← Conexiones SAP ↔ IA
Guía paso a pasoNivel inicial10 min de lectura

Qué dice de verdad la API Policy v4/2026

La cláusula que dejó a media empresa sin su integración de IA, leída con calma: qué prohíbe exactamente, qué no prohíbe, cómo saber en cinco preguntas si tu escenario está afectado y qué hacer en cada caso.

En abril de 2026 SAP publicó una nueva política de APIs. Dentro había una frase de dos líneas que puso nerviosa a mucha gente, y con razón: describe exactamente lo que media industria llevaba dos años construyendo. El problema es que sobre esa frase se ha dicho de todo, desde «SAP prohíbe la IA» hasta «no pasa nada, era un malentendido». Ni una cosa ni la otra. Vamos a leerla.

La frase, literal

Sección 2.2.2 de la API Policy v4/2026: las APIs de SAP no pueden usarse para «interacción o integración con sistemas de IA (semi)autónomos o generativos que planifiquen, seleccionen o ejecuten secuencias de llamadas a la API». Léela dos veces, porque cada palabra hace trabajo.

Lo que dice y lo que mucha gente entendió

Casi todo el ruido viene de leer la cláusula más ancha de lo que es. Estas son las confusiones más repetidas:

Lo que se dijoLo que realmente pone
SAP prohíbe usar IA con SAPProhíbe un patrón concreto: que un sistema de IA decida por su cuenta la secuencia de llamadas a la API
No puedo acceder a mis propios datosEl propio Klein aclaró que la intención no es bloquear al cliente frente a sus datos, sino proteger el conocimiento de dominio y evitar degradación del rendimiento
Afecta a cualquier cosa que toque SAPHabla de las APIs de SAP. El canal de desarrollo (ADT), donde el propio SAP ha publicado su servidor MCP, es otra conversación
Es solo un texto legal sin consecuenciasEl 9 de junio de 2026 entró en vigor un parche de seguridad que bloquea técnicamente las llamadas ODP no conformes vía RFC
Klein lo desmintió, así que ya no aplicaHubo matizaciones verbales en la call del Q1, pero el texto de la política no ha cambiado. Y lo que obliga es el texto

Cinco preguntas para saber si te afecta

Recórrelas en orden con tu escenario en la cabeza. Si llegas al final con todos los síes, estás dentro del supuesto:

1. ¿Hay un sistema de IA?

Generativo o (semi)autónomo. Un ETL clásico no lo es

2. ¿Toca APIs de SAP?

OData, RFC, ODP. No la interfaz de usuario ni ficheros

3. ¿Decide la IA qué llamar?

Aquí está la clave. Si la secuencia la escribiste tú, no la planifica ella

4. ¿Encadena varias llamadas?

«Secuencias». Una consulta suelta no es una secuencia

5. ¿Va por fuera de la pila de SAP?

Joule, Business Data Cloud y Agent Gateway son las vías que SAP deja abiertas

La pregunta 3 es la que decide casi todo

Un agente que razona sobre qué API llamar después, según lo que le devolvió la anterior, está exactamente en el supuesto. Un flujo donde tú has escrito la secuencia y la IA solo redacta el resultado, no. La misma herramienta puede estar a un lado o al otro según cómo la hayas montado — y eso, en la práctica, es tanto tu mayor riesgo como tu mayor margen de maniobra.

Cómo auditar tu situación sin volverte loco

No hace falta un proyecto. Con esto sabes por dónde andas en una tarde.

  • Haz la lista de todo lo que habla con SAP y lleva IA dentro

    Incluye lo que montó otro equipo, lo que vino en un producto y lo que alguien dejó corriendo en un servidor. Sobre todo eso último.

  • Marca por qué canal entra cada uno

    ODP o RFC, OData, la interfaz de usuario, o el canal de desarrollo ADT. Los dos primeros son los que están en el foco.

  • Para cada uno, responde quién decide la secuencia

    ¿La escribiste tú, o el agente elige qué llamar en función de lo que va viendo? Anótalo tal cual, sin autoengaños.

  • Comprueba si algo dejó de funcionar en junio

    Si tenías extracción vía ODP sobre RFC y de pronto falla, no es un bug: es el parche del 9 de junio.

  • Revisa tu contrato, no solo la política

    Las políticas de SAP tienen matices contractuales. Lo que aplica a tu empresa depende de lo que firmasteis.

  • Pon por escrito lo que encuentres

    Aunque no hagas nada aún. Cuando venga la pregunta —y va a venir— querrás tener el inventario hecho.

Tres situaciones típicas y qué hacer en cada una

Casi todo el mundo cae en una de estas tres.

Extracción masiva por agentes vía ODP o RFC

Para quién: Herramientas externas que sacaban datos a gran escala para alimentar un sistema de IA.

  • El diagnóstico es fácil: ya te has enterado, porque dejó de funcionar
  • Es el escenario que la política ataca de forma más directa
  • Además del texto, hay bloqueo técnico desde el 9 de junio
  • No hay apaño: toca replantear la arquitectura
Ver su ficha en el observatorio →

Un agente orquestando llamadas OData

Para quién: Copilot con conectores SAP, Einstein, o un MCP montado sobre servicios OData.

  • Puede seguir siendo defendible si acotas quién decide la secuencia
  • Convertir el agente en ejecutor de flujos que tú defines lo saca del supuesto
  • Tal cual está, encaja en la descripción de la cláusula
  • La mayoría de frameworks de orquestación funcionan justo así
  • Requiere una decisión consciente, no dejarlo correr
Ver su ficha en el observatorio →

IA sobre el canal de desarrollo (ADT)

Empieza por aquí

Para quién: Quien usa Claude Code, Copilot o Amazon Q para escribir y analizar ABAP.

  • Es otra conversación: no son APIs de negocio
  • SAP publicó su propio ABAP MCP Server en Sapphire 2026
  • Va en dirección contraria a la restricción: aquí SAP empuja
  • No todos los endpoints internos de /sap/bc/adt tienen el mismo soporte
  • Conviene seguir de cerca lo que SAP vaya publicando
Ver su ficha en el observatorio →

Quién ha dicho qué

El debate sigue abierto, y merece la pena conocer las posturas antes de sentarse a decidir nada.

QuiénQué sostiene
SAP (Christian Klein)En la call del Q1 de 2026 aclaró que la intención es proteger el conocimiento de dominio y evitar degradación del rendimiento, no impedir que el cliente acceda a sus datos
DSAG (Stefan Nogly)Pide aclaración y adaptación: en arquitecturas cada vez más heterogéneas las APIs son un motor de innovación, y hay riesgo de dejar a las organizaciones en situación legalmente vulnerable
ForresterSostiene que SAP intenta erigirse en guardián de la IA empresarial y que los CIO deberían plantarse
Los críticos comercialesSeñalan que Joule, Business Data Cloud y Agent Gateway son hoy las únicas vías aprobadas, lo que favorece estructuralmente a la oferta de IA del propio SAP

El detalle que más se pasa por alto

Las declaraciones tranquilizadoras no modifican la política. Hubo matizaciones públicas, sí, pero el texto de la sección 2.2.2 sigue igual. Y en una discusión contractual lo que cuenta es el texto, no lo que se dijo en una llamada con inversores. Si vas a apoyar una decisión de arquitectura en esto, apóyala en el documento.

Y el que más tranquiliza

El mapa se está moviendo. La presión de DSAG, el análisis de Forrester y la propia posición pública de SAP sobre plataforma abierta hacen razonable esperar aclaraciones. Por eso este observatorio existe: para que cuando cambie, te enteres, y no dentro de seis meses.

Dudas que salen siempre

Fichas del observatorio relacionadas