/

16 de septiembre de 2026

Inteligencia artificial en la pyme: para qué sirve de verdad, qué riesgos trae y qué dice la ley

Inteligencia artificial en la pyme: un asistente digital pasa un documento a una persona en su oficina

Hace dos años publicamos aquí un artículo sobre la inteligencia artificial que hablaba de coches autónomos, de diagnósticos médicos y de robots que pintan cuadros. Era verdad y no servía para nada: ninguno de nuestros clientes conduce un coche autónomo ni descubre medicamentos. Lo que sí hacen, todos, es usar la IA cada día en la oficina —a veces sin saberlo, a veces sin que lo sepa la empresa— y eso tiene consecuencias muy concretas: qué datos salen de la empresa, qué ataques entran y qué dice la ley. Este artículo va de eso.

Para qué sirve de verdad la IA en una pyme

Olvida las presentaciones: en una empresa de diez o veinte personas, la IA generativa (ChatGPT, Copilot, Gemini y los asistentes que ya vienen dentro de Office, del correo o del navegador) sirve para tres cosas que ahorran tiempo:

  • Escribir y resumir. Un correo difícil, un presupuesto, el resumen de un contrato de veinte páginas, una respuesta a una reclamación. Es donde más horas se ahorran y donde menos riesgo hay… siempre que el documento no contenga datos que no deban salir.
  • Buscar dentro de lo propio. Los asistentes de Microsoft 365 o de Google Workspace pueden responder preguntas sobre tus propios documentos y correos. Es útil y es, a la vez, el punto más delicado: el asistente ve todo lo que ve el usuario, incluidas las carpetas mal compartidas.
  • Automatizar lo repetitivo. Clasificar facturas, extraer datos de un PDF, rellenar el ERP. Aquí la IA ya no es un chat, es una pieza dentro del programa de gestión, y los ERP como Odoo ya empiezan a incorporarla.

Lo que no hace bien, y conviene decirlo: no sabe cuándo se equivoca. Un texto generado suena igual de seguro cuando es correcto que cuando se ha inventado una cifra, un artículo de una ley o un precio. Todo lo que sale de una IA y va a un cliente, a Hacienda o a un contrato lo revisa una persona.

El riesgo que nadie ve: lo que sale por la ventana del chat

El problema de seguridad número uno de la IA en una pyme no es sofisticado. Es un empleado que pega en un chat público el listado de clientes para «que me lo ordene», la nómina de un compañero para «que me la explique» o el contrato con un proveedor para «que me lo resuma». En las versiones gratuitas de la mayoría de asistentes, lo que se escribe puede usarse para entrenar el modelo y queda fuera de tu control. Y si contiene datos personales, es una cesión a un tercero sin base legal a efectos del RGPD, con las mismas consecuencias que dejar una carpeta en un bar.

La solución no es prohibir —se usará igual, desde el móvil— sino dar una herramienta autorizada y unas reglas de tres líneas:

  • Cuentas de empresa, no personales. Los planes profesionales (Copilot, ChatGPT Team/Enterprise, Gemini para Workspace) se contratan con la garantía contractual de que tus datos no entrenan el modelo, y dentro del RGPD.
  • Lo que no mandarías por correo a un desconocido, no se pega en un chat. Datos personales, contraseñas, datos bancarios, contratos con cláusulas de confidencialidad.
  • Revisar los permisos antes de encender un asistente sobre tus documentos. Si una carpeta de dirección está compartida «con toda la empresa» por error, el asistente se lo contará a toda la empresa.

El otro lado: la IA que usan contra ti

Los atacantes adoptaron la IA antes que las empresas, y se nota en lo que llega a los buzones de nuestros clientes:

  • Phishing sin faltas de ortografía. La señal clásica —el correo mal escrito— ha desaparecido. Los correos que suplantan a un banco, a un proveedor o a la Agencia Tributaria están ahora perfectamente redactados y personalizados con lo que la empresa publica en su web y en LinkedIn.
  • Voz y vídeo clonados. Con unos segundos de audio de un vídeo corporativo se imita la voz del gerente para pedir por teléfono una transferencia urgente. El «fraude del CEO» ya no necesita un correo: llama.
  • Ataques más rápidos. Buscar equipos vulnerables, escribir el código malicioso y adaptarlo a cada víctima cuesta hoy minutos. Un ransomware que antes tardaba semanas en prepararse llega en días.

La defensa tampoco es sofisticada, pero hay que tenerla: doble verificación fuera del canal para cualquier pago o cambio de cuenta bancaria (una llamada al número de siempre, no al que viene en el correo), autenticación en dos pasos en el correo y en el acceso remoto, equipos actualizados y vigilados, y copias de seguridad que el atacante no pueda cifrar ni borrar aunque entre. Contra un ataque automatizado, lo que te salva es lo aburrido.

Lo que dice la ley (sí, ya hay ley)

El Reglamento europeo de Inteligencia Artificial (Reglamento (UE) 2024/1689) está en vigor desde agosto de 2024 y se aplica por fases. Dos cosas afectan ya a cualquier empresa que use IA, no solo a quien la desarrolla:

  • Alfabetización en IA (artículo 4, aplicable desde febrero de 2025): la empresa tiene que asegurarse de que el personal que usa sistemas de IA tiene una formación básica sobre cómo funcionan, qué riesgos tienen y cómo se usan bien. No hace falta un curso de una semana; sí que esté escrito y hecho.
  • Transparencia (artículo 50, aplicable desde agosto de 2026): si una persona habla con una IA en tu web o tu centralita, tiene que saberlo; y las imágenes, audios o vídeos generados o manipulados con IA deben identificarse como tales.

Las obligaciones fuertes del reglamento —evaluaciones, registros, supervisión humana documentada— son para los sistemas de alto riesgo: selección de personal, concesión de créditos, educación, infraestructuras críticas. Si usas IA para filtrar currículos, eso te toca de lleno. Si la usas para redactar correos, no.

Por dónde empezar, en una tarde

  • Decide qué herramienta es la oficial y contrátala con cuenta de empresa. Una, no cinco.
  • Escribe las tres reglas de arriba y cuéntaselas al equipo: eso ya cubre la alfabetización que pide la ley.
  • Revisa quién ve qué en las carpetas compartidas antes de activar un asistente sobre tus documentos.
  • Añade la IA a tu plan de seguridad: verificación de pagos por otro canal, doble factor y copias que no dependan de que nadie se equivoque.

Preguntas frecuentes

¿Es seguro usar ChatGPT en la empresa?

Con cuenta de empresa y sin pegar datos personales ni confidenciales, sí. Con la versión gratuita y una cuenta personal, estás cediendo a un tercero lo que escribes y respondiendo tú de ello.

¿Tengo que decirle a mis clientes que uso IA?

Si el cliente interactúa directamente con una IA (un chat en tu web, una centralita automática), sí, desde agosto de 2026. Si la usas para redactar un correo que luego revisas y firmas tú, no.

¿La IA puede sustituir al soporte informático?

Puede ayudar a diagnosticar y a documentar. No sustituye a quien parchea el servidor, comprueba que la copia de anoche es restaurable y coge el teléfono cuando algo no arranca un lunes a las ocho.

¿Quieres saber qué herramientas de IA está usando ya tu equipo y con qué datos? Empezamos por ahí: 924 290 155 o info@centroderespaldo.com.

¿Está tu empresa preparada para un ciberataque?

Noticias como esta tienen una lectura para cualquier autónomo o pyme: la pregunta no es si ocurrirá un incidente, sino cuándo. Y la diferencia entre un susto y un cierre está en dos cosas: tener copias que de verdad se puedan restaurar y una infraestructura protegida. En Centro de Respaldo ayudamos a las empresas de Extremadura a estar preparadas:

¿Hablamos de cómo proteger tu negocio? Cuéntanos tu caso y te decimos qué necesitas —y qué no—. Estamos en Mérida, de lunes a viernes de 09:00 a 14:00.

De la misma categoría