La conversación sobre Inteligencia Artificial suele comenzar por sus posibilidades: automatizar procesos, aumentar la productividad, explotar mejor la información o crear nuevas formas de relacionarnos con clientes y empleados. Sin embargo, a medida que su adopción se generaliza, hay otra pregunta que las organizaciones deberían empezar a hacerse con la misma frecuencia: ¿cuánto cuesta realmente utilizar IA?
La respuesta va bastante más allá del precio de las licencias.
El coste de la IA va mucho más allá del precio de las licencias
En 2025, el 20% de las empresas de la Unión Europea con diez o más empleados ya utilizaba alguna tecnología de Inteligencia Artificial, frente al 13,5% del año anterior, según Eurostat. Estos datos demuestran que la IA se está incorporando de forma cada vez más progresiva a la operativa empresarial.
Pero cuando una tecnología pasa del piloto a integrarse en procesos reales, sus costes también cambian. A la infraestructura, capacidad de procesamiento, almacenamiento, licencias o integración hay que añadir profesionales, gobierno, supervisión y, necesariamente, ciberseguridad.
Cada nueva capacidad de IA puede convertirse también en una nueva superficie que proteger
Un asistente que únicamente genera textos plantea un escenario de riesgo relativamente limitado. El escenario cambia cuando ese asistente accede a documentación interna, consulta información financiera, utiliza datos de clientes o se conecta con aplicaciones corporativas. Y cambia todavía más cuando hablamos de agentes capaces no solo de consultar información, sino de actuar sobre los sistemas.
Lo importante es establecer claramente qué permisos tiene, a qué información accede, qué puede hacer con ella y qué capacidad tenemos para supervisar su comportamiento. Esto tiene una consecuencia económica evidente: proteger la IA requiere recursos. Inventariar modelos y aplicaciones, controlar identidades, definir permisos, revisar integraciones, monitorizar comportamientos, registrar acciones, evaluar proveedores o establecer procedimientos de respuesta ante incidentes no sucede automáticamente. Requiere tecnología, pero también profesionales y tiempo.
Existe, además, otro problema que probablemente crecerá a medida que estas herramientas se vuelvan más accesibles: el uso de IA fuera de los entornos controlados por la organización. Un profesional puede copiar un contrato en una herramienta pública para resumirlo, cargar una hoja de cálculo para analizarla o utilizar un asistente externo para revisar código. Probablemente lo haga buscando ser más eficiente, no intentando incumplir una política de seguridad. Pero desde el punto de vista de la organización aparece una pregunta fundamental: ¿sabemos dónde está terminando nuestra información?
La empresa no elimina el riesgo cuando pierde visibilidad sobre dónde termina su información.
Si una herramienta resuelve una necesidad real y el empleado no dispone de una alternativa corporativa, existe el riesgo de que simplemente continúe utilizándola fuera de los canales establecidos. En ese escenario la empresa no elimina el riesgo: pierde visibilidad sobre él. Por eso cada vez es más necesario crear un entorno donde resulte más fácil utilizar IA de forma segura que hacerlo al margen de los sistemas corporativos.
El siguiente paso, los agentes, hará esta cuestión todavía más relevante. Estamos evolucionando desde modelos que responden preguntas hacia sistemas con una capacidad creciente para ejecutar acciones. El propio National Cyber Security Centre británico advierte de que la IA agéntica amplifica problemas conocidos relacionados con el control de acceso, la cadena de suministro, la monitorización, la respuesta ante incidentes o la rendición de cuentas, al tiempo que hereda vulnerabilidades propias de los grandes modelos de lenguaje.
Un agente que consulta el estado de una factura no tiene el mismo impacto potencial que otro capaz de modificarla. Del mismo modo, sugerir una respuesta a un correo no implica el mismo nivel de riesgo que poder enviarlo automáticamente.
Cuanta más autonomía otorgamos a la IA, más importante se vuelve limitar exactamente qué puede hacer
Esto supone aplicar principios bien conocidos en ciberseguridad: mínimo privilegio, segregación de funciones, gestión de identidades, trazabilidad, monitorización y capacidad de intervención humana.
A menudo medimos los proyectos de IA comparando el coste tecnológico con las horas ahorradas o la productividad obtenida, pero se trata de una visión incompleta. El coste real debería incorporar también aquello que necesitamos para que esa solución pueda funcionar de forma fiable cuando accede a información crítica, se integra con sistemas corporativos o comienza a tomar determinadas acciones.
Durante los próximos años veremos organizaciones adoptar IA a velocidades muy diferentes. Pero probablemente la diferencia no la marque quién despliegue más herramientas, sino quién sea capaz de gobernarlas mejor. La madurez en IA realmente se medirá por el control que mantenga la empresa de todos los procesos automatizados que haya implementado.



