← Todos los artículos

Tendencias de IA Publicado el 2026-07-22 · 7 min de lectura

El cambio de cloud-first a residencia-de-datos-first en la compra de IA empresarial

La compra de IA empresarial en 2024 tenía un valor por defecto: cloud-first. A mediados de 2026 ese valor por defecto se ha invertido. Las obligaciones del deployer bajo la EU AI Act, la orientación del NIST para infraestructuras críticas y el toolkit de políticas de la OCDE han adelantado la decisión arquitectónica a la decisión de proveedor. Residency-first —mantener el contenido de la inferencia donde el deployer ya gestiona todo lo demás— es el nuevo valor por defecto. El cambio tardó 24 meses.

Este artículo traza las señales y lo que significan para una empresa que está comprando IA en 2026.

La era cloud-first y lo que funcionó de ella

A lo largo de 2023 y a principios de 2024, la compra de IA en la empresa siguió el patrón más amplio del software en la nube. Un proveedor ofrecía una API LLM gestionada, el deployer integraba contra ella, la inferencia ocurría en la infraestructura del proveedor y el equipo de cumplimiento del deployer aceptaba las certificaciones del proveedor (SOC 2, ISO 27001, DPA alineado con el RGPD) como evidencia suficiente. Era sencillo de comprar, rápido de evaluar y encajaba bien con cómo las empresas habían comprado SaaS durante la década anterior.

La encuesta empresarial de a16z de marzo de 2024 capturó el momento tardío de cloud-first: el 72 % de las empresas usaba una API para acceder a su modelo, más de la mitad usaba el modelo alojado por su proveedor de servicios en la nube y «las operaciones que solían tardar más de un año en cerrarse se están cerrando en 2 o 3 meses» para los productos que encajan con los nuevos requisitos [3]. Ya a mediados de 2024 los nuevos requisitos estaban empezando a doblar la curva de las operaciones.

Qué se rompió

La EU AI Act entró en vigor en agosto de 2024. Las prácticas de IA prohibidas se hicieron efectivas el 2 de febrero de 2025, las obligaciones de gobernanza y GPAI el 2 de agosto de 2025, las obligaciones de transparencia están previstas para agosto de 2026 y las obligaciones del deployer para sistemas de alto riesgo, que reconfiguran la arquitectura de compras, se aplican desde el 2 de diciembre de 2027 [1]. El acuerdo político omnibus del 7 de mayo de 2026 reconfirmó ese hito del 2 de diciembre de 2027 y añadió nuevas prohibiciones [2], eliminando cualquier esperanza de los equipos de compras de que la fecha límite se retrasaría.

La Ley distingue entre el provider y el deployer de un sistema de IA. Las obligaciones del deployer incluyen supervisión humana, monitorización, retención de registros y demostración de estas capacidades cuando se solicite [1]. Crucialmente, la obligación recae sobre el deployer —el banco, el hospital, la agencia—, no sobre el proveedor del LLM.

Ese único hecho jurídico es lo que dio la vuelta a la arquitectura. Una obligación del deployer no puede satisfacerse mediante la certificación de un proveedor. La compra cloud-first asumía que las certificaciones del proveedor eran un proxy de la postura de cumplimiento del deployer. La compra residency-first es lo que hace el deployer cuando esa suposición deja de sostenerse.

Las señales que lo confirmaron

Tres señales en 2026 confirmaron que residency-first es una dirección entre jurisdicciones, no una peculiaridad europea.

Perfil del NIST AI RMF para Infraestructuras Críticas, 7 de abril de 2026. [4] El primer alcance federal de EE. UU. de las obligaciones del deployer bajo el AI RMF para operadores de infraestructuras críticas. En fase de nota conceptual, no finalizado, pero la dirección es inequívoca: las compras federales de EE. UU. avanzan hacia el mismo marco de obligaciones del deployer que la UE ha codificado.

AI Policy Toolkit de la OCDE, 3 de junio de 2026. [5] Lenguaje de la OCDE para decir «los principios están asentados; el cuello de botella es la implementación». El planteamiento del Toolkit encaja con la trayectoria de la UE y de EE. UU. lo suficiente como para que una empresa multinacional que diseñe una sola vez contra la jurisdicción más estricta satisfaga las demás.

Compresión continuada del ciclo de venta según a16z. La encuesta de 2024 [3] captó la forma temprana; en 2026, los productos que encajan con los requisitos de obligaciones del deployer pasan compras en cuestión de semanas, mientras que los que no, siguen tardando un año o más. La señal de mercado es la velocidad de la propia decisión de compras.

Cómo es residency-first arquitectónicamente

La arquitectura sobre la que convergen las señales tiene cuatro propiedades:

  1. Inferencia local al deployer. Bien en el dispositivo del usuario, bien en un servidor que opera el deployer. Los prompts y las respuestas nunca salen del perímetro del deployer.
  2. Registros de auditoría sin contenido, propiedad del deployer. Cada acción administrativa queda registrada con marca temporal y actor, en el SIEM del deployer. Ningún prompt ni respuesta en la fila de auditoría; la fila es la evidencia, el contenido queda en manos del deployer para retenerlo.
  3. Identidad a través del IdP del deployer. OIDC contra Microsoft Entra ID o Google Workspace; los controles de acceso existentes se aplican sin cambios.
  4. Sin tenant del lado del proveedor. El proveedor no opera el runtime, no ve los datos, no es un punto único de fallo para la postura de cumplimiento.

Las APIs LLM en la nube pueden implementar las propiedades 1 a 3 con esfuerzo. La propiedad 4 no pueden, estructuralmente: operar el runtime es lo que las convierte en una API LLM en la nube. Residency-first trata eso como la restricción arquitectónica, no como un criterio de selección de proveedor.

Qué significa esto para una empresa que compra IA en 2026

Tres implicaciones concretas.

Primero, los cuestionarios al proveedor necesitan reconfigurarse. Las preguntas que un deployer hacía en 2024 versaban sobre las certificaciones del proveedor. Las preguntas que un deployer hace en 2026 versan sobre las propiedades de la arquitectura de despliegue anteriores. Los equipos de compras que todavía no han reescrito su plantilla son los que reportan ciclos de compra atascados; véase Por qué los despliegues de IA on-premises se atascan en compras para el patrón completo.

Segundo, la jurisdicción más estricta marca la arquitectura. Un deployer multinacional que diseñe contra las obligaciones del 2 de diciembre de 2027 de la EU AI Act [1] no incumplirá los requisitos de EE. UU., Reino Unido, Japón o Singapur; véase el artículo sobre cumplimiento de la EU AI Act para el mapeo obligación a obligación. La convergencia entre jurisdicciones que documenta el Toolkit de la OCDE [5] es lo que hace viable una sola arquitectura.

Tercero, la aritmética del ciclo de compras ha cambiado. Los productos que encajan en residency-first cierran en 2-3 meses; los que no, tardan 12 o más [3]. Las empresas que compran IA en 2026 deberían valorar el encaje arquitectónico antes que el coste por asiento: un retraso de 9 meses en compras es más caro que cualquier diferencial por asiento.

Referencias

  1. European Commission. «AI Act — Regulatory framework on AI.» digital-strategy.ec.europa.eu. Consultado el 2026-07-22.
  2. European Commission. «AI Act omnibus political agreement, 7 May 2026.» digital-strategy.ec.europa.eu. Consultado el 2026-07-22.
  3. Andreessen Horowitz. «State of Generative AI in the Enterprise.» a16z.com/generative-ai-enterprise-2024. Publicado el 21 de marzo de 2024. Consultado el 2026-07-22.
  4. NIST. «AI Risk Management Framework.» nist.gov/itl/ai-risk-management-framework. Consultado el 2026-07-22. Nota conceptual sobre Infraestructuras Críticas publicada el 7 de abril de 2026.
  5. OECD AI Policy Observatory. «AI Policy Toolkit.» oecd.ai/en/wonk. Consultado el 2026-07-22. Publicado el 3 de junio de 2026.

Artículos relacionados

Recorra el cambio arquitectónico a través de una carga de trabajo real.

Desplegar la plataforma dentro de su propio entorno coloca las cuatro propiedades residency-first —inferencia, auditoría, identidad y sin tenant de proveedor— donde puede probarlas, con el equipo de cumplimiento redactando el memorando de obligaciones del deployer sobre sus propios registros.

Suscríbete a las novedades

Nuevos productos de IA gratuitos, actualizaciones importantes y algunos lanzamientos disponibles solo en este sitio. Sin spam.