En tu empresa ya se utiliza la IA, aunque todavía no tenga una estrategia
Tu empresa probablemente ya utiliza inteligencia artificial, aunque todavía no tenga una estrategia definida. Este artículo explica cómo ordenar esa adopción mediante un comité de IA, un marco legal sólido, una buena gobernanza del dato, casos de uso claros y formación para los equipos. Incluye una hoja de ruta por fases para pasar del uso disperso a una implantación controlada, útil y sostenible.
Eneko Cid
9/24/20269 min read


Es probable que varias personas de tu empresa ya estén utilizando inteligencia artificial. Quizá alguien redacta correos con un asistente, resume documentos, analiza una hoja de cálculo, mejora una presentación o prepara una propuesta comercial.
El problema no es necesariamente que lo hagan. El problema es que la organización puede desconocer qué herramientas utilizan, qué información introducen, qué decisiones apoyan con ellas y quién revisa los resultados.
No tener una estrategia de inteligencia artificial no significa que la empresa no esté utilizando IA. Significa que esa adopción se está produciendo sin una dirección común.
Una estrategia no debe empezar comprando otra herramienta. Debe comenzar con un inventario de la situación actual, una estructura de gobierno y un conjunto de prioridades. Después llegará la tecnología.
El uso informal de IA crea riesgos que la empresa no puede gestionar
Cuando cada persona adopta herramientas por su cuenta, la organización pierde visibilidad.
Puede desconocer:
Qué aplicaciones se están utilizando.
Si las cuentas son personales o corporativas.
Qué documentos se están cargando.
Si se introducen datos personales o información confidencial.
Cómo utilizan los proveedores la información.
Qué resultados se incorporan a procesos empresariales.
Si alguien comprueba las respuestas.
Qué ocurre cuando la herramienta se equivoca.
Qué costes y licencias se están acumulando.
Prohibir toda herramienta tampoco suele resolver el problema. Si existe una necesidad real y la alternativa corporativa no es útil, algunas personas pueden seguir utilizando soluciones no autorizadas fuera de los canales establecidos.
La respuesta práctica consiste en entender los usos actuales, establecer límites y ofrecer alternativas aprobadas.
La estrategia de IA necesita una estructura de gobierno
Una empresa no puede gestionar la inteligencia artificial únicamente desde IT. La adopción afecta a los procesos, los datos, la seguridad, las personas, los contratos, el cumplimiento normativo y la toma de decisiones.
Por eso conviene crear un comité de IA o asignar estas funciones a una estructura de gobierno ya existente. El nombre importa menos que su capacidad para tomar decisiones y exigir responsabilidades.
La propia Agencia Española de Protección de Datos ha destacado que la gobernanza de la IA requiere la implicación de las organizaciones y que no está en juego únicamente el cumplimiento normativo, sino también la protección de la información que manejan.
Quién debería participar en el comité de IA:
La composición dependerá del tamaño de la empresa, pero debería reunir al menos estas perspectivas:
Dirección o un patrocinador con capacidad de decisión.
IT y arquitectura tecnológica.
Seguridad de la información.
Protección de datos y asesoramiento jurídico.
Operaciones y responsables de procesos.
Recursos humanos y formación.
Compras o gestión de proveedores.
Representantes de las áreas usuarias.
En una pyme no hacen falta muchas personas ni una estructura burocrática. Una misma persona puede representar varias funciones. Lo importante es que las decisiones no dependan únicamente del entusiasmo de un departamento o de la opinión técnica de un proveedor.
Qué debe decidir el comité:
El comité debería responsabilizarse de:
Aprobar las herramientas y los proveedores autorizados.
Mantener un inventario de sistemas y casos de uso.
Clasificar los casos según su riesgo.
Determinar qué datos pueden utilizarse.
Definir los controles y la supervisión humana.
Revisar los contratos y condiciones de los proveedores.
Priorizar pilotos e inversiones.
Supervisar incidentes y medidas correctivas.
Aprobar el paso de un piloto a producción.
Revisar periódicamente la estrategia.
El comité no debe convertirse en una reunión donde todo se bloquea. Su función es permitir que la empresa avance con criterios conocidos y decisiones trazables.
Un marco legal sólido debe traducirse en reglas comprensibles:
La regulación no puede quedarse en un documento que solo conoce el departamento jurídico.
El Reglamento de Inteligencia Artificial de la Unión Europea establece un enfoque basado en el riesgo. Cuanto mayor sea el posible impacto de un sistema sobre la seguridad, la salud o los derechos fundamentales, mayores serán las exigencias aplicables.
Además, la normativa europea ha continuado evolucionando. En julio de 2026 entraron en vigor modificaciones que ampliaron determinados plazos y simplificaron algunas obligaciones, manteniendo controles sobre seguridad y derechos fundamentales. Esto hace necesario revisar las fechas y obligaciones aplicables a cada caso concreto, en lugar de utilizar calendarios antiguos encontrados en una presentación o artículo.
Por eso, el marco interno debería incluir, como mínimo:
Una política general de uso de inteligencia artificial.
Una lista de herramientas autorizadas y no autorizadas.
Criterios para el tratamiento de datos personales.
Reglas sobre información confidencial y propiedad intelectual.
Condiciones para generar y revisar contenidos.
Controles sobre decisiones automatizadas.
Procedimientos de contratación y evaluación de proveedores.
Requisitos de trazabilidad y conservación de evidencias.
Un procedimiento para comunicar incidentes.
Un sistema de revisión periódica.
La política de IA generativa publicada por la Agencia Española de Protección de Datos ofrece una referencia útil sobre la amplitud de estas medidas. Incluye gobernanza interna, selección de soluciones, tratamiento de información personal y confidencial, diseño de casos de uso, ciberseguridad, contratación, recursos humanos, supervisión e incidentes.
No se trata de copiar esa política. Una empresa privada tiene necesidades, obligaciones y procesos diferentes. Sí sirve para comprobar que una política real necesita cubrir mucho más que una lista de herramientas prohibidas.
Los datos deben estar ordenados antes de conectar la IA:
Una herramienta de inteligencia artificial no corrige automáticamente documentos duplicados, permisos excesivos, bases de datos incompletas o información sin propietario.
Si la empresa conecta un asistente a información desordenada, podrá recuperar y combinar ese desorden con mayor velocidad.
Antes de ampliar el acceso a datos corporativos conviene revisar:
Qué fuentes contienen la información oficial.
Quién es responsable de cada conjunto de datos.
Qué documentos están vigentes.
Qué información está duplicada.
Qué personas y sistemas tienen acceso.
Cuánto tiempo debe conservarse la información.
Qué datos son personales, sensibles o confidenciales.
Cómo se registran los accesos y modificaciones.
Qué información no debe utilizarse para un caso determinado.
La gobernanza del dato también influye en la calidad, los posibles sesgos y la capacidad para explicar los resultados. La estandarización europea relacionada con sistemas de IA contempla áreas como la gestión de riesgos, la gobernanza y calidad de los datos, la trazabilidad, la transparencia, la supervisión humana, la robustez y la ciberseguridad.
No hace falta esperar a tener todos los datos perfectos. Sí hace falta conocer sus limitaciones y evitar que una prueba de concepto termine convertida en un proceso crítico sin controles.
Los casos de uso deben resolver un problema concreto:
“Tener IA” no es un objetivo empresarial.
Un caso de uso debería indicar:
Qué problema resuelve.
Qué personas participan.
Cómo se realiza actualmente.
Qué información necesita.
Qué resultado debe producir.
Qué decisiones puede apoyar.
Qué acciones no puede ejecutar.
Quién revisa el resultado.
Qué errores podrían producirse.
Cómo se medirá su utilidad.
Por ejemplo, “utilizar IA en atención al cliente” es demasiado amplio.
Un caso de uso mejor definido sería:
Preparar un borrador de respuesta a preguntas frecuentes utilizando exclusivamente la base de conocimiento aprobada. Un agente de soporte revisará el contenido antes de enviarlo. El sistema no responderá automáticamente sobre cancelaciones, reclamaciones o condiciones contractuales.
Este segundo planteamiento permite evaluar fuentes, permisos, riesgos, responsables y criterios de calidad.
Cómo priorizar los casos de uso:
Cada oportunidad puede valorarse utilizando criterios como:
Impacto esperado.
Frecuencia de la tarea.
Tiempo consumido actualmente.
Calidad y disponibilidad de los datos.
Complejidad técnica.
Riesgo legal o reputacional.
Necesidad de integración.
Facilidad de supervisión.
Capacidad interna para mantener la solución.
Esfuerzo de adopción.
Los primeros pilotos no deberían seleccionarse por ser los más llamativos. Conviene empezar por procesos delimitados, medibles y reversibles.
La formación debe adaptarse a la responsabilidad de cada persona:
No toda la empresa necesita la misma formación.
Una dirección necesita comprender prioridades, riesgos, inversión y gobernanza. Un equipo jurídico necesita conocer los sistemas utilizados, los datos tratados y los contratos. IT debe controlar identidades, permisos, integraciones y registros. Los usuarios necesitan saber qué pueden introducir, cómo redactar instrucciones y cómo validar resultados.
Un programa de formación puede dividirse en cuatro niveles:
Dirección y comité de IA:
Estrategia y gobierno.
Clasificación de riesgos.
Priorización de inversiones.
Responsabilidades y toma de decisiones.
Seguimiento mediante indicadores.
IT, seguridad y cumplimiento:
Arquitectura.
Gestión de identidades y permisos.
Evaluación de proveedores.
Protección de datos.
Trazabilidad.
Gestión de incidentes.
Integraciones y controles técnicos.
Responsables de procesos:
Identificación de oportunidades.
Documentación de procesos.
Diseño de casos de uso.
Definición de controles humanos.
Criterios de calidad.
Medición de resultados.
Usuarios finales:
Herramientas autorizadas.
Tratamiento de información.
Redacción de instrucciones.
Verificación de respuestas.
Comunicación de errores.
Límites de uso.
La formación no debe reducirse a aprender estructuras de prompts. El equipo tiene que comprender qué puede delegar, qué debe revisar y cuándo no debe utilizar una herramienta.
Plan por fases para implantar una estrategia de IA:
La hoja de ruta debe permitir avanzar sin intentar resolver toda la organización al mismo tiempo.
Fase 1. Descubrir el uso actual
El primer paso consiste en saber qué está ocurriendo.
Acciones:
Encuestar a los equipos sobre herramientas y usos actuales.
Identificar licencias corporativas y cuentas personales.
Registrar los casos de uso activos.
Detectar datos y procesos implicados.
Localizar usos de riesgo que requieran intervención inmediata.
Entregables:
Inventario inicial de herramientas.
Mapa de usos por departamento.
Lista de riesgos urgentes.
Identificación de responsables.
El objetivo no es buscar culpables. Si la encuesta se percibe como una inspección, los usos reales permanecerán ocultos.
Fase 2. Crear el gobierno y las reglas mínimas
Con la situación actual identificada, la empresa puede establecer su estructura de decisión.
Acciones:
Nombrar al patrocinador de la estrategia.
Crear el comité de IA.
Definir funciones y responsabilidades.
Aprobar una política provisional de uso.
Establecer el proceso para proponer casos de uso.
Definir cómo se comunican incidentes.
Entregables:
Comité y responsables designados.
Política inicial.
Lista de herramientas autorizadas.
Canal para consultas e incidentes.
Proceso de aprobación.
La política inicial puede evolucionar. Es preferible contar con unas reglas claras y revisables que esperar meses a disponer de un documento perfecto.
Fase 3. Ordenar datos, accesos y proveedores
Antes de conectar sistemas, hay que revisar los cimientos.
Acciones:
Clasificar la información utilizada en cada piloto.
Revisar permisos y grupos de acceso.
Identificar las fuentes oficiales.
Evaluar contratos y condiciones de proveedores.
Definir requisitos de conservación y trazabilidad.
Establecer controles de seguridad y privacidad.
Entregables:
Mapa de datos.
Matriz de acceso.
Evaluación de proveedores.
Requisitos técnicos y legales.
Registro de riesgos.
Fase 4. Seleccionar y diseñar los primeros casos de uso
La organización ya puede priorizar oportunidades.
Acciones:
Recoger propuestas de los departamentos.
Compararlas por impacto, viabilidad y riesgo.
Seleccionar pocos pilotos.
Documentar el proceso actual.
Definir la supervisión humana.
Establecer métricas y criterios de parada.
Entregables:
Cartera priorizada.
Ficha de cada caso de uso.
Responsable de negocio y responsable técnico.
Indicadores de evaluación.
Plan de pruebas.
Fase 5. Formar y ejecutar pilotos controlados
La formación debe realizarse antes y durante el piloto, no después.
Acciones:
Formar a las personas participantes.
Trabajar con un conjunto de datos limitado.
Registrar errores e intervenciones humanas.
Comparar el proceso nuevo con el anterior.
Recoger comentarios de usuarios.
Documentar las decisiones técnicas.
Entregables:
Usuarios formados.
Resultados del piloto.
Registro de incidencias.
Lecciones aprendidas.
Material operativo y de soporte.
Fase 6. Evaluar antes de escalar
Un piloto técnicamente funcional no siempre merece convertirse en un servicio estable.
Preguntas de evaluación:
¿Ha resuelto el problema inicial?
¿La calidad es suficiente?
¿Los usuarios lo utilizan correctamente?
¿Los errores son detectables?
¿Existe supervisión adecuada?
¿El coste es sostenible?
¿Se puede mantener internamente?
¿Han aparecido riesgos no previstos?
La decisión puede ser escalar, modificar, mantener limitado o cancelar. Cancelar un piloto que no aporta suficiente valor también es un resultado válido.
Fase 7. Escalar y mejorar continuamente
Cuando un caso ha demostrado utilidad, puede ampliarse de forma controlada.
Acciones:
Actualizar políticas y procedimientos.
Ampliar usuarios de forma progresiva.
Automatizar pruebas y controles cuando sea posible.
Supervisar costes, errores e incidentes.
Revisar cambios de modelos, proveedores y normativa.
Mantener un plan continuo de formación.
Revaluar periódicamente cada caso de uso.
Entregables:
Servicio operativo.
Cuadro de seguimiento.
Plan de mantenimiento.
Revisión periódica de riesgos.
Programa de mejora y formación.
La estrategia debe convertir un uso invisible en una capacidad empresarial
La pregunta ya no es si las personas van a utilizar inteligencia artificial. La pregunta es si la empresa va a conocer, dirigir y controlar ese uso.
Un comité sin casos de uso se convierte en burocracia. Una política sin formación acaba ignorada. Un repositorio de datos sin responsables se degrada. Una herramienta sin proceso produce resultados difíciles de mantener.
La estrategia necesita unir todas las piezas: gobierno, normativa, datos, personas, procesos y tecnología.
Si tu empresa ya está utilizando IA de manera dispersa, el siguiente paso no debería ser contratar más licencias. Debería ser conocer la situación actual, definir responsabilidades y construir una hoja de ruta priorizada.
La consultoría de automatización e IA puede ayudarte a revisar los usos actuales, ordenar los procesos y definir una hoja de ruta basada en impacto, viabilidad, riesgo y autonomía del equipo.
Cuando el reto principal sea desarrollar capacidades internas, también se puede plantear una formación práctica y personalizada en IA y automatización, adaptada al nivel, las herramientas y los casos reales de la organización.
