Las organizaciones con las que colabora RSA —bancos, organismos públicos, el sector de la defensa y las infraestructuras críticas— están avanzando con cautela en lo que respecta a los agentes de IA. Esa cautela se interpreta a menudo como resistencia al cambio. Pero no es así. Es sentido común. En estos sectores, el fracaso no es un simple contratiempo. El fracaso es un pago retenido, un tratamiento retrasado, un apagón en la red eléctrica.
Aproximadamente 70% En los sectores de alta seguridad, la seguridad y la privacidad son los principales obstáculos para la adopción de agentes. No se trata de miedo a lo nuevo, sino de una valoración acertada de lo que está en juego.
Históricamente, el software que utilizan los bancos, la Administración y todas las empresas partía de una premisa sencilla: las soluciones hacen, en gran medida, lo que se les indica que hagan, y nada más. La semana que viene, en la Conferencia sobre IA de San Francisco, explicaré cómo los agentes rompen esa premisa.
Los agentes pueden hacer lo que les ordenes. Pero también pueden hacer mucho más. Esto conlleva nuevos riesgos para los que la mayoría de los sectores de alta seguridad no están preparados.
Uno de los mitos que frena casi todos los programas iniciales de agentes es que la residencia de los datos equivale a la soberanía. La residencia responde a una pregunta: ¿dónde se almacenan los datos en reposo? Si los mantienes en la región adecuada, en la nube adecuada y bajo el contrato adecuado, habrás cumplido con los requisitos de residencia.
Los agentes no respetan ese límite, porque no trabajan con datos en reposo. Los recogen, los analizan y actúan en consecuencia, de forma independiente y dinámica. Un modelo alojado en una jurisdicción analiza datos de clientes de otra. Los campos sensibles acaban en mensajes de solicitud, memoria, registros y representaciones que residen fuera de tu sistema de registro. Los datos se han desplazado, y la jurisdicción de residencia nunca ha tenido voz ni voto sobre ese movimiento. Es en ese movimiento donde la soberanía se rompe realmente.
Utilizamos agentes por su autonomía. Actúan sin esperar a que se les dé una orden, y eso tiene un valor auténtico; de hecho, ese es precisamente el objetivo.
Pero la autonomía es inseparable de la autoridad. Un agente que puede actuar en tu nombre puede transferir dinero, conceder acceso, modificar un registro o invocar otro sistema. La capacidad que has adquirido es ahora el riesgo al que te expones.
Esa es una de las razones por las que los sectores altamente regulados hacen bien en mostrarse cautelosos a la hora de implantar servicios automatizados. Porque, cuando lo hacen, no están implementando una herramienta, sino que están delegando autoridad. Y la mayoría de las organizaciones no han definido claramente qué es lo que han cedido.
En la sesión, divido el problema en cuatro puntos clave. Estos van más allá de la perspectiva habitual centrada en los datos y la infraestructura, ya que un agente no solo se ocupa de los datos:
Decisión: ¿quién controla el resultado, en este momento?
Un agente con autoridad y amplias credenciales puede autorizar una acción de gran repercusión sin que intervenga ningún ser humano. Las cadenas de delegación se rompen y no es posible demostrar que una acción se remonta a una persona responsable. El proceso de revisión que existe sobre el papel, pero que se agota bajo la presión de la latencia, falla hacia la apertura en lugar de fallar hacia la seguridad.
Datos: ¿qué puede saber, tocar y transportar el agente?
Más allá de la residencia, se trata de un linaje: ¿puedes explicar qué vio y utilizó el agente para tomar una decisión a posteriori? La inserción inmediata de instrucciones puede convertir un documento contaminado en una orden de exfiltración. Sin clasificación ni minimización en el punto de acción, los datos sensibles circulan sin control.
Infraestructura: ¿dónde se encuentra y quién la controla?
Un entorno compartido y multitenant no ofrece ninguna garantía de aislamiento jurisdiccional o físico. La inferencia alojada en la nube puede reintroducir de forma inadvertida precisamente el riesgo que una organización creía haber resuelto con el almacenamiento local. Los entornos clasificados no pueden acceder en absoluto a las API de los modelos alojados, y así es como surgen las soluciones alternativas no oficiales.
Ecosistema: ¿en qué otros aspectos puede influir el agente, o a través de qué otros elementos puede actuar?
Los agentes se conectan en cadena a herramientas y servidores de terceros que nadie ha verificado ni registrado. Una sola herramienta posterior comprometida puede actuar aprovechando los privilegios que ya se le han concedido a tu agente. Los agentes de socios y proveedores heredan el acceso de forma transitiva, y en una cadena de suministro en la que los agentes llaman a otros agentes no existe un único punto en el que se puedan aplicar o auditar las políticas.
Instala un agente y podrás trabajar en los cuatro a la vez, independientemente de si los has incluido o no en el alcance.
Las medidas de seguridad a nivel de prompt y de modelo son probabilísticas. Reducen la probabilidad de que se produzca un resultado adverso; no ofrecen garantías. Los sectores regulados no pueden auditar lo que “probablemente no ocurrió”. Una medida de seguridad puede detectar un patrón nocivo conocido, pero no puede certificar quién es un agente, dónde se está ejecutando ni qué está autorizado a hacer en el caso de una acción inédita.
Un alto nivel de garantía implica basar cada acción en la identidad. Un agente necesita una identidad verificable y una autoridad demostrable y delimitada, de modo que cada acción se remita a un actor conocido, una autorización conocida y una cadena auditable. La identidad es el punto de anclaje del que dependen los otros tres puntos de control: controlar la decisión, gestionar los datos, verificar la infraestructura y limitar el ecosistema, todo ello en relación con un actor al que realmente se pueda identificar. Si se comete un error con la identidad, los otros tres puntos se convierten en meras conjeturas.
Antes de permitir que un agente actúe, deberías poder responder a lo siguiente: ¿Quién lo ha autorizado? ¿Dónde se ha ejecutado? ¿A qué datos tiene acceso? ¿Puedes demostrarlo?
Si esas respuestas son claras, continuas y auditables, podrás avanzar rápidamente en materia de IA y seguir superando la auditoría. Si no lo son, no estás gestionando los agentes, sino que te estás limitando a esperar. La soberanía es una actitud, no un certificado. Es continua y auditable, porque los agentes actúan de forma continua, y un control que no se puede demostrar cuando se solicita no es un control.
La soberanía agencial es la capacidad de conservar un control demostrable sobre lo que un agente de IA autónomo decide, con qué interactúa, en qué se ejecuta y a través de qué actúa, de forma continua y de manera que cumpla con los requisitos de las auditorías. A diferencia de la soberanía de los datos, que se refiere al lugar donde se encuentran los datos reside, la soberanía agencial se refiere a la autoridad en movimiento: cada decisión que toma un agente hace que y cada acción que lleva a cabo en tu nombre.
No. La residencia de los datos regula dónde se almacenan los datos en reposo. Los agentes de IA trabajan con datos en movimiento: los recogen, los analizan y actúan en función de ellos de forma dinámica, a menudo a través de distintas jurisdicciones y fuera del sistema de registro. La residencia no tiene nada que ver con ese movimiento, que es precisamente donde se rompe la soberanía.
Porque el coste del fracaso es grave —un pago bloqueado, un tratamiento retrasado, una interrupción en la red eléctrica— y no se trata de un simple inconveniente. La seguridad y la privacidad son la principal barrera para la adopción señalada por aproximadamente el 70% de las organizaciones de alta seguridad. Esta cautela refleja una lectura acertada de lo que está en juego, no una resistencia al cambio.
Decisión (quién controla el resultado y si un ser humano es responsable de ello), Datos (qué puede saber y almacenar el agente, y si se puede rastrear su origen), Infraestructura (dónde se ejecuta y bajo cuyo control) y Ecosistema (en qué otras herramientas y agentes puede influir o a través de cuáles puede actuar). Cada implementación de un agente opera en los cuatro ámbitos simultáneamente.
Las medidas de protección a nivel de prompt y de modelo son probabilísticas. Reducen la probabilidad de que se produzca un resultado adverso, pero no ofrecen garantías, y los sectores regulados no pueden auditar lo que “probablemente no ocurrió”. Una medida de protección puede señalar un patrón known como perjudicial, pero no puede dar fe de la identidad, el entorno y la autoridad de un agente en el caso de una acción inédita.
La alta fiabilidad significa que cada acción de un agente se basa en una identidad verificable y en una autoridad delimitada y demostrable, de modo que se remite a un actor conocido, una autorización conocida y una cadena auditable. La identidad es el punto de referencia; el control de las decisiones, los datos, la infraestructura y el ecosistema depende en su totalidad de la capacidad de identificar al actor que hay detrás de una acción.
Tercero: ¿Quién lo ha autorizado? ¿Dónde se ha ejecutado? ¿Puedes demostrarlo? Si eres capaz de responder a estas tres preguntas de forma continuada y siempre que se te solicite, podrás actuar con rapidez y, aun así, superar la auditoría. Si no puedes, no estás controlando el agente, sino que estás confiando en él.