¿Qué hace diferente al SOC agéntico de TecnetOne?
Un SOC convencional recibe alrededor de 3.000 alertas diarias que un equipo humano tiene que revisar, filtrar y correlacionar manualmente. TecnetOne, firma de ciberseguridad con sede en Querétaro y operaciones en México y Estados Unidos, apuesta por invertir ese orden: que los agentes de inteligencia artificial investiguen primero y propongan la respuesta antes de que el analista abra el caso.
En entrevista con El Economista, Gustavo Sánchez, CEO de TecnetOne, resumió la tesis: automatizar la revisión —la parte que hoy se hace a mano y a destiempo— sin delegar la decisión final. La aprobación sigue siendo de una persona y queda registrada con su nombre y la hora.
En un ejercicio controlado con una empresa manufacturera, el sistema contuvo una intrusión en 9 minutos, aisló dos equipos y evitó la extracción de información. La prueba también identificó seis riesgos que el cliente no tenía detectados, según los resultados reportados por la compañía para ese ejercicio específico.
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad¿Cómo cambia el trabajo del analista cuando la IA ya investigó?
La diferencia técnica está en la correlación de eventos. Una actividad sospechosa puede empezar con una credencial comprometida, seguir con un acceso fuera de patrón y terminar horas después con movimientos laterales dentro de la red. Vista como señales aisladas, cada una puede parecer menor; conectada, revela el ataque.
El modelo de TecnetOne, según explicó Sánchez, funciona así: los agentes clasifican inicialmente las alertas, relacionan eventos separados en el tiempo y arman una investigación preliminar. Cuando el analista abre el caso, la investigación ya está armada y la contención, propuesta.
Para poner esa cifra de 9 minutos en perspectiva, el propio CEO de TecnetOne recordó que el promedio del sector es de 241 días para identificar y contener una brecha. Es decir, el contraste que la compañía plantea es entre minutos y meses.
¿Qué es realmente un agente agéntico y qué no lo es?
La industria arrastra un problema de definición. Gartner distingue entre agentes capaces de investigar y proponer acciones con cierto nivel de autonomía y asistentes que necesitan intervención humana prácticamente en cada paso. También advierte sobre soluciones que se comercializan como agénticas sin cumplir esa definición, un fenómeno que el mercado empieza a llamar AI washing.
Sánchez lo plantea como una pregunta que los consejos directivos deberían hacerse antes de firmar un contrato: no si la plataforma usa IA, sino qué puede hacer por sí misma, qué permisos tiene, cómo documenta sus decisiones y en qué momento debe intervenir una persona.
TecnetOne resume su propio diseño con tres conceptos:
- Observable: cada acción del agente queda registrada y es reconstruible.
- Gobernable: existen permisos y límites sobre lo que el sistema puede ejecutar.
- Demostrable: la trazabilidad se entrega a auditores, clientes o reguladores.
El esquema se apoya en el principio human-in-the-loop: la IA puede investigar, correlacionar y recomendar, pero las acciones críticas —aislar equipos, bloquear accesos— requieren autorización humana. No es un detalle filosófico: es la diferencia entre un SOC que escala y uno que acumula responsabilidad legal sin dueño.
¿Está funcionando la IA agéntica en ciberseguridad?
Los números macro dicen que el lado defensivo va detrás del ofensivo, pero está acortando distancia. El IBM Cost of a Data Breach Report 2026, elaborado por Ponemon Institute sobre 602 organizaciones breachadas entre marzo de 2025 y febrero de 2026, registró que la IA participó en una de cada cuatro brechas maliciosas, un incremento del 56% respecto al año anterior. Esas brechas costaron en promedio US$6 millones, alrededor de un millón por encima del promedio global de US$4,99 millones.
El propio informe de IBM advierte que el tiempo medio para identificar y contener una brecha subió a 247 días en 2026, revirtiendo cinco años de caída. En la misma línea, el CEO de TecnetOne habla de 241 días como referencia sectorial. La dirección es clara: los atacantes están usando automatización para reducir sus tiempos, y los defensores están perdiendo margen.
Sin embargo, no todo es adopción desordenada. Gartner proyecta que para 2028 el 70% de los SOC grandes piloteará agentes de IA, pero solo el 15% logrará mejoras medibles sin evaluación estructurada. Y según la encuesta State of AI in Security Operations 2026 de Prophet Security, el 40% de los equipos de seguridad ya usa IA a diario y otro 56% la está evaluando o piloteando, pero:
- El 28% de las alertas nunca se investigan por falta de capacidad.
- El 60% de los equipos reconoció que una alerta que dejaron sin revisar terminó siendo material.
- El 72% de quienes usan IA reportó recortes de al menos un 25% en el tiempo de investigación.
Sobre el nivel de autonomía, la foto es conservadora: 57% exige revisión humana antes de cerrar una alerta; 44% permite que la IA recomiende y un humano ejecute; 30% autoejecuta solo acciones de bajo riesgo. Ningún encuestado concede autonomía total sin supervisión. Coincide con la postura de TecnetOne: la decisión crítica sigue siendo humana.
¿Por qué importa la trazabilidad si nadie va a leer el log?
Importa porque las auditorías, los reguladores y los clientes ya la piden. IBM también documentó que el 92% de las organizaciones breachadas a través de sistemas de IA carecía de controles de acceso adecuados sobre esos sistemas. Y que el 43% de los incidentes involucró shadow AI: herramientas usadas por empleados sin aprobación ni gobernanza.
Para un founder, esto se traduce en una pregunta incómoda: si tu empresa adopta un agente de IA para defenderte, ¿quién responde si ese agente cierra una alerta que no debía cerrar? La respuesta no la da el proveedor. La defines tú, con el contrato, el log y el protocolo que tengas firmados antes del incidente.
¿Qué significa esto para tu startup?
La conversación sobre IA agéntica en ciberseguridad ya no es experimental: está en la rampa de adopción, con proveedores locales como TecnetOne y con los grandes hyperscalers. Tres acciones concretas para un founder:
- Mide tu cuello de botella real antes de comprar un agente. Si tu equipo no investiga el 28% de las alertas, el problema no se resuelve con más IA, sino con saber qué automatizar primero. Empieza por mapear las tareas repetitivas que consumen horas humanas.
- Exige human-in-the-loop por contrato, no por slogan. Antes de firmar con cualquier proveedor agéntico, pide ver el log de una decisión real, el flujo de aprobación y quién se queda con la responsabilidad legal si el agente aísla un equipo equivocado. Si no te lo enseñan, no es agéntico, es marketing.
- Separa la IA de detección de la IA de contención. Permitir que un agente proponga acciones es razonable; permitirle ejecutarlas sin firma humana, incluso en bajo riesgo, es una decisión que necesita política explícita, no un default del proveedor.
La siguiente etapa de la ciberseguridad no será incorporar más IA, sino demostrar que esos agentes pueden acelerar la defensa sin eliminar control, trazabilidad ni responsabilidad humana. Ese es el estándar que los clientes, los auditores y los reguladores ya están pidiendo.
Fuentes
- SOC agéntico: agentes de IA transforman la ciberseguridad corporativa — El Economista
- IBM: AI-Enabled Data Breaches Cost Organizations $6 Million on Average — TechRepublic
- Data breach cost 2026 averaged $4.99 million, AI attacks ran higher — Help Net Security
- Gartner: 70% of SOCs will pilot AI agents. Only 15% will see results — Help Net Security
🤖 La IA no es solo para leer sobre ella
En la comunidad la aplicamos: automatización, agentes IA y herramientas reales para emprender, no solo para informarte.
👥 Aplicarla en la comunidad














