La responsabilidad de los agentes de inteligencia artificial exige una nueva gobernanza
10 de octubre de 2026 · 3 min de lectura
Los agentes de inteligencia artificial actúan en nombre de los colaboradores y generan interrogantes sobre la responsabilidad de sus acciones. Esta situación obliga a las organizaciones a repensar sus modelos de gestión de identidades y permisos. El debate se centra en si estos sistemas deben tratarse como usuarios humanos o como una categoría de identidad distinta que requiere controles específicos.
Durante conversaciones con directores de sistemas de información, el término democratización apareció de forma recurrente. Se discutió la posibilidad de poner agentes de inteligencia artificial a disposición de los equipos para conectarlos con los procesos de negocio. Sin embargo, en reuniones posteriores con responsables de seguridad, el entusiasmo inicial dio paso a preguntas más concretas sobre quién puede utilizar estos agentes, con qué permisos y cómo garantizar la trazabilidad de sus actos.
Gartner estima que hasta el 40 % de las aplicaciones empresariales podrían integrar agentes especializados a finales de 2026, en comparación con menos del 5 % en 2025. Esta adopción masiva implica que los agentes ya no son solo experimentos, sino que se insertan en procesos comerciales, financieros, jurídicos y operativos. Un agente puede actuar en nombre de un colaborador, acceder a varios sistemas y delegar tareas a otros agentes. Otorgarle los mismos derechos que a un humano puede ser adecuado para tareas breves, pero se vuelve riesgoso si la misión se prolonga. Por ello, debe tratarse como una identidad de carga de trabajo, temporal y limitada.
A diferencia de una identidad tradicional, el agente de inteligencia artificial puede adaptar su comportamiento y ampliar su alcance de acción según las instrucciones o herramientas utilizadas. El problema principal no es solo el acceso técnico, sino la autoridad para tomar decisiones. Cuando un agente accede a un expediente, se debe determinar si puede analizarlo, transmitirlo, modificarlo o comprometer a la empresa. Muchos programas actuales identifican quién puede entrar, pero no definen con claridad qué puede decidir esa identidad. El riesgo aumenta cuando los agentes se delegan tareas, creando cadenas de acceso más amplias de lo previsto.
El control de estas identidades no humanas es complejo porque no tienen una función claramente identificable ni un interlocutor directo. En caso de incidente, los equipos deben reconstruir su finalidad y sus accesos. La autenticación y el principio de menor privilegio no bastan para garantizar que las acciones sean conformes a la misión. La gobernanza debe monitorear el comportamiento en tiempo real, bloquear accesos de riesgo y retirar permisos injustificados. Este enfoque se alinea con el marco regulatorio europeo, marcado por la directiva NIS2 y la Ley de Inteligencia Artificial, que refuerzan las exigencias de seguridad y supervisión.
Las empresas deben fiabilizar sus directorios, inventariar sus identidades no humanas y aplicar el principio de menor privilegio. Cada agente debe tener un responsable, una finalidad y derechos limitados en el tiempo. La autenticación multifactor debe proteger cuentas, tokens, sesiones y delegaciones. Además, se debe anticipar la compromisión de identidades mediante la segmentación, los accesos efímeros y la vigilancia continua. Estas medidas, aunque aplicables a todas las identidades digitales, son urgentes para los agentes de inteligencia artificial.