Saltar al contenido principal
onext technology
Transformación 2 agosto 2026 - 8 min de lectura

Gobernanza de IA: el mínimo exigible en 2026

Dos errores opuestos conviven en el mismo sector: la parálisis y el teatro. El punto medio es sorprendentemente pequeño, y casi nadie lo escribe porque no da para vender un programa.

Jordi García
Tech Lead en onext
Dos compañeras revisando y firmando un documento de políticas impreso sobre una mesa de reuniones

Para tu comité (60 segundos)

La prueba de esta capa es de una crudeza útil: cuando una salida de IA va a llegar a un cliente, a un regulador o a un tribunal, ¿quién responde por ella? Si la respuesta tarda más de tres segundos o incluye la palabra «depende», no hay gobernanza: hay confianza, que dura hasta el primer incidente. El mínimo exigible cabe en dos folios y una hoja de cálculo.

Qué mide de verdad esta capa

Mide si existe alguien que firme.

Cuando una salida de IA va a llegar a un cliente, a un regulador o a un tribunal, ¿quién responde por ella? Si la respuesta tarda más de tres segundos o incluye «depende», no hay gobernanza. Hay confianza, que es otra cosa y dura hasta el primer incidente.

Lo que no mide: cuánta documentación tienes. Hemos visto políticas de IA excelentes en empresas donde nadie sabía que existían.

Los dos errores opuestos

La parálisis. El Reglamento Europeo de IA se lee como algo enorme y ajeno, se concluye que hace falta un despliegue de compliance que la empresa no puede costear, y se pospone todo. Mientras tanto la gente usa herramientas de IA por su cuenta, sin registro y sin criterio, que es exactamente el escenario que la parálisis pretendía evitar.

El teatro. Se aprueba una política corporativa, se comunica por correo, se archiva. Nada cambia en el trabajo real porque la política no toca ningún proceso concreto. Es más peligrosa que no tener nada, porque produce la sensación de estar cubierto.

El calendario que sí importa

Aquí conviene ser preciso, porque el mercado ha difundido mucho ruido. El Reglamento Europeo de IA sufrió un aplazamiento en su tramitación —el llamado Digital Omnibus— que no aplazó todo:

  • Las obligaciones de transparencia se aplican desde el 2 de agosto de 2026. No se aplazaron. Son las que afectan a la mayoría de empresas medianas: informar de que el usuario interactúa con un sistema de IA, y marcar el contenido generado o manipulado artificialmente.
  • Las obligaciones de alto riesgo del Anexo III se trasladaron a diciembre de 2027, y las del Anexo I a agosto de 2028.

Para una empresa mediana que usa IA en procesos internos y de cliente, esto significa que lo exigible ya está aquí, y que lo que se aplazó es la parte que probablemente no le aplica. Es justo lo contrario de la lectura que circula.

Diagnóstico: dónde estás

Estadio 1 · Uso no gobernado. Hay IA en la empresa y nadie sabe dónde ni con qué datos. Señal observable: si preguntas cuántas herramientas de IA se usan, la cifra que te den será menor que la real.

Estadio 2 · Perímetro declarado. Existe una lista corta de lo prohibido, un nombre por decisión y un registro de qué se usa para qué. Cabe en dos folios. Señal observable: un empleado nuevo sabe en su primera semana qué puede y qué no puede meter en un sistema de IA.

Estadio 3 · Trazabilidad. Las salidas que llegan a cliente quedan registradas con su fuente y su revisor, y se puede reconstruir una decisión meses después. Señal observable: ante una reclamación, alguien puede enseñar en qué se basó el sistema.

Los primeros 90 días

Semanas 1-2 · La lista de lo prohibido. Diez líneas, no cuarenta páginas. Qué información no sale de casa, qué decisiones no las toma un sistema sin persona, qué usos quedan vetados. Escrita en el idioma de la gente que trabaja, no en el del asesor.

Semanas 3-4 · Los nombres. Quién autoriza una herramienta nueva. Quién firma que una salida puede ir a cliente. Quién responde si algo sale mal. Tres nombres. Que sean reales importa más que el organigrama.

Semanas 5-8 · El registro. Qué sistemas de IA hay, para qué, con qué datos, desde cuándo. Una hoja de cálculo sirve. Es el 80% de lo que cualquier auditoría preguntará primero.

Semanas 9-12 · Transparencia aplicable. Revisar dónde hay interacción con cliente o contenido generado, y aplicar el marcado exigible.

Entregable: dos folios y una hoja de cálculo. Si el entregable de gobernanza del primer trimestre ocupa más, se ha construido para el auditor y no para la empresa.

Qué NO hacer todavía

  • No montes un comité de IA para un piloto. Un comité para un caso es burocracia con acta.
  • No copies la política de IA de una multinacional. Está calibrada para riesgos y estructuras que no tienes.
  • No certifiques nada todavía. Las certificaciones se apoyan en prácticas existentes. Primero la práctica.
  • No prohíbas por defecto. La prohibición general sin alternativa produce uso clandestino: mismo riesgo, cero visibilidad.

Lo que cuesta saltársela

Cuesta poco durante bastante tiempo, y luego cuesta de golpe. Es una capa con daño diferido, y por eso se pospone con tanta facilidad.

El escenario que vemos repetirse no es una sanción regulatoria: es un incidente interno. Una propuesta que sale con datos de otro cliente. Un informe con una cifra inventada que nadie revisó. El daño inmediato es reputacional y el duradero es político: después de un incidente así, la IA queda marcada dentro de la casa y el siguiente proyecto arranca cuesta arriba.

Tercera capa de la serie sobre las siete capas de madurez en IA.

Preguntas frecuentes

¿Qué gobernanza de IA necesita una empresa mediana?

Tres cosas: una lista corta de lo prohibido, un nombre por cada tipo de decisión y un registro de qué sistemas se usan y con qué datos. Cabe en dos folios y una hoja de cálculo. Los comités y las políticas extensas son apropiados cuando hay cartera de casos, no cuando hay un piloto.

¿Qué obligaciones del Reglamento Europeo de IA aplican ya?

Las de transparencia se aplican desde el 2 de agosto de 2026 y no fueron aplazadas: informar de que se interactúa con un sistema de IA y marcar el contenido generado artificialmente. Las obligaciones de alto riesgo del Anexo III se trasladaron a diciembre de 2027. Para la mayoría de empresas medianas, lo exigible ya está en vigor.

¿Hace falta un comité de IA?

No para empezar. Un comité para un solo caso añade proceso sin añadir criterio. Tiene sentido cuando existen varios casos vivos que compiten por presupuesto y hay que decidir entre ellos con la misma vara.

¿Puede la IA tomar decisiones sin revisión humana?

Depende del impacto de la decisión, y esa clasificación es el trabajo de esta capa. La regla práctica que aplicamos: si la salida llega a un cliente, a un regulador o a una obligación contractual, hay revisión humana y queda registrado quién la hizo.

Ver cómo trabajamos
Jordi García
Escrito por
Jordi García
Tech Lead en onext

Jordi García es Tech Lead en onext. Trabaja en llevar la IA a producción gobernada en equipos de desarrollo y de producto —con Spec-Driven Development, ingeniería de contexto y verificación humana en cada paso— y firma los insights técnicos de onext sobre método, calidad y coste de la IA aplicada.

LinkedIn →