Volver al blog
IA y Automatización

Checklist de adopción de IA para pymes: 8 bloques

A
Sobeklab Admin
1 de agosto de 202614 min de lectura
Checklist de adopción de IA para pymes: 8 bloques

Un checklist de adopción de IA para pymes es una lista de comprobaciones verificables —no de consejos— que recorre ocho bloques: objetivos de negocio, datos, casos de uso, personas, herramientas, seguridad y RGPD, supervisión humana y medición. Si no puedes responder «sí» a cada punto con una prueba concreta, todavía no estás listo para desplegar.

Lo esencial en 30 segundos

  • Empieza por un problema con nombre y coste, no por una herramienta: sin saber qué cuesta hoy ese proceso no podrás demostrar mañana que la IA sirvió.
  • La alfabetización en IA es obligación legal desde el 2 de febrero de 2025 (artículo 4 del Reglamento (UE) 2024/1689), sin umbral mínimo de tamaño de empresa.
  • Tus datos deciden el techo del proyecto. Con información desordenada o encerrada en el correo de una persona, ninguna herramienta rinde.
  • Define por escrito qué datos nunca entran en una IA pública antes de que alguien lo decida por su cuenta pegando un contrato en un chat.
  • Sin medición antes y después no hay adopción, hay entusiasmo. Una métrica por caso de uso, tomada antes de arrancar, es el mínimo innegociable.

Por qué un checklist y no una lista de consejos

La mayoría de contenidos sobre cómo adoptar IA en una empresa termina en recomendaciones que nadie puede comprobar: «empieza poco a poco», «forma a tu equipo», «mide el impacto». Suenan razonables y no sirven para decidir nada.

Un checklist real funciona distinto: cada punto es una pregunta cerrada con una prueba detrás. No «¿tienes buenos datos?», sino «¿puedes exportar los últimos 12 meses de esa información sin pedírselo a nadie?». La segunda tiene respuesta binaria, y un «no» te dice qué hacer antes de seguir.

Si buscas primero el contexto, lee la guía principal de IA para pymes en España y el análisis de cómo la IA está cambiando las pymes. Aquí damos por hecho que ya has decidido dar el paso y necesitas un plan de adopción de inteligencia artificial que resista una auditoría interna.

Bloque 1. Diagnóstico y objetivos de negocio

El primer bloque responde a la pregunta que todo el mundo se salta: ¿qué problema concreto estás resolviendo? «Ser más eficientes» no es un problema, es un deseo. «Tardamos cuatro días en enviar un presupuesto y perdemos operaciones por eso» sí lo es.

  • ¿Tienes escrito, en una frase, el problema de negocio que atacas, con el proceso y el departamento identificados?
  • ¿Sabes cuántas horas al mes consume hoy ese proceso y quién las dedica? Si no, mídelo dos semanas antes de comprar nada.
  • ¿Puedes traducirlo a euros (horas × coste hora interno) o a operaciones perdidas?
  • ¿Has definido cómo sabrás que ha funcionado: qué número tiene que moverse, cuánto y en cuánto tiempo, y puedes consultarlo hoy sin contarlo a mano?
  • ¿Hay una persona responsable del resultado, no solo del proyecto?
  • ¿La dirección ha decidido qué se hará con el tiempo liberado: más volumen, otras tareas o menos horas extra?

El último punto es el que más adopciones hunde: si nadie decide para qué sirve el tiempo que ahorras, el proyecto no se verá en la cuenta de resultados.

Bloque 2. Datos: dónde están y en qué estado

La IA no arregla datos malos: los amplifica y les da un tono seguro. Antes de conectar nada hay que saber qué información existe, quién la mantiene y si se puede acceder a ella por medios automáticos.

  • ¿Tienes un inventario, aunque sea una hoja de cálculo, de dónde vive cada tipo de información: CRM, ERP, correo, Drive, WhatsApp, carpetas locales?
  • ¿La información que alimentará el caso de uso es exportable o accesible por API, o está atrapada en PDF escaneados?
  • ¿Hay duplicados evidentes —el mismo cliente tres veces con nombres distintos— y alguien encargado de limpiarlos?
  • ¿Existe una única fuente de verdad, o conviven dos versiones que se contradicen y tres tarifas distintas?
  • ¿Sabes qué campos contienen datos personales? Ese mapa te hará falta en el bloque 6.
  • ¿Podrías recuperar el estado previo si una automatización escribe algo mal?

Regla práctica: si tu equipo tampoco encuentra la información sin preguntar a un compañero, una IA no la va a encontrar mejor. Ordenar el repositorio suele ser la mitad del proyecto.

Bloque 3. Selección y priorización de casos de uso

La pregunta «por dónde empezar con la IA» tiene una respuesta incómoda: por lo aburrido. Los casos que funcionan en una pyme son repetitivos, frecuentes, fáciles de revisar y baratos si fallan.

Criterios de priorización

  • Frecuencia: ¿ocurre a diario? Lo trimestral no compensa automatizarlo el primer año.
  • Repetitividad: ¿el proceso se hace igual cada vez, o cada caso es una excepción?
  • Verificabilidad: ¿alguien puede comprobar en menos de un minuto si la salida es correcta?
  • Coste del error: si la respuesta incluye «perdemos al cliente», ese caso no es el primero.

Comprobaciones

  • ¿Has listado al menos cinco candidatos y los has puntuado con esos criterios?
  • ¿El caso elegido tiene un propietario dentro del equipo que lo usará a diario y quiere usarlo?
  • ¿Puedes ponerlo en producción con una persona y en semanas, sin cambiar cinco sistemas a la vez?
  • ¿Has descartado los casos que deciden sobre personas (selección, evaluación, concesión de crédito)? Entran en categorías de alto riesgo del Reglamento de IA y exigen análisis jurídico previo, no un piloto improvisado.

Bloque 4. Personas y formación (obligación del art. 4)

Este bloque no es una buena práctica: es derecho aplicable. El Reglamento (UE) 2024/1689 (AI Act) establece en su artículo 4 que los proveedores y los responsables del despliegue de sistemas de IA deben adoptar medidas para garantizar, en la mayor medida posible, que su personal —y quien se encargue en su nombre del funcionamiento y utilización de esos sistemas— tenga un nivel suficiente de alfabetización en materia de IA: capacidades y comprensión para desplegar de forma informada y ser consciente de riesgos y posibles perjuicios (art. 3.56).

Tres detalles que suelen pasarse por alto:

  • Está en vigor desde el 2 de febrero de 2025, no es una obligación futura, como confirma la Comisión Europea en sus preguntas y respuestas sobre alfabetización en IA.
  • No hay umbral de tamaño: si usas un sistema de IA bajo tu propia autoridad eres responsable del despliegue, tengas cuatro empleados o cuatrocientos.
  • La supervisión llega después: la vigilancia y el régimen sancionador de las autoridades nacionales arrancan el 2 de agosto de 2026.

Comprobaciones

  • ¿Tienes una lista de quién usa IA en tu empresa, incluyendo a quienes la usan por su cuenta sin haberlo comunicado?
  • ¿Has impartido o contratado formación adaptada al puesto: qué es un modelo de lenguaje, por qué inventa, qué datos no se comparten?
  • ¿Guardas evidencia de esa formación —temario, asistentes, fecha—? No se exige certificado oficial ni un mínimo de horas, pero sí poder demostrar medidas proporcionadas al riesgo.
  • ¿Existe una política interna de uso escrita, breve y firmada, y no un correo suelto que nadie recuerda?
  • ¿Se repite la formación cuando cambian las herramientas o entra gente nueva?

Sobre el calendario: el Consejo de la UE aprobó el 29 de junio de 2026 el Digital Omnibus sobre IA, que retrasa las obligaciones de alto riesgo —al 2 de diciembre de 2027 los sistemas independientes del anexo III y al 2 de agosto de 2028 los integrados en productos—, pero no toca la alfabetización ni las prácticas prohibidas. Puedes seguirlo en la página oficial de la Comisión sobre el marco regulatorio de la IA.

Bloque 5. Herramientas e integración

Aquí es donde la mayoría de pymes empieza, y por eso fracasa. Con los cuatro bloques anteriores resueltos, elegir herramienta es casi trivial.

  • ¿La herramienta se integra con lo que ya usas (CRM, correo, facturación) o exige copiar y pegar? Lo segundo se abandona en un mes.
  • ¿Has comprobado si tu software actual ya incluye la función con IA que ibas a contratar aparte?
  • ¿Conoces el coste total: licencias, consumo por uso, horas de configuración y de mantenimiento?
  • ¿Puedes salir del proveedor llevándote tus datos y tus históricos, y sabes dónde se procesan?
  • ¿Hay entorno de pruebas y un plan B manual si el servicio se cae un martes a las 10:00?

Bloque 6. Seguridad, RGPD y confidencialidad

Usar IA no suspende el RGPD: si hay datos personales siguen aplicando la base jurídica, la limitación de la finalidad y la minimización del Reglamento (UE) 2016/679. La AEPD publicó una guía específica, «Una aproximación para la adecuación al RGPD de tratamientos que incorporan Inteligencia Artificial», y unas orientaciones sobre IA agéntica centradas en supervisión humana, limitación de accesos y registro de acciones.

Qué datos NO metes en una IA pública

  • Datos personales de clientes o empleados sin base jurídica identificada ni contrato de encargado del tratamiento con el proveedor.
  • Categorías especiales: salud, afiliación sindical, origen étnico, creencias, datos biométricos.
  • Documentación bajo acuerdo de confidencialidad con un cliente o proveedor.
  • Credenciales, claves de API, tokens o volcados de base de datos.
  • Información financiera no publicada, condiciones comerciales negociadas, nóminas y expedientes laborales.
  • Código fuente propietario que dé ventaja competitiva.

Comprobaciones

  • ¿Esa lista está escrita y colgada donde el equipo la vea, no solo en la cabeza del responsable de IT?
  • ¿Has firmado el contrato de encargado del tratamiento con cada proveedor que trate datos personales por tu cuenta?
  • ¿Has revisado si el proveedor entrena sus modelos con tus datos y si esa opción se desactiva en tu plan?
  • ¿Sabes si hay transferencias internacionales de datos y con qué garantías?
  • ¿Has actualizado el registro de actividades de tratamiento con el nuevo uso?
  • ¿Has valorado si el tratamiento exige una evaluación de impacto (art. 35 RGPD)?
  • ¿Los accesos están limitados a quien los necesita, con cuentas nominales y doble factor?

Bloque 7. Supervisión humana y control de calidad

Un sistema de IA sin revisión humana no es automatización: es delegar en algo que no puede rendir cuentas. La supervisión debe ser proporcional al impacto de la decisión y se diseña antes de encender nada.

  • ¿Está definido qué salidas requieren aprobación humana obligatoria —ofertas, comunicaciones a clientes, documentos legales— y cuáles pueden ejecutarse solas por su bajo impacto?
  • ¿La persona que revisa tiene tiempo asignado y criterios claros, y puede corregir o revertir la acción sin ayuda técnica?
  • ¿Se registran las acciones del sistema para reconstruir qué pasó ante una reclamación?
  • ¿Se revisa una muestra periódica de salidas —diez casos al mes, por ejemplo— aunque nadie se haya quejado?
  • Si el sistema participa en decisiones que afectan significativamente a personas, ¿has verificado las garantías del artículo 22 del RGPD?

Bloque 8. Medición y gobernanza

Sin este bloque, todo lo anterior es una anécdota que se cuenta en una reunión. La gobernanza convierte un piloto en una capacidad de la empresa.

  • ¿Tienes la línea base medida antes de arrancar? Si no la tomaste, ya no podrás demostrar la mejora.
  • ¿Hay fecha de revisión con una decisión asociada: seguir, ajustar o parar?
  • ¿Mides también la calidad, no solo la velocidad? Ir más rápido produciendo peor no es un ahorro.
  • ¿Existe un inventario actualizado de qué sistemas de IA usa la empresa, para qué y quién los aprobó?
  • ¿Se revisa el checklist completo al menos una vez al año y cada vez que se añade una herramienta?

El checklist en una tabla

Bloque Qué comprobar Señal de alarma si falla
1. Diagnóstico y objetivos Problema en una frase, coste actual en horas y métrica de éxito El objetivo es «probar la IA»; nadie sabe qué número debe moverse
2. Datos Inventario de fuentes, información exportable y campos personales identificados La información vive en PDF escaneados o en la cabeza de una persona
3. Casos de uso Candidatos puntuados por frecuencia, verificabilidad y coste del error El primer caso es el más vistoso y el que más daño hace si falla
4. Personas y formación Formación con evidencia documental y política de uso firmada (art. 4 del AI Act) El equipo ya usa IA por su cuenta y nadie sabe con qué datos
5. Herramientas e integración Integración con los sistemas actuales, coste total y salida garantizada El flujo depende de copiar y pegar; no recuperas tus datos si cambias
6. Seguridad y RGPD Lista de datos prohibidos, contrato de encargado y accesos limitados Alguien ha pegado un contrato en un chat público «para probar»
7. Supervisión humana Salidas que exigen aprobación, revisor con tiempo y registro de acciones La IA envía sin que nadie mire; los errores los detecta el cliente
8. Medición y gobernanza Línea base tomada, fecha de revisión e inventario de sistemas Seis meses después nadie puede decir si aquello mejoró algo

Señales de que estás listo para escalar

Escalar antes de tiempo multiplica los problemas en vez de los resultados. Estas son las señales de que el primer caso de uso está maduro:

  • La métrica que definiste se ha movido y lo puedes demostrar con datos, no con sensaciones.
  • El equipo la usa sin que nadie se lo recuerde durante al menos un mes seguido.
  • Las correcciones han bajado y las que quedan son casos límite, no errores básicos.
  • Alguien sin perfil técnico propone por iniciativa propia el siguiente caso de uso.
  • Ha habido un fallo, lo detectó el control interno y no un cliente, y se corrigió sin drama.
  • El coste mensual es previsible y no depende de cuánto experimente cada uno.

Errores que hacen fracasar la adopción

Empezar por la herramienta

Contratar licencias para todo el equipo y esperar que el uso emerja solo. Sin un proceso concreto detrás, se convierte en un gasto recurrente que nadie sabe justificar.

Elegir el caso de uso más difícil primero

Automatizar la parte más crítica del negocio para «demostrar el potencial» acaba en el escenario contrario: un error visible, pérdida de confianza y un veto interno que dura años.

Formar una vez y olvidarse

Una sesión de dos horas no cubre el artículo 4 ni la realidad: entra gente nueva, cambian las herramientas y aparecen usos que nadie previó. La formación es mantenimiento, no un evento.

No decidir qué datos están prohibidos

Si no lo defines tú, lo decide cada empleado con criterio propio y prisa. El incidente típico no es un ataque sofisticado: es un contrato entero pegado en un chat para que lo resuma.

Preguntas frecuentes

¿Por dónde empiezo si mi pyme no ha usado nunca IA?

Por el bloque 1, no por una herramienta. Elige un proceso repetitivo que tu equipo haga a diario, mide dos semanas cuánto tiempo consume y define qué número debería mejorar. Con eso ya valoras herramientas con criterio en vez de contratar y esperar a ver qué pasa.

¿Es realmente obligatoria la formación en IA para mis empleados?

Sí. El artículo 4 del Reglamento (UE) 2024/1689 obliga a proveedores y responsables del despliegue a garantizar un nivel suficiente de alfabetización en IA de su personal, y se aplica desde el 2 de febrero de 2025 sin umbral mínimo de tamaño. No exige certificado oficial ni un número concreto de horas, pero sí medidas proporcionadas al riesgo, y conviene conservar evidencia. La supervisión por las autoridades nacionales de vigilancia del mercado comienza el 2 de agosto de 2026.

¿Puedo usar una IA pública con datos de mis clientes?

Depende de tres cosas: base jurídica para ese tratamiento, contrato de encargado del tratamiento con el proveedor y poder verificar dónde se procesan los datos y si se usan para entrenar modelos. Sin esos tres elementos, la respuesta práctica es no. Con categorías especiales, como salud, el análisis previo es imprescindible.

¿Cuánto tarda una pyme en ver retorno?

Depende del caso de uso y del estado de tus datos; desconfía de quien te dé una cifra sin conocer ninguna de las dos cosas. Lo que sí controlas es la condición para poder verlo: haber tomado la línea base antes de empezar. Sin ese dato, el retorno será una discusión de opiniones dentro de seis meses.

¿Quieres este checklist aplicado a tu empresa?

En el diagnóstico gratuito repasamos los ocho bloques sobre tus procesos reales: qué automatizar primero, en qué estado están tus datos y qué te falta para cumplir con el artículo 4 del AI Act y el RGPD. Si prefieres plantear antes una duda puntual, escríbenos desde la página de contacto.

Solicitar diagnóstico gratuito

¿Te ha gustado este artículo?

Únete a nuestra newsletter para recibir análisis exclusivos directamente en tu bandeja de entrada.

Comentarios (0)

Deja tu comentario

Aún no hay comentarios. ¡Sé el primero en participar!

Consulta gratuita por WhatsApp