IA aplicada
Tu empresa ya construyó agentes de IA de verdad: la brecha de gobernanza que nadie está presupuestando
Encuestas de 2026 muestran que la mayoría de empresas ya opera agentes de IA aprobados internamente, pero casi ninguna tiene identidad no humana, decomisión o respuesta a incidentes para ellos. Qué exigir antes de aprobar el proyecto.
El 21 de abril de 2026, Cloud Security Alliance publicó una encuesta con un dato que debería estar en cualquier mesa donde se apruebe presupuesto de TI: 82% de las empresas tiene agentes de IA que nadie en el área de seguridad sabe que existen. El dato que de verdad debería preocupar es otro: 65% de esas mismas empresas sufrió un incidente ligado a agentes en los últimos doce meses, y sólo 21% tiene un proceso formal para darlos de baja cuando ya no deberían seguir operando.
Esto no es el tema del empleado que usa ChatGPT sin que nadie en la empresa lo autorice, algo que ya cubrimos aquí. Es el problema inverso, y para quien firma el presupuesto, más grave: son los agentes que la empresa construyó a propósito, con una plataforma de orquestación que pagó, metidos en un proceso real, y que aun así carecen de los controles que cualquier sistema con acceso a datos y capacidad de actuar debería traer desde el contrato.
Lo que dicen tres encuestas distintas de 2026
La encuesta de CSA, hecha en enero de 2026 sobre 418 respuestas de profesionales de TI y seguridad, y comisionada por Token Security, desglosa el impacto de esos incidentes: 61% reportó exposición de datos, 43% interrupción operativa y 35% pérdidas financieras. El dato que conecta todo: 68% de las organizaciones cree tener buena visibilidad sobre sus agentes, justo el mismo grupo donde apareció el 82% de agentes desconocidos.
El reporte State of AI Development 2026 de OutSystems, publicado el 7 de abril de 2026 con casi 1,900 líderes de TI encuestados, confirma el mismo patrón desde otro ángulo: 96% de las organizaciones ya usa agentes de IA en producción, pero sólo 12% tiene una plataforma centralizada para controlar ese despliegue, y 94% dice estar preocupado por la dispersión de agentes sin gobernanza compartida.
AvePoint llega a un número parecido desde su State of AI 2026, con 750 líderes de TI de servicios financieros, salud y gobierno: 88.4% reportó al menos una brecha de seguridad ligada específicamente a un agente de IA, y 46.9% de los empleados ya depende de agentes a diario o semanalmente para su trabajo. Tres estudios, tres metodologías distintas, la misma conclusión: la adopción de agentes corrió más rápido que los controles para operarlos.
México ya tiene sus propios ejemplos
La nota de Publimetro del 14 de septiembre de 2026, sobre presentaciones hechas en el Expansión Summit 2026, documenta tres casos concretos: TP México automatizó 35% de sus tareas administrativas con IA, DiDi construyó un agente que redujo de semanas a horas el alta de restaurantes en su plataforma, y Walmart ya usa agentes en personalización, inventario y preparación de pedidos. La misma nota pone la adopción en perspectiva: apenas 4.8% de las empresas manufactureras mexicanas con más de 10 empleados usa IA, contra 8% en otros sectores y 19.1% que marca el promedio de la OCDE. La brecha de gobernanza no es un problema de países con adopción masiva; empieza en cuanto el primer agente toca un sistema de producción, sin importar qué tan grande sea la muestra.
La gobernanza que la ciberseguridad tradicional no cubre
El punto que casi nadie está resolviendo es que los marcos de seguridad que ya existen, NIST AI RMF, ISO/IEC 42001 y la ley de IA de la Unión Europea, se diseñaron antes de que los agentes autónomos fueran la norma. El research note de CSA sobre esta brecha lo cuantifica: 92% de los CISO de grandes empresas no tiene visibilidad completa de las identidades de sus agentes, sólo 38% monitorea el tráfico de IA de extremo a extremo, y apenas 17% vigila de forma continua las interacciones entre agentes.
Las recomendaciones de CSA son concretas y aplicables ya, sin esperar a que salga una norma nueva:
- Identidad no humana con privilegios mínimos: cada agente con su propia credencial, con alcance y tiempo de vida limitados, nunca compartiendo la cuenta de servicio de otro sistema.
- Inventario vivo de agentes: qué permisos tiene delegados, qué herramientas puede invocar y a qué fuentes de datos puede llegar, actualizado cuando el agente cambia, no sólo cuando se despliega.
- Respuesta a incidentes diseñada para agentes: revocación inmediata de credenciales, aislamiento del agente respecto a las herramientas que usa, y reconstrucción de la secuencia exacta de acciones que tomó, algo que un procedimiento de respuesta a incidentes genérico no cubre cuando quien actuó de forma dañina fue un sistema autónomo y no una persona.
Qué exigir antes de aprobar presupuesto o alcance
Si tu empresa está por aprobar un proyecto que mete un agente en un proceso real, el orden importa:
- Pide el inventario de identidad antes de la primera línea de código. Qué credencial tendrá el agente, qué puede tocar con ella y por cuánto tiempo es válida.
- Exige la cláusula de decomisión en el contrato, no como anexo posterior. Qué pasa con el agente y sus credenciales si el proceso cambia, si se cancela el proyecto o si cambia de proveedor. Es el punto donde fallan tres de cada cuatro empresas según ambas encuestas.
- Pregunta quién responde el día del incidente. No basta con el procedimiento genérico de seguridad de la empresa: necesitas saber quién puede apagar ese agente específico en minutos, no en días.
- Pide auditoría de cada acción, no sólo del resultado final. Un log que sólo guarda la respuesta del agente no sirve para reconstruir qué pasó si algo salió mal.
Esto también cambia cómo se calcula el presupuesto: presupuestar un proyecto agéntico en 2026 ya debería incluir el costo de gestionar esas identidades y esos logs, no sólo el de los tokens que consume el modelo. Meter esos cuatro puntos en el alcance es trabajo compartido entre el área legal y quien construye la IA dentro de la operación: quien arma la cadena de agentes es quien mejor sabe qué credenciales y qué registros hacen falta para que la baja del sistema no dependa de que alguien se acuerde.
Dónde esto es exceso, no prudencia
No todo agente necesita este nivel de control. Uno que lee documentos internos, no escribe en ningún sistema, no toca datos personales y no tiene credenciales persistentes, no justifica un runbook completo de respuesta a incidentes ni un comité de gobernanza. Construir ese aparato para un agente de bajo riesgo es el mismo error que la sobreingeniería en cualquier otro proyecto de software: gasta presupuesto en control donde el daño posible es mínimo. La pregunta que sí vale para cada agente es qué tan grande es el radio de lo que puede romper: uno con acceso de escritura a un sistema de producción, a datos financieros o a información de clientes necesita todo lo anterior desde el día uno. Uno que resume un PDF no.
Una cadena de agentes bien construida, como la que recibe un brief por chat, valida las reglas y lo convierte en tickets, ya toca catálogos de producción y reglas de negocio reales: es exactamente el tipo de sistema donde esta brecha de gobernanza importa, no un experimento de bajo riesgo.
La pregunta que debería estar en la mesa de decisión no es si el agente hace bien el trabajo en la demo. Es qué pasa el día que hay que apagarlo, y quién es responsable de que ese día no llegue tarde. En hivek revisamos esas preguntas antes de que el alcance del proyecto quede firmado.
Fuentes
- Cloud Security Alliance: New Survey Reveals 82% of Enterprises Have Unknown AI Agents in Their Environments (21 abril 2026)
- CSA Research Note: AI Agent Governance Framework Gap (3 abril 2026)
- OutSystems: 96% of Organizations Use AI Agents, 2026 Report (7 abril 2026)
- AvePoint: State of AI 2026, Trust, Control, and the Rise of AI Agents
- Publimetro: Agentes de IA ya asumen procesos completos en negocios (14 septiembre 2026)
Comentarios