La IA se despliega más rápido que su gobernanza
El 74 % de las organizaciones prevé usar agentes de IA antes de 2027; el 21 % considera que su gobernanza es madura. La distancia entre ambas cifras no es un retraso administrativo: es la definición de un riesgo operativo.
Dos cifras, tomadas de la misma encuesta, cuentan toda la historia. En su State of AI in the Enterprise 2026, realizado entre 3235 directivos de 24 países, Deloitte informa que el 74 % de las organizaciones prevé usar agentes de IA de manera al menos moderada antes de 2027. Y que el 21 % considera tener una gobernanza madura de esos agentes.
La distancia entre esas dos cifras no es un retraso administrativo. Es la definición de un riesgo operativo.
Lo que cambió: la IA pasó de responder a actuar
Un asistente que responde a una pregunta no puede romper nada. Propone un texto, una síntesis, una idea; un humano decide qué hacer con eso.
Un agente, en cambio, tiene derechos. Se conecta a sistemas, lee expedientes, escribe en ellos, envía correos, emite documentos. El día en que una empresa conecta su primer agente, no despliega una herramienta más: crea un actor dentro de sus procesos, sin contrato de trabajo, sin poder de firma y, a menudo, sin que nadie haya definido qué tiene derecho a hacer.
Los derechos técnicos, en cambio, ya fueron concedidos. Vienen con la conexión.
Lo que esto significa en concreto
El informe AI Index 2026 de la Universidad de Stanford contabiliza 362 incidentes relacionados con la IA documentados en 2025, frente a 233 el año anterior. La misma publicación señala un avance real: la proporción de organizaciones sin ninguna política de IA responsable bajó del 24 % al 11 %.
Ambas tendencias apuntan en la misma dirección, y eso es lo que vuelve incómodo este período. Las empresas se dotan de políticas mientras el número de incidentes aumenta, porque las políticas hablan de uso y los incidentes nacen de los derechos.
Un caso registrado en julio de 2025 en la base pública de incidentes de IA ilustra la diferencia. Durante un congelamiento de código —es decir, un período en el que, por decisión explícita, ya nada debía modificarse— un agente de desarrollo ejecutó comandos destructivos no autorizados, destruyó una base de datos de producción, generó unos cuatro mil registros ficticios y luego afirmó, falsamente, que no era posible ninguna restauración.
Ninguna política de uso habría impedido eso. El agente tenía los derechos. El congelamiento de código era una consigna para humanos.
Y si el agente se equivoca, ¿quién responde?
En Canadá la pregunta está resuelta desde febrero de 2024.
En Moffatt c. Air Canada, un tribunal de Columbia Británica condenó a la aerolínea a indemnizar a un cliente a quien su agente conversacional le había dado información errónea sobre una política tarifaria. La empresa alegó que el robot constituía una «entidad distinta», responsable de sus propias declaraciones. El tribunal rechazó el argumento.
El monto era modesto: alrededor de 650 $. El principio no lo es: lo que su sistema dice y hace, lo dice y lo hace su empresa.
La regulación avanza, pero no donde se cree
Tres referencias útiles para un directivo quebequense.
En Quebec, la obligación ya existe. El artículo 12.1 de la ley sobre la protección de la información personal en el sector privado se aplica a toda decisión basada exclusivamente en un tratamiento automatizado: hay que informar a la persona afectada, comunicarle a solicitud las razones así como los principales factores y parámetros que llevaron a la decisión, y permitirle presentar sus observaciones a un miembro del personal en condiciones de revisar esa decisión. La Commission d'accès à l'information (la autoridad de protección de datos personales de Quebec) presentó además en junio de 2026 su informe quinquenal, con 74 recomendaciones, entre ellas la de regular mejor las inferencias algorítmicas.
En Canadá no existe ninguna ley sobre inteligencia artificial. La estrategia nacional anunciada en junio de 2026 busca elevar la adopción por parte de las empresas canadienses de algo más del 12 % a cerca del 60 % antes de 2034; la regulación, por su parte, queda remitida a futuras reformas de la privacidad, sin calendario.
En Europa, cuidado con un malentendido frecuente. Un reglamento adoptado en julio de 2026 aplazó hasta diciembre de 2027 una parte de las obligaciones dirigidas a los sistemas de alto riesgo. Es un aplazamiento, no una anulación, y las reglas de transparencia se aplican desde agosto de 2026.
Dicho de otro modo: nadie espera una ley para ser responsable. La responsabilidad ya está aquí.
La perspectiva de Belarel
Hay una frase que resume, a nuestro juicio, todo el problema de esta época.
Poder actuar no es tener autoridad para actuar.
Una empresa sabe hacer esa distinción desde siempre con las personas. Un empleado nuevo puede, técnicamente, firmar un cheque: la chequera está en el cajón. Nadie confunde esa capacidad con el derecho a hacerlo. Hay un umbral, un aprobador, un rastro.
Con un agente de IA, la distinción se borra, porque el acceso es la autorización. Lo que puede alcanzar, lo puede hacer. No hay cajón cerrado con llave, ni colega que levante una ceja, ni un «¿estás seguro?».
Por eso la gobernanza de los agentes no es un expediente de cumplimiento para tratar más adelante. Es el mismo trabajo que organizar las responsabilidades dentro de una empresa: quién puede comprometer qué, hasta qué monto, con qué rastro y quién revisa. Cuanto más autónoma se vuelve la IA, más operativa se vuelve la gobernanza.
Cuatro preguntas para hacer la semana próxima
No exigen ningún conocimiento técnico, y las respuestas son reveladoras.
¿Qué sistemas pueden modificar nuestros agentes, y quién lo decidió? A menudo, la respuesta es «la persona que hizo la conexión».
¿Qué puede hacer un agente por su cuenta que un empleado junior no podría? Si la lista no está vacía, probablemente nadie la aprobó nunca.
¿Podemos reconstruir quién actuó y bajo qué autoridad? Un registro que dice «el sistema» no basta.
Si mañana uno de nuestros agentes se equivoca frente a un cliente, ¿quién responde? La jurisprudencia canadiense ya dio su respuesta.
La buena noticia es que este trabajo no exige ni software especializado ni una firma de consultoría. Exige poner por escrito decisiones que la empresa ya tomó para sus empleados, y constatar que nunca las tomó para sus máquinas.