Bienvenidos de nuevo al resumen de noticias ERP de este mes. El mes pasado el titular fue el ERP agéntico desembarcando en todos los grandes proveedores. Este mes la historia es la más silenciosa que viene después: una vez que el software empieza a tomar decisiones y a actuar sobre ellas, alguien tiene que responder por esas decisiones. Esa pregunta - quién es responsable y cómo demostrarlo - pasó al primer plano de la conversación de compra de ERP en las últimas semanas, y el detonante es regulatorio.
Las disposiciones de transparencia de la Ley de IA de la UE entran en vigor en agosto de 2026, y el plazo ha centrado la atención. De repente, la «gobernanza de la IA» - una expresión que hace un año sonaba a taller de políticas - aparece en los pliegos de licitación, las demostraciones de los proveedores y los cuestionarios de los auditores. Para las PYME el cambio es real: la explicabilidad, los rastros de auditoría y la atribución humana empiezan a comportarse menos como una carga de cumplimiento y más como funciones que uno busca activamente.
Qué significa realmente la «gobernanza de la IA» en un ERP
Despojada de la jerga, la gobernanza de la IA en un ERP se reduce a tres capacidades. La primera es la IA explicable, o XAI - la capacidad de rastrear e interpretar por qué un sistema de IA produjo un resultado concreto. Los reguladores esperan cada vez más que las decisiones de alto riesgo sean explicables bajo normas como la Ley de IA de la UE y el RGPD, y «lo dijo el modelo» no es una respuesta aceptable cuando la decisión afecta a las condiciones de crédito, la nómina o el pago a un proveedor de alguien.
La segunda es el rastro de auditoría: un registro trazable de la actividad del sistema - instrucciones, resultados, accesos a datos, eventos e intervenciones humanas. Si un agente de IA reclasifica una factura o señala una transacción, necesita un registro duradero de qué vio, qué hizo y quién lo confirmó. La tercera es la atribución humana - vincular una acción de IA con la persona autenticada cuya sesión la puso en marcha. Esa tercera es donde la mayoría de las implementaciones de 2026 se están quedando cortas en silencio.
El plazo de la Ley de IA de la UE es el que empuja
La razón por la que la gobernanza encabeza las agendas en este momento es el calendario. Las disposiciones de transparencia de la Ley de IA de la UE entran en vigor en agosto de 2026, y se exige a los Estados miembros que establezcan entornos de pruebas (sandboxes) regulatorios para la IA - entornos supervisados para probar sistemas de IA - para esa misma fecha. El poder sancionador es considerable: las multas pueden alcanzar los 35 millones de euros para los sistemas de IA de alto riesgo no conformes. Incluso para una empresa más pequeña que nunca será multada a esa escala, la dirección del rumbo es inequívoca, y los clientes más grandes a los que vende están trasladando sus obligaciones hacia abajo en la cadena.
Esto no es solo una historia europea. Hay marcos emergentes que merece la pena nombrar - la ISO/IEC 42001, la primera norma de sistema de gestión para la IA, y el marco de gestión de riesgos de IA del NIST - que se están convirtiendo en el vocabulario común con el que compradores y proveedores de todo el mundo describen la «IA responsable». Es más fácil confiar en un proveedor que puede mapear sus controles con estos marcos que en uno que no puede. (Nada de esto es asesoramiento legal; sus obligaciones dependen de su jurisdicción y su caso de uso, así que confírmelas con un asesor cualificado.)
La brecha de atribución que los auditores siguen encontrando
Si hay un hallazgo que se repite en el mundo de la auditoría financiera en 2026, es este. Un agente de IA accede a los datos del ERP mediante una clave API vinculada a una cuenta de servicio - y no hay registro de qué miembro del equipo financiero inició el trabajo. La actividad aparece como que lo hizo «la integración», no como que «un empleado de cuentas por pagar con nombre y apellidos, actuando sobre esta tarea, lo hizo». Eso incumple el estándar de atribución individual de SOX, que espera que pueda rastrear una acción con relevancia financiera hasta una persona concreta.
La solución tiene un nombre que se está convirtiendo en estándar: doble atribución. El sistema registra tanto la identidad del sistema de IA como el usuario humano autenticado cuya sesión desencadenó la acción. Obtiene la eficiencia de un agente y la responsabilidad de un operador con nombre en el mismo registro. Cuando evalúe cualquier función de ERP habilitada con IA que toque la contabilidad, esta es la pregunta más útil que puede hacer - y muchos productos todavía no pueden responderla con claridad.
Este mes en una frase
Con las normas de transparencia de la Ley de IA de la UE ya en vigor, la gobernanza de la IA ha pasado de ser una tarea de cumplimiento a un criterio de compra de ERP - y los proveedores capaces de demostrar explicabilidad, rastros de auditoría y atribución humana ganarán los contratos que los demás pierdan.
La gobernanza como ventaja competitiva, no como carga
Es tentador archivar todo esto como «coste de cumplimiento» y pasar página. Ese enfoque pasa por alto lo que está ocurriendo en el mercado. Forrester prevé que aproximadamente la mitad de los proveedores de ERP introducirán capacidades de gobernanza autónoma durante 2026 - IA explicable, rastros de auditoría automatizados, aplicación de políticas y supervisión continua del cumplimiento integradas en el producto en lugar de acopladas a posteriori. Cuando la gobernanza se convierte en una categoría de producto estándar, los proveedores que la hacen bien la convierten en un argumento de venta.
Para el comprador, eso es una buena noticia. Una gobernanza bien hecha es además una buena higiene operativa: unos rastros de auditoría claros acortan sus propias auditorías de cierre mensual y anual, la explicabilidad hace que los resultados de la IA sean más fáciles de confiar y de actuar sobre ellos, y la atribución nominal protege a sus personas cuando algo sale mal. Las empresas que tratan la gobernanza como una función son las mismas que están haciendo que su IA sea realmente utilizable.
Qué deben preguntar las PYME a los proveedores
Si está evaluando un ERP habilitado con IA este trimestre, una lista de comprobación breve y directa le dirá más que cualquier demostración:
- «¿Es explicable cada decisión de IA y cómo veo la explicación?» Pida ver el rastro real de una decisión concreta, no una diapositiva de marketing sobre XAI.
- «Muéstreme el rastro de auditoría.» Debe capturar instrucciones, resultados, accesos a datos, eventos e intervenciones humanas - y ser exportable para sus auditores.
- «¿Admiten la doble atribución?» Confirme que el sistema registra tanto la identidad de la IA como el usuario humano autenticado detrás de cada acción, para que pueda cumplir con estándares como SOX.
- «¿Con qué marcos se alinean?» Busque respuestas concretas que mencionen la Ley de IA de la UE, la ISO/IEC 42001 o el marco de gestión de riesgos de IA del NIST - no un lenguaje vago de «grado empresarial».
- «¿Quién es responsable cuando la IA se equivoca?» Un buen proveedor tiene una respuesta clara sobre los controles con intervención humana y las vías de anulación.
El papel de Inovexa en esta tendencia
Construimos Inovexa para las PYME, así que tratamos la explicabilidad y los rastros de auditoría como funciones que nuestros clientes pueden usar, no como casillas legales que marcar. Cuando un paso asistido por IA toca su contabilidad, el rastro debe mostrar qué hizo el sistema, por qué, y qué sesión de una persona autenticada estuvo detrás - el registro de doble atribución que convierte la pregunta difícil de un auditor en una respuesta de dos minutos.
No vamos a afirmar que hemos «resuelto» la gobernanza de la IA - las normas y los marcos todavía están madurando. Lo que sí podemos hacer es mantener al ser humano como responsable, alinear nuestros controles con marcos reconocidos y explicarle exactamente cómo se registra una decisión antes de que confíe en ella.
La conclusión
El mes pasado marcó un cambio en la forma de evaluar el ERP. Las funciones agénticas hicieron que el software fuera capaz; el plazo de la Ley de IA de la UE hizo que la gobernanza fuera innegociable. Para las PYME, la respuesta inteligente no es temer la regulación, sino usarla como lente de compra: exija decisiones explicables, reclame un rastro de auditoría completo y nunca acepte una función de IA que no pueda decirle qué persona estuvo detrás de una acción. Los proveedores que merecen su dinero ya tratan todo eso como argumentos de venta - porque lo son.
Habla con nuestro equipo si quiere una respuesta clara sobre cómo debería funcionar la gobernanza de la IA en un ERP a la medida de su empresa.
Más noticias ERP de este mes: La carrera por la «empresa autónoma» se acelera · IA agéntica, prueba de realidad: por dónde deben empezar las PYME
Más información y fuentes: Ley de Inteligencia Artificial de la UE - resumen oficial · Forrester - Predicciones 2026: agentes de IA y software empresarial · Gartner - Análisis sobre ERP.