Volver al blog

30 de agosto de 2026

Gobernanza de agentes de IA antes de pasar a producción

La gobernanza de agentes de IA es el conjunto de reglas que fija qué puede decidir un agente, qué se registra y quién responde. Cabe en una página: límites de decisión, monitorización, trazas de auditoría y plan de escalado y reversión. Desde el 2 de agosto de 2026, el artículo 50 obliga además a avisar al cliente de que habla con una IA.

Responsable de operaciones revisa el registro de un agente de IA en una sala técnica de un valle pirenaico

Solo el 21 % de las organizaciones tiene una gobernanza de agentes de IA madura. El resto ya los tiene desplegados, o los tendrá en dos años: el 74 % espera un uso moderado o mayor en 2027. Son 53 puntos de distancia entre lo que se va a desplegar y lo que se sabe controlar (cálculo propio sobre datos de Deloitte). Y desde el 2 de agosto de 2026, si ese agente habla con un cliente, hay que decírselo.

Respuesta rápida: La gobernanza de agentes de IA es el conjunto de reglas que fija qué puede decidir un agente solo, qué queda registrado y quién responde. Cabe en una página: límites de decisión, monitorización, trazas de auditoría y plan de escalado y reversión, más una ficha por agente. El artículo 50 del AI Act añade el aviso obligatorio al cliente.

Lo esencial

  • Solo el 21 % de las organizaciones tiene modelos de gobernanza maduros para IA agéntica (Deloitte, State of AI in the Enterprise 2026, 24 de abril de 2026; 3.235 líderes en 24 países).
  • Para 2027, el 74 % espera un uso moderado o mayor de agentes, el 23 % uso extensivo y el 5 % integración plena (Deloitte, 2026).
  • Las obligaciones de transparencia del artículo 50 del AI Act son aplicables desde el 2 de agosto de 2026, con sanciones de hasta 15 millones de euros o el 3 % del volumen de negocio mundial anual.
  • El Reglamento (UE) 2026/1744 aplaza el alto riesgo del Anexo III al 2 de diciembre de 2027, pero no toca el artículo 50 (DOUE, 24 de julio de 2026).
  • El 22 % de las empresas pequeñas escala agentes de IA y la cifra está plana respecto a 2025 (McKinsey, 25 de agosto de 2026).

Qué puede salir mal cuando un agente actúa por su cuenta

Deloitte lo formula sin adornos: "si no se supervisan y controlan de forma centralizada, los agentes de IA pueden cometer errores invisibles, trabajar con propósitos contradictorios, revelar información sensible, ofender a un cliente, invitar a un ciberataque y más" (traducido del inglés). Léelo dos veces. La palabra que importa es "invisibles".

Un error humano deja rastro social: alguien lo comenta, alguien lo corrige. Un agente que reclasifica mal 300 facturas a las tres de la madrugada no comenta nada. Y si tiene permiso de escritura sobre el ERP, el daño se propaga por procesos que nadie miraba: facturación, stock, comisiones.

La misma encuesta describe el patrón: el 66 % reporta ganancias de productividad y el 53 % mejores decisiones, pero solo el 20 % logra crecimiento de ingresos, frente al 74 % que lo aspira. Apenas el 30 % rediseña roles y flujos de trabajo. Se despliega el agente sobre el proceso viejo y luego se pide que el resultado aparezca en la cuenta de explotación.

Aquí va la afirmación que molesta al proveedor de turno. Se repite que la gobernanza frena la adopción; los datos apuntan a lo contrario. Con un 21 % de gobernanza madura y un 20 % logrando ingresos, el cuello de botella no es la ambición, que está en el 74 %: es no poder dejar operar a un agente en procesos que mueven dinero.

Gobernanza de agentes de IA: los cuatro componentes mínimos

Deloitte señala tres carencias concretas: límites claros de decisión para la actuación autónoma, monitorización en tiempo real y trazas de auditoría. Añado el cuarto que falta en casi todos los pilotos que reviso: el plan de reversión.

1. Límites de decisión

Escribe qué puede hacer el agente sin preguntar y qué no puede hacer nunca. En importes y en tipo de acción: emitir un abono de hasta 200 €, sí; modificar el precio de catálogo, jamás. El límite se define por acción y umbral numérico, no por intención. "Que use el sentido común" no es un límite. Lo que no esté escrito como permitido queda prohibido.

2. Monitorización

Necesitas ver lo que hace mientras lo hace, no en el informe del mes siguiente. Basta un panel simple: acciones por hora, porcentaje escalado a un humano, importe acumulado comprometido y errores detectados. Fija los umbrales de alarma antes de encenderlo. Un agente que triplica su volumen en una noche está fallando o lo está usando quien no debería.

3. Trazas de auditoría

Cada acción registrada con marca de tiempo, entrada recibida, decisión tomada, sistema afectado y versión del modelo. Sin la versión, la traza sirve de poco: cuando el proveedor actualiza y el comportamiento cambia, no podrás demostrar qué versión hizo qué. La traza es lo que te permite reconstruir un incidente ante un cliente, un auditor o una autoridad.

4. Plan de escalado y de reversión

Dos preguntas, respondidas por escrito. Cuándo para el agente y llama a una persona: por umbral, por duda del sistema, por queja del cliente. Y cómo se deshace lo hecho: quién tiene el botón de apagado, en cuántos minutos y cómo se revierten las escrituras del último día. Si la respuesta a la segunda pregunta es "habría que mirarlo", el agente no sale a producción.

Ficha de agente: la plantilla que cabe en una página

Cada agente en producción necesita esta ficha, firmada por una persona con nombre.

Campo Qué se escribe Ejemplo
Nombre Identificador único y versión Agente-Soporte-N1 v3
Propósito Una frase con el proceso que cubre Responder consultas de estado de pedido
Sistemas a los que accede Sistema y nivel de permiso CRM (lectura), correo (envío)
Acciones permitidas Lista cerrada, con umbrales Enviar respuesta; abrir incidencia
Acciones prohibidas Lista explícita Modificar precios, borrar registros, prometer plazos
Umbral de escalado Condición numérica o de contenido Reclamación, importe > 200 € o dos turnos sin resolver
Responsable humano Nombre y cargo, no departamento Responsable de atención al cliente
Registro y retención Qué se guarda y cuánto tiempo Traza completa, 24 meses
Revisión Fecha de la próxima y criterio de retirada Trimestral; retirada si el escalado supera el 40 %

Nueve filas. Si no puedes rellenarlas, no tienes un agente: tienes una automatización sin dueño.

Dónde se cruza la gobernanza con el artículo 50

El artículo 50 del AI Act recoge las obligaciones de transparencia y es aplicable desde el 2 de agosto de 2026. Te obliga a tres cosas: avisar de que se conversa con una IA, etiquetar imagen, vídeo y audio generados, y declarar los textos sobre asuntos de interés público publicados sin revisión humana. La Comisión Europea lo resume así: "Determinado contenido generado o manipulado por IA debe etiquetarse de forma clara y visible e incluir marcas legibles por máquina" (traducido del inglés).

Las sanciones llegan a 15 millones de euros o el 3 % del volumen de negocio mundial anual. Para las instituciones de la UE, hasta 750.000 €. Hay dos fechas que conviene apuntar: los sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 disponen hasta el 2 de diciembre de 2026 para el marcado legible por máquina del artículo 50.2, y las soluciones de interoperabilidad para detectar marcas de agua se esperan para el 2 de febrero de 2027.

El Código de Buenas Prácticas, cuyas guías finales publicó la Comisión el 20 de julio de 2026, cubre tres de las cinco obligaciones del artículo 50: marcado legible por máquina, etiquetado de deepfakes por el deployer y divulgación de texto generado por IA sobre asuntos de interés público. Firmarlo da un marco reconocido en los 27 Estados miembros y es, para una empresa pequeña con un agente de atención al cliente, la vía más barata de demostrar diligencia. El detalle operativo está en las obligaciones de transparencia del AI Act.

Lo que el aplazamiento no te quita

El Reglamento (UE) 2026/1744, publicado en el DOUE el 24 de julio de 2026 y en vigor desde el 27 de julio, aplaza las obligaciones de los sistemas de alto riesgo del Anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027, y las de los sistemas embebidos en productos del Anexo I al 2 de agosto de 2028. También rebaja la obligación de "garantizar" la alfabetización en IA a "adoptar medidas para apoyar el desarrollo de un nivel suficiente".

Nada de eso toca la transparencia. Si tu agente habla con clientes, el calendario que te aplica es el de agosto de 2026, no el de diciembre de 2027. Y la rebaja en alfabetización cambia la letra de la obligación, no la consecuencia de operar un agente que tu equipo no entiende.

Un apunte sobre las cifras que circulan. Salesforce publicó el 7 de agosto de 2026 que el 70 % de las conversaciones se resuelven sin escalado humano y que el tiempo de creación a despliegue baja a 2 días. El propio informe advierte del sesgo: son datos de uso de su plataforma, solo en organizaciones con agentes activos todos los meses. No es una cifra de mercado. Y esos 2 días miden lo que se tarda en construir el agente, no en gobernarlo. Antes de elegir el proceso, repasa los seis casos de uso de IA en pymes que aguantan esta escala y por qué tu piloto de IA no llega al EBIT.

Fuentes

Preguntas frecuentes

¿Qué es la gobernanza de agentes de IA?

La gobernanza de agentes de IA es el conjunto de reglas y registros que determina qué puede decidir un agente por su cuenta, qué queda anotado, quién vigila y quién responde cuando falla. Deloitte identifica tres carencias habituales: límites de decisión, monitorización en tiempo real y trazas de auditoría.

¿El artículo 50 del AI Act obliga a decir que se habla con una IA?

Sí. Desde el 2 de agosto de 2026 hay que avisar de que se conversa con un sistema de IA, etiquetar imagen, vídeo y audio generados y declarar los textos de interés público publicados sin revisión humana. Las sanciones alcanzan los 15 millones de euros o el 3 % del volumen de negocio mundial anual.

¿El aplazamiento del Reglamento (UE) 2026/1744 me exime de algo?

No de la transparencia. El omnibus aplaza las obligaciones de los sistemas de alto riesgo del Anexo III al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028, pero el artículo 50 es aplicable desde el 2 de agosto de 2026 y no se ha movido.

¿Cuánto tarda en montarse una gobernanza mínima de agentes?

Menos que el propio agente. Los cuatro componentes mínimos (límites de decisión, monitorización, trazas y plan de escalado y reversión) más la ficha del agente caben en una tarde de trabajo con el responsable del proceso. Lo que tarda es acordar qué acciones quedan prohibidas.

¿Cuánto se tarda en montar una gobernanza mínima?

Menos que el propio agente. Los cuatro componentes y la ficha caben en una tarde de trabajo con el responsable del proceso. Lo que lleva tiempo es acordar qué acciones quedan prohibidas y quién firma como responsable humano.

Seguir leyendo

Newsletter quincenal

El podcast en tu bandeja, cada 15 días

Resumen de cada episodio + la herramienta de IA más útil de la semana para tu negocio.

Sin spam · Te das de baja en un clic.