Gobernanza de IA en runtime: llega la era de los agentes vigilados

Por qué la gobernanza de IA ya no puede ser un comité trimestral

Un agente que firma un contrato, mueve dinero o diagnostica a un paciente ejecuta acciones irreversibles en cuestión de segundos. Esperar a una auditoría trimestral para descubrir que ese agente se salió del guion ya no es una opción. Por eso, según reporta VentureBeat, la gobernanza de IA está migrando del calendario de compliance al runtime: el momento exacto en que el agente decide y actúa.

Philipp Herzig, CTO de SAP, lo explica con una imagen dura: tener gobernanza sin enforcement en tiempo real «es como ser gobernador sin tribunales, sin policía y sin cárceles». Las industrias reguladas —banca, salud, pharma y sector público— son las primeras en sentir la urgencia porque sus reguladores ya exigen trazabilidad total de cada decisión automatizada.

Las cuatro preguntas que toda empresa debe responder hoy

Una gobernanza continua obliga a mantener cuatro preguntas vivas en todo momento, no solo en la auditoría anual:

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad
  • ¿Qué agentes de IA existen en la empresa y qué propósito cumple cada uno?
  • ¿A qué datos y sistemas puede acceder cada agente?
  • ¿Cómo participa cada agente en los procesos de negocio?
  • ¿Está operando dentro de la política establecida en este preciso instante?

Cuando un sistema no determinista entra en marcos como SR 11-7 en banca, GxP en pharma o FedRAMP en el sector público, el estándar deja de ser razonable: los reguladores piden reconstruir cualquier decisión de IA en cualquier momento. Para una cadena de custodia farmacéutica, como recuerda Herzig, no puede haber puntos ciegos.

Shadow AI: el nuevo shadow IT, pero peor

El inventario de IA precede al control, y la mayoría de empresas no lo tiene. «No puedes gestionar lo que no puedes ver», insiste Herzig. El descubrimiento tiene que ser continuo porque la creación de agentes también lo es: un empleado con un copilot puede levantar un agente funcional en una tarde y ponerlo a tocar finanzas reales sin avisar a nadie.

El perímetro de gobernanza va más allá de los agentes: LLMs, servidores MCP, protocolos agent-to-agent y capas de orquestación entran en el alcance. Herzig estima que los agentes por sí solos representan menos de un tercio de lo que una empresa debe cubrir.

Cuatro vendors, dos semanas, un mismo patrón

Lo que SAP plantea como roadmap no es un caso aislado. Entre el 24 de agosto y principios de septiembre de 2026, cuatro proveedores lanzaron productos de gobernanza de agentes, reporta Forkast:

  • Okta (24 de agosto): Agent SSO ya disponible para más de 20.000 clientes, tratando cada agente como una identidad de primera clase con tokens de corta duración.
  • IBM (31 de agosto): watsonx Orchestrate AgentOps descubre agentes de Amazon Bedrock —con Azure AI Foundry y Google Vertex AI llegando a fin de mes— y los importa a un único plano de control.
  • Broadcom (31 de agosto en VMware Explore): AgentMinder actúa como controlador de tráfico, autorizando cada acción del agente contra su misión declarada antes de tocar recursos empresariales.
  • Dataiku (septiembre, GA en octubre): Agent Management mide si los agentes realmente entregan KPIs de negocio, no solo si están corriendo.

El patrón compartido: vender gobernanza como infraestructura independiente, no como feature atada a una plataforma de agentes. Cada vendor entra por una capa distinta —identidad, orquestación, seguridad, observabilidad— y juntos están formando la capa de compliance que la industria necesitaba.

El motor regulatorio: EU AI Act ya es ejecutable

La presión no es teórica. Según Help Net Security, el 2 de agosto de 2026 la Comisión Europea activó las facultades de sanción de la AI Office contra proveedores de modelos de uso general (GPAI). Las multas por violar las obligaciones de transparencia del Artículo 50 —chatbots que no se identifican como IA, deepfakes sin etiquetar, contenido sintético sin marcas legibles por máquina— llegan hasta €15 millones o el 3% del volumen de negocios global, lo que sea mayor.

El Digital Omnibus on AI, en vigor desde el 27 de julio de 2026, retrasó las obligaciones de alto riesgo (Anexo III) a diciembre de 2027 para sistemas autónomos y a agosto de 2028 para IA embebida en productos regulados como dispositivos médicos. Pero ese respiro no es una pausa: el propio texto legal deja claro que las obligaciones de fondo no cambiaron. El 78% de las organizaciones, según datos de Vision Compliance citados por TechTarget, aún no ha tomado medidas de compliance significativas.

En paralelo, el NIST AI Risk Management Framework de EE.UU. y los marcos sectoriales existentes siguen exigiendo documentación, clasificación de riesgo y supervisión humana. La diferencia es que ahora la enforcement en runtime es lo que convierte al checklist en algo defendible ante un regulador.

Lo que SAP ya está moviendo

SAP cubre el problema con su pila de productos como capas de contexto:

  • SAP LeanIX aporta contexto arquitectónico y mapeo de compliance.
  • SAP Signavio añade contexto de proceso de negocio y medición de valor.
  • Cloud Identity Services cubre la capa de identidad.
  • SuccessFactors conecta la vista de workforce humano.
  • AI Agent Hub sirve como punto de entrada único y descubridor de agentes, incluyendo los que viven fuera del ecosistema SAP (ServiceNow, AWS, Microsoft, Google).

Los gates de verificación ya están en el camino de despliegue: los servidores MCP construidos en SAP Integration Suite requieren verificación antes de producción, y Joule Studio aplica el mismo principio a agentes que salen de un entorno de test. SAP planea anclar esos sellos de verificación explícitamente en regulaciones como el EU AI Act y desplegar runtime enforcement y guardarraíles antes de fin de 2026.

AmTrust Financial Services extendió su práctica de arquitectura empresarial con LeanIX hacia gobernanza de IA anticipándose a las obligaciones del EU AI Act, construyó inventario de IA, etiquetó aplicaciones por nivel de riesgo y montó un consejo cross-funcional. CapitaLand creó marcos de gobernanza reutilizables a través de unidades de negocio que operan en más de 260 ciudades, dejando que la gobernanza escale junto con la adopción.

El obstáculo real está entre vendors, no dentro de ellos

El punto más incómodo lo deja Herzig al final: la telemetría granular que mide salud, comportamiento y resultados de negocio de los agentes vive detrás de puertas cerradas en cada entorno de big tech. Ninguna organización corre 100% sobre SAP, Microsoft ni Google. Hasta que la industria no abra un ecosistema de agentes interoperable, la gobernanza completa seguirá siendo una aspiración parcial.

Mientras tanto, el Microsoft Foundry Control Plane que Microsoft anunció el 3 de junio de 2026 —con identidad vía Entra ID, registro automático en Agent 365, despliegue gobernado a M365 Copilot y políticas de modelo con GA prevista para agosto 2026— apunta exactamente al mismo lugar: capa de control multi-tenant sobre agentes heterogéneos.

¿Qué significa esto para tu startup?

Si construyes o desplegas agentes para clientes empresariales, la conversación de venta cambió. Ya no basta con mostrar demos: el comprador regulado va a pedir trazabilidad, identidad del agente y evidencia de enforcement en runtime. Las decisiones que tomes en las próximas dos ventanas regulatorias van a separar a los vendors que escalan de los que se quedan en pilotos.

Acciones concretas que puedes tomar esta semana:

  • Audita qué agentes están corriendo ya en tu organización. Cualquier empleado con acceso a un copilot puede haber levantado uno sin avisar. Antes de vender gobernanza, entiende tu propio shadow AI interno.
  • Diseña con identidad desde el día uno. Trata a cada agente como un actor de primera clase con su propia identidad, scopes de acceso bien definidos y logs inmutables. Es la única manera de responder a un regulador sin reconstruir historia.
  • Invierte en telemetría agregada a nivel de proceso, no solo de modelo. Los buyers van a preguntar si tus agentes mejoran un proceso de negocio, no solo si gastan menos tokens. Mide el delta entre «6 personas ejecutaban este proceso» y «2 personas + agentes en el loop».

Fuentes

¿te gustó o sirvió lo que leíste?, Por favor, comparte.

🤖 La IA no es solo para leer sobre ella

En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.

👥 Aplicarla en la comunidad

Daily Shot: Tu ventaja táctica

Lo que pasó en las últimas 24 horas, resumido para que tú no tengas que filtrarlo.

Suscríbete para recibir cada mañana la curaduría definitiva del ecosistema startup e inversionista. Sin ruido ni rodeos, solo la información estratégica que necesitas para avanzar:

  • Venture Capital & Inversiones: Rondas, fondos y movimientos de capital.
  • IA & Tecnología: Tendencias, Web3 y herramientas de automatización.
  • Modelos de Negocio: Actualidad en SaaS, Fintech y Cripto.
  • Propósito: Erradicar el estancamiento informativo dándote claridad desde tu primer café.

📡 El Daily Shot Startupero

Noticias del ecosistema startup en 2 minutos. Gratis, todos los días.

Share to...