Un agente interno de inteligencia artificial de Amazon, con credenciales de nivel de ingeniero, borró y reconstruyó un entorno de producción y dejó AWS fuera de servicio durante unas 13 horas. No hubo ningún atacante implicado. El agente hizo lo que sus permisos le permitían hacer.
Ese es el modelo de fallo que debería preocupar a todos los consejos de administración que estén implantando la IA en la actualidad. No se trata de un intruso que se cuela, sino de un agente autorizado que actúa más rápido de lo que nadie puede controlar, sin que haya un nombre humano asociado a la decisión.
Los clientes de RSA no pueden permitirse ese tipo de fallo. Gestionan sistemas de pago, redes eléctricas, redes de defensa e infraestructuras hospitalarias. Para ellos, un mal resultado no es simplemente un mal trimestre. Es una catástrofe que paraliza los pagos, ralentiza los tratamientos y pone en peligro vidas humanas.
Pero nuestros clientes están implementando agentes a pesar del riesgo. El argumento comercial es real, sus competidores están implementando agentes y nuestros clientes no pueden permitirse esperar. Para las organizaciones de alta seguridad a las que presta servicio RSA, la cuestión nunca fue si iban a adoptar la IA basada en agentes. La cuestión es si pueden mantenerla segura y si las soluciones que utilizan pueden funcionar en los entornos soberanos que requieren.
En todos los sectores, la mayoría de las organizaciones no saben responder a estas tres preguntas tan básicas.
- ¿Qué agentes se están ejecutando en nuestro entorno?
- ¿Quién es el responsable de cada uno de ellos?
- ¿Hay alguien capaz de detenerlos?
Sin respuestas claras a cada una de estas cuestiones, las organizaciones se expondrán a costosas filtraciones de datos, multas por incumplimiento normativo e interrupciones operativas.
Gartner Se prevé que, para 2028, una empresa típica de la lista Global 500 contará con 150 000 agentes, frente a los menos de 15 que tendrá en 2025. Cada uno de ellos dispondrá de credenciales, solicitará acceso y actuará. Los programas de identidad diseñados para dar de alta a los empleados, revisar sus derechos una vez al año y darles de baja cuando dimiten nunca se crearon para abarcar tal alcance, y por mucha disciplina que se aplique en los procesos, es imposible subsanar esta brecha manualmente.
El coste es cuantificable. Los incidentes de seguridad relacionados con la «IA en la sombra» —es decir, agentes implementados sin la autorización del departamento de seguridad o de TI— ya alcanzan una media de $5,39 millones, aproximadamente $400 000 más que la media de las infracciones. Las autoridades reguladoras están avanzando en la misma dirección. Más de 1,900 En todo el mundo existen marcos normativos, reglamentos, normas y organismos de gobernanza en materia de IA, entre los que se encuentran la Parte 500 del NYCRR, la Ley de IA de la UE, el Memorándum M-25-21 de la OMB y la norma CPS 230 de la APRA.
Cada una plantea una variante de la misma pregunta: ¿qué hicieron tus agentes, a qué datos tuvieron acceso y quién lo autorizó? Una organización que no sea capaz de responder a eso un martes cualquiera tampoco lo hará en una auditoría.
La IA está diseñada para la rapidez y la acción. Ese es precisamente su valor, y la razón por la que las organizaciones suelen pensar en la seguridad a posteriori. Sin obstáculos, un agente puede mover dinero. Sin supervisión, puede consultar un sistema de seguridad nacional. Sin control, puede acceder a los historiales de los pacientes.
Algunas empresas pueden soportar esa situación durante un tiempo. Sin embargo, las instituciones que sostienen el sistema financiero, los gobiernos nacionales y las infraestructuras críticas no pueden hacerlo. Cuando las consecuencias negativas son catastróficas, en lugar de simplemente molestas, los controles deben preceder al agente.
Hoy, RSA lanza Agent ID, la plataforma de seguridad basada en agentes para organizaciones sometidas a una estricta regulación. Detecta, protege y gestiona los agentes en entornos de nube pública, nube privada, locales y totalmente aislados, y es compatible con los proveedores de identidad, los terminales y los modelos que ya utiliza la organización.
Descubre los agentes de superficie basados en IA presentes en tu entorno, desde las implementaciones autorizadas hasta los agentes «en la sombra» que se ejecutan sin autorización. Al correlacionar las señales de detección procedentes de identidades, la nube, los terminales y las pasarelas, detecta agentes que las herramientas que utilizan un único método pasan por alto. Cada agente detectado se incluye en un registro unificado y consultable, con un responsable asignado e información sobre su estado de seguridad para los administradores.
Secure aplica el principio del privilegio mínimo a lo largo de todo el ciclo de vida de un agente y comprueba las llamadas a herramientas antes de que se ejecuten. Las acciones de alto riesgo, como una transferencia bancaria o una solicitud relacionada con datos clasificados, requieren la aprobación de una persona autenticada y responsable. Un «kill switch» interrumpe el acceso de un agente en el momento en que dicho acceso ya no está justificado.
Govern, que estará disponible a principios de 2027, certifica el acceso de los agentes de forma continua, en lugar de hacerlo anualmente, lleva a cabo revisiones de acceso basadas en el riesgo y genera pruebas listas para auditoría que se ajustan a los marcos de referencia que citan sus auditores.
Los tres módulos funcionan de forma independiente o como un único sistema. En conjunto, cubren todo el ciclo de vida de un agente, desde su detección inicial hasta su retirada, tanto en nubes públicas como en implementaciones soberanas.
Para la mayoría de los programas informáticos, el lugar donde se ejecutan es un detalle de la adquisición. Para un Ministerio de Defensa o un banco central, es la condición que determina si los agentes pueden mantenerse a salvo.
Agent ID se ejecuta en tu nube privada, en tus propias instalaciones o en un entorno totalmente aislado, y los agentes siguen estando controlados incluso cuando se corta la red. El motivo es la jurisdicción. Una institución regulada debe poder indicar dónde se encuentran sus datos, qué legislación los rige y qué autoridad extranjera podría exigir el acceso a los mismos. Un agente complica esa respuesta de una forma que una aplicación ordinaria no lo hace. Los agentes pueden leer registros, invocar herramientas y generar datos de telemetría sobre cada una de esas acciones. Si el plano de control que rige el agente se encuentra en otro país, también lo estará la evidencia de lo que hizo el agente. Los auditores que trabajan en el marco de la Ley de IA de la UE, el RGPD o las normas nacionales de residencia de datos se interesan por la capa de gobernanza, no solo por la carga de trabajo.
Las redes aisladas del resto de Internet ponen de manifiesto el problema. Los sistemas gubernamentales clasificados, las redes de defensa y partes de la infraestructura de pagos y de la red eléctrica están deliberadamente aisladas de la Internet pública. Una plataforma de seguridad basada en agentes que deba acceder al entorno en la nube de un proveedor no puede operar allí en absoluto. No se detecta nada, no se autoriza nada, no se certifica nada. Las organizaciones que ejecutan los agentes más importantes acaban siendo las que menos supervisión reciben, lo que va en contra del objetivo para el que se redactó la normativa.
Las organizaciones de alta seguridad a las que presta servicio RSA entienden que la soberanía y la supervisión van de la mano. Para estas organizaciones, la soberanía sin supervisión es una farsa. La supervisión sin soberanía es incompleta.
RSA lleva más de 40 años protegiendo los sistemas que hacen funcionar el mundo, y el principio en el que se basa ese trabajo no ha cambiado con Agent ID. Cada identidad corresponde a alguien. Los agentes no están exentos de ello por ser rápidos, útiles o difíciles de inventariar.
La IA agentiva no se regirá por documentos normativos. Se regirá por controles que se apliquen a la velocidad de la máquina y por un registro de auditoría que vincule cada acción relevante con la persona que la autorizó. Ese es el estándar al que nos comprometemos a ajustarnos, y es lo que hemos incorporado en Agent ID.
Los agentes ya se encuentran en tu entorno. Ahora se trata de demostrar que sabes dónde están, a qué tienen acceso y quién es el responsable de ellos.
Ponte en contacto con RSA para obtener más información sobre RSA Agent ID.
RSA Agent ID es la plataforma de seguridad para agentes que detecta, protege y gestiona agentes de IA para organizaciones reguladas y con altos requisitos de seguridad. Funciona en entornos de nube pública, nube privada, locales y totalmente aislados, y está disponible en forma de tres módulos independientes o de un único sistema integrado: Discover, Secure y Govern.
La mayoría de las organizaciones no saben qué agentes de IA se están ejecutando en su entorno, quién es el responsable de cada uno de ellos ni cómo detenerlos. Agent ID responde a estas tres preguntas. Realiza un inventario de todos los agentes, asigna a cada uno de ellos un responsable humano identificado, aplica el principio de «privilegio mínimo» en el acceso y genera un registro de auditoría atribuible a una persona concreta.
Discover detecta todos los agentes que se ejecutan en tu entorno, tanto los autorizados como los ocultos, y les asigna responsables humanos. Secure autoriza las llamadas a las herramientas de los agentes en tiempo real, aplica la política de «privilegios cero» y exige la aprobación humana para las acciones de alto riesgo. Govern certifica el acceso de los agentes de forma continua y genera pruebas de cumplimiento listo para auditoría.
El término «IA en la sombra» hace referencia a los agentes y herramientas de IA que utilizan los empleados sin supervisión de seguridad ni de TI. Los incidentes de seguridad relacionados con la IA en la sombra suponen un coste medio de $5,39 millones, unos $400.000 más que la filtración de datos media, según el informe de IBM de 2026 sobre el coste de una filtración de datos.
Agent ID Secure comprueba cada llamada de la herramienta del agente antes de que se ejecute. Las acciones de alto riesgo, como las transferencias bancarias o las solicitudes relacionadas con información clasificada, se remiten para su aprobación por parte de una persona autenticada y responsable. Un «kill switch» revoca inmediatamente el acceso de un agente cuando dicho acceso ya no está justificado.
Sí. Agent ID está diseñado para funcionar en la nube privada, en instalaciones propias o en entornos totalmente aislados, y los agentes siguen estando bajo control incluso cuando están desconectados.
Agent ID asocia la actividad de los agentes a los principales marcos normativos y ofrece informes listos para usar que cumplen con los requisitos financieros y gubernamentales, incluidos los memorandos M-25-21 y M-25-22 de la OMB, la Ley de Impulso de la IA Estadounidense, las normas de comercialización de la FINRA y la SEC, la Parte 500 del Título 23 del NYCRR, la Ley de IA de la UE y la norma CPS 230 de la APRA.
Los agentes se crean y se retiran mucho más rápido que los empleados y actúan de forma autónoma. Gartner Se prevé que, para 2028, una empresa típica de la lista Global 500 contará con 150 000 agentes, frente a los menos de 15 que tendrá en 2025. Las revisiones anuales de acceso y la baja manual de usuarios no pueden seguir el ritmo, por lo que la identidad de los agentes requiere una identificación y certificación continuas, así como una autorización para cada llamada, en lugar de comprobaciones periódicas.
No. Agent ID es compatible con los proveedores de identidad, los puntos finales y los modelos de IA que ya utiliza una organización, y se puede implementar de forma independiente o como un conjunto integrado sin necesidad de realizar cambios en la infraestructura de agentes existente.
Agent ID está diseñado para organizaciones que requieren un alto nivel de seguridad, como organismos públicos, entidades de servicios financieros, el sector de la defensa, la sanidad y los operadores de infraestructuras críticas, en las que un fallo en la gobernanza de la IA puede tener consecuencias catastróficas, más allá de un simple inconveniente.