¿Quién manda en las empresas?: El reto de los directivos mexicanos ante la llegada de la IA autónoma

La nueva generación de inteligencia artificial ya no solo genera respuestas: también puede operar utilizando credenciales, permisos y accesos corporativos. El cambio plantea una nueva pregunta: ¿hasta dónde están preparadas las empresas para ceder el control?

Durante los últimos años, las empresas se acostumbraron a una inteligencia artificial capaz de redactar correos, resumir documentos, analizar información o generar código. En estos casos, la tecnología entrega un resultado y una persona decide qué hacer con él.

Los agentes de IA cambian esa dinámica. Pueden recibir un objetivo, determinar los pasos necesarios para alcanzarlo, consultar información, utilizar distintas aplicaciones y APIs e intervenir directamente en procesos con más independencia.

En la práctica, esto significa que podrían consultar registros, actualizar datos, gestionar solicitudes o enviar comunicaciones utilizando accesos reales dentro de la infraestructura de una compañía.

El tema ya ocupa un lugar prioritario en la agenda de ciberseguridad. Gartner identificó la supervisión de la IA agéntica como una de las principales tendencias de ciberseguridad para 2026 y proyecta que, para 2028, 25% de las brechas empresariales estarán relacionadas con el abuso de agentes de IA. ​

México: preparado para la IA, pero con nuevos retos de gobernanza

El desafío cobra especial relevancia en México. De acuerdo con el estudio El Estado de la Transformación Digital en México de ManageEngine, 94% de las organizaciones mexicanas considera que su infraestructura tecnológica está lista para implementar inteligencia artificial.

Sin embargo, únicamente 11% afirma contar con una estrategia de IA completamente orquestada. La diferencia entre ambos indicadores muestra que contar con la infraestructura necesaria no garantiza que esta tecnología esté integrada de manera estratégica en toda la organización.

La llegada de sistemas capaces de operar con mayor independencia agrega una nueva dimensión a este escenario. Antes de ampliar sus capacidades, los equipos de TI necesitan establecer con claridad a qué información podrán acceder, qué permisos recibirán y cuáles decisiones deberán permanecer bajo control humano.

No se trata de limitar el potencial de los agentes, sino de acompañar la autonomía con controles proporcionales al riesgo. Cuando una acción pueda tener consecuencias importantes para la organización o sus clientes, la intervención humana debe seguir siendo parte del proceso, explica Wilson Calderón, Associate Technical Director de ManageEngine.

La autonomía no debería venir activada por defecto

Muchos de los controles necesarios ya son conocidos por los equipos de seguridad. El primero es el mínimo privilegio: otorgar únicamente acceso a los datos y recursos indispensables para cumplir una función específica.

Pero esta tecnología introduce una segunda dimensión: la mínima autonomía o least agency. Este principio, incluido por OWASP (Open Worldwide Application Security Project) dentro de sus recomendaciones para aplicaciones agénticas, propone definir hasta dónde puede operar un sistema por sí solo antes de requerir autorización humana. ​

Consultar información, por ejemplo, podría realizarse de manera independiente. En cambio, eliminar registros, modificar permisos, efectuar transacciones o enviar comunicaciones sensibles debería requerir aprobación.

A esto se suma la necesidad de contar con identidades propias, credenciales de corta duración y registros trazables, de manera que las empresas puedan saber quién —o qué— realizó determinada actividad y bajo qué autorización.

Seis controles antes de poner un agente en producción

ManageEngine recomienda revisar seis áreas fundamentales antes de implementar este tipo de soluciones: identidad y acceso, permisos, protección de datos, herramientas autorizadas, monitoreo y gobernanza. Asimismo, debe existir un responsable humano claramente identificado para cada implementación. ​

La recomendación adquiere especial importancia dentro de ecosistemas tecnológicos cada vez más complejos. En México, 87% de las organizaciones señala que la proliferación de herramientas ha incrementado su complejidad operativa, mientras que 88% planea consolidar proveedores.

Incorporar capacidades agénticas en este escenario exige claridad sobre las plataformas con las que podrán interactuar y los controles necesarios para supervisar su actividad. La prioridad no es restringir su potencial, sino evitar que una mayor capacidad operativa implique también una exposición innecesaria.

Los agentes de IA pueden convertirse en una herramienta importante para ampliar la capacidad operativa de las empresas. Pero otorgarles acceso a infraestructura corporativa implica tratarlos con el mismo rigor que a cualquier otra identidad digital: definir su función, establecer límites y mantener trazabilidad sobre su actividad.

Para los CIO y CISO, la conversación deja entonces de centrarse únicamente en qué puede hacer la inteligencia artificial y plantea una pregunta más importante: ¿Qué debería estar autorizada a hacer por sí sola?

ManageEngine_SEPT2026_AIAgentSec.docx

DOCX 75 KB

ManageEngine_SEPT2026_AIAgentSec.pdf

PDF 152 KB

Rosario Robiou

PR Executive, another
Fernanda Vargas

Fernanda Vargas

Sr PR Expert, another

Compartir

Consigue actualizaciones en tu bandeja de correo

Al hacer clic en "Suscribirse", confirmo que he leído y acepto la Política de Privacidad.

Sobre ManageEngine

ManageEngine es la división de gestión de TI empresarial de Zoho Corporation. Las empresas establecidas y emergentes, incluidas 9 de cada 10 organizaciones Fortune 100, confían en nuestras herramientas de administración de TI en tiempo real para garantizar un rendimiento óptimo de su infraestructura de TI, incluidas redes, servidores, aplicaciones, desktops y más. Tenemos oficinas en todo el mundo, incluidos los Estados Unidos, los Países Bajos, India, Singapur, Japón, China y Australia, así como una red de más de 200 Partners globales para ayudar a las organizaciones a alinear estrechamente sus negocios y TI. Para obtener más información, visite www.manageengine.com; siga el blog de la compañía en blogs.manageengine.com y en LinkedIn en www.linkedin.com/company/manag..., Facebook en www.facebook.com/ManageEngine y Twitter @ManageEngine