Agentes de IA dentro del ERP: qué pueden hacer con seguridad en 2026 y qué no
Los agentes ya ejecutan acciones en los sistemas del negocio, no solo responden preguntas. Usa una escalera de riesgo de cuatro niveles, cinco primeros casos seguros, una lista para evaluar proveedores y un piloto de 90 días.
Author
Anichur Rahaman
hace 2 meses12 min read2 views
Imagina al responsable de compras de una cadena de diez sucursales llegando a la oficina el lunes a las 8:40. Durante el fin de semana, un agente de IA con la configuración predeterminada del proveedor leyó un reporte de inventario en el que una caja contaba como 1 pieza en una tabla y como 12 en otra. Generó 14 órdenes de compra, cada una por doce veces la cantidad necesaria, y la primera ya se envió por correo a un proveedor a las 6:15. (Es un escenario ilustrativo, no un cliente real.)
El mismo agente, configurado de otra forma, habría dejado esas 14 órdenes como borradores en una fila. Nada habría salido de la empresa, el comprador habría notado las cantidades en un minuto y el lunes habría seguido su curso. La diferencia no está en qué tan lista es la IA, sino en cuánto se le permite hacer al agente sin una persona de por medio.
Hace dos años, "IA en el ERP" significaba un chat que respondía preguntas sobre tus datos. En 2026 la propuesta cambió: los proveedores de software ahora venden agentes, una IA que no solo conversa, sino que consulta información, toma decisiones y ejecuta acciones dentro de tus sistemas. Puede generar una orden de compra, enviar un recordatorio de pago o cambiar un precio.
Eso es útil, y también es el punto en el que los errores dejan de ser vergonzosos y empiezan a costar dinero. Un chatbot que responde mal te hace perder un minuto. Un agente que le manda un pedido equivocado a un proveedor te hace perder una tarima de mercancía.
Este artículo te da una forma práctica de decidir qué puede hacer hoy un agente de IA en tu ERP, qué debe limitarse a redactar como borrador y qué todavía no debería tocar. Termina con una lista para evaluar proveedores y un plan piloto de 30-60-90 días que puedes empezar la próxima semana.
Esta es la parte 1 de una serie de tres sobre IA en las operaciones. La parte 2 explica cómo MCP conecta la IA con los datos del negocio de forma segura: MCP explained. La parte 3 trata de aprobaciones, registros de auditoría y diseño con humano en el circuito: AI guardrails.
Del copiloto al agente: qué cambió en realidad
Un copiloto responde cuando le preguntas. Lee datos y contesta con palabras. Si se equivoca, lo notas antes de que pase nada, porque una persona lee la respuesta primero.
Un agente recibe un objetivo, un conjunto de herramientas y permiso para usarlas. Decide qué herramienta llamar, la usa, revisa el resultado y sigue hasta cumplir el objetivo. Las herramientas son lo importante: "crear borrador de pedido", "actualizar inventario", "enviar correo", "emitir reembolso".
Esto cambia dónde está el riesgo. Con un copiloto, el riesgo es una respuesta equivocada. Con un agente, el riesgo es una acción equivocada, repetida rápido y a escala, muchas veces sin que nadie vea cada paso.
Los primeros pronósticos lo confirman. En junio de 2025, Gartner pronosticó que más del 40 % de los proyectos de IA agéntica se cancelarán antes de que termine 2027, por costos crecientes, valor de negocio poco claro y controles de riesgo insuficientes (comunicado de prensa de Gartner). El mismo comunicado advierte sobre el "agent washing": proveedores que le ponen la etiqueta de agente a chatbots y automatizaciones de siempre. Gartner estimó que solo unos 130 de los miles de proveedores que presumían funciones agénticas eran genuinos.
La escalera de riesgo: cuatro niveles de acciones de un agente
La forma más sencilla de mantenerte a salvo es dejar de preguntar "¿puede la IA hacer esto?" y preguntar "¿qué pasa si lo hace mal?". Las acciones se acomodan en una escalera de cuatro niveles, de lo inofensivo a lo difícil de revertir.
Mientras más arriba en la escalera, más control debe conservar una persona.
Nivel
Qué hace el agente
Ejemplo en un ERP
Dónde encaja en 2026
1. Responder
Lee datos, explica, resume
"¿Qué SKU se agotarán en 10 días?"
Se puede ejecutar con libertad, con acceso de solo lectura
2. Redactar
Prepara un documento que una persona revisa
Un borrador de orden de compra, una descripción de producto, un correo de recordatorio
Seguro si nada se envía ni se registra hasta que una persona lo apruebe
3. Acción reversible
Cambia datos que se pueden deshacer sin problema
Etiquetar pedidos, reservar inventario, reprogramar una tarea
Permitido en casos acotados y bien probados, con bitácora y opción de deshacer
4. Dinero o irreversible
Paga, reembolsa, elimina, envía a terceros
Pagar a un proveedor, emitir un reembolso, borrar registros
Por ahora decide una persona, cada vez
Dos detalles hacen que la escalera funcione. Primero, el nivel lo define la acción, no la IA. "Enviar un correo" es nivel 2 si una persona da clic en enviar, y nivel 4 si el agente lo manda solo a tus clientes. Segundo, un agente solo debería subir un nivel después de demostrar que domina el anterior, con números que lo respalden.
La escalera se vuelve una regla de enrutamiento cuando haces tres preguntas en orden. La primera respuesta que aplique decide adónde va la tarea.
Tres preguntas, en orden, mandan cualquier tarea a una persona, a una fila de borradores o a la automatización.
Cinco primeros casos de uso sólidos para un negocio en crecimiento
Los mejores puntos de partida están en los niveles 1 y 2. Ahorran tiempo de verdad, una persona sigue en el circuito y un error sale barato. Estos cinco funcionan bien para pequeñas y medianas empresas.
1. Preguntas sobre inventario y pedidos
"¿Cuántas piezas de este artículo quedan entre todas las sucursales?" "¿Qué pedidos de ayer siguen sin pagarse?" El equipo pierde horas cada semana buscando respuestas así entre pantallas y exportaciones. Un agente de solo lectura que consulta los datos en vivo elimina esa búsqueda. El riesgo es bajo porque no puede cambiar nada.
2. Borradores de órdenes de compra
El agente revisa la velocidad de venta, el inventario actual y los tiempos de entrega de cada proveedor, y prepara un borrador de orden de compra por proveedor. El comprador revisa cantidades, corrige y aprueba. El agente hace las cuentas y la captura; la persona conserva el criterio y el dinero.
3. Cotejo de factura contra orden de compra
Cuando llega la factura de un proveedor, el agente la compara con la orden de compra y la recepción de mercancía, y señala diferencias: un precio unitario más alto, una cantidad que no se recibió, una factura duplicada. Él sugiere, el contador decide. Es el clásico cotejo a tres vías, un trabajo tedioso que le queda perfecto a una máquina.
4. Seguimiento de cobros vencidos
El agente lista las facturas vencidas de los clientes y redacta un recordatorio cortés en el idioma del cliente, ajustado según el atraso y el tiempo que llevas tratando con esa persona. Alguien lo lee y lo envía. Con el tiempo, cuando los borradores lleven semanas aceptándose sin cambios, puedes dejar que mande solo el primer recordatorio amable.
5. Textos de producto y traducciones
Escribir a mano descripciones, títulos y metatextos para cientos de productos es lento. Un agente los redacta a partir de los atributos del producto, y un editor los revisa por encima y los publica. Mantén a una persona en todo lo que tenga peso legal, como listas de ingredientes, afirmaciones de tallas o términos de garantía.
Lo que todavía no conviene automatizar
Algunas acciones atraen porque son repetitivas. Déjalas en manos de personas por ahora, o limita al agente a redactar borradores:
Pagar a proveedores o liberar la nómina. El dinero sale de tu cuenta y es difícil recuperarlo.
Reembolsos y notas de crédito por encima de un monto pequeño. Son un blanco favorito de la manipulación con mensajes ingeniosos de clientes.
Cambios de precio en todo el catálogo. Una sola regla equivocada puede arrasar con todos los márgenes de un día para otro.
Eliminar o fusionar registros: clientes, productos, cuentas.
Registrar asientos en el libro mayor. Un asiento contable debe tener a una persona con nombre detrás, por razones de auditoría.
Cualquier cosa que le prometa algo vinculante al cliente, como fechas de entrega, términos de contrato o compensaciones.
El motivo está documentado. El proyecto OWASP incluye la agencia excesiva (excessive agency), es decir, un sistema de IA con más funciones, permisos o autonomía de los que su tarea necesita, como un riesgo con nombre propio en su Top 10 para aplicaciones de LLM, y en diciembre de 2025 publicó un Top 10 para aplicaciones agénticas aparte, que cubre el secuestro de objetivos, el mal uso de herramientas y los agentes fuera de control. El texto de un cliente, el correo de un proveedor o un PDF cargado pueden traer instrucciones dirigidas al agente. Si el agente puede mover dinero, esas instrucciones se vuelven peligrosas.
Primero van la calidad de los datos y los permisos
Un agente es tan confiable como los datos que lee y los derechos que tiene. Ambas cosas son más fáciles de arreglar antes de encenderlo.
Datos limpios
Si los conteos de inventario están mal, el borrador de la orden de compra saldrá mal, con toda confianza y muy buenos modales. Antes de un piloto, revisa lo básico:
El inventario coincide con lo que hay en el estante, dentro de una tolerancia que ya mediste.
Cada producto tiene un solo SKU, un proveedor, un costo y un tiempo de entrega.
Los clientes y proveedores duplicados están fusionados.
Las unidades de medida son consistentes (una caja no es a veces una unidad y a veces doce).
Permisos acotados
Dale al agente su propia cuenta, nunca un acceso de administrador compartido. Concédele lo mínimo: lectura en los módulos que necesita, permiso de crear borradores solo donde redacta, y nada más. Si el ERP no puede restringir al agente por separado del usuario que lo invoca, considéralo una falla grave. Lo ideal es que el agente actúe con los permisos de la persona que le pide algo, de modo que nunca vea ni haga más que ella.
La parte 3 de esta serie profundiza en aprobaciones y registros de auditoría. Por ahora, quédate con la regla: si una persona no puede hacerlo, su agente tampoco.
Cómo evaluar lo que un proveedor llama "agente de IA"
Con el agent washing, una demostración impresionante prueba muy poco. Haz estas preguntas y exige respuestas concretas, no diapositivas.
Permisos. ¿Puedo limitar al agente por rol, por módulo y por acción? ¿Es de solo lectura por defecto?
Registro de auditoría. ¿Se registra cada acción: quién la pidió, qué vio el agente, qué hizo y cuándo? ¿Puedo exportar el registro?
Explicabilidad. Para cualquier acción, ¿puedo ver el razonamiento y los datos que usó, en lenguaje sencillo?
Deshacer. ¿Qué acciones se pueden revertir y cómo? ¿Qué pasa con las que no?
Pasos de aprobación. ¿Puedo exigir aprobación humana para ciertas acciones o montos, y lo hace cumplir el sistema, no solo una instrucción en el prompt?
Manejo de datos. ¿Adónde van mis datos? ¿Se usan para entrenar modelos? ¿Puede el modelo correr donde yo elija?
Control de costos. ¿Puedo ver el uso por usuario y fijar límites para que un agente atrapado en un ciclo no dispare la factura?
Comportamiento ante fallas. Cuando no está seguro, ¿se detiene y pregunta, o adivina?
Si tus clientes hablan directamente con una IA, revisa las reglas de los lugares donde vendes. En la Unión Europea, las obligaciones de transparencia de la Ley de IA, que se aplican desde el 2 de agosto de 2026, exigen informar a las personas cuando interactúan con un sistema de IA y no con un humano.
Para ver cómo se ven en un producto real los dos primeros niveles, mira este breve recorrido por un asistente de IA integrado en un ERP, que responde preguntas y prepara borradores a partir de datos de negocio en vivo.
Un asistente de IA trabajando con datos de ERP en vivo: preguntar, redactar, revisar.
Un plan piloto de 30-60-90 días
No lances un agente a toda la empresa de golpe. Corre un ciclo pequeño y medido, y deja que los números decidan cada paso.
Cada fase repite el mismo ciclo: ejecutar, medir, revisar y decidir si se sube un nivel.
Días 1 a 30: solo lectura
Elige un equipo y un proceso, por ejemplo compras. Corrige los problemas de datos que vimos arriba. Activa solo el nivel 1: preguntas y resúmenes. Mide el tiempo ahorrado y, más importante, qué tan seguido las respuestas son incorrectas. Pide al personal que marque cada respuesta como correcta o incorrecta.
Días 31 a 60: borradores con aprobación
Agrega el nivel 2 para un solo caso de uso, como los borradores de órdenes de compra. Todo borrador pasa por una persona. Lleva tres números: el porcentaje de borradores aceptados sin cambios, el de los editados y el de los rechazados. Anota por qué se rechazaron; esas razones se convertirán en tus reglas.
Días 61 a 90: una acción reversible
Si la aceptación es alta y los errores son raros, permite una acción de nivel 3 en un caso acotado, por ejemplo reservar inventario automáticamente en pedidos por debajo de cierto valor. Mantén abierta la bitácora de auditoría, prueba la función de deshacer y pon una alarma para cualquier cosa fuera de lo normal. Al día 90, haz una revisión honesta. Si los números no son buenos, quédate donde estás. Eso también es un resultado, no un fracaso.
Un tablero sencillo mantiene honesta la revisión:
Horas ahorradas por semana, medidas y no estimadas.
Tasa de aceptación de borradores y los principales motivos de rechazo.
Errores que llegaron a un cliente o proveedor (la meta es cero).
Costo del uso de IA frente al tiempo ahorrado.
Hacia dónde va esto
Volviendo a ese lunes: con la escalera aplicada, la corrida del fin de semana deja 14 borradores en la fila del comprador, no 14 órdenes en manos de proveedores. El comprador ve que cada cantidad es doce veces el historial de ventas, rechaza todo el lote en unos minutos y corrige la unidad de medida en el catálogo maestro de artículos. El motivo del rechazo se suma a las reglas, y la corrida del siguiente fin de semana sale limpia.
Los agentes irán mejorando y la escalera se moverá: lo que hoy requiere a una persona será rutina en dos años, cuando las bitácoras, el deshacer y las aprobaciones se hayan ganado la confianza. Los negocios que más se beneficiarán serán los que tengan datos limpios, permisos acotados y el hábito de medir. Esas mismas bases determinan qué tan seguro puede llegar un agente a tus datos, que es el tema de la parte 2: el Model Context Protocol.
Ideas clave
Un agente ejecuta acciones, así que júzgalo por lo que pasa cuando se equivoca, no por lo inteligente que suena.
Usa la escalera de cuatro niveles y tres preguntas de enrutamiento: si se puede deshacer, si se mueve dinero o lo ve alguien de fuera, si los datos están limpios. Empieza en los niveles 1 y 2.
Buenos primeros usos: preguntas de inventario, borradores de órdenes de compra, cotejo de facturas, recordatorios de cobro y textos de producto.
Todavía no automatices pagos, reembolsos grandes, cambios de precio en todo el catálogo, eliminaciones ni asientos contables.
Arregla primero la calidad de los datos y dale al agente permisos propios y acotados, nunca más de los que tiene quien le pide algo.
Pon a prueba lo que dice el proveedor sobre permisos, auditoría, explicabilidad, deshacer y aprobaciones, y luego haz un piloto de 90 días con resultados medidos.
Anichur Rahaman es arquitecto de software y creador de StoreConsole. Diseña sistemas de comercio y ERP para negocios en crecimiento, con enfoque en arquitectura orientada a eventos, integridad de datos y operación en servidores propios.