Tech Day Puerto Rico 2026: agentes IA superan 45 a 1 a humanos en seguridad empresarial

La nueva fuerza laboral digital: agentes de IA como identidades corporativas

En el Tech Day Puerto Rico 2026, expertos de Microsoft revelaron una estadística alarmante: las identidades no humanas pueden superar en una proporción de 45 a 1 a las identidades humanas dentro de las organizaciones. Esta cifra, presentada por Giovanni Carpentti, Senior Security & Compliance Specialist de Microsoft, ilustra la magnitud del desafío de seguridad que enfrentan las empresas con la proliferación de agentes de IA autónomos.

Juan del Valle Vázquez, Ingeniero en Soluciones de Seguridad de Microsoft, explicó que los agentes ya no deberían administrarse únicamente como software, sino como identidades digitales completas. Esta perspectiva implica responder preguntas similares a las utilizadas para administrar usuarios: quién controla al agente, qué información puede consultar, cuáles son sus permisos, qué herramientas puede utilizar, qué acciones está autorizado a realizar y cuándo debe eliminarse su acceso.

De Shadow AI a una superficie de riesgo más amplia

La expansión de la llamada Shadow AI —herramientas de inteligencia artificial utilizadas sin suficiente conocimiento o supervisión de las áreas responsables de tecnología y seguridad— adquiere una nueva dimensión con los agentes autónomos. Según el informe Cyber Pulse 2026 de Microsoft, más del 80% de las empresas Fortune 500 ya utilizan agentes activos creados con herramientas de low code.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Del Valle explicó que estos sistemas pueden interactuar simultáneamente con servicios SaaS, aplicaciones, endpoints, archivos, credenciales, APIs y recursos alojados en la nube. Por ello, el riesgo ya no se encuentra concentrado en una sola aplicación, sino que puede extenderse a diferentes componentes de la infraestructura tecnológica.

El criterio para establecer controles: impacto vs. modelo

Los especialistas de Microsoft plantearon que el criterio para establecer los controles debe considerar principalmente el impacto potencial de las acciones del agente y no únicamente el modelo de IA sobre el cual fue desarrollado. Un sistema utilizado para resumir información pública representa un escenario muy diferente de otro capaz de consultar información confidencial o ejecutar pagos.

Para determinar ese nivel de exposición, las empresas deberían evaluar aspectos como:

  • La sensibilidad y volumen de los datos utilizados
  • Los privilegios concedidos
  • El grado de autonomía
  • El alcance de las acciones permitidas

A mayor capacidad para intervenir en procesos críticos, mayor tendría que ser la intensidad de los controles.

Gobernanza desde el diseño hasta el retiro del agente

La propuesta presentada contempla administrar la seguridad durante todo el ciclo de vida del agente, combinando ingeniería y operaciones. La primera busca diseñar comportamientos y restricciones antes del despliegue, mientras la segunda permite supervisar lo que ocurre una vez que el sistema comienza a funcionar.

En la etapa inicial pueden incorporarse:

  • Modelado de amenazas
  • Revisión de dependencias
  • Pruebas de seguridad

Una vez desplegado, los controles pasan por:

  • Administración de identidades
  • Protección de información
  • Privilegio mínimo
  • Mecanismos capaces de detener o aislar al agente cuando presenta un comportamiento inesperado

Durante su funcionamiento, la organización necesita además telemetría, registros de auditoría, alertas y mecanismos de investigación y respuesta. Cuando el agente deja de ser necesario, su retiro también debe contemplar la revocación de permisos, credenciales y tokens asociados.

El riesgo de instrucciones externas y agentes dobles

Otro riesgo abordado fue la posibilidad de que instrucciones externas alteren el comportamiento esperado de un agente. Incluso cuando el modelo, la identidad y los permisos hayan sido configurados correctamente, una instrucción maliciosa o no prevista podría manipular una decisión o desencadenar una acción no deseada.

Según el informe Cyber Pulse de Microsoft, los ciberdelincuentes pueden aprovechar los accesos y privilegios de los agentes, convirtiéndolos en agentes dobles sin que sean identificados como tal. Recientemente, el equipo de Defender de Microsoft identificó una campaña fraudulenta en la que varios actores aprovecharon una técnica de ataque de IA conocida como "envenenamiento de memoria" para manipular de forma persistente la memoria de los asistentes de IA.

¿Qué significa esto para tu startup?

La adopción de agentes de IA probablemente continuará incluso cuando las organizaciones todavía estén definiendo sus políticas internas. Para las startups, esto representa tanto una oportunidad como un riesgo significativo.

1. Comienza con un inventario de agentes

Los especialistas plantearon como ruta inicial comenzar por crear un inventario de agentes, identificar responsables, determinar qué datos y herramientas utiliza cada uno, clasificarlos según su nivel de riesgo y realizar pilotos en ambientes controlados antes de ampliar su implementación.

Para tu startup:

  • Documenta cada agente de IA que uses, incluyendo su propósito, permisos y responsables
  • Clasifica por nivel de riesgo según el impacto potencial de sus acciones
  • Establece controles graduales que aumenten con la autonomía y sensibilidad de los datos

2. Implementa el principio de mínimo privilegio

Aplica los mismos principios de Zero Trust que usarías para empleados humanos:

  • Acceso con mínimos privilegios: Cada agente debe tener solo los permisos imprescindibles
  • Verificación explícita: Siempre comprobar quién o qué solicita acceso
  • Asumir que puede haber brechas: Diseñar sistemas partiendo de la base de que los atacantes pueden llegar a acceder

Según el Data Security Index de Microsoft, solo el 47% de las organizaciones de todos los sectores afirman estar implementando controles de seguridad específicos para la IA generativa. Esto representa una ventaja competitiva para startups que lo hagan bien desde el inicio.

3. Mantén verificación humana en procesos sensibles

La intervención destacó la importancia de mantener verificación humana en procesos sensibles, registros de prompts y respuestas, autenticación multifactor, acceso condicional, clasificación de información y controles de cumplimiento, especialmente cuando los agentes cuentan con suficiente autonomía para actuar directamente sobre sistemas empresariales.

Para procesos críticos como pagos, acceso a datos confidenciales o decisiones estratégicas, establece puntos de control humano obligatorios antes de permitir acciones de mayor impacto.

El reto empresarial: evitar repetir errores del pasado

La adopción de agentes de IA, señalaron los expertos, probablemente continuará incluso cuando las organizaciones todavía estén definiendo sus políticas internas. El reto empresarial será evitar repetir experiencias anteriores en las que nuevas tecnologías comenzaron a utilizarse antes de establecer una gobernanza adecuada.

Saber qué agentes existen, qué pueden hacer y cómo detenerlos se perfila como una nueva prioridad de la estrategia de ciberseguridad. Para las startups, establecer estos controles desde el inicio no es una limitación, sino que se está convirtiendo en una ventaja competitiva que puede diferenciarlas en el mercado.

Conclusión

El Tech Day Puerto Rico 2026 dejó claro que los agentes de IA han dejado de ser herramientas pasivas para convertirse en actores autónomos que requieren una gobernanza similar a la de los empleados humanos. Con la proporción de 45 identidades no humanas por cada humana, y más del 80% de las Fortune 500 usando agentes activos, la seguridad empresarial debe evolucionar rápidamente.

Para founders hispanos, esto representa tanto un desafío de seguridad como una oportunidad para construir startups más resilientes desde su concepción. Implementar controles adecuados para agentes de IA no solo reduce riesgos, sino que también puede convertirse en un diferencial competitivo en un mercado donde la confianza en la IA será cada vez más valiosa.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...