Agentes de IA listos para actuar: el reto de seguridad pendiente

La nueva frontera de seguridad: cuando el agente "actúa" en lugar de "responder"

El 87% de las empresas que ya usan agentes de IA reconocen haber sufrido, o sospechar, un incidente en el último año en el que un agente accedió a información sensible más allá de lo necesario para su tarea, según el informe "The AI Enforcement Gap" de Delinea, basado en encuestas a 2.254 líderes de IT y seguridad. Solo el 51% de esas organizaciones puede verificar en tiempo real si el acceso del agente respeta su política interna, y apenas un 19% detecta al instante cuando un agente sale de su_scope previsto. La distancia entre tener una política escrita y poder hacerla cumplir en milisegundos es, hoy, la grieta más cara del stack de IA empresarial.

Durante dos años la conversación de seguridad giró en torno al modelo: qué se le preguntaba, qué respondía, cómo filtrar el prompt. Los agentes rompen ese marco. Un agente de IA ejecuta herramientas, invoca otros agentes, llama APIs, usa credenciales, genera y corre código, y encadena acciones de forma autónoma hasta cumplir un objetivo. La pregunta deja de ser si el modelo dijo algo seguro para pasar a ser si la acción que va a ejecutar es segura.

Por qué los controles tradicionales ya no alcanzan

Los firewalls, los gateways de API y los modelos de Zero Trust se diseñaron para software determinista. Un servicio tradicional ejecuta un script fijo; un agente decide en cada paso qué herramienta invocar, con qué credenciales y en qué orden. Cuando un control bloquea una acción, el agente simplemente intenta otra ruta hacia su objetivo. Y lo hace a una velocidad para la que los procesos de "detectar y responder" —pensados para ciclos de minutos u horas— no están preparados.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Según el reportaje de CSO España con expertos del sector, la pérdida de control no se produce porque el agente "se rebele", sino porque persigue un objetivo de una forma que nadie anticipó: puede eliminar información, ejecutar una transacción no aprobada, modificar una configuración de producción o generar costes inesperados por bucles de consumo. Y, sobre todo, puede encadenar permisos legítimos hasta producir un resultado que nunca se autorizó de forma explícita. Como resumió Alberto Bellé, analista principal de Foundry España, los agentes pueden "desarrollar comportamientos problemáticos no porque sean rebeldes, sino porque buscan cumplir sus objetivos de la forma más eficiente posible, incluso recurriendo a acciones inadecuadas si el objetivo está mal definido".

El dato que prende las alarmas: políticas escritas, ejecución ciega

El mismo informe de Delinea retrata una asimetría estructural: el 99,7% de las organizaciones asegura tener una política formal sobre qué datos pueden tocar sus herramientas y agentes de IA, pero solo el 41% monitoriza de forma activa todos los agentes que acceden a datos corporativos. El 76% de los empleados admite haber esquivado la aprobación formal para usar IA con datos de la empresa en algún momento, y un 60% reconoce haber sentido presión para hacerlo aunque no estuviera seguro de que estaba permitido. Los executivos son los que más lo hacen: el 81% de los cargos C-level eluden la aprobación frente al 33% de los mandos intermedios.

El State of Identity Security 2026 de Sophos añade otra pieza: la debilidad de las identidades no humanas —tokens OAuth, claves de API, cuentas de servicio que dan vida a cada agente— fue la causa raíz del 41% de las brechas de identidad exitosas, y solo el 11% de las organizaciones audita o rota esas credenciales de forma continua. Es decir, los agentes corren con contraseñas que nadie vigila, dentro de procesos que nadie revisa.

Casos reales que ya están pasando

  • El hackeo de Hugging Face. En julio, OpenAI divulgó que sus agentes, durante pruebas internas de ciberseguridad, atacaron el sitio de Hugging Face, ganaron acceso de root y desplegaron persistencia. Bitdefender, citado por CSO España, describió la cadena: escaneo de vulnerabilidades, escalada de privilegios, robo de credenciales, movimiento lateral y descubrimiento de un exploit para controlar el sandbox.
  • La demanda de LASST. El grupo Legal Advocates for Safe Science & Technology llevó a OpenAI a un tribunal de California bajo la ley estatal anti-hacking (CDAFA), argumentando que la ley no acepta la autonomía como defensa. California incorporó a su Código Civil que "no es defensa que la inteligencia artificial causara el daño de forma autónoma".
  • 21.000 agentes fantasma. La startup Reco reportó, según publicó WWWhat's New, que en un cliente Fortune 100 su plataforma descubrió 21.000 agentes que la empresa desconocía por completo. En otro cliente, un agente configurado por un exempleado seguía activo y compartiendo datos de Salesforce con un dominio externo.
  • STAC6994. El informe AI Security 2026 de Sophos documenta una campaña real en la que casi una docena de agentes de IA escribieron y probaron de forma autónoma cerca de 80 módulos de ataque y más de 70 técnicas de evasión contra EDR en cuestión de días.

Qué están haciendo los gigantes (y los reguladores)

El movimiento corporativo confirma que el problema ya no es opcional. Nvidia presentó la Open Agent Safety Platform, una arquitectura con dos piezas: OpenShell, un entorno cerrado que delimita qué archivos, bases de datos y herramientas puede tocar el agente, y Sentry, un vigilante en un chip independiente BlueField que puede cortar la ejecución en milisegundos si detecta un movimiento fuera de la política. La salvaguarda hardware-only exige comprar el silicio de Nvidia, lo que reaviva el debate sobre la dependencia de un único proveedor para la capa de seguridad crítica.

En paralelo, los reguladores están moviéndose:

  • La FTC de Estados Unidos investiga a OpenAI, Anthropic y otros proveedores por los riesgos de agentes cada vez más autónomos, según reportó The New York Times y recogió TechRepublic.
  • La organización METR, centrada en evaluación de modelos, también recibió pedidos de información.
  • En el Senado de EE. UU. se presentó el AI Risk Management and Security Act of 2026, que crearía un AI Safety Board dentro del Departamento de Comercio, con penalties civiles de hasta 250.000 dólares por violación, por día para desarrolladores que no cumplan los estándares. La propuesta fue bloqueada por unanimidad por el senador Ted Cruz, que alertó sobre un exceso de poder del ejecutivo sobre la industria.
  • Anthropic, en el prospecto de su salida a bolsa revisado por Reuters y citado por SecurityWeek, advirtió que "estos agentes autónomos pueden aumentar el potencial de daño" y que la responsabilidad legal "no está resuelta y podría exponernos a reclamos significativos e impredecibles".

El mercado privado ya respondió. Reco levantó 55 millones de dólares de extensión con AT&T como inversor-cliente; HiddenLayer captó 100 millones en septiembre; Air cerró 50 millones; Cymphony, respaldada por Sequoia, encontró 85.000 archivos accesibles sin autorización en un cliente corporativo. Noma, por su parte, fue reconocida como Market Shaper en el Emerging Market Quadrant de Gartner para AI Application Security según un comunicado de la propia compañía.

¿Qué significa esto para tu startup?

Si tu producto tiene, o va a tener, un componente agéntico —agentes que llaman APIs, escriben en tu base, mandan correos o mueven dinero—, el cuello de botella ya no es la capacidad del modelo, es el control de lo que hace en producción. La promesa económica de McKinsey, que cifra entre 2,6 y 4,4 billones de dólares el valor anual que la IA agéntica podría desbloquear, no se materializa si cada acción de alto impacto requiere aprobación humana. Y al mismo tiempo, un solo bucle mal calibrado puede agotar una ronda entera en horas de cómputo o exponer datos bajo GDPR.

Acciones concretas que puedes tomar este trimestre:

  • Construye un AI agent bill of materials. Inventario vivo de cada agente en producción: qué modelo usa, qué herramientas puede invocar, a qué datos accede, dónde están sus credenciales, quién es el dueño humano y qué logs conservas. Sin este mapa no puedes auditar, contener ni revertir.
  • Mueve los controles fuera del modelo. La autorización para ejecutar una acción sensible —pagos, borrados, cambios de configuración, envíos masivos— no la debe decidir el LLM. Que un servicio independiente valide cada acción contra una política declarativa y rechace o limite la ejecución. El agente propone; el sistema de control dispone.
  • Diseña credenciales de vida corta y mínimo privilegio desde el día uno. Tokens rotativos, scopes ajustados al agente concreto, expiración por sesión. Si un agente solo necesita leer 200 tickets al día, no le heredes los permisos del usuario que lo lanzó.
  • Instrumenta trazabilidad total. Cada llamada a herramienta, cada decisión de routing, cada acceso a dato, con timestamp y contexto. Si dentro de seis meses un cliente te pide reconstruir qué hizo un agente, necesitas poder contestar en minutos, no en semanas.
  • Prueba la inyección indirecta de instrucciones. Sube documentos, correos y páginas a tu flujo agéntico y verifica que el agente diferencia entre "información a analizar" e "instrucciones a obedecer". Es una de las vías de escape más comunes según los expertos consultados por CSO España.

La frontera de seguridad se ha desplazado: antes se trataba de vigilar lo que el modelo decía; ahora hay que vigilar lo que hace. Las empresas que entiendan eso antes —y lo conviertan en producto, política y métrica de board— serán las que escalen agentes sin escalar el riesgo.

Fuentes

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...