La mayoría de los equipos aseguró los agentes de IA igual que aseguró los chatbots: blindar el prompt, filtrar las entradas, revisar el modelo. Pero en 2026 los ataques que de verdad funcionan no ocurren en el prompt. Ocurren en la capa de ejecución, el momento en que un agente invoca una herramienta, abre una conexión o escribe en un sistema de registro. Ahí es donde el agente deja de hablar y empieza a actuar, y es la parte que la mayoría de los programas de seguridad sigue dejando expuesta.
Un agente de IA no es una sola cosa. Es un ciclo: leer un objetivo, razonar sobre él, invocar una herramienta, leer el resultado, repetir. El razonamiento ocurre en el modelo. El daño ocurre en las herramientas, la llamada a la API que emite un reembolso, el conector que lee su base de datos de clientes, el script que cambia un registro DNS. Los atacantes lo entendieron rápido. En lugar de intentar manipular el modelo para que diga algo malo, lo manipulan para que haga algo malo a través de las herramientas que ya tiene.
Los datos lo respaldan. En la investigación de Darktrace de 2026, el 92 por ciento de los profesionales de seguridad dijo estar preocupado por el impacto de los agentes de IA en su entorno. Otras encuestas de 2026 encontraron que una gran proporción de las organizaciones no podía decir qué agentes hablaban entre sí, y que la mayoría de los agentes operaba sin ningún registro ni supervisión. No se puede defender una capa que no se puede ver.
El modelo no es su mayor riesgo. Las herramientas que su agente puede invocar lo son. En 2026, trate cada herramienta que un agente puede invocar como una acción privilegiada que necesita identidad, alcance acotado, controles de aprobación y un registro, la misma disciplina que aplicaría a una persona con ese acceso.
No son teóricos. Siguen unos pocos patrones repetibles:
El hilo común: el modelo se comportó exactamente como se diseñó. La falla estuvo en lo que se le permitió ejecutar, y en si alguien estaba mirando.
Los grandes proveedores respondieron, y en 2026 la seguridad de agentes por fin se entregó como producto y no como diapositiva. Microsoft introdujo controles basados en políticas y contenedores de ejecución que permiten restringir lo que un agente puede hacer en tiempo de ejecución. Cisco amplió su línea AI Defense para agregar protección en tiempo de ejecución contra el abuso de herramientas. Google, junto con Wiz, llevó la identidad de agentes y la postura en tiempo de ejecución a su pila de seguridad en la nube. Okta y otros están extendiendo la identidad a las cuentas no humanas de los agentes, para que un agente reciba su propia credencial acotada en lugar de tomar prestada la de una persona.
Esto es progreso real, y conviene usarlo. Pero hay que entender qué resuelven y qué no estos controles. Le dan un lugar para hacer cumplir la política en la capa de ejecución. No escriben la política por usted, y no cubren las herramientas, los datos ni las integraciones que viven fuera del jardín amurallado del proveedor. Para el panorama más amplio del mercado, vea nuestro análisis de qué cubren en realidad los nuevos controles de plataforma.
Ningún control de plataforma lo exime de las decisiones de arquitectura que están debajo. Estas siguen siendo su trabajo:
Este es exactamente el terreno de nuestra práctica de seguridad y gobernanza de IA, y la secuencia práctica está en la lista de verificación de gobernanza de agentes de IA.
Hay una razón de cumplimiento para arreglar esto ahora, no solo de seguridad. Las obligaciones de alto riesgo de la Ley de IA de la Unión Europea entran en vigor el 2 de agosto de 2026, lo que empuja a las organizaciones a confirmar que sus flujos de admisión, aprobación y registros de sistemas de IA realmente funcionan. Si opera o vende en la UE, una flota de agentes sin documentar y sin registro no es solo un riesgo de brecha, es un hallazgo a la espera de ocurrir. Incluso fuera de la UE, esa dirección, demostrar lo que sus agentes pueden hacer y mostrar el registro de auditoría, es hacia donde se mueve todo marco serio.
Si quiere un marco para priorizar este trabajo junto con el resto de su hoja de ruta de IA, nuestra guía sobre el ROI de la IA y la práctica más amplia de agentes de IA a medida muestran dónde se encuentran los controles y el valor.
La lección de 2026 es contundente: asegurar el modelo es necesario y está muy lejos de ser suficiente. Los agentes en su entorno son tan seguros como las herramientas que les deja invocar y los controles que pone sobre las acciones de consecuencia. Use los nuevos controles de plataforma, pero no los confunda con un trabajo terminado. Acote con rigor, ponga controles en las acciones grandes, registre todo y asuma que cualquier contenido que su agente lea es hostil. Eso es lo que convierte la autonomía de una responsabilidad en una ventaja.
Infonaligy diseña y gobierna agentes de IA seguros para empresas en DFW, Houston, San Antonio, New Braunfels y Ardmore, OK, y a nivel nacional mediante entrega remota.
Agende un diagnóstico e inventariaremos sus agentes, acotaremos su acceso a herramientas, agregaremos controles humanos sobre las acciones de consecuencia y levantaremos el registro y los controles en tiempo de ejecución.