DONDE LA INTELIGENCIA ARTIFICIAL CONECTA DISCIPLINAS

Las empresas hablan cada vez más de los riesgos de la IA, pero pocas explican cómo los controlan

Un nuevo estudio analizó 9.821 informes anuales de 1.362 empresas británicas mediante modelos de lenguaje. Entre 2020 y 2025, la proporción de informes que mencionan riesgos vinculados con inteligencia artificial pasó del 2,8% al 41,2%. Sin embargo, solamente el 4,3% de los informes de 2025 contenía información considerada sustantiva sobre esos riesgos. El trabajo plantea una cuestión central para empresas, reguladores e inversores: reconocer que existe un riesgo no significa explicar cómo se lo está gestionando.

La inteligencia artificial aparece cada vez con mayor frecuencia en los informes que las empresas presentan a accionistas e inversores.

Pero existe una enorme diferencia entre mencionar un riesgo y explicar concretamente cómo se lo controla.

Ese es uno de los principales resultados de The AI Risk Observatory: What Can We Learn from AI Disclosures in Annual Reports About Societal Resilience?, una investigación presentada el 1 de octubre de 2026 en arXiv por Bart Jaworski.

El investigador procesó mediante modelos de lenguaje 9.821 informes anuales correspondientes a 1.362 compañías británicas cotizadas, principalmente durante el período 2020-2025, además de datos parciales correspondientes a 2026.

El objetivo fue determinar si los informes corporativos pueden funcionar como una suerte de observatorio para conocer cómo las empresas reconocen, describen y gestionan su exposición a la inteligencia artificial.

Y los resultados muestran una transformación extraordinariamente rápida.

Del 2,8% al 41,2% en cinco años

En 2020, solamente el 2,8% de los informes analizados mencionaba a la inteligencia artificial como un riesgo.

En 2025, esa proporción había ascendido al 41,2%.

Es aproximadamente quince veces la proporción registrada cinco años antes.

Paralelamente, las referencias a la adopción de inteligencia artificial aumentaron del 13,8% al 45,2%.

La investigación describe tres períodos.

Entre 2020 y 2022 crecía fundamentalmente la adopción de IA mientras las referencias a sus riesgos permanecían relativamente rezagadas.

En 2023 comenzó a observarse un cambio, después de la irrupción pública de la inteligencia artificial generativa.

Pero el salto más pronunciado se produjo durante 2024: las menciones de riesgos asociados con IA pasaron del 9,8% al 30,4% de los informes y alcanzaron el 41,2% en 2025.

El estudio resume el fenómeno señalando, en traducción al español:

“La amplitud de la divulgación supera ampliamente su profundidad”.

La frase concentra uno de los hallazgos centrales de la investigación.

Hablar de riesgos no significa explicar cómo se gestionan

Cuando los investigadores analizaron la calidad de esas declaraciones encontraron una diferencia considerable.

En 2025, 643 informes mencionaban riesgos relacionados con inteligencia artificial.

Pero solamente 67 fueron clasificados como poseedores de información sustantiva.

Es decir, apenas el 10,4% de los informes que mencionaban riesgos proporcionaban detalles suficientemente concretos.

Considerado sobre el universo completo de informes de 2025, solamente el 4,3% contenía divulgaciones sustantivas sobre riesgos de IA.

Para el estudio, una declaración sustantiva debe ir más allá de identificar genéricamente un peligro: debe describir mecanismos específicos y aportar controles concretos, sistemas identificados o metas mensurables.

La mayoría de las declaraciones analizadas —el 78,5% de aquellas que mencionaban riesgos— quedó en una categoría intermedia: identificaban un área de riesgo, pero no explicaban suficientemente los mecanismos o las medidas adoptadas para mitigarlo.

Ciberseguridad, desinformación y empleo entran en los informes corporativos

También está cambiando la naturaleza de los riesgos que las empresas reconocen.

En 2025, los riesgos estratégicos y competitivos continuaban siendo los más mencionados, presentes en el 27,4% de los informes.

Muy cerca aparecía la ciberseguridad, con el 25,7%, seguida por los riesgos operativos y técnicos, con el 24,2%.

Pero dos categorías experimentaron un crecimiento especialmente significativo.

Las referencias a problemas de integridad de la información —incluidos contenidos generados mediante IA, desinformación y deepfakes— pasaron de aparecer en apenas un informe en 2020 a estar presentes en 162 informes en 2025.

Los riesgos relacionados con el impacto sobre la fuerza laboral pasaron de tres informes en 2020 a 132 en 2025.

La preocupación corporativa por la inteligencia artificial parece así desplazarse desde una cuestión inicialmente tecnológica y competitiva hacia problemas que alcanzan también a la información, las personas y la organización del trabajo.

Microsoft lidera entre los proveedores mencionados

La investigación detectó además señales de concentración entre los proveedores de inteligencia artificial que las compañías deciden identificar expresamente.

Entre las empresas que mencionaron proveedores en sus informes de 2025, Microsoft apareció en 98 informes, seguida por Google en 47, Amazon en 42 y OpenAI en 38.

Los autores advierten, sin embargo, que estos números no permiten reconstruir completamente el mercado.

Solamente el 19,2% de todos los informes de 2025 identificó algún proveedor y apenas el 29,2% de los informes que mencionaban IA nombró uno.

Por lo tanto, los datos permiten observar las relaciones que las compañías deciden revelar, no necesariamente todas las relaciones comerciales existentes.

Una diferencia enorme entre las grandes y las pequeñas empresas

Uno de los resultados más significativos aparece al comparar diferentes segmentos del mercado británico.

En 2025, el 68,6% de los informes correspondientes al FTSE 100 mencionaba riesgos vinculados con inteligencia artificial.

Entre los informes del Main Market analizados, la proporción era del 57,8%.

En las compañías del mercado AIM, en cambio, apenas alcanzaba el 6,4%.

La diferencia entre Main Market y AIM es de más de 51 puntos porcentuales.

Según la investigación, las diferencias pueden relacionarse con el régimen de gobierno corporativo, el tamaño de las compañías y los recursos disponibles para gestionar y comunicar riesgos.

Pero el trabajo evita convertir esa asociación en una conclusión causal definitiva.

Energía e infraestructura de datos: una señal para observar

El análisis también estudió sectores vinculados con infraestructura nacional crítica.

Dos aparecen especialmente rezagados en la divulgación de riesgos de IA.

En infraestructura de datos, el 90% de los informes analizados en 2025 no mencionaba riesgos asociados con inteligencia artificial.

En energía, la proporción llegaba al 80%.

El caso de infraestructura de datos resulta particularmente interesante porque el sector mostraba niveles intermedios de divulgación sobre adopción de IA, pero niveles muy bajos de reconocimiento explícito de sus riesgos.

Sin embargo, el propio estudio pide prudencia: algunas muestras sectoriales son pequeñas y esos resultados deben considerarse indicativos.

¿Y los daños que la IA ya habría provocado?

Aquí aparece posiblemente uno de los resultados más sorprendentes.

En los 9.821 informes analizados, las referencias clasificadas inicialmente como daños concretos provocados por IA aparecieron solamente en siete informes.

Después de una revisión manual, los investigadores determinaron que únicamente cinco pasajes, correspondientes a cuatro informes, describían efectivamente incidentes ya ocurridos atribuibles a IA.

Pero esto no significa que prácticamente no existan incidentes provocados por inteligencia artificial.

El propio estudio advierte expresamente que los informes anuales probablemente no sean el instrumento adecuado para medirlos.

En traducción al español:

“La divulgación no equivale a la exposición”.

Los autores explican que están estudiando lo que las compañías deciden escribir en sus informes, no necesariamente aquello que hacen o experimentan internamente.

Para conocer incidentes reales sería necesario complementar esta información con expedientes regulatorios, bases de datos de incidentes, litigios y otras fuentes.

Una empresa que informa más no necesariamente gestiona mejor

Esta es una distinción esencial para interpretar correctamente la investigación.

Una compañía que describe detalladamente riesgos de IA no necesariamente tiene una gobernanza mejor que otra que prácticamente no los menciona.

Puede estar sometida a mayor escrutinio, disponer de relaciones con inversores más desarrolladas o pertenecer a un sector donde existe mayor presión para informar.

Del mismo modo, una divulgación limitada puede tener diferentes explicaciones: que la empresa todavía no haya identificado el riesgo, que haya decidido no comunicarlo o simplemente que la inteligencia artificial todavía no constituya un riesgo material para su actividad.

El estudio no puede distinguir entre esas posibilidades únicamente mediante el análisis textual.

¿Información para inversores o cumplimiento formal?

La investigación plantea varias explicaciones posibles para la enorme distancia entre la cantidad de empresas que mencionan riesgos y aquellas que explican concretamente cómo los gestionan.

Una posibilidad es que los propios informes anuales favorezcan un lenguaje prudente y genérico.

Otra es que los sistemas corporativos de gobernanza de IA todavía sean inmaduros.

También podría existir una motivación vinculada al cumplimiento: mencionar la inteligencia artificial demostraría ante inversores y reguladores que la empresa conoce el problema, aunque no explique detalladamente sus medidas de mitigación.

Y existe otra hipótesis especialmente relevante desde el punto de vista jurídico: proporcionar demasiados detalles sobre riesgos y controles podría aumentar la exposición a responsabilidades o provocar reacciones adversas de los inversores.

El trabajo no determina cuál de estas explicaciones es correcta.

Precisamente allí aparece una de sus preguntas más importantes.

El desafío para reguladores y gobiernos corporativos

Si las empresas conocen los riesgos pero todavía no poseen mecanismos suficientemente maduros para gestionarlos, la calidad de las divulgaciones podría mejorar naturalmente a medida que avance la gobernanza de IA.

Pero si la vaguedad es deliberada, el problema cambia.

El estudio señala que, en ese supuesto, podría ser necesaria una intervención regulatoria que exija mayor especificidad.

En Reino Unido ya existe un elemento para observar: la Provision 29 del UK Corporate Governance Code 2024, aplicable para ejercicios financieros que comiencen a partir del 1 de enero de 2026, exige a los directorios alcanzados por el Código efectuar declaraciones sobre la efectividad de sus controles internos materiales.

La investigación plantea que esta obligación podría impulsar declaraciones más concretas sobre controles relacionados con inteligencia artificial, aunque aclara que la norma no regula directamente el grado de especificidad con que deben divulgarse esos riesgos.

Inteligencia artificial utilizada para investigar la inteligencia artificial

El propio método empleado resulta también relevante.

El estudio utilizó modelos de lenguaje para analizar masivamente los informes corporativos.

El sistema procesó 24.189 pasajes relacionados con IA y los clasificó en categorías como adopción, riesgo, proveedor, daño o referencias generales.

Posteriormente analizó categorías específicas de riesgo y evaluó el grado de sustancia de la información proporcionada.

La metodología fue contrastada con 474 pasajes anotados por humanos.

Los resultados mostraron alta capacidad para recuperar referencias relevantes, aunque una precisión más moderada en algunas clasificaciones detalladas.

Por ello, el investigador advierte que las categorías más específicas contienen mayor nivel de ruido y deben interpretarse con prudencia.

Lo que este estudio demuestra —y lo que no—

El trabajo ofrece una fotografía inédita de cómo las compañías británicas están hablando sobre inteligencia artificial.

Pero no constituye una auditoría de sus sistemas.

No demuestra que las empresas estén mal preparadas.

Tampoco demuestra que aquellas que brindan más información estén necesariamente mejor protegidas.

Y no permite calcular cuántos incidentes reales relacionados con IA han sufrido las organizaciones.

Lo que sí demuestra es una tendencia difícil de ignorar:

la inteligencia artificial pasó rápidamente de ser presentada como una oportunidad empresarial a convertirse también en un riesgo que los directorios comienzan a reconocer formalmente.

La cuestión pendiente es mucho más exigente.

No solamente si las empresas reconocen el riesgo, sino si pueden explicar qué controles poseen, quién responde por ellos, cómo verifican su funcionamiento y qué ocurre cuando fallan.

Porque entre escribir “la inteligencia artificial representa un riesgo” y demostrar que ese riesgo está efectivamente gobernado existe todavía una distancia considerable.

Y los números de este estudio permiten empezar a medirla.

Sobre la investigación

Título: The AI Risk Observatory: What Can We Learn from AI Disclosures in Annual Reports About Societal Resilience?
Autor: Bart Jaworski, investigador independiente.
Fecha: 1 de octubre de 2026.
Corpus: 9.821 informes anuales de 1.362 compañías británicas cotizadas, correspondientes principalmente al período 2020-2025, con información parcial de 2026.

Transparencia: Contenido elaborado a partir de la investigación original, con asistencia de inteligencia artificial y revisión editorial. Las citas fueron traducidas al español a partir del texto original en inglés. Radio Nodo IA puede utilizar inteligencia artificial y voces generadas o asistidas por IA en la producción de sus contenidos.

Dejá un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Scroll al inicio