El 79 % de las empresas ya ejecuta agentes de IA. Solo el 2 % puede gobernarlos.

El 6 de octubre, cuatro empresas distintas lanzaron productos dirigidos a la misma brecha. Ese momento no es una coincidencia, y la brecha en sí es la historia.
El propio informe Horizons of Identity Security de SailPoint expone las cifras sin rodeos: el 79 % de las empresas ya ejecuta agentes de IA en producción y solo el 2 % ha desplegado herramientas de seguridad de identidad creadas específicamente para gobernarlos. En el Reino Unido, las empresas están añadiendo hasta 10.000 agentes de IA e identidades de máquina al mes. Nadie revisa ese volumen de accesos a mano.
Si se leen ambas cifras juntas, la forma del problema queda clara. La industria construyó primero la capacidad y después los controles, que es el orden normal en infraestructura, pero peligroso cuando la capacidad puede ejecutar acciones irreversibles. Un agente al que se le ha concedido una credencial y un objetivo puede mover datos, gastar dinero y modificar sistemas sin que nadie apruebe cada paso. La ventana entre «esto lo desplegamos» y «podemos dar cuenta de lo que hizo» es la ventana en la que ocurren los incidentes.
Además, la cifra del 2 % es generosa consigo misma. Tener una herramienta desplegada no es lo mismo que tener la gobernanza implementada. La mayoría de esas organizaciones sigue en la fase en la que la herramienta genera un panel que nadie lee.
Lo que se lanzó el mismo día
SailPoint anunció Autonomous Agents en su conferencia Navigate 2026 en Austin. Tres clases de agentes que monitorean las acciones en tiempo de ejecución, aplican políticas y ajustan los privilegios a lo estrictamente necesario sin un humano en el bucle en cada paso. Junto a ellos, Autonomous Identity Security Posture Management utiliza el contexto de identidad en vivo de la plataforma SailPoint Atlas para detectar de forma continua exposiciones en todos los tipos de identidad y activar la remediación en tiempo real, sustituyendo la revisión periódica de accesos que queda obsoleta en el momento en que termina.
El Agentic Fabric ampliado mapea toda la superficie de agentes de IA de una organización, añadiendo descubrimiento de IA en la sombra, controles de autorización en tiempo de ejecución y un interruptor de emergencia instantáneo capaz de revocar el acceso de un solo agente sin interrumpir todo lo demás. El Privilegio Cero Permanente (Zero Standing Privilege) llega mediante aprovisionamiento justo a tiempo, de modo que el acceso se concede para una tarea específica y se retira cuando esta termina. SailPoint aplica el mismo modelo a las personas, las cuentas de servicio y los agentes de IA.
El director de tecnología de la compañía, Chandra Gnanasambandam, expresó la restricción de diseño sin rodeos: la idea de que un administrador revise y apruebe el acceso de un grupo de agentes autónomos que realizan 10.000 llamadas a herramientas por segundo no está desactualizada, es una fantasía. La única forma de gobernar máquinas autónomas, sostiene, es con defensa autónoma de máquinas.
AppViewX lanzó el mismo día Agent Identity Security: un ligero agente guardián en el endpoint que descubre agentes de IA aprobados y en la sombra, una puerta de enlace MCP para gobernar servidores en la sombra y su propio Agent Kill Switch, capaz de terminar un agente de forma automática o bajo demanda. Añade una lista ampliada de materiales de IA (AI Bill of Materials), seguimiento de costes y comprobaciones de alineación con OWASP, MITRE ATLAS, el RGPD y el NIST AI RMF.
PRE Security lanzó AgentGuard, que trata cada agente como una identidad persistente con una misión, un historial de comportamiento y un patrón esperado de actividad. En lugar de inspeccionar prompts aislados, evalúa si un agente sigue cumpliendo su misión y qué es probable que haga a continuación. En una demostración, AgentGuard observó cómo un agente de cuentas por pagar se desviaba de su flujo de trabajo habitual para acceder a un almacén de credenciales, enumerar datos sensibles e intentar una transferencia externa. Cada acción parecía legítima. En conjunto, describían una exfiltración en curso, y la transferencia se bloqueó antes de que los datos salieran del entorno.

Hack The Box presentó AI Range Enterprise Edition, dirigido a la otra mitad del problema: las organizaciones añaden agentes después de que estos superen el benchmark de un proveedor y luego nunca los prueban frente al trabajo real que desempeñarán de forma continua. La propuesta permite a los equipos de seguridad evaluar si sus agentes pueden desempeñar los roles asignados a medida que cambian los modelos, los datos y las amenazas.
Ese último producto apunta a una brecha sutil que los demás no abordan. Las herramientas de gobernanza asumen que sabes qué debería estar haciendo un agente. Las herramientas de competencia preguntan si puede hacer el trabajo siquiera. Un agente perfectamente gobernado dentro de su misión asignada pero incapaz de desempeñarla de forma fiable sigue siendo un problema, solo que más silencioso. La industria ha estado inusualmente dispuesta a aceptar el rendimiento en un benchmark como prueba de estar listo para producción, y HTB cobra por el escepticismo.
Por qué la capa de gobernanza llegó de golpe
La gobernanza de agentes dejó de ser teórica cuando los agentes empezaron a tener credenciales. Un agente que puede llamar a API, consultar bases de datos y ejecutar comandos es una identidad no humana con privilegios reales, y las herramientas de identidad creadas para empleados nunca se diseñaron para una población que crece en miles al mes y actúa a la velocidad de una máquina.
El modo de fallo que une a los cuatro productos es el mismo. Una acción individual de un agente parece correcta. Una secuencia de ellas, no. Los filtros de prompts, que preguntan si una entrada concreta es peligrosa, no pueden ver esa forma. La analítica de comportamiento sí puede, y por eso el enfoque de PRE —que AgentGuard pregunte si un agente está volviéndose peligroso en lugar de si un prompt es peligroso— es la pregunta más útil.
Bajo la señal técnica hay una señal comercial contundente. El sector de los seguros se está preparando para reclamaciones contra directivos bajo pólizas de responsabilidad de administradores y directores (D&O), con la teoría de que el daño causado por un agente descontrolado es un fallo de gobernanza y no un accidente. Cuando las aseguradoras empiecen a poner precio a la supervisión de agentes, «tenemos un documento de políticas» dejará de ser una respuesta.
La parte que nadie ha resuelto
Que cuatro proveedores lancen interruptores de emergencia es un avance. También son cuatro respuestas a una pregunta que aún necesita un estándar: ¿en qué consiste realmente la identidad de un agente y quién la aprueba cuando cambia?
Ahora mismo, cada plataforma define la identidad de un agente con sus propios términos. SailPoint la trata como una identidad gobernada junto a humanos y cuentas de servicio. AppViewX la trata como una entidad detectable desde el endpoint con una lista de materiales. PRE la trata como una trayectoria conductual con una misión. Son tres primitivas distintas que llevan la misma palabra, y una empresa que ejecute agentes que interactúan entre los tres proveedores descubrirá que las clasificaciones no coinciden. Todavía no existe un equivalente del handshake SAML para la identidad de agentes, ni una atestación portátil que afirme «este agente es quien dice ser y está autorizado para este alcance» de una forma que otra plataforma pueda verificar.
SailPoint está buscando las certificaciones FedRAMP High, PCI DSS 4.0 y EU Sovereign Cloud mientras abre un centro de datos en Corea del Sur. Es una apuesta a que los compradores regulados querrán que la gobernanza de agentes se sitúe dentro de su perímetro de cumplimiento existente. Es una apuesta razonable. Pero la cifra del 2 % no se va a mover porque existan mejores herramientas. Se moverá cuando dejar a un agente sin gobernar sea lo que meta a una empresa en problemas. Dada la dirección del mercado de seguros, el momento parece menos una pregunta que una inevitabilidad.
Artículos relacionados
Las imágenes satelitales ahora son datos de entrenamiento para robots
El cuello de botella en el entrenamiento de IA física dejó de ser la computación o la capacidad del modelo. Pasó a ser la calidad del mundo sintético.
Gemini 3.5 Live Translate de Google elimina la pausa
La traducción que se ejecuta de forma continua, con la propia voz del hablante, en un teléfono que ya llevas en el bolsillo, traslada la función de algo que abres a algo que simplemente está activado.
China redactó la primera norma de seguridad obligatoria para agentes de IA
La seguridad pasa de ser una característica que anuncias a una puerta que debes cruzar. El inventario de riesgos consta de 13 categorías y 97 elementos.
El contenido generado por IA ya tiene que revelar su identidad
Este paso no resuelve todos los problemas, pero convierte «generado por IA» de una opción que se podía ocultar en una pregunta a la que hay que responder.