Por qué un agente de IA ya no es una herramienta
Un agente de seguridad que investiga, decide y suspende una cuenta comprometida a las 3 de la madrugada, antes de que un analista humano abra el ticket, no se gestiona como un software. Se gestiona como un empleado. Esa es la tesis central del informe de CertiK recogido por The Next Web, y la industria está moviéndose en esa dirección a velocidad operativa, no teórica.
El umbral que propone CertiK es operativo: un sistema deja de ser herramienta cuando puede investigar, decidir y actuar en secuencia sin intervención humana. Los centros de operaciones de seguridad (SOC) más avanzados ya cruzan ese umbral. El resto del debate —legal, ético, de compliance— corre detrás de la práctica.
Qué está pasando hoy en los SOC
Tres frentes muestran que la autonomía ya es realidad, no promesa:
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 días- Triaje y respuesta activa. Los agentes más avanzados ejecutan bloqueos de cuenta, aislamiento de endpoints y suspensión de tokens de sesión. El humano revisa después, no decide antes.
- Compliance y AML. En banca y fintech, los agentes ya redactan borradores de Suspicious Activity Reports (SAR). El analista firma, no escribe. Las multas AML superaron los US$900 millones en el primer semestre de 2025, según datos de CertiK citados en el informe original.
- DeFi y activos digitales. Protocolos enlazan la detección de ataques a circuit breakers que pausan contratos en el mismo bloque de la transacción. Es la única defensa viable frente a flash-loan attacks que drenan un protocolo en segundos.
Un caso citado en el informe de CertiK ilustra la velocidad del problema: los hackers responsables del hack a Bybit convirtieron el 86,29% del ETH robado en Bitcoin en menos de un mes, enrutándolo por mixers, bridges y brokers OTC. Ningún equipo humano sigue ese rastro en tiempo real.
El proveedor que lo confirma: Microsoft Defender ISOC
La tendencia dejó de ser nicho el 23 de septiembre, cuando Microsoft presentó el Integrated Security Operations Center dentro de Microsoft Defender, moviendo las funciones de SIEM desde Sentinel al propio Defender. Rob Leffetts, CVP de Microsoft Threat Protection, lo resumió así: "Lo que antes requería equipos enteros ahora requiere un operador y un framework de agentes".
El diseño de Microsoft es explícito sobre la autonomía: los agentes reciben las mismas señales, contexto y controles que un analista humano, y los flujos críticos de seguridad están cableados por defecto. Las acciones de alto impacto, no obstante, siguen requiriendo aprobación humana. Microsoft lo llama "strategy stays human".
En el ecosistema europeo, Sekoia anunció el 30 de septiembre la disponibilidad general de Sekoia Elevate, su capa de IA agentic para SOC autónomo. La compañía reporta más de 425.000 investigaciones autónomas durante el Early Access, con un promedio de 99 segundos por veredicto y hasta 5x de reducción en tiempos de investigación entre MSSPs líderes.
El riesgo real no es el ataque externo, es la confianza acumulada
CertiK señala dos vectores. El primero es el conocido: prompt injection, donde inputs manipulados engañan al agente para aprobar transacciones fraudulentas o desactivar controles legítimos. El riesgo es real y está documentado.
El segundo es más sutil y posiblemente más caro: la automation bias. Cuando un agente acierta 99 veces seguidas, los revisores humanos bajan la guardia en la centésima. El error costoso ocurre justo cuando la vigilancia se ha relajado. El caso del modelo Claude Opus 5 durante el hackatón Hacktron mostró que incluso los modelos más capaces tienen fallos de alineación que no siempre se detectan en tiempo real.
Un agente de seguridad autónomo con un fallo de ese tipo puede causar daño antes de que nadie lo note. Y cuando lo hace, "el algoritmo lo hizo" no convence a reguladores ni tribunales.
Los 5 componentes de gobernanza que propone CertiK
El informe traduce prácticas de RRHH al mundo de los agentes. Son cinco componentes que cualquier founder técnico debería tener en cuenta si despliega agentes con autoridad sobre sistemas:
- Autoridad definida: qué puede hacer el agente y qué no, con límites técnicos explícitos (no solo políticas en papel).
- Puntos de handoff claros: en qué situaciones el agente escala a un humano antes de actuar.
- Registro de decisiones: trazabilidad completa de qué información vio el agente y cómo llegó a su conclusión.
- Red-teaming regular: no solo benchmarks de precisión, sino pruebas activas de manipulación y adversariales.
- Responsable nombrado: una persona física que responde por el comportamiento del agente.
El quinto punto es el que más resistencia genera. Nombrar un responsable implica asumir que el sistema puede fallar de formas impredecibles. Muchas empresas prefieren no hacerlo y cruzar los dedos.
La realidad incómoda: la mayoría no detecta a sus propios agentes
Una encuesta de EY a 202 directivos senior de empresas públicas con más de US$1.000 millones de facturación, publicada en septiembre de 2026, aporta contexto clave:
- El 47% de los líderes afirma saltarse sus propios procesos de gobernanza de IA para acelerar despliegues agentic.
- El 85% reconoce tener sistemas agentic operando de forma autónoma.
- El 26% no puede detectar agentes de IA no autorizados dentro de su propia organización.
- El 36% reportó incidentes de IA con impacto material negativo (pérdida de datos, daño financiero, disrupción operativa).
- El 98% tiene políticas formales de gobernanza de IA, pero el 92% de quienes hacen revisiones de aseguramiento encuentra problemas.
El estudio de AWS Reimagine 2026, basado en 154 entrevistas ejecutivas en 23 industrias, lo resume de forma directa: "trata al agente como un período de prueba de un empleado nuevo". Empieza con aprobación humana, expande autonomía solo cuando el agente demuestra ser fiable, y mantén la capacidad de volver a reducirla.
Salesforce, por su parte, reportó que el número promedio de agentes en producción por empresa pasó de 5 en 2024 a 13 en 2026. La masa crítica ya está dentro de las organizaciones, gobierne o no la empresa su presencia.
¿Y quién audita al auditor?
La pregunta de fondo del informe de CertiK, y la más incómoda para el ecosistema, es esta: cuando los agentes empiezan a operar directamente en la economía —gestionando activos, ejecutando transacciones, interactuando con protocolos DeFi en nombre de personas y empresas—, ¿cómo se audita al propio agente?
El marco tradicional de compliance audita procesos y personas. Un agente que aprende y adapta su comportamiento no encaja bien. CertiK propone una categoría nueva: compliance para la fuerza de trabajo de IA, no solo compliance ejecutado por la IA. En la práctica: registros de decisiones, revisión periódica ante escenarios límite y capacidad de desactivación sin pérdida de trazabilidad.
El reporte de Sekoia se mueve en la misma dirección: cada investigación autónoma genera un audit trail con queries, evidencia y overrides del analista, de modo que la salida sea un veredicto auditable, no una caja negra.
Qué significa esto para tu startup
Si tu startup maneja datos sensibles, opera infraestructura cloud o procesa pagos, la pregunta ya no es "¿usaremos agentes?" sino "¿qué gobernanza tendremos cuando los usemos?" El coste de no tenerla se mide en incidentes, no en teoría.
Acciones concretas que puedes tomar este trimestre:
- Audita qué agentes ya están corriendo. El 41% de los líderes senior no tiene visibilidad sobre todas las herramientas de IA usadas dentro de su organización, según EY. Empieza por ahí: un inventario verificado de qué agentes operan, con qué permisos y sobre qué sistemas.
- Asigna un responsable nominal por cada agente con autoridad. El modelo de CertiK (autoridad, handoff, registro, red-team, responsable) funciona como checklist inicial. Microsoft lo implementa con "strategy stays human": estrategia humana, ejecución delegada.
- Diseña los handoff antes de desplegar, no después. Define en qué condiciones el agente escala a un humano. Sin ese punto, el primer incidente definirá la política sobre la marcha y será el más caro.
- Mide el coste de la confianza acumulada. Implementa revisión humana aleatoria incluso cuando el agente tenga 99% de acierto. La automation bias no se corrige con política, se corrige con muestreo.
La ventana se cierra rápido
El informe de CertiK es claro sobre el horizonte temporal: las empresas que ya tienen agentes en producción, aunque sea en triaje básico, están tomando hoy decisiones de gobernanza que se convertirán en estándar de industria en dos o tres años. Las que esperen a la regulación construirán la gobernanza a la velocidad que imponga el regulador, no a la que permite hacerla bien. Entre esas dos velocidades hay una brecha que, en seguridad, se paga caro.
Microsoft ya lo puso en su documentación: los agentes dependen de que el resto del stack trabaje como uno. La gobernanza no es una capa encima del agente, es parte del agente.
Fuentes
- CertiK: los equipos de seguridad ya tratan a los agentes de IA como empleados (wwwhatsnew.com)
- Security teams are starting to treat AI like staff (The Next Web)
- Microsoft unveils Integrated Security Operations Center in Defender for AI agents (SiliconANGLE)
- AI tests the limits of enterprise security governance (Help Net Security / AWS Reimagine 2026)
- 1 in 4 organizations can't detect rogue AI agents in their business (ZDNet / EY survey)
- Sekoia Elevate brings autonomous cyber defense to life (TMCnet)
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 días














