8 min leer

El 80 % de las empresas Fortune 500 ya implementa agentes de IA. La mayoría no puede garantizar su seguridad.

By submitting, you consent to our use of your data. Privacy Policy.

Categoría

El mundo de la IA

Compartir artículo

El 80 % de las empresas de la lista Fortune 500 ya están desplegando agentes de IA activos. Según el último informe Cyber Pulse de Microsoft, estos ya no son experimentos. Son sistemas de producción creados con herramientas low-code y no-code que operan en los sectores de servicios financieros, fabricación, comercio minorista y tecnología.

El mismo informe reveló que el 29 % de los empleados ha recurrido a agentes de IA no autorizados para realizar tareas laborales. Solo el 47 % de las organizaciones ha implementado controles de seguridad específicos para la IA generativa (GenAI).

En otras palabras: los agentes de IA se están expandiendo más rápido que la seguridad que los rodea. Y para las empresas que operan en sectores regulados, esa brecha es donde reside el riesgo.

En qué acierta el informe de Microsoft

El informe introduce un concepto al que vale la pena prestar atención: los "dobles agentes". Se trata de agentes de IA que se han visto comprometidos debido a permisos excesivos, envenenamiento de memoria, elementos de interfaz engañosos o una manipulación en la definición de tareas que desvía sutilmente su razonamiento.

Esto no es una teoría. Cuando un agente tiene un acceso amplio a los sistemas internos, procesa datos de clientes y ejecuta acciones de forma autónoma, una sola vulnerabilidad no solo filtra datos: actúa en su nombre, con sus credenciales, dentro de su infraestructura.

El manual tradicional de ciberseguridad no cubre esto. Los cortafuegos y la detección de endpoints no se diseñaron para un software que razona, planifica y realiza acciones de múltiples pasos en sistemas conectados.

La lista de verificación de seguridad para agentes de IA empresariales

El informe de Microsoft describe siete controles. Llevamos más de dos años desplegando agentes de IA en entornos de empresas Fortune 500 y, basándonos en lo que hemos visto en producción, esto es lo que realmente importa.

1. Acceso con el menor privilegio en todos los niveles

La primera recomendación del informe es definir el alcance y aplicar el acceso con el menor privilegio. Esto parece sencillo hasta que se comprende que la mayoría de las plataformas de agentes otorgan permisos amplios por defecto.

Garantizar la seguridad de los agentes requiere un control de acceso a cuatro niveles: organización, espacio de trabajo, agente y acción individual. Si su agente se conecta a Salesforce con un protocolo OAuth de nivel de administrador, cada acción que realice heredará esos permisos. Una integración de solo lectura debería significar que el agente solo puede leer. Si intenta escribir, la acción debería fallar.

En Beam, el control de acceso basado en roles (RBAC) opera en cada capa. Los tokens de OAuth determinan lo que permite cada sistema conectado. Si un usuario carece de permisos en el sistema externo, la acción del agente falla con un error de ese sistema, no del nuestro. El sistema externo es siempre la autoridad final.

2. Prevención de pérdida de datos (DLP) en todos los canales de IA

Que el 29 % de los empleados utilice agentes no autorizados significa que hay datos confidenciales fluyendo a través de herramientas que su equipo de seguridad no controla. El informe recomienda ampliar las reglas de DLP y cumplimiento normativo a los canales de IA.

La versión práctica: su plataforma de agentes debe eliminar la información de identificación personal (PII) de forma automática, cifrar los datos en reposo con AES-256 y en tránsito con TLS 1.3, y garantizar que los datos enviados a los LLM nunca se utilicen para el entrenamiento de modelos. Los acuerdos de API corporativos con proveedores de LLM deben excluir explícitamente el entrenamiento con datos de clientes.

El aislamiento del contexto de las tareas también es crucial aquí. Los datos de una tarea deben permanecer en esa tarea. Sin caché compartida entre tareas a menos que se configure deliberadamente. La memoria del agente debe ser una sección separada y gestionada de forma explícita, no una acumulación pasiva de todo lo que el agente haya procesado jamás.

3. Plataformas autorizadas frente a la IA en la sombra (Shadow AI)

Si los empleados crean sus propios agentes con herramientas de consumo, es porque las herramientas aprobadas no son lo suficientemente rápidas o útiles. La solución no es un memorando de políticas. Es proporcionar una plataforma que sea genuinamente más fácil de usar que la alternativa no autorizada, al tiempo que cumple con los requisitos de seguridad corporativos.

Esta es la tensión central en la automatización agéntica: hacerla lo suficientemente accesible para que los equipos realmente la utilicen, manteniendo al mismo tiempo los controles que exigen los sectores regulados. Si su plataforma obliga a elegir entre velocidad y seguridad, los usuarios elegirán la velocidad en cada ocasión.

4. Respuesta a incidentes específica para IA

Los planes tradicionales de respuesta a incidentes asumen un endpoint comprometido o una credencial robada. El compromiso de un agente de IA es diferente. El agente puede seguir pareciendo que funciona con normalidad mientras genera resultados sutilmente manipulados, realiza acciones no autorizadas o filtra datos a través de canales secundarios.

Necesita trazas de ejecución que muestren exactamente qué sucedió: cada activador, entrada, decisión y acción. Pistas de auditoría inmutables que puedan demostrar qué hizo un agente, cuándo y por qué. Y la capacidad de volver a ejecutar cualquier paso para un análisis forense.

En Beam, cada acción se registra con su contexto completo. Los registros se pueden exportar a sistemas SIEM como Splunk o Elastic para una monitorización de seguridad centralizada. Cuando algo sale mal, no debería tener que adivinar.

5. Protección contra inyección de prompts y jailbreaks

El escenario del "doble agente" que describe Microsoft a menudo comienza con una inyección de prompts: introducir instrucciones maliciosas en los datos que procesa el agente. Un correo electrónico, un documento, un ticket de soporte técnico; cualquier canal de entrada se convierte en una superficie de ataque.

La defensa multicapa implica la detección automatizada de intentos de inyección, validación antes de la ejecución, aislamiento de instrucciones para que las entradas del usuario no puedan anular las directrices del sistema y un tratamiento especial para los canales de alto riesgo como el correo electrónico. La protección contra jailbreaks debe operar a nivel de agente, nodo y activador, no solo en el perímetro externo.

6. Supervisión humana (Human-in-the-Loop) donde realmente importa

El informe recomienda una gobernanza de la IA alineada con los requisitos regulatorios. En la práctica, esto significa saber exactamente dónde se necesita la supervisión humana e integrarla en el flujo de trabajo en lugar de añadirla como un parche después del despliegue.

Los nodos que conllevan riesgos, ya sea enviar dinero, modificar registros de clientes o tomar decisiones sensibles en materia de cumplimiento, deben admitir flujos de trabajo de aprobación. El agente lo prepara todo, luego se detiene y espera a que un humano lo revise y lo apruebe antes de continuar. No todas las acciones necesitan esto. Pero aquellas que sí lo requieren deben ser innegociables.

7. Despliegue adaptado a su perfil de riesgo

No todas las empresas pueden ejecutar agentes en infraestructuras de nube compartidas. Las organizaciones de servicios financieros, salud y gubernamentales a menudo necesitan saber exactamente dónde residen sus datos y quién puede acceder al hardware físico.

Por esto es tan importante la flexibilidad en el despliegue. Los despliegues en la nube con infraestructura compatible con SOC 2 y aislamiento de inquilinos funcionan para muchas organizaciones. Las instancias privadas en la infraestructura de nube del cliente, desplegadas mediante plantillas de Azure BICEP, ofrecen entornos dedicados sin infraestructura compartida. Los despliegues locales (on-premise), incluidas las opciones aisladas de la red (air-gapped), garantizan que los datos nunca salgan de la red del cliente.

La respuesta correcta depende de sus requisitos regulatorios y de su tolerancia al riesgo. La respuesta incorrecta es quedar atrapado en un único modelo de despliegue que no se ajusta a ninguno de ellos.

La observabilidad es el pilar fundamental

El informe de Microsoft propone un marco de observabilidad de cinco pilares: registro, control de acceso, visualización, interoperabilidad y seguridad. El principio es correcto. No se puede proteger lo que no se puede ver.

Para los agentes de IA, la observabilidad significa una medición de la precisión en tres capas: seguimiento a nivel de flujo de trabajo, precisión a nivel de paso por nodo y precisión a nivel de variable en los resultados individuales. Significa cuadros de mando en tiempo real que muestren las tareas completadas, los fallos, las tasas de aprobación, los tiempos de ejecución y el uso de tokens. Significa poder inspeccionar la entrada y la salida de cada nodo en un flujo de trabajo, no solo el resultado final.

La observabilidad profunda para cargas de trabajo de IA no es un lujo en los despliegues empresariales. Es la diferencia entre saber que sus agentes están seguros y desear que lo estén.

La seguridad es operativa, no una casilla que marcar

Las empresas que gestionan correctamente la seguridad de los agentes de IA la tratan como un proceso operativo continuo: pruebas de seguridad y penetración periódicas por parte de terceros, programas de divulgación de vulnerabilidades, respuesta a incidentes de seguridad con acuerdos de nivel de servicio (SLA) definidos y un equipo en el que cada empleado comprende su papel en la postura de seguridad. Las auditorías anuales SOC 2 Tipo II, el cumplimiento del RGPD con residencia de datos europea, la alineación con ISO 27001 y la disponibilidad de HIPAA para despliegues de salud no son metas finales. Son el punto de partida.

El informe de Microsoft es una llamada de atención muy útil. Que el 80 % de las empresas de Fortune 500 desplieguen agentes y solo el 47 % implemente controles de seguridad es una brecha que generará titulares antes de que genere buenas prácticas. Las empresas que cierren esta brecha ahora, de manera sistemática y en cada capa, serán las que sigan ejecutando agentes en producción dentro de un año.

Las que no lo hagan se convertirán en casos de estudio.

Empieza hoy

Empezar a crear agentes de IA para automatizar procesos

Únase a nuestra plataforma y empiece a crear agentes de IA para diversos tipos de automatizaciones.

Empieza hoy

Empezar a crear agentes de IA para automatizar procesos

Únase a nuestra plataforma y empiece a crear agentes de IA para diversos tipos de automatizaciones.