Ir al contenido
La seguridad de la IA agentiva

La IA está diseñada para la rapidez y la acción. Esa es su promesa y su mayor riesgo. Porque cuando lo que importa es la rapidez y la acción, la seguridad pasa a un segundo plano. Sin obstáculos, los agentes pueden transferir dinero. Sin supervisión, los agentes pueden acceder a los sistemas de seguridad nacional. Sin control, los agentes pueden acceder a los historiales de los pacientes.

Algunas organizaciones pueden permitirse sacrificar la seguridad en aras de la rapidez. Sin embargo, las instituciones que sustentan el sistema financiero, los gobiernos y las infraestructuras críticas no pueden hacerlo.

RSA Agent ID es la plataforma de seguridad basada en agentes para sectores altamente regulados. La solución detecta, protege y gestiona los agentes en nubes públicas y privadas, entornos locales y entornos aislados (air-gapped), con políticas que se aplican a través de una puerta de enlace de IA/MCP que se implementa dentro de los propios límites de la organización. Usted define qué acciones no pueden llevarse a cabo sin la aprobación de una persona autenticada y responsable. Además, RSA Agent ID mantiene un control y un registro regulatorio de cada acción, sesión y llamada de los agentes.

Para las organizaciones de alta seguridad a las que presta servicio RSA, no garantizar la seguridad de la IA no es un simple inconveniente. Es catastrófico. Los riesgos que plantean los agentes son, sencillamente, demasiado graves.

Riesgos de seguridad de la IA autónoma

Ha llegado la era de los agentes: las organizaciones están implantando agentes para mantener su productividad, estar a la altura de sus competidores y satisfacer la demanda. Sin embargo, muchas de ellas no saben responder a tres preguntas fundamentales:

  1. ¿Qué agentes están activos en tu entorno?
  2. ¿Quién es el responsable de cada uno de ellos?
  3. ¿Hay alguien capaz de detenerlos?

Esa falta de control está generando nuevos riesgos, mayores pérdidas económicas y graves interrupciones en la actividad empresarial. Las organizaciones que no pueden rendir cuentas sobre los agentes ya se enfrentan a importantes riesgos financieros y operativos. Las infracciones relacionadas con la «IA en la sombra» —herramientas de IA no autorizadas que los empleados utilizan sin supervisión— se duplicaron con creces entre 2025 y 2026, pasando de 20% a 43%. Detectar la «IA en la sombra» será cada vez más difícil: Gartner ha constatado que 69% de organizaciones que sospechan o tienen pruebas de que sus empleados están utilizando IA prohibida. La Alianza Nacional de Ciberseguridad señaló que 43% de trabajadores “admitieron haber compartido información laboral confidencial con herramientas de IA sin el conocimiento de su empresa”. Este problema irá en aumento a medida que las organizaciones vayan incorporando más agentes. Gartner se prevé que, para 2028, una empresa típica de la lista Global 500 contará con 150 000 agentes, frente a los menos de 15 que tendrá en 2025. La IA en la sombra puede suponer un coste significativo para las organizaciones. Los incidentes relacionados con la IA en la sombra cuestan $5,39 millones, es decir, $400 000 más que la media de las filtraciones de datos ($4,99 millones). Casi la mitad (49%) de los incidentes relacionados con la IA en la sombra implicaron la pérdida o el compromiso de datos, y 42% provocaron la interrupción de las operaciones. En 21% de los incidentes relacionados con la IA en la sombra, las organizaciones pagaron multas regulatorias.

Esas multas podrían convertirse en un motivo de preocupación cada vez mayor. Las agencias federales de EE. UU. publicaron 59 normativas sobre IA solo en 2024, más del doble que el año anterior. Más de 1,900 En la actualidad, existen en todo el mundo marcos normativos, reglamentos, normas y organismos de gobernanza relacionados con la IA. Si las tendencias actuales se mantienen, muchas organizaciones no podrán cumplir estos requisitos globales. Solo 6% Varias agencias gubernamentales afirmaron que confiaban en sus sistemas internos de inteligencia artificial. IDC prevé que, para 2030, hasta un 20% de las organizaciones del G1000 se enfrentarán a demandas judiciales, multas y destituciones de directores de sistemas de información (CIO) debido a incidencias de gran repercusión relacionadas con una gestión deficiente de los agentes de inteligencia artificial. Gartner Se ha constatado que solo el 13% de las organizaciones considera que cuenta con un sistema adecuado de gobernanza de los agentes de IA.

Los agentes también pueden perturbar considerablemente las operaciones. Una herramienta de programación basada en IA de Replit Según se informa, destruyó una base de datos de producción en funcionamiento y, a continuación, falsificó registros para ocultar lo que había hecho. Un atacante inyectó código para borrar datos en La IA de Amazon asistente, ordenándole que eliminara recursos de AWS. En otro incidente de Amazon, un agente interno al que se le habían concedido credenciales de ingeniero provocó un ~13 horas de corte de suministro cuando eliminó y volvió a crear un entorno de producción.

Los agentes no están por llegar. Ya están aquí. Las organizaciones que no sean capaces de localizar, proteger y gestionar los agentes se expondrán a costosas filtraciones de datos, multas por incumplimiento normativo e interrupciones operativas.

Descripción general de la solución RSA Agent ID

RSA Agent ID protege la IA agentiva para el sector público, los servicios financieros y las organizaciones que requieren un alto nivel de seguridad. Disponible en forma de tres módulos independientes o de un único sistema interconectado, RSA Agent ID protege a los agentes de IA a lo largo de todo el ciclo de vida de la identidad:

  • Identificador de agente de RSA: Discover detecta y registra agentes y servidores MCP, tanto conocidos como desconocidos, y les asigna una identidad de primer nivel con un propietario identificado, un nivel de riesgo y un estado del ciclo de vida, todo ello correlacionado con tu proveedor de identidad.
  • RSA Agent ID Secure Controla lo que pueden hacer los agentes independientemente del lugar en el que operes. Secure aplica la política en cada llamada en la pasarela AI/MCP, ya sea alojada por RSA o en tu propio entorno. Un operador humano designado aprueba las acciones de alto riesgo, y Secure revoca el acceso cuando se da de baja a un agente.
  • Gestión de identificadores de agente RSA certifica y supervisa a los agentes del mismo modo que se gestiona al personal, mediante una certificación continua, revisiones de acceso basadas en el riesgo y la automatización del ciclo de vida de los agentes.

La norma de identidad para organizaciones de alta fiabilidad

RSA está pensada para las organizaciones que más tienen que perder. Desde hace más de 40 años, nuestros clientes gestionan los sistemas que hacen funcionar el mundo: redes eléctricas, pagos, dispositivos médicos y defensa.

Estas organizaciones no pueden permitirse fallar. Sus agentes tampoco. RSA Agent ID se ha diseñado teniendo en cuenta estas realidades. La solución aplica a los riesgos actuales la misma disciplina y los mismos estándares que nuestras capacidades de gestión de identidades y accesos, así como de gobernanza y administración de identidades.

RSA Agent ID está diseñado específicamente para aquellas organizaciones con altos requisitos de seguridad que no pueden permitirse cometer errores en materia de IA:

  • Control soberano: La aplicación de las políticas, el control de las autorizaciones y la generación de pruebas se llevan a cabo en una pasarela RSA Agent ID AI/MCP que se implementa en su nube privada, en sus propias instalaciones o en un entorno aislado físicamente. Para futuras versiones está previsto un plano de control totalmente soberano con administración local, políticas, aprobación humana, claves y pruebas.
  • Control de alta fiabilidad para acciones de alto riesgo: Comprueba cada llamada de la herramienta del agente que pase por la pasarela RSA Agent ID AI/MCP antes de que se ejecute. La solución garantiza que las acciones de alto riesgo —como las transferencias bancarias o el acceso a información clasificada— sean verificadas por un operador humano autenticado y responsable.
  • Correlacionar la evidencia normativa con diez marcos sectoriales: Asignar a cada agente un responsable humano, con un historial continuo de pruebas vinculado a los diez principales marcos normativos.
  • Amplia compatibilidad con la integración: ’RSA Agent ID se integra actualmente con RSA ID Plus, Microsoft Entra ID, Okta, AWS IAM, CrowdStrike, Microsoft Defender y otras soluciones, y están previstas integraciones con otras plataformas de agentes».’

Ventajas del ID de agente de RSA

  • Visualiza todos los agentes, independientemente de dónde se ejecuten.
  • Detén las acciones de alto riesgo que designes, en tiempo real, exigiendo una aprobación humana autenticada antes de que se ejecuten.
  • Correlacionar múltiples señales de descubrimiento en un único registro en el que se puedan realizar búsquedas, con un responsable designado y que rinda cuentas.
  • Generar un registro de auditoría a prueba de manipulaciones de cada agente, decisión de acceso y acción mediada por Gateway, atribuible a un propietario.
  • Implántalo de forma independiente o como un conjunto integrado, con Discover implementado en el lado del conector y sin necesidad de realizar cambios en tu infraestructura de agentes actual.
  • Aplicar el principio del mínimo privilegio de acceso a lo largo de todo el ciclo de vida de cada agente, de modo que sea necesaria la intervención de una persona autenticada para autorizar las acciones de alto riesgo.

Casos de uso del ID de agente RSA

Disponible tanto en forma de tres módulos independientes como de un único sistema interconectado, RSA Agent ID protege a los agentes de IA a lo largo de todo el ciclo de vida de la identidad:

  • Consigue una visión global de los riesgos relacionados con la inteligencia artificial en toda la empresa antes de que se conviertan en un problema de gobernanza.
  • Eliminar la «IA en la sombra» y adaptar las pruebas normativas a diez marcos sectoriales.
  • Aplicación continua de los derechos para agentes e identidades no humanas.
  • Establecer políticas específicas por llamada y por parámetro para las acciones de alto riesgo de los agentes, con un registro de auditoría completo y atribuible.

Casos de uso financiero del ID de agente de RSA

  • Compatibilidad con los principales marcos de cumplimiento en materia de IA: etiquetado de controles configurable y asignación de pruebas para el RMF 1.0 del NIST para la IA, la norma ISO/IEC 42001, el RMF del Tesoro para la IA en el sector financiero, la Parte 500 del NYDFS y la DORA.
  • Proporcionar controles de soberanía de datos que permitan a las instituciones multinacionales segmentar, por países, a los agentes, los datos a los que acceden y las acciones que realizan.
  • Ofrece un proceso de aprobación con intervención humana para las transferencias bancarias, los pagos y el acceso a las cuentas.

Casos de uso del ID de agente RSA en el ámbito público

  • Compatibilidad con los principales marcos normativos gubernamentales en materia de IA, incluidos los memorandos M-25-21 y M-25-22 de la OMB y el requisito del inventario anual de casos de uso de IA (previsto para 2027).
  • Descubre todos los agentes presentes en las redes gubernamentales en la nube pública, la nube privada y en las instalaciones, con las redes aisladas (air-gapped) previstas.
  • Garantizar que cualquier acción relacionada con información clasificada o datos personales sea aprobada por una persona.
Encuentra agentes ocultos y no autorizados, y asígnales un propietario: Descubre el ID de agente RSA

No se puede proteger lo que no se ve. Basta con un solo agente malintencionado para que los servicios financieros, la administración pública y las organizaciones con altos requisitos de seguridad pierdan el control.

RSA Agent ID Discover detecta de forma continua los agentes y los servidores MCP —autorizados o no autorizados— que operan en tu entorno, los registra y les asigna responsables.

Descubre las ventajas:

  • Ningún agente actúa en la sombras. Detecta la IA autorizada y la no autorizada mediante la correlación de múltiples señales de detección.
  • Responsabilidad humana. Rendición de cuentas humana. Asignar a cada agente un responsable humano y un ciclo de vida gestionado.
  • Información relevante. Los análisis continuos detallan cómo están evolucionando tus agentes y ponen de relieve los riesgos.
Controla las acciones del agente en tu entorno operativo: RSA Agent ID Secure

Las acciones de alto riesgo requieren una aprobación humana con un alto grado de garantía.

Aplica la política en cada llamada en la pasarela AI/MCP, ya sea alojada en RSA o en tu propio entorno. Exige aprobaciones fuera de banda de alta seguridad para las acciones de alto riesgo con RSA Agent ID Secure.

Garantizar las prestaciones 

  • Controla cada acción de los agentes. Autenticar, autorizar y revisar en tiempo real cada acción y cada llamada que pasa por la pasarela RSA Agent ID AI/MCP.
  • Aplicación de los derechos por llamada. Autorizar cada llamada de acuerdo con la política y anular la sesión del agente en cuanto haya finalizado su trabajo.
  • Control humano detallado y seguro. Las personas aprueban las acciones de alto riesgo, dejando constancia de quién hizo qué, cuándo y por qué.
Restringir los privilegios del agente. Certificación continua: RSA Agent ID Govern

Los servicios financieros, los organismos públicos y los sectores regulados deben dar cuenta de todos los agentes presentes en su entorno para poder presentar pruebas a los auditores.

Minimiza los privilegios, certifica el acceso y asocia los datos de los agentes a diez marcos normativos del sector con RSA Agent ID Govern.

Ventajas de Govern

  • Gobernanza durante cada segundo de existencia de un agente. Controla el ciclo de vida del agente desde el momento en que se crea hasta que se elimina.
  • Certificación continua, en lugar de revisiones anuales. Actualiza de forma continua los permisos de acceso de cada agente, para que los derechos de acceso nunca permanezcan más tiempo del necesario.
  • Revisiones de acceso basadas en el riesgo. Detecta y resuelve los riesgos de acceso antes de que un auditor —o un atacante— los descubra primero.

Conoce a todos los agentes. Controla cada acción. Póngase en contacto con nosotros para obtener más información sobre el ID de agente RSA.

Preguntas frecuentes sobre el ID del agente RSA
¿Qué es el ID de agente RSA?

RSA Agent ID es una plataforma de seguridad basada en IA agentiva destinada a la administración pública, los servicios financieros y otras organizaciones sometidas a una estricta regulación. Detecta agentes de IA y servidores MCP, asigna a cada uno de ellos un responsable humano, aplica las políticas en cada llamada a través de una pasarela de IA/MCP que se puede implementar dentro de su propio entorno y registra pruebas de auditoría de cada acción de los agentes.

¿Cómo se localizan los agentes de IA ocultos?

RSA Agent ID Discover correlaciona múltiples señales de detección para identificar agentes autorizados y no autorizados, así como servidores MCP. Registra cada uno de ellos con un propietario designado, un nivel de riesgo y un estado del ciclo de vida vinculados a su proveedor de identidad. El informe de IBM de 2026 sobre el coste de una filtración de datos sitúa el coste medio de un incidente de IA en la «sombra» en $5,39 millones.

¿Qué es una pasarela MCP?

El Protocolo de Contexto de Modelo (MCP) es un estándar abierto que permite a los agentes de IA acceder a herramientas y fuentes de datos externas. Una pasarela MCP se sitúa entre los agentes y dichas herramientas y comprueba que cada llamada cumpla con la política establecida antes de ejecutarla. RSA Agent ID Secure ejecuta esta pasarela alojada en los servidores de RSA o en tu nube privada, en tus propias instalaciones o en un entorno aislado físicamente.

¿Cómo funciona la aprobación con intervención humana en el caso de los agentes de IA?

Tú determinas qué acciones se consideran de alto riesgo: transferencias bancarias, pagos, acceso a datos clasificados o a información de identificación personal (PII), entre otras. Cuando un agente intenta realizar una de estas acciones, RSA Agent ID Secure retiene la llamada hasta que un operador humano autenticado la apruebe fuera de banda; a continuación, registra quién aprobó qué, cuándo y por qué.

¿Qué marcos de cumplimiento normativo en materia de IA admite RSA Agent ID?

RSA Agent ID asigna los datos de los agentes a diez marcos de referencia, entre los que se incluyen el NIST AI RMF 1.0, la norma ISO/IEC 42001, el FS AI RMF del Tesoro de EE. UU., la Parte 500 del NYDFS, la DORA y los memorandos M-25-21 y M-25-22 de la OMB.

¿Se puede ejecutar RSA Agent ID en un entorno aislado?

Sí. El RSA Agent ID AI/MCP Gateway se implementa en entornos de nube privada, locales o aislados físicamente, por lo que las políticas, las aprobaciones y las pruebas permanecen dentro de tu perímetro. Para futuras versiones está previsto el descubrimiento de agentes en redes aisladas físicamente y un plano de control totalmente soberano.

Iniciar una prueba gratuita

Gracias por su interés en RSA.
Regístrate