Seguridad en línea: ¿Quién audita el algoritmo?
La Comisión Europea avanza hacia una seguridad en línea basada en pruebas: desde la aplicación DSA hasta la nueva Ley KIDS y la evaluación de riesgos.

El marco normativo digital de Europa entra en una fase más rigurosa. Ya no basta con que una plataforma publique sus políticas de seguridad o declare haber reducido las recomendaciones de contenido dañino. Los reguladores, investigadores y grupos de la sociedad civil exigen cada vez más pruebas: evaluación de riesgos, acceso a datos, medidas de mitigación medibles y explicaciones claras sobre el comportamiento de los sistemas de recomendación. Una mesa redonda de la Comisión Europea celebrada el 23 de septiembre de 2026 situó este problema de las evidencias en el centro de la aplicación DSA (Ley de Servicios Digitales), junto con la protección de menores, los mercados en línea, los riesgos de la IA y la recién propuesta Ley KIDS.
Para Safegram, esta evolución refuerza la necesidad de una rendición de cuentas de plataformas real y una transparencia algorítmica que garantice la seguridad en línea de todos los usuarios mediante la seguridad desde el diseño y la ley de servicios digitales.
Puntos clave
- El 23 de septiembre de 2026, la Comisión Europea celebró su quinta mesa redonda sobre la DSA con unos 60 investigadores y organizaciones civiles, centrada en riesgos sistémicos y medidas de mitigación.
- El debate analizó los informes de evaluación de riesgos de las plataformas, la investigación independiente, el acceso a datos y las barreras prácticas para auditar los grandes servicios digitales.
- Bajo la DSA, las plataformas accesibles para menores deben tomar medidas adecuadas para garantizar un alto nivel de privacidad y seguridad.
- La propuesta de Ley KIDS de la UE busca obligar a los servicios a demostrar que son adecuados para la edad del usuario y seguros desde el diseño.
- Para los usuarios, la pregunta clave está cambiando: de "¿Tiene esta plataforma una política de seguridad?" a "¿Puede la plataforma demostrar que su producto reduce realmente los riesgos?".
Europa está transformando la seguridad en línea: de las promesas a las evidencias, exigiendo a las plataformas que demuestren cómo identifican y mitigan los riesgos.
De promesas de seguridad a evidencias de seguridad
Durante años, la conversación pública sobre las redes sociales giró en torno a las normas: estándares de la comunidad, botones de denuncia, controles parentales y declaraciones sobre contenido dañino.
Esos elementos siguen siendo importantes. Sin embargo, el modelo regulador europeo se interesa cada vez más por lo que ocurre debajo de la superficie.
El 25 de septiembre, la Comisión Europea publicó el acta de su quinta mesa redonda con organizaciones de la sociedad civil e investigadores sobre la implementación de la Ley de Servicios Digitales. La reunión, celebrada el 23 de septiembre, reunió a unas 60 organizaciones.
El foco fue el riesgo sistémico y la mitigación: cómo identifican las plataformas los riesgos creados por sus servicios, qué hacen al respecto y cómo pueden los expertos externos comprobar si esas medidas funcionan.
Los participantes debatieron sobre el análisis de los informes de evaluación de riesgos de las plataformas, la investigación independiente, los métodos de estudio, el acceso a los datos y las dificultades prácticas que encuentran los investigadores. La Comisión también destacó prioridades recientes de cumplimiento, incluyendo la protección de menores, los mercados electrónicos, los riesgos derivados de la IA y la propuesta de la Ley KIDS.
Aunque parezca algo técnico, en la práctica plantea una de las preguntas más críticas de la política tecnológica moderna: ¿quién puede verificar que un algoritmo hace lo que la empresa dice que hace?
La seguridad desde el diseño plantea si la propia arquitectura del producto reduce los riesgos previsibles, no solo si existe una política escrita.
Por qué los algoritmos necesitan supervisión
Una plataforma social no es solo una colección de publicaciones. Los sistemas de clasificación deciden qué aparece primero. Los sistemas de recomendación deciden qué viene después. Las notificaciones determinan cuándo vuelve el usuario a la app. Las búsquedas, las cuentas sugeridas y las predicciones de interacción moldean la experiencia del usuario.
Para un menor, estos sistemas pueden ser tan determinantes como las propias reglas de contenido.
Una plataforma podría prohibir material dañino pero, al mismo tiempo, operar un sistema de recomendación que dirija repetidamente a un usuario vulnerable hacia contenido límite o extremo. Puede ofrecer controles parentales que, aunque existan técnicamente, sean difíciles de encontrar. O puede ofrecer una función de denuncia, pero hacer que el proceso sea confuso o lento.
Es por eso que la seguridad desde el diseño se centra cada vez más en el comportamiento del producto y no solo en la existencia de normativas internas.
Irlanda ya está probando la implementación
El regulador de Irlanda, Coimisiún na Meán, es el Coordinador de Servicios Digitales del país y desempeña un papel central en el Marco de Seguridad en Línea de Irlanda.
El regulador afirma que, bajo la DSA, los proveedores de plataformas accesibles para menores deben implementar medidas adecuadas para garantizar niveles elevados de privacidad y seguridad para los más jóvenes.
El Código de Seguridad en Línea de Irlanda añade obligaciones específicas para las plataformas de intercambio de vídeos. El 8 de septiembre de 2026, Coimisiún na Meán abrió su primera investigación formal bajo este código, examinando la implementación de mecanismos de verificación de edad y controles parentales en X.
La apertura de una investigación no implica una declaración de culpabilidad. Esa distinción es importante. Pero el caso ilustra la tendencia: los reguladores no solo miran si una salvaguarda existe en el papel, sino si su implementación es efectiva, visible y utilizable.
La Ley KIDS sube de nuevo el listón
La Comisión Europea propuso la Ley KIDS de la UE el 17 de septiembre de 2026. Es una propuesta, no una ley final, y su texto puede cambiar durante el proceso legislativo.
No obstante, su dirección principal es significativa. La Comisión afirma que la propuesta exigiría que los servicios en línea sean seguros desde el diseño e invertiría la carga de la prueba, de modo que los proveedores deban demostrar que sus servicios son adecuados para la edad y seguros.
La propuesta también establece una edad mínima de 15 años en toda la UE para cuentas autónomas en redes sociales, junto con un modelo gradual para usuarios más jóvenes, verificación de edad, responsabilidad parental y un cumplimiento más estricto.
Junto a la DSA, la filosofía emergente es clara. Europa no quiere que la seguridad infantil dependa solo de que un niño reconozca el peligro, un padre encuentre un ajuste oculto o un regulador descubra un problema después del daño. Se espera que el servicio identifique los riesgos previsibles y diseñe soluciones contra ellos.
Los investigadores y las organizaciones civiles son cada vez más importantes para el escrutinio independiente de los riesgos sistémicos en línea.
¿Qué necesita realmente una auditoría de algoritmos?
No existe una prueba única mágica para un sistema de recomendación.
Un escrutinio significativo requiere varias capas de evidencia. Los investigadores necesitan entender qué señales influyen en la clasificación, cómo difieren las rutas de recomendación según el grupo de usuarios y si las intervenciones de seguridad cambian realmente los resultados.
El acceso es crucial porque los expertos externos no pueden evaluar una plataforma compleja solo con capturas de pantalla públicas. Sin embargo, el acceso debe respetar la privacidad del usuario y la protección legítima de información confidencial.
Esto crea un equilibrio difícil: transparencia suficiente para permitir un escrutinio serio, sin crear nuevas vías para exponer datos personales o facilitar el abuso de los sistemas.
La mesa redonda de la Comisión de septiembre es relevante precisamente porque los investigadores y la sociedad civil forman parte de esa ecuación. Los reguladores no pueden reproducir de forma independiente cada experiencia de usuario en cada gran plataforma. La experiencia externa ayuda a identificar patrones y a comprobar si las afirmaciones de mitigación resisten el comportamiento del mundo real.
La pregunta que las plataformas deberían poder responder
Una afirmación sobre seguridad debería ser, cada vez más, verificable.
Si una empresa dice haber reducido el contacto no solicitado de adultos con menores, ¿qué ha cambiado y qué pruebas demuestran esa reducción?
Si dice que un sistema de recomendación es más seguro para adolescentes, ¿cómo se mide esa "seguridad"?
Si afirma que la verificación de edad impide que los menores accedan a material restringido, ¿qué tan robusto es el proceso y qué información personal requiere?
Si existe un control parental, ¿pueden los padres encontrarlo y entenderlo fácilmente?
Estas preguntas alejan el debate de los eslóganes y lo acercan a los resultados.
Una función de seguridad solo importa si las personas pueden encontrarla, entenderla y utilizarla con eficacia.
Qué significa esto para Safegram: funciones activas, en desarrollo y planificadas
La posición editorial de Safegram es que la confianza debe diseñarse en la plataforma y respaldarse con pruebas, en lugar de tratarse como una promesa de marketing.
Las funcionalidades actuales de Safegram incluyen participación verificada para ciertos tipos de cuenta, comunicación orientada a la privacidad, funciones de Safegram Exchange y herramientas para empresas y creadores. Safegram también ha estado desarrollando una arquitectura de seguridad para adolescentes y familias, mediante la tecnología de Didit, destinada a crear una separación más fuerte entre menores y adultos en las funciones de descubrimiento y mensajería, preservando siempre la privacidad de las conversaciones.
Estos elementos para adolescentes/familias deben describirse como "en desarrollo", "en fase de prueba" o "despliegue gradual", a menos que se confirme una función específica en la versión de producción actual. Del mismo modo, Safegram no debe afirmar que posee un programa formal de auditoría de algoritmos bajo la DSA, una certificación de cumplimiento de la Ley KIDS, evaluaciones de riesgo aprobadas por el regulador o un programa público de acceso a datos para investigadores, a menos que dichos sistemas estén establecidos y verificados.
La oportunidad reside en construir una seguridad medible desde el inicio: definir qué debe lograr una función de seguridad, registrar si lo logra, minimizar los datos personales innecesarios y hacer que las protecciones sean comprensibles para quienes las usan.
Esto es más sólido que decir "confía en nosotros". Crea la posibilidad de mostrar por qué esa confianza es merecida.
Por qué esto importa más allá de las Big Tech
Las plataformas más grandes atraen la mayor atención regulatoria, pero la lección subyacente es relevante también para servicios más pequeños.
Las startups suelen tener una ventaja: pueden tomar decisiones arquitectónicas antes de que los sistemas heredados, los incentivos publicitarios y miles de millones de interacciones hagan que los cambios sean costosos.
Una plataforma joven puede decidir desde el principio si menores y adultos deben interactuar de la misma manera. Puede decidir si la verificación es solo cosmética o está vinculada a la responsabilidad. Puede diseñar reglas de denuncia y descubrimiento antes de que los patrones dañinos se arraiguen.
Pero ser pequeño no significa automáticamente ser más seguro. Las buenas intenciones no son pruebas. Se debe aplicar la misma disciplina: definir riesgos, probar controles, documentar decisiones y mejorar cuando las evidencias muestren una debilidad.
La próxima fase de la seguridad en línea
El debate sobre la seguridad en línea en Europa es cada vez menos abstracto.
La DSA creó obligaciones sobre el riesgo sistémico. Irlanda está iniciando investigaciones bajo su Código de Seguridad en Línea. La propuesta de Ley KIDS añadiría un régimen de seguridad desde el diseño más explícito para los niños. Los investigadores y la sociedad civil presionan para obtener el acceso y los métodos necesarios para examinar cómo se comportan las plataformas en la práctica.
El resultado es un nuevo estándar de credibilidad.
Una página de seguridad en un sitio web es útil. Un ajuste es útil. Una política es útil. Pero, cada vez más, la pregunta decisiva será si una plataforma puede demostrar que sus sistemas producen resultados más seguros.
Para la próxima generación de tecnología social, esa podría ser la línea divisoria más clara entre la seguridad como marca y la seguridad como ingeniería.
Preguntas frecuentes
¿Qué es la Ley de Servicios Digitales (DSA)?
La Ley de Servicios Digitales es una legislación de la UE que regula los servicios de intermediación en línea, incluidas las plataformas. Entre otras obligaciones, crea deberes sobre contenido ilegal, transparencia, riesgos sistémicos y protección de derechos fundamentales. Las plataformas accesibles para menores deben tomar medidas para garantizar un alto nivel de privacidad y seguridad.
¿Qué es un riesgo sistémico?
En el contexto de la DSA, son riesgos a gran escala vinculados al diseño, funcionamiento o uso de plataformas y buscadores muy grandes. La evaluación de riesgos puede incluir contenido ilegal, derechos fundamentales, seguridad pública, discurso cívico y efectos en menores.
¿Pueden los investigadores inspeccionar los algoritmos de las plataformas?
Existen mecanismos bajo la DSA para que investigadores acreditados accedan a ciertos datos de grandes plataformas y buscadores, sujetos a requisitos legales y salvaguardas. El acceso práctico y la metodología siguen siendo temas de debate activo.
¿Por qué se reunió la Comisión Europea con investigadores en septiembre de 2026?
La quinta mesa redonda de la Comisión, celebrada el 23 de septiembre, se centró en riesgos sistémicos, mitigación, análisis de evaluaciones de riesgo de las plataformas, acceso a datos y retos prácticos de investigación.
¿Es ya ley la Ley KIDS de la UE?
No. La Comisión Europea la propuso el 17 de septiembre de 2026. Debe seguir el proceso legislativo de la UE y las reglas finales podrían cambiar.
¿Está Irlanda aplicando ya las normas de seguridad en línea?
Sí. Coimisiún na Meán supervisa el Marco de Seguridad en Línea de Irlanda y es el Coordinador de Servicios Digitales del país. El 8 de septiembre de 2026 abrió su primera investigación formal bajo el Código de Seguridad en Línea.
¿Tiene Safegram actualmente un programa independiente de auditoría de algoritmos?
Safegram no debe afirmar que dicho programa está activo a menos que haya sido formalmente implementado y verificado. Su dirección de seguridad puede diseñarse en torno a controles medibles, pero la gobernanza en desarrollo debe etiquetarse claramente como tal.
Referencias de fuentes
-
Comisión Europea, "Fifth Roundtable with Civil Society Organisations and Researchers on the implementation of the Digital Services Act", publicado el 25 de septiembre de 2026; reunión celebrada el 23 de septiembre de 2026.
-
Comisión Europea, "EU KIDS Act to restrict social media platforms’ access to children in the EU", 17 de septiembre de 2026, actualizado el 22 de septiembre de 2026.
-
Comisión Europea, "Proposal for EU KIDS Act — EU Keeping Internet Digital Spaces Accountable and Trustworthy", 17 de septiembre de 2026.
-
Comisión Europea, "KIDS Act", Shaping Europe’s Digital Future, actualizado el 18 de septiembre de 2026.
-
Coimisiún na Meán, "Digital Services Act", Online Safety Framework.
-
Coimisiún na Meán, "Investigation commenced into X under Online Safety Code", 8 de septiembre de 2026.
More from Safegram
Try Safegram
Privacy-first social and a verified marketplace, built in Dublin.