El dato: lo que ya preguntan antes de firmar
- 66% de los compradores B2B ya exigía certificación SOC 2 antes de firmar con un proveedor SaaS, incluso antes de que la IA entrara en la ecuación.
- Desde el verano de 2026, los compradores evalúan servicios de IA en tres ejes: conformidad con el AI Act según la categoría de riesgo del servicio, un sistema de gobernanza de IA demostrable (como ISO/IEC 42001), y derechos de auditoría, procedencia de datos y respuesta a incidentes fijados por contrato.
- Los checklists de compra ya exigen de forma rutinaria: interruptores de apagado ("kill switches"), registros de auditoría verificables, límites claros de supervisión humana, control de cambios de modelo, SLA basados en resultados y certificaciones ISO/IEC 42001 o SOC 2 como condición de entrada.
- Y aun así, el 80% de las organizaciones no tiene gobernanza para sus agentes autónomos — la mayoría de las políticas de compra siguen escritas asumiendo un comprador humano, no un agente que ejecuta sin criterio propio.
Es la continuación directa de lo que ya vimos con la evidencia de cumplimiento que piden bancos y grandes clientes y con el 97% de empresas que despliega agentes sin estrategia de gobernanza. La diferencia es que ya no es solo tu banco: es cualquier cliente grande que compre algo donde haya IA de por medio.
Por qué ha cambiado: de buena práctica a cláusula contractual
El salto se explica por dos fuerzas que llegaron a la vez. Primero, la plena aplicación del AI Act a los sistemas de alto riesgo desde agosto de 2026 obliga a documentar evaluaciones de conformidad y gestión de riesgo — documentación que antes no existía y que ahora, al existir, se puede pedir. Segundo, los equipos de compras han dejado de tratar a los agentes de IA como un SaaS normal: si un agente puede actuar sin supervisión directa, el comprador quiere saber qué pasa cuando falla, no solo cuando funciona.
El resultado es que la falta de gobernanza interna ya no es solo un riesgo de seguridad que vive dentro de tu empresa — es algo que tu cliente puede descubrir en pleno proceso de negociación, cuando menos margen tienes para arreglarlo.
Qué te van a pedir en una RFP de 2026 si vendes con IA de por medio
- Documentación del modelo: versiones usadas, origen de los datos de entrenamiento, y un historial de cambios de los últimos 24 meses.
- Trazabilidad y explicabilidad: registro de cada output relevante, con suficiente detalle para reconstruir por qué el sistema decidió lo que decidió.
- Supervisión humana diseñada, no improvisada: puntos claros donde una persona aprueba o puede frenar la acción, con un "kill switch" real si algo se descontrola.
- SLA de deriva del modelo con umbrales medibles y remedios definidos si el rendimiento se degrada con el tiempo.
- Obligaciones de borrado de datos que alcancen también a copias de seguridad y archivos, no solo a la base de datos activa.
- Certificaciones como ISO/IEC 42001 o SOC 2, cada vez más usadas como condición de entrada o criterio que suma puntos frente a competidores sin ellas.
La mayoría de proveedores no va a poder responder a esto todavía. El 80% de gap de gobernanza no es una estadística abstracta — es, literalmente, la sección de la RFP donde tu competencia se va a quedar en blanco. Eso es una ventaja para quien llegue preparado, no solo un obstáculo más que superar.
Checklist: qué preparar antes de que te lo pidan
- Haz inventario de la IA que toca al cliente. Qué agentes o modelos intervienen en el servicio que entregas, aunque no sean "el producto" — atención al cliente, informes, análisis de sus datos.
- Documenta el recorrido de los datos. Qué entra, de dónde viene, dónde se almacena y cómo se borra —incluyendo copias de seguridad—.
- Registra las decisiones relevantes. Un log con suficiente detalle para que, si un cliente pregunta "por qué pasó esto", tengas una respuesta y no una reconstrucción a posteriori.
- Define los puntos de supervisión humana por escrito: qué puede actuar solo el sistema y qué necesita aprobación de una persona.
- Evalúa si te conviene una certificación formal (ISO/IEC 42001, SOC 2) según a quién vendes — si tus clientes son banca, seguros o grandes cuentas, probablemente antes que después; si no, la documentación propia detallada suele bastar por ahora.
Conclusión
La gobernanza de IA dejó de ser solo un ejercicio defensivo para convertirse en parte del argumento de venta: quien puede responder con claridad qué hace su IA, con qué datos y bajo qué supervisión, cierra acuerdos que a otros proveedores —sin esa documentación— se les atascan en la fase de compras.
En Dataverse Solutions ayudamos a construir esa documentación de gobernanza no como un trámite, sino como una pieza más del argumento comercial frente a tus propios clientes.
Preguntas frecuentes
¿Necesito la certificación ISO/IEC 42001 para vender a grandes empresas?
Todavía no es obligatoria en la mayoría de sectores, pero cada vez más RFP la incluyen como criterio que suma puntos o que desempata entre proveedores similares. Mientras no sea un requisito duro en tu sector, una documentación propia detallada —inventario de IA, origen de los datos, logs y puntos de supervisión humana— cubre la mayoría de las peticiones reales.
¿Esto aplica si uso IA solo internamente, no en el producto que vendo?
Sí, si esa IA interviene en cómo se entrega el servicio al cliente —atención al cliente, análisis de sus datos, generación de informes—, aunque no sea el producto en sí. Los compradores B2B preguntan cada vez más por cómo se procesan sus datos en toda la cadena, no solo en el software final que firman.