El uso empresarial de IA crece 80% en España en un año, pero la mayoría sigue sin gobernanza: la brecha que puede costarte caro
Imagina que en tu empresa alguien del equipo de ventas empezó a pegar contratos y datos de clientes en un chatbot de IA hace seis meses. Nadie lo aprobó formalmente, nadie lo audita, y probablemente nadie sepa exactamente qué información salió de ahí ni a dónde fue. Si te suena familiar, no estás solo: es exactamente lo que está pasando en la mayoría de las empresas españolas ahora mismo.
El uso empresarial de inteligencia artificial en España se disparó casi un 80% en apenas doce meses. Pero detrás de ese titular hay una cifra mucho más incómoda: solo una de cada tres empresas que ya usa IA tiene alguna política formal para controlarla. El resto está improvisando con datos reales, dinero real y clientes reales. Y esa brecha, silenciosa por ahora, es exactamente el tipo de problema que no se nota hasta que explota.
El salto que nadie vio venir
Los números cuentan una historia de adopción acelerada. En 2025, el 20,5% de las empresas españolas de diez o más empleados ya utilizaba tecnologías de inteligencia artificial en sus operaciones, frente al 11,4% del año anterior —un crecimiento cercano al 80% en solo un ejercicio, según datos recogidos por future.inese.es. Y si se mide de forma más amplia, incluyendo pymes y empresas que usan IA generativa de manera informal, el porcentaje sube hasta el 81% de las compañías españolas.
Esto no es un fenómeno aislado de grandes corporaciones con presupuestos de innovación. Es tu contable usando un asistente para redactar informes, tu equipo de marketing generando copys con un modelo de lenguaje, tu gestor de atención al cliente probando un chatbot para responder más rápido. La IA entró por la puerta de servicio, sin pasar por el comité de dirección, y eso tiene consecuencias que casi nadie está midiendo todavía.
Lo interesante —y lo peligroso— es que esta adopción “de abajo hacia arriba” rara vez queda registrada en ningún sistema oficial. Un directivo puede jurar que su empresa “todavía no usa IA de forma seria” mientras tres departamentos distintos ya la usan todos los días para tareas que tocan información confidencial. La brecha entre lo que la dirección cree que pasa y lo que realmente pasa en el terreno es, probablemente, el riesgo menos discutido de todo este proceso.
La otra cara de la moneda es que las empresas sí están dispuestas a invertir más. El 79% de las compañías españolas prevé aumentar su presupuesto de IA durante el próximo año, de acuerdo con el reporte de SAS e IDC citado por La Ecuación Digital. El apetito está ahí. El problema es que la velocidad de adopción va muy por delante de la capacidad real de gestionar los riesgos que trae consigo.
El 81% usa IA, pero solo 1 de cada 3 sabe gobernarla
Aquí está la grieta central de todo este movimiento. Mientras el 81% de las empresas españolas ya integra IA en algún proceso, apenas un tercio cuenta con políticas formales para gestionarla: quién puede usarla, con qué datos, bajo qué supervisión, y qué pasa cuando algo sale mal. El resto opera a ciegas, confiando en que “funcione bien” sin ningún marco que lo garantice.
La cifra se pone todavía más dura si se mira desde otro ángulo: según datos recogidos por La Ecuación Digital, solo el 12% de las organizaciones afirma tener las capacidades y los procesos necesarios para gobernar la inteligencia artificial de forma efectiva. No es que falte voluntad. Es que gobernar IA requiere algo que la mayoría de las pymes —y buena parte de las grandes empresas— todavía no tienen: procesos claros de quién aprueba qué herramienta, qué datos pueden entrar en ella, y quién revisa los resultados antes de que lleguen a un cliente o a una decisión financiera.
“Solo el 12% de las organizaciones dice tener las capacidades y los procesos necesarios para gobernar la inteligencia artificial de forma efectiva” — La Ecuación Digital, 2026.
Esta brecha no es un detalle técnico para el departamento de sistemas. Es una decisión de negocio que se está tomando por omisión: cada día que pasa sin controles, más procesos críticos —facturación, atención al cliente, análisis financiero— dependen de herramientas que nadie audita formalmente.

Lo que ya está saliendo mal en las empresas que se lanzaron sin control
Esto no es un riesgo hipotético que podría pasar algún día. Ya está pasando, y los propios equipos que adoptaron IA sin marco de control lo están reportando. Según una encuesta de Cloudera recogida por La Ecuación Digital, el 98% de las organizaciones españolas encuestadas retrasó o canceló algún proyecto de inteligencia artificial en los últimos doce meses por problemas de gobernanza y cumplimiento normativo. No por falta de presupuesto ni de talento técnico: por no tener las reglas claras antes de empezar.
Y cuando se mira qué tipo de problemas concretos están apareciendo, el patrón es consistente entre distintos estudios:
- 54% de las organizaciones atribuye a herramientas de IA resultados inconsistentes o directamente inexactos —el clásico caso de un modelo que “alucina” una cifra o un dato que termina en un informe o una respuesta a un cliente.
- 48% reporta haber sufrido fugas de datos o exposición de propiedad intelectual al usar estas herramientas, muchas veces porque información sensible se subió a un servicio sin verificar dónde queda almacenada ni quién tiene acceso a ella.
- 38% relaciona el uso de IA con vulnerabilidades de seguridad nuevas en sus sistemas, abiertas precisamente por integraciones hechas sin revisión técnica previa.
Ninguno de estos tres problemas es exótico ni requiere un ataque sofisticado. Son consecuencias directas y predecibles de meter una herramienta poderosa en procesos de negocio sin preguntarse antes qué puede salir mal. Un empleado que pega el contrato de un cliente en un chatbot público para “resumirlo más rápido” ya generó el 48% de ese problema sin que nadie lo note hasta meses después.
Hay además un costo que rara vez se contabiliza: el de la confianza perdida hacia adentro. Cuando un proyecto de IA se cancela a mitad de camino por un problema de gobernanza que pudo preverse, el equipo que lo impulsó queda con la sensación de que “la IA no funciona” o que “la empresa no está lista”, cuando el problema real nunca fue la tecnología, sino la ausencia de reglas claras desde el primer día. Esa desconfianza interna suele ser más difícil de reparar que cualquier fuga de datos.
El AI Act ya tiene fecha y no es negociable
A todo esto se suma que la ventana para improvisar se está cerrando por ley, no solo por sentido común. El Reglamento europeo de Inteligencia Artificial (AI Act) ya tiene calendario de aplicación en España, y una parte importante entra en vigor este mismo año.
Qué cambia desde agosto de 2026
Desde el 2 de agosto de 2026, las obligaciones de transparencia del artículo 50 del AI Act ya aplican a todas las organizaciones que operen en la UE, según el análisis publicado por SapientiaDEV. En la práctica, esto significa que cualquier negocio que use IA para interactuar con clientes —un chatbot, un asistente de atención, contenido generado automáticamente— debe informar de forma explícita que se trata de un sistema de IA, y etiquetar el contenido sintético como tal. Ya no es una buena práctica opcional: es una obligación legal con fecha de entrada en vigor.
Las obligaciones más estrictas, las de los sistemas de IA de “alto riesgo” (por ejemplo, herramientas usadas en selección de personal o evaluación crediticia), se aplazaron mediante el Reglamento Ómnibus: el Anexo III hasta diciembre de 2027 y el Anexo I hasta agosto de 2028. Eso da algo más de margen para esos casos específicos, pero no cambia lo que ya es exigible hoy para cualquier empresa que use IA de cara al público.
Las sanciones por incumplimiento no son simbólicas: hasta 35 millones de euros o el 7% de la facturación global, según recoge Moncloa.com. Para pymes y startups hay un régimen de proporcionalidad —se aplica el importe menor entre la cifra fija y el porcentaje de facturación, no el mayor—, pero el mensaje de fondo es el mismo: la IA sin trazabilidad ya no es solo un riesgo operativo, es un riesgo legal con multa concreta.

La checklist mínima antes de meter IA en datos de clientes o dinero
No hace falta un departamento legal de diez personas ni un comité de ética corporativo para empezar a cerrar esta brecha. Lo que sí hace falta es dejar de tratar la adopción de IA como algo que “cada quien resuelve a su manera” dentro del equipo. Estos son los controles básicos que cualquier negocio, sin importar su tamaño, puede poner en marcha esta misma semana:
- Inventario de herramientas: haz una lista real (no la que crees que usan, la que de verdad usan) de qué herramientas de IA está usando tu equipo hoy, para qué y con qué datos.
- Regla clara sobre datos sensibles: define por escrito qué información nunca puede pegarse en una herramienta de IA externa —datos de clientes, contratos, cifras financieras no publicadas— y comunícalo de forma explícita, no como un supuesto implícito.
- Un responsable, no un comité: alguien concreto dentro del negocio debe tener la función de aprobar qué herramientas nuevas se adoptan, aunque sea a tiempo parcial. Sin dueño, no hay gobernanza, solo buenas intenciones.
- Revisión humana antes de publicar: ningún contenido, respuesta a cliente o cifra generada por IA debería salir de la empresa sin que una persona la revise primero, al menos mientras el proceso es nuevo.
- Transparencia hacia el cliente: si un cliente interactúa con un sistema de IA (chatbot, contenido generado), que lo sepa. Además de ser buena práctica, ya es una obligación legal desde agosto de 2026.
Vale la pena decirlo claro: nada de esto frena la adopción de IA ni la vuelve más lenta de forma significativa. Frena justamente lo contrario —los proyectos cancelados a mitad de camino, las fugas de datos que dañan la confianza de un cliente, las multas que llegan por no haber avisado algo tan simple como “esto lo respondió un modelo, no una persona”. Algunas soluciones de automatización con IA pensadas para pymes, como las que revisamos en nuestro análisis de Automation IA Manager, ya integran de fábrica capas de supervisión y trazabilidad —una muestra de que gobernanza y velocidad no tienen por qué ser objetivos opuestos.
La pregunta que debería rondar en cualquier comité de dirección esta semana no es “¿deberíamos usar IA?” —esa respuesta ya la dieron el 81% de las empresas españolas—, sino “¿sabemos exactamente qué está haciendo la IA que ya estamos usando?”. Si la respuesta es no, ahí está el primer proyecto urgente.
Qué hacer con esto a partir de mañana
Si tu negocio ya usa IA en algún proceso que toca datos de clientes o decisiones de dinero, el primer paso realista no es contratar un consultor ni redactar una política de cincuenta páginas. Es sentar en una misma mesa, aunque sea por una hora, a quien usa las herramientas en el día a día y a quien tiene la responsabilidad legal y financiera del negocio, y hacer el inventario honesto del primer punto de la checklist. La mayoría de las empresas que hoy están entre el 98% que retrasó un proyecto por gobernanza, no fallaron por falta de tecnología —fallaron porque nunca tuvieron esa conversación a tiempo.
La ventaja competitiva en 2026 ya no está solo en quién adopta IA primero. Está en quién la adopta sin generar un pasivo oculto —legal, reputacional o de seguridad— que termine costando mucho más que lo que la herramienta ahorró. Las empresas que se tomen en serio esta brecha ahora, mientras todavía es manejable, van a tener una ventaja silenciosa pero real sobre las que sigan improvisando.





