+i Proyecto sobre los retos jurídicos en la implementación de la IA predictiva en el sector sanitario IA JURISSALUD (Proyecto PID2024-160176NB-I00), financiado por / Ministerio de Ciencia e Innovación (MICINN) MICIU/AEI /10.13039/501100011033 y por FEDER, UE.

2Reglamento (UE) 2022/2065 del Parlamento Europeo y del Consejo de 19 de octubre de 2022 relativo a un mercado único de servicios digitales y por el que se modifica la Directiva 2000/31/CE.

3Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial y por el que se modifican los Reglamentos (CE) nº 300/2008, (UE) nº 167/2013, (UE) nº 168/2013, (UE) 2018/858, (UE) 2018/1139 y (UE) 2019/2144 y las Directivas 2014/90/UE, (UE) 2016/797 y (UE) 2020/1828 (Reglamento de Inteligencia Artificial).


7. Bibliografía

Bedecarratz Scholz, F.J. (2023). Explorando la caja Negra: IA y proceso penal. Instituto de Ciencias Penales. Disponible en https://www.icpenales.cl/entrada/explorando‐la‐caja‐negra‐ia‐y‐proceso‐penal

Borja Jiménez, E. (2011). Curso de política criminal. Tirant lo Blanch, Valencia (España), 273-276.

Burrell, J. (2016) How the machine "thinks": Understanding opacity in machine learning algorithms. Big data & society, enero‐junio 2016, 1‐2. Disponible en https://journals.sagepub.com/doi/epub/10.1177/2053951715622512

Cloarec, J. (2020). The personalization-privacy paradox in the attention economy. Technological forecasting and social change, vol. 161, December 2020, Nueva York (Estados Unidos), 1. Disponible en https://www.sciencedirect.com/science/article/pii/S0040162520311252, consultado en fecha 5 de abril de 2026.

De la Cuesta Aguado, P. M. (2016). La ambigüedad no es programable: racionalización normativa y control interno en inteligencia artificial. Revista Aranzadi de Derecho y Proceso Penal, n.o 44, octubre‐diciembre 2016, p. 168.

Franganillo, J. (2023). La inteligencia artificial generativa y su impacto en la creación de contenidos mediáticos. Methaodos, vol. 11, núm. 2, Madrid (España). Disponible en https://www.revista.methaodos.org/index.php/methaodos/article/download/710/1116, consultado en fecha 5 de abril de 2026.

Gimbernat Ordeig, E. (2014). A vueltas con la imputación objetiva, la participación delictiva, la omisión impropia y el Derecho penal de la culpabilidad. Nuevo Foro Penal, núm. 82, enero-junio 2014, Medellín (Colombia), 109. 

Grupo de expertos de alto nivel sobre inteligencia artificial (2019). Directrices éticas para una IA fiable. Comisión Europea, Bruselas (Bélgica), 17.

Gutiérrez David, M.E. (2022). Acceso al código fuente y a los algoritmos de las Administraciones inteligentes. Lecciones a partir de experiencias comparadas, en Cotino Hueso, L. (Ed.) et al., Transparencia y explicabilidad de la inteligencia artificial, Tirant lo Blanch, Valencia (España), 149.

Holmes, E.N. (2023). Liability for algorithmic recommendations. Congressional Research Service, 12 de octubre de 2023, Washington (Estados Unidos), 3. Disponible en https://www.congress.gov/crs-product/R47753, consultado en fecha 5 de abril de 2026.

Khalili, M., Against the opacity, and for a qualitative understanding, of artificially intelligent technologies. AI and Ethics, 4 de octubre de 2023, 1015. Disponible en https://link.springer.com/article/10.1007/s43681‐023‐00332‐2

Messía de la Cerda Ballesteros, J.A. (2020).  Robots inteligentes y personalidad. Revista Aranzadi de Derecho y Nuevas Tecnologías, nº 53, mayo‐agosto 2020. Publicación

electrónica.

Miao, F., y Holmes, W. (2024). Guía para el uso de IA generativa en educación e investigación. UNESCO, París (Francia), 8. Disponible en https://unesdoc.unesco.org/ark:/48223/pf0000389227, consultado en fecha 5 de abril de 2026.

Minsait (2024). Informe Ascendant – Madurez digital. Inteligencia Artificial. Radiografía de una revolución en marcha. Indra, Madrid (España). Disponible en https://ascendant.minsait.com/informe-2024-inteligencia-artificial/global/#descargar, consultado en fecha 5 de abril de 2026.

Papaevangelou, C., y Votta, F. (2024). Content moderation and platform observability in the Digital Services Act. AlgoSoc, 29 de mayo de 2024, Ámsterdam (Holanda). Disponible en https://algosoc.org/results/content-moderation-and-platform-observability-in-the-digital-services-act

Romeo Casabona, C.M. (2022). La atribución de responsabilidad penal por los hechos cometidos por sistemas autónomos inteligentes, robótica y tecnologías conexas. Revista de Direito Da ULP, Vol. 16, n.o 1 y n.o 2, 2022, p. 9. Disponible en

https://revistas.ulusofona.pt/index.php/rfdulp/article/view/8716

Sardegna, P.C., y Peliza, E., Desafíos jurídicos ante la gobernanza de datos y la opacidad algorítmica en el empleo. Revista internacional y comparada de relaciones laborales y Derecho del empleo, vol. 12, n.o 4, octubre‐diciembre de 2024, p.15. Disponible en https://ejcls.adapt.it/index.php/rlde_adapt/article/view/1515


Compartir:

Recomendados