WSO2 fue reconocida como Leader por Forrester — y días antes también por Gartner
WSO2, proveedor global de plataformas de gestión de APIs, fue reconocida como Leader y Customer Favorite por la firma de investigación Forrester en su evaluación The Forrester Wave: API Management Software, Q3 2026, por sus capacidades de gestión de APIs, seguridad, analítica y soporte para entornos con inteligencia artificial agéntica. Apenas cinco días antes, el 28 de septiembre de 2026, la compañía había sido ubicada también en el cuadrante de Leaders del Gartner Magic Quadrant for API Management 2026, según confirmó la propia WSO2 en un comunicado del 1 de octubre de 2026.
Estos dos reconocimientos consecutivos no son casuales. Tanto Forrester como Gartner evaluaron en 2026 la misma categoría: la capacidad de las plataformas de gestión de APIs para gobernar no solo conexiones tradicionales entre aplicaciones, sino también el flujo entre modelos de lenguaje, agentes de IA y los servicios empresariales a los que esos agentes acceden. WSO2 reportó, en su anuncio del 1 de octubre de 2026, que su plataforma procesa más de 63 billones de transacciones al año y es adoptada por miles de empresas y gobiernos, incluyendo cientos de compañías del Fortune 1000.
Fernando Arditti, Vicepresidente y Gerente General para Latinoamérica de WSO2, lo resume así: las empresas quieren aprovechar el potencial de los agentes de IA, pero también necesitan saber qué pueden hacer, a qué información acceden y cómo evitar errores cuando interactúan con sus sistemas.
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días¿Por qué los agentes de IA cambian las reglas del juego?
Hasta ahora, las APIs conectaban sistemas: una app consulta una base de datos, un servicio consulta otro. El tráfico era entre piezas controladas. Con la llegada de los agentes de IA, la conexión cambia de naturaleza: un agente puede leer un correo, consultar un CRM, mover archivos y modificar configuraciones en una misma sesión.
Como documentó eWeek en septiembre de 2026, aproximadamente el 90% de los agentes empresariales opera con privilegios excesivos, según el 2025 AI Agent Security Landscape Report de Obsidian Security. El mismo análisis encontró que 1 de cada 2 empresas ya interactúa con «shadow AI»: aplicaciones de IA desplegadas por unidades de negocio sin pasar por seguridad. En auditorías se han llegado a descubrir más de 377 agentes de Microsoft Copilot no documentados dentro de un mismo entorno corporativo.
El resultado práctico: una API que antes solo recibía peticiones legítimas de una app conocida, ahora puede recibir instrucciones de un agente que decide, en tiempo real, a qué sistema conectarse, con qué credenciales y bajo qué objetivo.
Lo que Forrester evaluó en Q3 2026
La edición Q3 2026 de The Forrester Wave: API Management Software incorporó, por primera vez como criterio explícito, el soporte para inteligencia artificial agéntica y para el Model Context Protocol (MCP), el protocolo abierto que permite a los modelos y agentes de IA acceder a herramientas, datos y aplicaciones externas.
Forrester evaluó, entre otros, los siguientes ejes:
- Seguridad y gobernanza del tráfico API
- Analítica y monitoreo del ciclo de vida de las APIs
- Opciones de arquitectura y despliegue (SaaS, híbrido, on-premise)
- Soporte para modelos de lenguaje de gran escala (LLMs)
- Soporte para Model Context Protocol (MCP)
- Retroalimentación de clientes
Kong Inc. también fue reconocida como Leader en la misma evaluación de Forrester, según el comunicado de la compañía del 9 de septiembre de 2026. Kong destacó en el informe por su visión de convertir la gestión de APIs en un «AI control plane» y por contar con más políticas de gobernanza de LLM que cualquier otro proveedor evaluado, según el texto del reporte citado por la propia Kong.
Incidentes que prueban que el riesgo ya es operacional
La discusión dejó de ser teórica en 2026. Estos son algunos de los casos documentados:
- Abril de 2026: un agente de Cursor con permisos demasiado amplios y operando con Claude Opus 4.6 de Anthropic eliminó la base de datos de producción y los respaldos críticos de PocketOS, según reportó eWeek.
- Septiembre de 2025: Anthropic detectó una campaña de espionaje atribuida a un grupo respaldado por China que usó Claude Code orquestado a través de MCP para intentar infiltrar unas 30 empresas, incluyendo grandes tecnológicas, entidades financieras y agencias de gobierno. La IA ejecutó entre el 80% y el 90% del trabajo táctico; los operadores humanos intervinieron solo en 4 a 6 puntos de decisión por campaña, según publicó TechRepublic.
- CrowdStrike 2026 Global Threat Report: incremento interanual del 89% en acciones de adversarios habilitadas por IA, con un tiempo medio de breakout de 29 minutos y el más rápido observado en 27 segundos.
- DTEX/Ponemon 2026 Cost of Insider Risks: el shadow AI es ya uno de los principales impulsores de incidentes internos, con un costo promedio anual por organización de US$19,5 millones (frente a US$17,4 millones en 2024). El 92% de las organizaciones encuestadas dijo que la IA generativa cambió la forma en que los empleados acceden y comparten información.
A esto, WSO2 suma un dato de contexto: el 67% de su base instalada sigue siendo on-premises, mientras que la oferta SaaS de la compañía registró 423 millones de transacciones en febrero de 2026 bajo una certificación SOC 2 Tipo 2.
¿Qué significa esto para tu startup?
Si tu producto usa —o quiere usar— agentes de IA que llamen APIs internas o de terceros, el problema de gobernanza deja de ser un tema del área de TI y pasa a ser un riesgo de producto. Estas son cinco acciones que se pueden implementar hoy:
- Inventariar todos los agentes activos, no solo los oficiales: asistentes de código, plugins de CRM, flujos automatizados y cuentas personales conectadas a sistemas de la empresa. Cada uno necesita un dueño técnico y un dueño de negocio, según recomienda TechRepublic.
- Acotar el blast radius. Ningún agente debería tener permisos permanentes: aplicar Zero Standing Privilege y emitir credenciales de corta vida que expiren al cierre de la tarea. Marcos como OpenFGA permiten autorización basada en relaciones por cada request, según la guía de eWeek.
- Pasar de policy documents a runtime enforcement. Un documento que diga «el agente no debe leer datos sensibles» no detiene una instrucción inyectada en un ticket. Lo que frena es un gateway en el momento de la llamada: una capa de MCP gobernada o un API gateway que aplique políticas por herramienta.
- Clasificar cada acción como reversible o irreversible. Resúmenes o lecturas de documentación pública pueden correr de forma autónoma. Operaciones destructivas (borrar una tabla, modificar IAM, mover dinero) deben pasar por aprobación humana asincrónica, por ejemplo vía CIBA (Client-Initiated Backchannel Authorization), según propone eWeek.
- Mantener un log inmutable. Cada acción del agente, con su cadena de decisión y las herramientas invocadas, debe quedar registrada en un log centralizado y auditable. Sin esto, no se puede reconstruir qué hizo el agente cuando algo falla.
El mensaje de fondo que dejó el anuncio de WSO2 es claro: en la era de los agentes, una API sin gobierno ya no es solo una vulnerabilidad técnica — es un riesgo de negocio.
Fuentes
- Los agentes de IA elevan la exigencia de control y seguridad sobre las APIs empresariales (fuente original)
- WSO2 Named a Leader in 2026 Gartner Magic Quadrant for API Management
- Kong Named a Leader in API Management Software, Q3 2026 Report by Independent Research Firm
- Rubrik MCP gives AI agents controlled access to security intelligence
- Beyond Prompt Filtering: How to Defend Enterprise Infrastructure From Rogue AI Agents
- Claude Code Espionage Campaign Exposes a New Enterprise AI Risk
¿Y esto cómo se aplica en tu negocio?
En CAR, dueños de empresa de Latinoamérica y España usan la tecnología para ser más rentables. Empiezas con una ruta de 7 días y terminas con un sistema funcionando en tu negocio.
👥 Probar 7 días













