top of page

Quién responde por el agente

Foto del escritor: Marcela Mercapidez
Marcela Mercapidez
hace 57 minutos
5 min de lectura

Hay una pregunta que casi ninguna organización puede responder hoy: cuántas identidades no humanas tiene y quién responde por cada una.



No es una pregunta técnica. Es la misma que ya hacemos sobre las personas que trabajan con nosotros, aplicada a algo que se comporta distinto. Cada empleado tiene un legajo, un jefe, un alcance de acceso y una fecha de baja. Cada agente de IA que hoy opera dentro de una organización debería tener lo mismo. En la mayoría de los casos no lo tiene, y no porque alguien haya decidido saltearse el control, sino porque el agente entró por una puerta que no estaba

pensada para él.


La adopción de agentes dejó de ser un experimento. En la encuesta global de McKinsey del sobre el estado de la IA 2026, muestra un incremento en la experimentación con agentes de IA respecto a su edición anterior. La gobernanza sin embargo no se movió a esa velocidad. Esa distancia es hoy uno de los principales riesgos.


Un agente no es un usuario más


Tratar al agente como a un empleado digital es cómodo y es engañoso. Se parece más a un chico travieso con acceso a las herramientas: tiene un objetivo, tiene medios, y en el camino hace cosas que nadie le pidió. Necesita barreras en todos lados, no confianza.


Tres diferencias que importan:


  • Toma más permisos de los que necesita. Un empleado pide acceso, alguien lo aprueba y el acceso queda acotado a su función. Un agente que necesita completar una tarea tiende a acumular permisos para no fallar en la siguiente. En un informe de la Cloud Security Alliance se menciona que un porcentaje significativo de las identidades no humanas tiene privilegios administrativos completos y que además no se modifica durante más de un año después de creada. El permiso que se otorgó para una tarea puntual sigue vivo mucho después de que la tarea terminó.


  • Opera a una velocidad que ningún control periódico alcanza. La revisión trimestral de accesos es un instrumento pensado para personas que cambian de rol un par de veces al año. Un agente ejecuta miles de acciones por día. Verificar su acceso cuatro veces al año no es un control, es una formalidad.


  • Crea otros agentes. Acá está el problema nuevo. Un agente puede instanciar agentes subordinados para dividir una tarea. Se forma una cadena de identidades donde cada eslabón debería poder rastrearse hasta una persona responsable. En la práctica, casi nunca se puede. Es el equivalente a que un empleado contrate a tres personas sin pasar por Recursos Humanos, y que esas tres contraten a nueve más.



El número que nadie tiene

Si uno busca cuántas identidades no humanas hay por cada persona en una organización, encuentra información muy dispar. Algunos informes colocan esta cifra en un factor de tres a uno sobre todo en la nube. Lo que la dispersión muestra es que no existe una definición compartida de qué cuenta como identidad no humana, y que la mayoría de las empresas no tiene un inventario propio contra el cual comparar.


La pregunta no es si el número de su organización se parece al promedio de la industria. Es si su organización conoce ese número. Un inventario que no se tiene es un riesgo que no se puede dimensionar, transferir ni asegurar.



La velocidad ya cambió el problema



Según el Global Threat Report 2026 de CrowdStrike, publicado el 24 de febrero de 2026, el tiempo promedio de propagación lateral del cibercrimen cayó a 29 minutos durante 2025, un 65% más rápido que en 2024. El caso más veloz observado fue de 27 segundos. En una intrusión, la exfiltración de datos empezó a los cuatro minutos del acceso inicial.


En la mayoría de las organizaciones, confirmar que un incidente es real y no un falso positivo lleva más tiempo que eso. Cuando el proceso de confirmación es más lento que el ataque, el control existe en el papel y no en los hechos. El mismo informe agrega un dato que suma a la conclusión: los adversarios inyectaron prompts maliciosos en herramientas de IA generativa en más de 90 organizaciones.


Agentes con permisos excesivos, sin identidad gestionada, y adversarios que operan a velocidad de máquina. Son dos curvas se cruzan.


Lo que viene, y por qué no conviene esperarlo


El NIST está armando la respuesta institucional, y vale la pena conocerla aunque no sea vinculante, porque suele convertirse en la referencia del mercado, sobre todo en Estados Unidos y LATAM.


COSAiS (Control Overlays for Securing AI Systems) adapta los controles de la SP 800-53 a los riesgos propios de la IA. Los casos de uso: IA generativa, IA predictiva, sistemas de agente único, sistemas multiagente y desarrollo seguro. Al cierre de este texto, los overlays de agentes siguen en desarrollo. La lógica es deliberada: no arranca de cero, extiende un catálogo que las organizaciones ya conocen.


El proyecto del NCCoE sobre identidad de agentes. En febrero de 2026 NIST publicó el documento conceptual "Accelerating the Adoption of Software and Artificial Intelligence Agent Identity and Authorization", con comentarios abiertos hasta el 2 de abril. Las preguntas que plantea son exactamente las este artículo pretende poner encima de la mesa: cómo identificar un agente, cómo autenticarlo, cómo autorizarlo, cómo auditarlo, cómo lograr no repudio y

cómo mitigar la inyección de prompts. Entre los estándares que evalúa aparecen OAuth 2.0 y 2.1, OpenID Connect, SPIFFE/SPIRE, SCIM y el Model Context Protocol.



Que NIST siga preguntando qué metadatos debe llevar la identidad de un agente muestra que aún no hay una respuesta compartida para todos los entornos. Eso no justifica esperar: cada organización ya puede identificar sus agentes, asignarles responsables, limitar su autoridad, registrar sus acciones y retirarles el acceso cuando termina la tarea. Una solución que prometa resolverlo todo debería poder demostrar cómo hace cada una de esas cosas.


Cuatro preguntas para la próxima reunión de directorio

Ninguna de estas requiere conocimiento técnico para formularse, y todas requieren trabajo real para responderse. Esa asimetría es justamente lo que las vuelve útiles.


  1. ¿Podemos listar los agentes que hoy tienen acceso a nuestros sistemas y el nombre de la persona responsable de cada uno?

  2. ¿Cuánto tarda hoy nuestra organización en confirmar que un incidente es real?

  3. Si un agente ejecuta una acción con consecuencias, ¿queda registro suficiente para reconstruir quién lo autorizó y con qué alcance?

  4. ¿Los agentes están dentro de nuestro proceso de gestión de accesos, o entraron por fuera porque los incorporó un equipo de producto?


Si la primera pregunta tarda más de un día en responderse, ahí está el trabajo por hacer.


El problema de gobernanza de la IA con agentes no es que las organizaciones no sepan quién está a cargo. Es que nadie sabe que lo está.


Artículo disponible para descarga:


 
 
 

Comentarios


bottom of page