IA 2040
012026 – 2027

Ya está dentro

La IA entró en tu empresa sin decisión, sin presupuesto y sin inventario. El problema de 2026 no es adoptarla: es que nadie sabe qué datos han salido ya.

Apoyado en fuentes

Nieves lleva la gestoría desde hace diecinueve años. Seis empleados, unos trescientos clientes, casi todos autónomos y sociedades pequeñas del polígono. Nunca ha aprobado un proyecto de inteligencia artificial. No ha contratado ninguna herramienta de IA. No tiene una partida en el presupuesto que se llame así.

Y sin embargo, ahora mismo, en su gestoría:

  • Dos personas del equipo pegan correos de clientes en un chatbot para que se los resuma antes de contestarlos. Uno usa la cuenta gratuita, desde el móvil.
  • El programa de contabilidad se actualizó en marzo y ahora tiene un botón que propone el asiento. Nadie preguntó dónde se procesa eso.
  • La suite ofimática que paga desde 2016 incorporó un asistente que lee los documentos del escritorio para poder responder sobre ellos.

Ninguna de esas tres cosas fue una decisión. Fueron una actualización, una casilla activada por defecto y la iniciativa de un empleado que quería llegar a las siete.

Esta es la primera tesis de este escenario, y es la menos espectacular de todas: en la mayoría de las pymes españolas la adopción de IA ya ocurrió, y ocurrió sin que nadie la decidiera. No hubo un comité, ni una consultora, ni un plan de transformación digital. Hubo un martes.

Por qué esto importa más de lo que parece

Cuando una tecnología entra por decisión, entra con un perímetro: quién la usa, para qué, con qué datos, quién responde si falla. Cuando entra por actualización, no entra con nada de eso.

El resultado, en septiembre de 2026, es que la inmensa mayoría de las empresas de este país no pueden responder a una pregunta básica: qué información de sus clientes ha salido ya de la empresa, hacia dónde, y bajo qué condiciones.

No es una pregunta teórica. Es la primera que hace un inspector, un cliente grande que te audita, o un abogado el día que algo sale mal. Y ninguna de las tres situaciones es rara.

Conviene recordar de qué tamaño estamos hablando. Según el DIRCE del INE, a 1 de enero de 2025 había en España 3.310.824 empresas activas, de las cuales 1.800.443 no tenían ni un solo asalariado: el 54,4 %. Sumando las de menos de diez, estamos alrededor del 95 % del tejido empresarial. Cuando se habla de “las empresas españolas y la IA”, se está hablando, casi siempre, de organizaciones sin departamento de IT, sin responsable de seguridad y sin nadie cuyo trabajo sea leer un reglamento europeo.

Lo que sí tiene fecha en el calendario

Aquí es donde el escenario se separa del ruido. Hay tres relojes corriendo, y ninguno de los tres depende de que tú te intereses por la IA.

El Reglamento Europeo de IA ya está en aplicación general

El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024 con un calendario escalonado. Las prohibiciones del artículo 5 aplican desde el 2 de febrero de 2025. Las obligaciones para modelos de propósito general, desde el 2 de agosto de 2025. Y la aplicación general llegó el 2 de agosto de 2026 — hace siete semanas, mientras nadie miraba.

Con un matiz importante que casi nadie ha registrado: el llamado Digital Omnibus, el Reglamento (UE) 2026/1744 de 8 de julio de 2026, publicado en el DOUE el 24 de julio y en vigor desde el 27, retrasa al 2 de diciembre de 2027 las obligaciones de los sistemas de alto riesgo del Anexo III. Dieciséis meses más de margen.

Eso se ha contado como un respiro, y para una pyme lo es solo a medias. El margen es para poner en el mercado sistemas de alto riesgo, que no es lo que hace una gestoría. Lo que no se ha retrasado son las obligaciones que sí te tocan como usuario de estos sistemas, empezando por la más barata y la más ignorada: saber qué estás usando.

Verifactu se movió, y el software se movió antes que tú

El Real Decreto 1007/2023 fijó el sistema de facturación verificable. El Real Decreto-ley 15/2025, de 2 de diciembre, publicado en el BOE del 3, aplazó las fechas un año completo: 1 de enero de 2027 para los contribuyentes del Impuesto sobre Sociedades y 1 de julio de 2027 para el resto — autónomos en IRPF, entidades en atribución de rentas y no residentes con establecimiento permanente.

Pero hay una fecha que no se aplazó y que explica por qué esto ya te está afectando: desde el 29 de julio de 2025, todo software de facturación que se comercializa en España tiene que cumplir el RD 1007/2023. Es decir: tu programa ya cambió, aunque tu obligación no haya llegado. Si en los últimos meses tu facturación se volvió más rígida, si dejaste de poder corregir una factura como la corregías antes, no es un capricho del proveedor. Es esto.

NIS2 llegará por tu cliente, no por el BOE

España incumplió el plazo de transposición de la Directiva NIS2, que era el 17 de octubre de 2024, y la Comisión Europea le remitió un dictamen motivado por el retraso. A día de hoy la ley sigue en tramitación.

Sería un error leer eso como “entonces no me afecta”. El artículo 21.2.d de la directiva obliga a las entidades esenciales e importantes a gestionar la seguridad de su cadena de suministro, incluidas las relaciones con sus proveedores directos. Esas entidades no van a esperar a la ley española: ya están trasladando requisitos a sus proveedores por contrato.

Por eso la distribuidora de material de catorce empleados va a recibir un cuestionario de seguridad de treinta páginas de su cliente más grande mucho antes de que ningún regulador la llame. Y por eso el capítulo siguiente de este escenario va sobre esto.

Lo que aún no se ve, pero se está cocinando

El taller de Chema, cuatro empleados, parece el más a salvo de los tres. Nadie va a diagnosticar un ruido de suspensión desde un centro de datos. Pero el taller ya depende de las herramientas de diagnóstico del fabricante, y esas herramientas son software. Lo que le va a pasar al taller en los próximos años no es que la IA le quite trabajo: es que su acceso al trabajo pase a estar mediado por el software de otro. Eso también es un capítulo posterior.

Qué haces este trimestre

Esta sección va a estar al final de los cinco capítulos, y siempre con el mismo criterio: cosas que se pueden hacer con el presupuesto y el personal que tienes, no con los que tendrías si fueras otra empresa.

  1. Haz el inventario, aunque sea en un folio. Qué herramientas de IA se usan ya en tu empresa, incluidas las que no pagas tú y las que están en móviles personales. Pregúntalo sin tono de auditoría: si la gente cree que va a haber bronca, no te vas a enterar de nada.
  2. Escribe una política de una página. Qué datos no salen de la empresa, en ninguna herramienta: datos personales de clientes, credenciales, documentación laboral, nóminas. Una página que se lea en dos minutos se cumple; un documento de quince, no.
  3. Pregunta a tu proveedor de software las dos preguntas concretas: dónde se procesan los datos que le doy a esta función, y si se usan para entrenar. Guarda la respuesta por escrito. Si no te la dan por escrito, eso también es una respuesta.
  4. Averigua si eres proveedor de alguien sujeto a NIS2. Es la vía por la que la obligación llega a las empresas pequeñas. Es una pregunta, no un proyecto.

Nada de esto cuesta dinero. Las cuatro cosas caben en una tarde. Y las cuatro son exactamente lo que te van a pedir que enseñes el día que alguien pregunte.


Fuentes