Box: permisos no alcanzan para gobernar agentes de IA

El 90% de las empresas frena a sus agentes de IA por seguridad — y Box dice tener la respuesta

El 21 de julio de 2026, Box presentó un conjunto de controles diseñados para vigilar lo que hacen los agentes de IA que ya operan sobre el contenido corporativo. La movida responde a un dato incómodo de su propio reporte 2026 State of Enterprise AI: el 90% de los líderes de TI identifica la seguridad, el cumplimiento regulatorio y la confianza como el principal obstáculo para dar acceso a contenido empresarial a los agentes, según recoge el comunicado distribuido por Business Wire.

Para un founder que está desplegando agentes propios o integrando terceros como Claude, ChatGPT o Gemini, el mensaje es directo: la conversación ya no gira solo en torno a qué puede alcanzar un agente, sino a qué hace con lo que ya tiene. Y ahí, según Heather Ceylan, CISO de Box, los modelos clásicos de identidad y permisos fallan.

Por qué los permisos estáticos no alcanzan para agentes autónomos

El sistema de identidades y permisos se construyó para empleados humanos, recordó Ceylan en la entrevista publicada por VentureBeat. Un humano con acceso a una carpeta olvidada hace diez años rara vez la abre. Un agente, en cambio, explora cada permiso que recibe y opera a una velocidad que ninguna persona puede igualar, destapando configuraciones obsoletas y errores de alcance en cuestión de segundos.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Un dato reciente lo respalda: el informe conjunto de Cequence Security y Enterprise Management Associates (EMA), publicado también el 31 de agosto de 2026, encontró que el 94% de los líderes de TI y seguridad empresarial confía en que sus agentes no están sobreprovisionados, pero solo el 33% aplica efectivamente el principio de mínimo privilegio. El resto opera con permisos amplios que se revisan periódicamente —o nunca.

El reporte State of AI Agent Security 2026 de Gravitee añadió otra pieza: el número de agentes desplegados en la empresa promedio se duplicó entre diciembre de 2025 y abril de 2026, mientras que la cobertura de monitoreo apenas pasó del 46,96% al 52%. El 54% de las organizaciones confirmó o sospechó un incidente de seguridad o privacidad ligado a agentes en los últimos doce meses.

De gobernar acceso a gobernar ejecución

Ceylan propone pasar de un modelo de acceso permanente a uno de acceso acotado al paso que el agente está dando. Si un agente necesita dos herramientas para una sola acción, debería tener acceso solo a esas dos, no a las cincuenta que podría requerir en todo su flujo. Cuando reduces los permisos al tamaño exacto de la tarea, argumentaba, se reduce también la cantidad de formas en que cada paso puede fallar.

El problema se vuelve crítico cuando los prompts dejan de ser una frontera confiable. Las instrucciones cambian, los agentes absorben inyecciones de prompt y se dejan guiar por archivos que leen en el camino. Los controles durables, según Ceylan, deben vivir un nivel más abajo: en las llamadas a herramientas (tool calls) y en el contenido sobre el que esas llamadas operan.

La consecuencia práctica la resume la ejecutiva con un ejemplo contundente: un empleado con acceso legítimo a datos de nómina podría recibir la instrucción de copiarlos a una carpeta pública compartida, publicando toda la compensación de la empresa en un solo movimiento. Cada control de acceso pasa, y el comportamiento igual tiene consecuencias catastróficas.

El framework de tres capas que aplica Box

Box, fundada en 2005 por Aaron Levie y Dylan Smith y cotizada en NYSE desde enero de 2015, organizó las acciones de los agentes en tres niveles:

  • Totalmente autónomas: acciones reversibles, acotadas, registradas y libres de input no confiable, donde un error no sale demasiado caro.
  • Monitoreadas: una vez que el equipo construyó confianza en el agente y lo combinó con alertas y rollback que detectan y revierten problemas en curso.
  • Alto riesgo e irreversibles: siempre derivadas a una persona. Borrar miles de archivos o vaciar la carpeta principal de una estructura son los casos típicos.

Cada equipo ajusta dónde caen las líneas según su propia tolerancia al riesgo, y la configuración correcta se aplica al inicio, en la plataforma, no se bloquea al final del flujo. La pieza de control sobre la que Box apuesta son etiquetas de clasificación, expiración y límites sobre el contenido mismo.

El anuncio de julio de 2026 incorporó además detección de inyección de prompt a nivel de contenido, MCP guardrails para agentes externos conectados vía Model Context Protocol (como Claude, ChatGPT y Gemini), trayectos de auditoría listos para compliance y controles de human-in-the-loop antes de acciones sensibles. La construcción se apoya en Box Shield, lanzado en 2019, y en Box Shield Pro, presentado a fines de 2025. Las nuevas capacidades se desplegarán en los próximos meses a clientes del plan E-Advanced, según el comunicado.

¿Qué significa esto para tu startup?

Si estás integrando agentes de IA — propios o de terceros — sobre datos de clientes, contratos o propiedad intelectual, el agujero ya no está en el login. Está en lo que el agente decide hacer con la sesión. Las cifras de Gravitee son la mejor guía: el 85% de las organizaciones no tiene una estructura formal de rendición de cuentas para el comportamiento de los agentes, y solo el 7,2% puede señalar a una persona responsable cuando un agente actúa mal.

Acciones concretas que puedes aplicar esta semana:

  • Audita los permisos de cada agente con la misma vara que un empleado nuevo con acceso amplio. Empieza por los agentes en producción: qué herramientas puede invocar realmente, qué carpetas puede escribir, necesita cada uno de esos accesos para su tarea actual, o se le quedó grande desde el último piloto.
  • Mapea tus acciones en los tres niveles de Box. Marca cuáles son reversibles y aisladas (candidatas a autónomo), cuáles necesitan alerta y rollback (monitoreadas) y cuáles nunca deberían correr sin una persona aprobando (alto riesgo). Si no puedes completar este mapa en una tarde, tienes un problema de superficie que arreglar antes de seguir escalando.
  • Invierte en telemetría por tool call, no solo por prompt. Los logs de prompts sirven para entender qué le pediste al agente; los logs de qué herramientas ejecutó, sobre qué archivos y con qué resultado, son los que permiten reconstruir incidentes y acotar daño. Si tu stack actual solo guarda lo primero, trabajas a ciegas.
  • Limpia los pilotos abandonados. El reporte Cequence-EMA estima que el 31% de los pilotos de IA agéntica fueron pausados, descontinuados o abandonados, muchos con credenciales y accesos vivos. Antes de sumar más agentes, corre la lista de los que ya están en producción y no deberían estar.

El campo todavía está inmaduro: el 30% de las organizaciones se considera muy preparada para tratar a los agentes como actores autenticados con identidad propia, y el 60% apenas algo preparada, según el mismo reporte. Eso significa que las prácticas que dejes por escrito este trimestre se convierten en la línea base contra la que te van a medir cuando aparezca el primer incidente.

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...