Según el 2026 State of Agent Security Report alrededor de 1.280 productos de terceros ya integran alguna forma de inteligencia artificial. De esos, solo 282 se encuentran detrás de un mecanismo de single sign-on (SSO). El resto permanece invisible para la pila de identidad de la organización, no porque se haya ocultado deliberadamente, sino porque la mayoría de los agentes nunca se autentican a través de ella. Esta ausencia de registro crea una fisura crítica: la infraestructura de seguridad sólo puede gobernar aquello que se presenta ante ella, dejando miles de agentes operando fuera de cualquier control formal.
Los agentes aparecen sin decisión previa
Durante años, la seguridad de la IA se centró en problemas de primera mano: una compañía decide comprar licencias, despliega un modelo detrás de un gateway y, a partir de ahí, los controles se enfocan en esa única puerta de entrada. Hoy, la realidad ha cambiado. Los agentes aparecen dentro de aplicaciones ya instaladas y lo hacen sin una decisión explícita del negocio. Un ejemplo claro es Slack Code lanzado por Salesforce en agosto de 2026. Esta funcionalidad permite que un usuario etiquete a un “agente de codificación” dentro de cualquier conversación; el agente absorbe el contexto, genera código y abre un pull request. La propia comunicación de la empresa asegura que el agente «inherit Slack’s built-in security model, permissions, and admin controls from day one, without any additional IT lift«, es decir, hereda el modelo de seguridad, los permisos y los controles administrativos de Slack desde su origen, sin requerir ninguna configuración adicional. Desde la perspectiva de un equipo de seguridad, esto significa que un actor autónomo con capacidad de escribir en GitHub y tocar infraestructura de producción está gobernado únicamente por la membresía de un canal de chat, sin un punto de inspección o adopción formal.
Cuatro preguntas esenciales para cualquier agente
Independientemente de su origen —ya sea un agente heredado dentro de una plataforma, un agente configurado con prompts propios sobre una runtime externa, o un agente construido en una infraestructura propietaria—, la exposición final es la misma: todos terminan operando en la capa de aplicaciones empresariales, donde los límites son difusos. Para evaluar el riesgo, se proponen cuatro interrogantes que sustituyen a los controles tradicionales centrados en el modelo: IdentidadPermisosConectividad y Actividad. La primera verifica si el agente está registrado y bajo qué identidad humana opera; la segunda examina los alcances de sus privilegios y si exceden lo necesario; la tercera, quizá la más reveladora, indaga en el radio de acción directo e indirecto, incluyendo tokens y claves a sistemas como SalesforceSlack o Drive y la cuarta observa el comportamiento real del agente, comparándolo con lo esperado por su prompt.
Esta perspectiva de alcance diferencia la seguridad de agentes de los enfoques tradicionales basados en cuestionarios a proveedores o escáneres de prompts. Un caso emblemático es el del global CISO de JPMorgan ChasePatrick Opet. En 2025 denunció que la cadena de suministro de terceros se había convertido en un riesgo sistémico, y desde entonces ha aplicado la misma rigurosidad a los agentes: asignarles una identidad sin permisos por defecto y validar quien actúa en su nombre antes de permitir cualquier comunicación externa. Cuando una entidad del calibre de JPMorgan Chase incluye a los agentes en sus cuestionarios de riesgo, la práctica se difunde rápidamente a otras organizaciones.
Herramientas emergentes y cumplimiento regulatorio
El EU AI Act cuyas obligaciones se despliegan progresivamente hasta 2026, parte de la premisa de que las empresas pueden inventariar sus sistemas de IA, identificar a sus dueños y demostrar supervisión. Si una compañía no puede enumerar sus agentes, no podrá cumplir con la normativa. En este contexto, plataformas como Reco aparecen como soluciones concretas: su Reco Graph crea un mapa en tiempo real que vincula identidades humanas y no humanas, aplicaciones, permisos y acciones de agentes, ofreciendo una visión única del alcance en lugar de simplemente la configuración. Este enfoque permite actualizar continuamente la información de quién está operando, qué ha heredado y a dónde puede llegar, superando la carga de mantener hojas de cálculo y revisiones trimestrales.
Ahora, la mayor parte de la población de agentes llega sin decisión previa, y las organizaciones deben adoptar un modelo de control basado en la visibilidad del reach la identidad asignada y el comportamiento observado. Las preguntas de identidad, permisos, conectividad y actividad ofrecen un marco práctico para enfrentar esta nueva realidad y evitar que los agentes se conviertan en la próxima vulnerabilidad sistémica.



