La llegada de agentes de IA a las empresas ya no es una conversación de futuro ni una prueba limitada.
OutSystems encuestó a casi 1.900 líderes de TI de todo el mundo entre diciembre de 2025 y enero de 2026. La conclusión fue directa: el 96% de las empresas ya ha desplegado agentes de IA de alguna forma, y el 97% está preparando una estrategia de agentes para toda la organización.
Después llega el giro: el 94% de los encuestados teme que la expansión desordenada de la IA aumente la complejidad, la deuda técnica y los riesgos de seguridad.
La adopción avanza rápido. El control no avanza al mismo ritmo.
Qué se está extendiendo
AI sprawl es un término nuevo para un problema muy concreto: el número de agentes de IA dentro de las empresas crece con rapidez, pero no existe una forma unificada de gestionarlos.
Los datos muestran esa brecha:
- El 38% de las empresas usa al mismo tiempo agentes creados internamente y agentes de terceros, mezclando dos sistemas difíciles de gobernar.
- Solo el 36% cuenta con un modelo centralizado de gobernanza de agentes.
- Solo el 12% utiliza una plataforma unificada para gestionar la expansión de la IA.
El 88% restante vive en gran medida con decisiones por equipo, prácticas distintas por región, registros incompletos de acceso y logs de actividad dispersos. Muchas organizaciones no pueden decir con rapidez qué agente accedió a qué sistema, con qué permiso y qué decisión tomó.
Woodson Martin, CEO de OutSystems, afirmó que el paso de los experimentos de IA a resultados empresariales medibles ya no es una posibilidad futura, sino la realidad que las compañías enfrentan ahora.
La frase suena positiva por sí sola. Leída junto al 94% de preocupación, resulta bastante menos cómoda.
La fecha límite de agosto
El tema es especialmente urgente este año porque el plazo de aplicación de la Ley de IA de la UE llega en agosto de 2026.
Para las empresas que despliegan sistemas de IA, algunas exigencias son difíciles de esquivar:
Artículo 9: se exige una gestión de riesgos continua y documentada en todas las fases de despliegue. En la práctica, cada agente necesita una identidad única, un registro de permisos y un registro de sus actividades.
Artículo 13: al usar sistemas de IA de terceros, los proveedores deben entregar documentación suficiente para que el usuario entienda la salida del sistema. Decir que nadie sabe qué hacía el agente no sirve como defensa.
En conjunto, estas reglas significan que las empresas deben:
- Mantener un registro de todos los agentes, incluidos cuántos se ejecutan, dónde se ejecutan y qué permisos tienen.
- Guardar todos los registros de operación en un almacén centralizado y cifrado, no reconstruirlos a partir de logs de plataformas aisladas.
- Revocar el acceso de un agente en segundos cuando sea necesario.
- Dar a los auditores humanos contexto suficiente para entender las decisiones de los agentes, no solo una puntuación de confianza.
El problema es que solo el 12% de las empresas tiene hoy una plataforma unificada para hacerlo.
Las cadenas multiagente complican todo
Un agente aislado todavía puede rastrearse. El patrón más difícil es la cadena de agentes: una tarea grande se divide en decenas de subtareas, varios agentes procesan cada tramo y el resultado vuelve a una persona para su aprobación.
En esa arquitectura, auditar una sola acción exige reconstruir toda la cadena. Cada salto necesita entradas y salidas registradas. Si algo sale mal, encontrar manualmente dónde está la responsabilidad se vuelve casi imposible.
Por eso la brecha de gobernanza es especialmente peligrosa en escenarios multiagente.
Diferencias regionales
La encuesta cubrió varias regiones y mostró diferencias marcadas de madurez.
| Región | Madurez |
|---|---|
| India | La más madura, con la mayor proporción de despliegues en producción |
| Australia | En transición de pilotos a producción |
| Japón | También en transición de pilotos a producción |
| Brasil | Nivel medio |
| Alemania y Reino Unido | Nivel medio |
Que India lidere sorprende un poco, pero tiene lógica: un sector de servicios de TI muy denso, costes de ingeniería más bajos y alta aceptación de nuevas herramientas pueden acelerar la adopción de agentes.
Qué hacer ahora
Las recomendaciones del estudio se reducen a tres puntos básicos:
- Contar primero: cuántos agentes están funcionando y qué permisos tienen. Si la respuesta no está clara, hay que empezar ahí.
- Centralizar los logs: cada acción de cada agente necesita un registro trazable en un solo lugar, no una suma de logs de plataformas distintas.
- Crear un interruptor de emergencia: si un agente falla, ¿se puede cortar su acceso en 30 segundos? Si no, ese es el primer control que debe corregirse.
Aún faltan unos meses para agosto, pero para las empresas que gestionan agentes con prácticas sueltas por equipo, no es mucho tiempo.
Fuentes: CocoLoop, Agentic AI Goes Mainstream in the Enterprise, but 94% Raise Concern About Sprawl (OutSystems / Business Wire); Agentic AI's governance challenges under the EU AI Act in 2026 (AI News)