Un registro del CRM cambia a las 2:14 a. m. y nadie había iniciado sesión. El registro de auditoría apunta a una cuenta de servicio creada hace once meses por una analista que dejó la empresa en marzo, impulsada por una automatización en una herramienta de flujos de trabajo que nadie en TI ha abierto jamás. Tiene acceso de escritura a los registros de oportunidades, llama a la API de un modelo externo para redactar el texto que escribe de vuelta y se ha ejecutado dos veces por noche desde febrero. No es malware. Es un agente que una empleada construyó para ahorrarse una hora a la semana, haciendo exactamente lo que ella le indicó.
Esa escena ya es común, y la brecha entre adopción y control es medible. El informe "State of AI Agent Security 2026" de Gravitee encontró que el 81% de los equipos ya superó la fase de planificación mientras que solo el 14.4% cuenta con aprobación de seguridad completa, y que el 88% de las organizaciones confirmó o sospechó un incidente de seguridad relacionado con IA este año. El 2026 CISO AI Risk Report, una encuesta estructurada a 235 CISOs, CIOs y líderes senior de seguridad en grandes empresas de 5,000 o más empleados en Estados Unidos y el Reino Unido, lo precisa: el 92% carece de visibilidad completa sobre sus identidades de IA, el 86% no aplica políticas de acceso para esas identidades y el 71% afirma que los sistemas de IA pueden alcanzar plataformas de negocio críticas mientras que solo el 16% gobierna ese acceso de forma efectiva. El OWASP GenAI Security Project publicó la versión 2.01 de su guía "State of Agentic AI Security and Governance" el 3 de agosto de 2026.
La oferta empeorará el panorama. Gartner prevé que el 40% de las aplicaciones empresariales incorporará agentes de IA para tareas específicas antes de que termine 2026, frente a menos del 5% en 2025, así que su cantidad de agentes crece construya o no algo un empleado. Si tiene operaciones o clientes en la Unión Europea, las obligaciones de agosto de 2026 del Reglamento de IA de la UE para sistemas de alto riesgo están vigentes, con sanciones por incumplimientos de proveedores y responsables del despliegue que alcanzan los 15 millones de euros o el 3% de la facturación global.
Un agente de IA en la sombra es cualquier proceso de software autónomo o semiautónomo que usa un modelo de IA para tomar acciones en su entorno sin aprobación de TI, inventario ni revisión de seguridad. Se diferencia de un chatbot porque hace cosas: lee datos, llama a APIs, escribe registros, envía mensajes o dispara flujos de trabajo, normalmente bajo las credenciales de una persona o un token de servicio de larga duración. Para poner los agentes en la sombra bajo control, haga cuatro cosas en orden. Primero, descúbralos auditando las concesiones OAuth de su proveedor de identidad, las consolas de administración SaaS y los interruptores de funciones de IA de los proveedores, los inventarios de claves y tokens de API, la salida de red hacia los endpoints de APIs de modelos, los datos de gastos y tarjetas corporativas, y los repositorios de código y las canalizaciones de CI. Segundo, registre cada uno en un registro de agentes con un responsable humano nombrado, las credenciales y los datos que toca, su disparador y su radio de impacto. Tercero, clasifique cada agente por la sensibilidad de los datos que lee y la reversibilidad de las acciones que puede tomar. Cuarto, sancione formalmente los valiosos bajo credenciales gestionadas, contenga los riesgosos y retire los abandonados. No emita una prohibición general: elimina el incentivo para declarar sin eliminar los agentes, y usted pierde la visibilidad que intentaba ganar.
Casi todos los agentes que encontramos se remontan a una de cinco fuentes, y las fuentes le indican dónde buscar.
El SaaS en la sombra era manejable porque dejaba un rastro documental: un inicio de sesión, una suscripción, una factura. Los agentes rompen ese modelo de tres maneras.
Actúan en lugar de almacenar. Una aplicación SaaS en la sombra guardaba datos que usted no quería que guardara, lo cual es malo pero estático. Un agente envía correos, actualiza registros, mueve elementos a través de aprobaciones y abre tickets. El riesgo es la acción no autorizada a velocidad de máquina, sin nadie supervisando.
Se esconden detrás de la identidad humana. La mayoría opera con el token OAuth o la clave de API de una persona, así que sus registros muestran a esa persona actuando, no al agente. La identidad es el control que sostiene todo, por eso tratamos la gestión de identidad y acceso de agentes de IA como la primera solución real y no como un refinamiento posterior.
No son deterministas. Un script hace lo mismo en cada ejecución. Un agente decide, y puede responder a un documento envenenado o a un correo diseñado con mala intención tomando una acción que nadie anticipó. La inyección de prompts deja de ser teórica en el momento en que un agente tiene acceso de escritura y lee entradas no confiables, que es donde la seguridad de IA se aparta de la seguridad de aplicaciones tradicional.
Ejecute estos pasos en paralelo. La mayoría de las organizaciones obtiene un primer inventario utilizable en dos o tres semanas, y nada de esto requiere herramientas nuevas.
El descubrimiento técnico pasa por alto los agentes que viven en cuentas y laptops personales. Envíe una encuesta breve y sin señalar culpables a los líderes de área preguntando de qué automatizaciones dependen sus equipos, y prometa con claridad que nada se apagará sin una conversación previa. Plantéelo como continuidad: si quien lo construyó se va, ¿sabe el equipo cómo funciona? Esa pregunta obtiene respuestas honestas.
El registro es el entregable, y una hoja de cálculo basta para empezar. Los campos importan más que la herramienta.
El registro también es la puerta de entrada para el trabajo deliberado. Los equipos que ponen en marcha agentes de IA a medida o nueva automatización de procesos deben registrarlos antes del despliegue, y los mismos campos alimentan su línea base de observabilidad y monitoreo de agentes de IA.
Puntúe únicamente sobre dos ejes: sensibilidad de los datos y reversibilidad de la acción. Las rúbricas complicadas no se usan.
Dos modificadores elevan un nivel sin importar la puntuación: que el agente procese entradas externas no confiables (correo entrante, contenido web, archivos cargados), o que pueda invocar a otros agentes. Si sus operaciones tocan a titulares de datos en la Unión Europea, mapee ahora los agentes de Nivel 1 contra las categorías de alto riesgo del Reglamento de IA, y no después durante una carrera contrarreloj de cumplimiento.
Clasifique cada hallazgo en uno de tres grupos dentro de una semana. La velocidad le gana a la precisión, porque un inventario sin clasificar se degrada.
Sancione formalmente los agentes que hacen trabajo real. Sáquelos de las credenciales personales y páselos a identidades no humanas gestionadas con alcances de mínimo privilegio, agregue registro, asigne responsables, regístrelos. Este suele ser el grupo más grande y el que gana buena voluntad: quien lo construyó conserva su herramienta, con soporte, y con alguien más cargando el riesgo operativo.
Contenga los agentes que son útiles pero tienen permisos excesivos o resultan opacos. Reduzca los alcances, inserte aprobación en las acciones irreversibles, limite los sistemas que pueden alcanzar y fije una fecha de remediación con el responsable.
Retire los pilotos abandonados y los duplicados. Revoque credenciales, deshabilite la programación, archive la configuración. Anuncie los retiros antes de que ocurran, porque cada apagado silencioso le cuesta tres declaraciones futuras.
El instinto después de un hallazgo grave es prohibir todo uso no aprobado de IA. El modo de falla es predecible. Una prohibición no borra los agentes que ya existen, solo hace que la gente deje de contárselos. La automatización se muda a una laptop personal, una cuenta personal y una tarjeta personal, lo cual es estrictamente peor que la misma automatización sobre una identidad corporativa que usted puede auditar y revocar.
También deja de funcionar en el momento en que los proveedores incorporan funciones agénticas por defecto. Si el 40% de las aplicaciones empresariales incluye agentes para tareas específicas para fin de año, una prohibición de "herramientas de IA" es en la práctica una prohibición de su propio CRM, y una política que no se puede hacer cumplir le enseña a la gente a ignorar las políticas en general. Nada de esto es un argumento para permitir todo: las prohibiciones estrechas y específicas funcionan precisamente porque son exigibles, así que trace líneas duras en que ningún agente toque datos regulados desde una cuenta personal, que ningún agente tenga autoridad desatendida para mover dinero o cambiar derechos de acceso, y que ningún dato de la empresa entre en cuentas de nivel consumidor sin un acuerdo de tratamiento de datos.
La alternativa es un camino rápido y creíble hacia el sí: un estándar de una página, un formulario de registro de diez minutos y un nivel de servicio de revisión medido en días. Cuando el camino autorizado le gana al atajo, declarar se vuelve la opción predeterminada. Combínelo con una breve lista de verificación de gobernanza de agentes de IA para que quienes aprueban apliquen la misma prueba cada vez, y dé amnistía a la primera oleada. Todo lo que se declare en los primeros 60 días recibe ayuda, no sanciones.
Días 1 a 30: verlo. Nombre a un responsable con rendición de cuentas. Ejecute la exportación de OAuth, la consulta de salida de red y la extracción de gastos. Entreviste a los cinco departamentos principales. Publique la ventana de amnistía y el estándar de una página. Entregable: un registro de primera pasada, por incompleto que sea, más un interruptor de apagado probado para todo lo marcado como Nivel 1.
Días 31 a 60: clasificarlo. Termine el recorrido por las consolas de administración y el escaneo de repositorios. Clasifique por nivel cada agente registrado, ejecute el grupo de retiro y mueva los diez principales agentes de Nivel 1 y Nivel 2 a identidades gestionadas con credenciales acotadas. Entregable: un registro clasificado con responsables asignados y los elementos de mayor riesgo contenidos o autorizados formalmente.
Días 61 a 90: sostenerlo. Integre el registro en los caminos donde nacen los agentes: plantillas de pull request, aprobaciones de cambios administrativos, admisión de compras. Agregue las identidades de agentes a su proceso de altas, movimientos y bajas de personal, porque los agentes huérfanos por salidas de empleados son el hallazgo más constante en cada entorno que hemos evaluado. Ponga en marcha alertas sobre los agentes de Nivel 1 y establezca la revisión recurrente de los interruptores de funciones. Entregable: un registro que se mantiene vigente sin un proyecto detrás.
Haga la exportación de concesiones OAuth esta semana. Toma una tarde, no requiere presupuesto y saca a la luz hallazgos que hacen fácil financiar el resto del programa. Ordene por alcance, busque concesiones que pertenezcan a personas que ya no trabajan ahí y lleve tres ejemplos concretos a su próxima reunión de liderazgo. Los detalles concretos avanzan más rápido que los marcos de referencia.
Si desea ayuda externa, el proyecto útil es acotado: un barrido de descubrimiento sobre las seis superficies de descubrimiento anteriores, un registro poblado con niveles y responsables, y un plan de remediación de 90 días que su equipo pueda ejecutar. Eso es lo que cubre nuestro diagnóstico de IA, y es la primera mitad de cualquier proyecto serio de consultoría de IA que aceptamos. Trabajamos desde Dallas-Fort Worth y entregamos esto de forma remota a todo el país, ya que el descubrimiento es un ejercicio de registros y consolas.
Una última cosa que vale la pena decir con claridad. Los agentes que encuentre serán en su mayoría buenas ideas construidas por personas capaces que resolvían problemas reales con las herramientas que tenían. Trate el inventario como un mapa de dónde su negocio quiere automatización, no como una lista de infracciones. Las organizaciones que manejan bien esto terminan con menos agentes, mejores, y con una plantilla que les cuenta lo que está construyendo.
Infonaligy ayuda a líderes de TI y seguridad a descubrir, inventariar y gobernar agentes de IA desde nuestra base en Dallas–Fort Worth y de forma remota en todo el país.
Un proyecto de descubrimiento de agentes en la sombra de Infonaligy reúne sus concesiones OAuth, consolas de administración SaaS, almacenes de claves de API, registros de salida de red, datos de gastos y repositorios de código en un único inventario de agentes priorizado. Usted recibe un registro poblado, un nivel de riesgo para cada agente encontrado y un plan de remediación de 30/60/90 días que su equipo puede ejecutar. Lo entregamos de forma remota desde Dallas-Fort Worth, normalmente en menos de tres semanas.