La adquisición de IA empresarial en 2024 tenía un valor predeterminado: cloud-first. Para mediados de 2026, el valor predeterminado se ha invertido. Las obligaciones del desplegador bajo la Ley de IA de la UE, la dirección de infraestructura crítica del NIST y el conjunto de políticas de la OCDE han movido la decisión arquitectónica antes que la decisión del proveedor. Residency-first — mantener el contenido de inferencia donde el desplegador ya gestiona todo lo demás — es el nuevo valor predeterminado. El cambio tomó 24 meses.
Este artículo rastrea las señales y lo que significan para una empresa que compra IA en 2026.
La era cloud-first y lo que funcionó en ella
Durante 2023 y hasta principios de 2024, la compra de IA empresarial siguió el patrón más amplio del software en la nube. Un proveedor ofrecía una API gestionada de LLM, el desplegador se integraba con ella, la inferencia ocurría en la infraestructura del proveedor, y el equipo de cumplimiento del desplegador aceptaba las certificaciones del proveedor (SOC 2, ISO 27001, DPA alineado con GDPR) como evidencia suficiente. Esto era simple de adquirir, rápido de evaluar y bien adaptado a cómo las empresas habían comprado SaaS durante la década anterior.
La encuesta empresarial de a16z de marzo de 2024 capturó el momento tardío de cloud-first: el 72 % de las empresas usaban una API para acceder a su modelo, más de la mitad usaban el modelo alojado por su proveedor de servicios en la nube, y "los acuerdos que solían tardar más de un año en cerrarse ahora se están cerrando en 2 o 3 meses" para productos que cumplen con los nuevos requisitos [3]. Incluso a mediados de 2024, los nuevos requisitos ya comenzaban a doblar la curva de acuerdos.
Lo que se rompió
La Ley de IA de la UE entró en vigor en agosto de 2024. Las prácticas prohibidas de IA se hicieron efectivas el 2 de febrero de 2025, las obligaciones de gobernanza y GPAI el 2 de agosto de 2025, las obligaciones de transparencia están previstas para agosto de 2026, y las obligaciones de desplegador de alto riesgo que remodelan la arquitectura de adquisición aplican desde el 2 de diciembre de 2027 [1]. El acuerdo político omnibus del 7 de mayo de 2026 reconfirmó ese hito del 2 de diciembre de 2027 y añadió nuevas prohibiciones [2], eliminando cualquier esperanza del equipo de adquisiciones de que la fecha límite se retrasara.
La Ley distingue entre el proveedor y el desplegador de un sistema de IA. Las obligaciones del desplegador incluyen supervisión humana, monitoreo, retención de registros y demostrar estas capacidades a solicitud [1]. Crucialmente, la obligación recae en el desplegador — el banco, el hospital, la agencia — no en el proveedor del LLM.
Ese único hecho legal es lo que cambió la arquitectura. Una obligación del desplegador no puede satisfacerse con una certificación del proveedor. La adquisición residency-first es lo que hace el desplegador cuando esa suposición ya no se sostiene.
Las señales que lo confirmaron
Tres señales en 2026 confirmaron que la residencia primero es una dirección interjurisdiccional, no una peculiaridad europea.
Perfil de Infraestructura Crítica del NIST AI RMF, 7 de abril de 2026. [4] La primera delimitación federal estadounidense de las obligaciones del implementador del AI RMF para operadores de infraestructura crítica. Etapa de nota conceptual, no finalizada, pero la dirección es inequívoca: la contratación federal de EE. UU. se dirige hacia el mismo marco de obligaciones para implementadores que la UE ha codificado.
Kit de Herramientas de Políticas de IA de la OCDE, 3 de junio de 2026. [5] Jerga de la OCDE para «los principios están establecidos; el cuello de botella es la implementación». El marco del Kit de Herramientas coincide lo suficiente con la trayectoria de la UE y EE. UU. como para que una empresa multinacional que diseña una vez para la jurisdicción más estricta ahora satisfaga al resto.
Compresión del ciclo de acuerdos de a16z en curso. La encuesta de 2024 [3] captó la forma inicial; para 2026, los productos que cumplen con los requisitos de obligaciones para implementadores superan la contratación en semanas, mientras que los productos que no lo hacen aún tardan un año o más. La señal del mercado es la velocidad de la decisión de contratación en sí.
Cómo se ve residencia primero desde el punto de vista arquitectónico
La arquitectura en la que convergen las señales tiene cuatro propiedades:
- Inferencia local al implementador. Ya sea en el dispositivo del usuario o en un servidor que opera el implementador. Las indicaciones y respuestas nunca salen del perímetro del implementador.
- Registros de auditoría sin contenido que posee el implementador. Cada acción administrativa registrada con marca temporal y actor, en el SIEM del implementador. No hay indicaciones ni respuestas en la fila de auditoría; la fila es la evidencia, el contenido es del implementador para conservar.
- Identidad a través del IdP del implementador. OIDC contra Microsoft Entra ID o Google Workspace; los controles de acceso existentes se aplican sin cambios.
- No hay inquilino de inferencia operado por el proveedor. El proveedor no opera el tiempo de ejecución del modelo ni recibe contenido de inferencia por esta vía. Los servicios de licenciamiento, identidad, políticas, flota, uso agregado y soporte pueden seguir siendo operados por el proveedor y deben incluirse en la revisión del flujo de datos y disponibilidad.
Las API de LLM en la nube pueden implementar las propiedades 1–3 con esfuerzo. La propiedad 4 es la distinción arquitectónica: operar el tiempo de ejecución de inferencia es lo que las convierte en una API de LLM en la nube. Residencia primero no significa que cada registro del plano de control sea local, por lo que los compradores deben evaluar esos servicios restantes por separado.
Lo que esto significa para una empresa que compra IA en 2026
Tres implicaciones concretas.
Primero, los cuestionarios a proveedores necesitan ser reformulados. Las preguntas que un implementador hacía en 2024 eran sobre las certificaciones del proveedor. Las preguntas que un implementador hace en 2026 son sobre las propiedades de la arquitectura de despliegue mencionadas arriba. Los equipos de compras que aún no han reescrito su plantilla son los que reportan ciclos de compra estancados — ver Por qué los despliegues de IA on-premise se estancan en compras para el patrón completo.
Segundo, la jurisdicción más estricta determina la arquitectura. Un implementador multinacional que diseña conforme a las obligaciones del AI Act de la UE del 2 de diciembre de 2027 [1] no incumplirá los requisitos de EE. UU., Reino Unido, Japón o Singapur — ver el artículo sobre cumplimiento del AI Act de la UE para el mapeo por obligación. La convergencia entre jurisdicciones que documenta el Kit de Herramientas de la OCDE [5] es lo que hace viable una arquitectura única.
Tercero, las matemáticas del ciclo de compras han cambiado. Los productos que cumplen con residencia primero se cierran en 2–3 meses; los que no, tardan 12+ [3]. Las empresas que compren IA en 2026 deberían valorar el ajuste arquitectónico antes que el costo por asiento — un retraso de 9 meses en compras es más costoso que cualquier diferencia por asiento.
Referencias
- Comisión Europea. "AI Act — Marco regulatorio sobre IA." https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai. Consultado el 22-07-2026.
- Comisión Europea. "Acuerdo político omnibus del AI Act, 7 de mayo de 2026." https://digital-strategy.ec.europa.eu/. Consultado el 22-07-2026.
- Andreessen Horowitz. "Estado de la IA Generativa en la Empresa." https://a16z.com/generative-ai-enterprise-2024/. Publicado el 21 de marzo de 2024. Consultado el 22-07-2026.
- NIST. "Marco de Gestión de Riesgos de IA." https://www.nist.gov/itl/ai-risk-management-framework. Consultado el 22-07-2026. Nota conceptual sobre Infraestructura Crítica publicada el 7 de abril de 2026.
- Observatorio de Políticas de IA de la OCDE. "Kit de herramientas de políticas de IA." https://oecd.ai/en/wonk. Consultado el 22-07-2026. Publicado el 3 de junio de 2026.