La regulación de inteligencia artificial está entrando en una etapa más operativa. Ya no se limita a principios sobre transparencia o uso responsable: empieza a incorporar infraestructura, capacidad de cómputo, ciberseguridad y mecanismos concretos de supervisión.
El 21 de septiembre de 2026, el Gobierno de España presentó IA360, una hoja de ruta con acciones para los próximos 12 meses. El plan incluye el impulso de una gigafactoría de inteligencia artificial, nuevos modelos desarrollados con el Barcelona Supercomputing Center, refuerzo de la ciberseguridad y mayor supervisión sobre modelos avanzados.
Para una empresa que compra, integra o desarrolla IA, la señal es relevante: gobernar esta tecnología ya no consiste únicamente en decidir qué herramienta usar. También implica saber dónde están los datos, quién puede acceder a ellos, qué controles existen y qué ocurre cuando un sistema falla.
Durante los primeros años de la IA generativa, muchas organizaciones se concentraron en experimentar. El foco estaba en productividad, automatización y nuevos productos.
Ahora aparece una segunda capa: capacidad de supervisión. Los gobiernos están intentando combinar desarrollo tecnológico con controles sobre seguridad, infraestructura y datos.
IA360 refleja esa transición. El plan español plantea cuatro grandes líneas: reforzar capacidad tecnológica, impulsar aplicaciones de IA en áreas estratégicas, construir un marco de gobernanza y fortalecer la seguridad.
Una de las ideas más importantes del plan es que la autonomía tecnológica depende de infraestructura física. Entrenar y operar modelos requiere centros de datos, electricidad, chips, redes y capacidad de cómputo.
España busca reforzar esa capacidad mediante una gigafactoría de IA y proyectos ligados al Barcelona Supercomputing Center. La lógica es sencilla: un país que depende totalmente de infraestructura extranjera tiene menos margen para decidir cómo y dónde se procesan sus datos.
Para una empresa, esta discusión se traduce en preguntas muy prácticas: ¿en qué región se procesan los datos?, ¿qué proveedor controla la infraestructura?, ¿qué jurisdicción aplica?, ¿qué ocurre si cambia una regulación o un contrato?
Pedro Sánchez señaló que el plan contempla reforzar el “escudo” de ciberseguridad y aumentar la supervisión sobre modelos de frontera más ofensivos.
Eso responde a un problema creciente. Los sistemas de IA ya no solo generan texto: pueden acceder a correo, archivos, CRM, código, navegadores y otras herramientas. Cuanto mayor es su capacidad de actuar, más importante se vuelve limitar permisos y registrar qué acciones ejecutan.
Una empresa que adopta agentes de IA debería tratar sus permisos con la misma seriedad que trata las credenciales de un empleado o una aplicación crítica.
Estas preguntas no son exclusivas de grandes corporaciones. Una pyme que conecta un asistente a Google Drive, HubSpot o su correo también está delegando acceso a información sensible.
Ese es uno de los debates centrales. Un exceso de requisitos puede aumentar costos y ralentizar adopción. Al mismo tiempo, la ausencia de controles puede generar incidentes que destruyan confianza y provoquen restricciones más severas después.
La dificultad está en distinguir riesgos reales de requisitos burocráticos que no aportan seguridad. No existe una fórmula única y buena parte de esta regulación todavía está evolucionando.
No. Es una hoja de ruta del Gobierno de España con acciones previstas para los próximos 12 meses. Algunas medidas pueden derivar en regulación o políticas específicas.
No necesariamente. Pero muestra una tendencia regulatoria relevante para proveedores que operan internacionalmente y para empresas latinoamericanas que utilizan servicios europeos.
Es la capacidad de mantener control sobre dónde se almacenan, procesan y gobiernan los datos y bajo qué jurisdicción se encuentran.
La próxima etapa de la inteligencia artificial no se definirá únicamente por qué modelo responde mejor. También se definirá por quién controla la infraestructura, cómo se protegen los datos y qué mecanismos existen para supervisar sistemas capaces de actuar.
Para las empresas, la regulación dejará de ser un asunto jurídico separado de la estrategia tecnológica. Elegir una herramienta de IA será también elegir una arquitectura de riesgo, datos y dependencia tecnológica.