Cómo integrar IA en una aplicación con control
Integrar IA en una aplicación es llamar a un modelo desde el servidor para una tarea concreta y tratar su respuesta como propuesta: la aplicación valida, una persona aprueba y el sistema ejecuta. El modelo pide herramientas en vez de calcular, y cada llamada se registra con modelo, uso y coste.
Para integrar IA en una aplicación se llama por API a un modelo desde tu servidor para una tarea concreta, y su respuesta se trata como propuesta: la aplicación la valida, una persona aprueba lo que tiene consecuencias y el sistema ejecuta. Lo que separa una demostración de un sistema fiable en el día a día es lo de alrededor: registro, límites e interruptores.
Integrar IA en una aplicación y en una empresa: dos niveles distintos
Integrar la IA en la empresa es una decisión de gestión: qué procesos, con qué reglas y quién responde. Lo contamos en cómo integrar la IA en la empresa sin perder el control. Este artículo baja un nivel: cómo se construye dentro de una aplicación concreta (un ERP, un portal, una app de reservas) para que esas reglas se cumplan por diseño y no por buena voluntad.
La idea central es sencilla. El modelo no es el sistema: es un componente más, que recibe un texto y devuelve otro. Todo lo que tiene consecuencias (guardar, calcular, enviar, cobrar) lo sigue haciendo tu aplicación, con sus reglas, sus permisos y su historial.
La arquitectura en seis piezas
| Pieza | Qué hace | Error típico |
|---|---|---|
| 1. Caso acotado | Define la tarea, qué entra y qué debe salir (por ejemplo, «datos de un ticket en estos campos») | Un «asistente para todo» que nadie sabe evaluar |
| 2. Llamada desde el servidor | Tu backend llama a la API del modelo con solo los datos necesarios | Poner la clave de la API en el navegador o en la app del móvil |
| 3. Herramientas | El modelo pide usar una función y tu aplicación la ejecuta | Pedir al modelo que calcule o que «recuerde» datos |
| 4. Validación de la salida | Se comprueba formato, rangos y coherencia antes de usarla | Insertar la respuesta tal cual en la base de datos o en la página |
| 5. Aprobación y ejecución | La persona ve la propuesta y el sistema ejecuta al confirmar | Ejecutar directamente lo que dice el modelo |
| 6. Registro | Cada llamada guarda modelo, finalidad, cliente, uso y coste | Descubrir el coste en la factura del proveedor |
Herramientas: el modelo pide, tu aplicación ejecuta
Los proveedores de modelos ofrecen el llamado uso de herramientas (tool use o function calling). Tú describes funciones de tu aplicación, como «consultar el saldo de un cliente» o «calcular el total de un pedido», y el modelo, cuando las necesita, devuelve una petición estructurada con la función y sus parámetros. La documentación de Anthropic lo explica así: el modelo devuelve una llamada estructurada que ejecuta tu aplicación, y tu código le devuelve el resultado.
Esto es lo que permite cumplir la regla que aplicamos en todos los sistemas que construimos: la IA nunca calcula. Impuestos, cuotas y totales los hacen motores deterministas; la IA los pide y los presenta. Si un usuario pregunta cuánto debe un cliente, la cifra sale de una consulta exacta, no de lo que el modelo cree recordar.
Validar lo que devuelve el modelo
La respuesta de un modelo es una entrada externa, igual que un formulario. La lista de riesgos de OWASP para aplicaciones con modelos de lenguaje (edición 2026) incluye el manejo inadecuado de la salida (improper output handling): usarla sin validar ni sanear. Comprueba que el formato es el esperado, que los importes están en rango, que las fechas existen y que los identificadores pertenecen al cliente correcto. Si algo no cuadra, la propuesta no avanza.
Registrar cada llamada: modelo, uso y coste
Sin registro no hay forma de saber si la IA compensa, ni de explicar una respuesta equivocada. En los sistemas que construimos, cada llamada queda registrada con qué modelo se usó, para qué, para qué cliente y qué costó. Estos son los campos que recomendamos como mínimo:
| Campo | Para qué sirve |
|---|---|
| Modelo y versión | Saber qué cambió si un día las respuestas empeoran |
| Finalidad (la función de la aplicación) | Separar el coste de leer gastos del de redactar textos |
| Cliente y usuario | Repartir el coste y detectar un uso anómalo |
| Tokens de entrada y de salida | La API del proveedor los devuelve en cada respuesta (en la de Anthropic, en el campo «usage»); con ellos se calcula el coste |
| Coste calculado | Sumar por tarea, por cliente y por mes |
| Resultado: aprobado, corregido o rechazado | Medir la calidad real, no la de la demostración |
La columna del resultado es la que más enseña. Si la mayoría de las propuestas se aprueban sin tocar, la integración funciona; si hay que corregirlas, algo falla en la entrada, en las instrucciones o en el modelo. Cómo convertir los tokens en euros lo explicamos en cuánto cuesta implementar IA en una empresa.
Aprobación humana, permisos e interruptores por cliente
- La IA propone, una persona aprueba, el sistema ejecuta. En la práctica es una pantalla: el asistente del ERP que hemos construido enseña qué va a hacer (crear un contacto, apuntar un gasto o preparar una factura en borrador) y lo ejecuta cuando confirmas.
- Permisos mínimos. OWASP llama «agencia excesiva» (excessive agency) al riesgo de dar al modelo más funciones o permisos de los necesarios. Si la tarea es leer, que no pueda escribir; si escribe, que no pueda borrar.
- Datos de un solo cliente por llamada. En una aplicación multiempresa, el contexto que se envía al modelo nunca mezcla datos de clientes distintos.
- Interruptores por cliente. Cada negocio decide qué funciones de IA enciende, y lo que no está listo no se puede encender. Apagar una función no debe romper el resto de la aplicación.
- Límites de consumo. Tamaño máximo de entrada y de salida, número de llamadas por usuario y un tope de gasto. OWASP recoge el consumo sin límites (unbounded consumption) como un riesgo propio.
¿Y si quiero integrar IA en mi página web?
Muchas veces «integrar IA en la web» significa poner un chat. Antes, pregúntate si el visitante necesita conversar o si lo que falta es que la información esté bien ordenada. Si decides poner un asistente, tres reglas que aplicamos en el asistente público que hemos construido: responde con la información del negocio, avisa de que es un asistente y nunca inicia la conversación.
La segunda regla tiene respaldo normativo. El artículo 50.1 del Reglamento (UE) 2024/1689 de inteligencia artificial obliga al proveedor del sistema a diseñarlo para que las personas sepan que están hablando con una IA, salvo que resulte evidente. Se aplica desde el 2 de agosto de 2026, la fecha general del Reglamento, que el Ómnibus digital sobre IA (Reglamento (UE) 2026/1744) no ha cambiado para este apartado. Y quién es el proveedor lo define el propio Reglamento: quien desarrolla un sistema de IA, o lo encarga, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca; qué papel te toca al integrar un modelo en tu aplicación es algo que conviene revisar con un asesor. El resto de criterios está en chatbot con IA para empresas, y si el asistente debe responder con tus documentos, en RAG empresarial.
Pasos para integrar IA en una aplicación y errores típicos
- Elige una tarea con entrada desordenada y salida comprobable: leer un documento, clasificar una petición, redactar un borrador.
- Define la entrada y la salida exactas, campo a campo.
- Reúne ejemplos reales con su resultado correcto: serán tu batería de pruebas.
- Implementa la llamada en el servidor, con herramientas para todo lo que sea consultar o calcular.
- Valida la salida y muéstrala como propuesta antes de ejecutar.
- Registra cada llamada y pon límites e interruptor.
- Prueba con la batería cada vez que cambies de modelo o de instrucciones.
Los errores más frecuentes: la clave en el código del navegador; el modelo calculando totales; el formato de salida dado por hecho; ninguna prueba repetible; y la aplicación atada a un único modelo. Los modelos cambian cada pocos meses: si la integración está bien separada, se cambia de modelo sin rehacer la aplicación.
Fuentes consultadas
Comprobadas el 26 de septiembre de 2026. Enlazamos la fuente original para que puedas consultar el texto vigente.
- Reglamento (UE) 2024/1689 de inteligencia artificial: artículos 3, 50 y 113. DOUE (vía BOE).
- Reglamento (UE) 2026/1744, de 8 de julio de 2026 (Ómnibus digital sobre IA). DOUE (vía BOE).
- OWASP Top 10 for Large Language Model Applications, edición 2026 (repositorio oficial). OWASP GenAI Security Project.
- Tool use with Claude (documentación oficial de la API). Anthropic.
- Working with the Messages API (respuesta con el campo usage). Anthropic.
Preguntas frecuentes
¿Qué necesito para integrar IA en mi aplicación?
Una tarea concreta con entrada y salida definidas, acceso a la API de un modelo desde tu servidor, funciones de tu aplicación que el modelo pueda pedir, validación de lo que devuelve, una pantalla de aprobación para lo que tiene consecuencias y un registro de cada llamada.
¿Cómo integrar la API de ChatGPT u otro modelo en una aplicación?
Siempre desde el servidor, nunca con la clave en el navegador. Tu backend envía la instrucción y solo los datos necesarios, recibe la respuesta, la valida y la usa como propuesta. Con el uso de herramientas, el modelo pide funciones de tu aplicación en lugar de inventar datos o cálculos.
¿Cuánto cuesta integrar IA en una aplicación?
Tiene dos partes: el desarrollo de la integración (validación, aprobación, registro, pruebas) y el uso del modelo, que se paga por tokens de entrada y salida. Registrar cada llamada con su coste es lo que permite saber cuánto cuesta cada tarea y si compensa.
¿Puedo cambiar de modelo de IA después?
Sí, si la integración está separada del resto de la aplicación y tienes una batería de pruebas con ejemplos reales. Se cambia el modelo, se pasa la batería y se compara la calidad y el coste antes de dar el paso.
¿Algo de esto encaja con tu negocio? Cuéntanos cómo lo haces hoy.

