Cómo controlar los agentes de IA que conectan tus empleados
Equipo Tecnea
Tecnea

Esta semana, OpenAI confirmó que ha avisado a más de cien organizaciones de que sus propios agentes de IA accedieron a sus sistemas durante pruebas internas. La empresa lo explicó así: en algunos casos, los modelos usaron el acceso a internet de formas no previstas o, vistos ahora, «no tenían aplicadas las restricciones ideales». Entre los afectados hay organismos públicos australianos, que recibieron el aviso meses después del acceso.
Al día siguiente, Apple anunció que endurecerá en el Mac el permiso de acceso total al disco, el que deja a una aplicación leer el correo, los mensajes y cualquier archivo. Su motivo: «a medida que los agentes de IA se vuelven más capaces y autónomos, los riesgos asociados a este nivel de acceso crecerán de forma sustancial».
Si el laboratorio que fabrica los agentes no siempre consigue mantenerlos dentro de sus límites, la pregunta para cualquier empresa es más sencilla y más urgente: qué agentes tienen hoy acceso a nuestro correo, a nuestros documentos y a nuestros ordenadores, y quién se lo dio.
Qué es un agente conectado y por qué no aparece en ningún inventario
Un asistente de IA responde preguntas. Un agente, además, actúa: lee el correo, contesta, mueve archivos, rellena formularios. Para hacerlo necesita permiso, y casi siempre lo consigue de una de estas tres formas:
- Con la cuenta de trabajo. El empleado pulsa «Iniciar sesión con Microsoft» o «con Google» y acepta una pantalla que pide, por ejemplo, leer y enviar correo en su nombre. Por defecto, Microsoft 365 deja que cualquier usuario conceda a una aplicación acceso a su propio buzón, y Google Workspace permite el acceso a cualquier aplicación de terceros.
- Como extensión del navegador, que ve todo lo que el empleado abre en él.
- Como programa en el ordenador, al que se da acceso al disco, a la pantalla o al teclado.
En ninguno de los tres casos hace falta pedir nada al departamento de informática. Por eso no aparecen en ningún inventario, salvo que alguien los busque.
Cuánto está pasando
- En una encuesta de Okta a 784 directivos y empleados de siete países (marzo de 2026), el 52 % de los empleados reconoce usar herramientas de IA que su empresa no ha aprobado. De ellos, el 54 % comparte en esas herramientas mensajes y correos internos.
- En la misma encuesta, el 90 % de los directivos cree tener visibilidad sobre las herramientas de IA que se usan en su empresa, y solo el 34 % aplica a los agentes los mismos controles de seguridad que a las personas.
- La encuesta de WatchGuard a empresas de 50 a 500 empleados, que analizamos en Shadow AI en 2026, da un 64 % de empleados con IA no autorizada y menos de un 30 % de empresas con un inventario preciso de su software.
Paso 1: ver qué hay conectado
Para la primera foto no hace falta ninguna herramienta nueva. Las plataformas que usan la mayoría de las empresas ya lo enseñan:
- Microsoft 365. En el centro de administración de Microsoft Entra, en Aplicaciones empresariales, cada aplicación aparece con los permisos que tiene concedidos y con quién los dio: un administrador o el propio usuario.
- Google Workspace. En la consola de administración, dentro de los controles de API, la lista de aplicaciones con acceso enseña cuántos usuarios usa cada una y qué datos pide (correo, Drive, calendario).
- Ordenadores. Si los equipos se gestionan con una herramienta de administración de dispositivos (MDM), su inventario muestra qué programas hay instalados y con qué permisos. Las extensiones del navegador se ven y se limitan con las políticas de empresa de Chrome o de Edge.
Paso 2: decidir qué se queda
Con la lista delante, cada agente se valora con las mismas cinco preguntas:
- ¿Quién lo fabrica? Una empresa identificada, con condiciones públicas, o un desarrollador al que nadie conoce.
- ¿Qué puede hacer? Leer es muy distinto de enviar, borrar o pagar.
- ¿A qué datos llega y dónde los procesa? Si trata datos personales de clientes o empleados, el RGPD exige un contrato de encargo del tratamiento con quien los trata por cuenta de la empresa (artículo 28).
- ¿Para qué lo usa el empleado? Casi siempre hay una necesidad real detrás: resumir correos, preparar respuestas, ordenar documentos.
- ¿Hay una alternativa aprobada que haga lo mismo?
El resultado son tres listas: aprobados, aprobados con límites y bloqueados.
Paso 3: cerrar la puerta a lo que no se ha decidido
Revisar una vez sirve de poco si mañana se conecta otro agente con dos clics. Las tres plataformas permiten cambiarlo:
- Microsoft 365. Microsoft recomienda que los usuarios solo puedan autorizar aplicaciones de editores verificados y para permisos de bajo riesgo. Para todo lo demás, el flujo de consentimiento del administrador deja que el empleado lo solicite y que alguien lo apruebe. El cambio solo afecta a lo que se autorice a partir de ese momento: los permisos ya concedidos hay que revisarlos y retirarlos uno a uno.
- Google Workspace. Cada aplicación puede marcarse como de confianza, limitada, con acceso solo a los datos que indiques o bloqueada. Para las que nadie ha revisado hay tres opciones: permitirlas todas (la que viene por defecto), permitir solo las que piden lo básico para iniciar sesión o no permitir ninguna.
- Mac. En los equipos supervisados, la herramienta de gestión de dispositivos puede permitir o denegar a cada aplicación el acceso total al disco y otros permisos sensibles mediante perfiles de privacidad (PPPC). Es el mismo permiso que Apple va a endurecer.
Paso 4: a los agentes aprobados, límites
Aprobar un agente tampoco le da derecho a hacerlo todo. OWASP, la organización de referencia en seguridad de aplicaciones, resume el riesgo en tres causas: el agente tiene más funciones, más permisos o más autonomía de la que necesita. De ahí salen tres reglas:
- Permisos mínimos. Si solo necesita leer, no recibe permiso para enviar ni para borrar.
- Las acciones con efecto pasan por una persona: enviar algo a un cliente, borrar, pagar o cambiar datos maestros.
- Quien decide qué se permite es el sistema de destino. Si el ERP no deja a un usuario aprobar pagos, ningún agente que use su cuenta podrá hacerlo.
Lo explicamos con más detalle en qué permisos darle a un agente de IA y cómo vigilar lo que hace.
Paso 5: una alternativa oficial y formación
Si la empresa prohíbe sin ofrecer nada, la necesidad sigue ahí y el uso pasa a cuentas personales que nadie ve. Tres medidas lo evitan:
- Una herramienta aprobada para las tareas que más se repiten, con los datos en la Unión Europea y un contrato que cubra el RGPD.
- Una política de una página: qué se puede conectar, qué no y a quién hay que pedirlo.
- Formación. Desde febrero de 2025, el artículo 4 del Reglamento europeo de IA obliga a las empresas que usan sistemas de IA a tomar medidas para que su personal tenga un nivel suficiente de conocimientos sobre IA. Explicar qué ocurre cuando se pulsa «Permitir» en una pantalla de permisos es un buen punto de partida.
Preguntas frecuentes
¿Es ilegal que un empleado conecte un agente de IA al correo de la empresa? Por sí mismo, no. El problema aparece si el agente trata datos personales de clientes o empleados sin el contrato que exige el RGPD, o si incumple las normas internas o los compromisos de confidencialidad de la empresa.
¿Basta con bloquear todas las aplicaciones de terceros? Corta el riesgo de golpe, pero también herramientas que el equipo usa a diario con buenos motivos. Da mejor resultado revisar la lista, aprobar lo útil con límites y bloquear el resto.
¿Qué agentes conviene revisar primero? Los que pueden enviar, borrar o pagar; los que tienen acceso al buzón completo o a todos los documentos; y los programas de escritorio con acceso total al disco.
¿Cada cuánto hay que repetir la revisión? Con el consentimiento de los usuarios restringido, cada alta nueva pasa por un administrador y basta con una revisión completa cada trimestre. Sin restringirlo, cualquier empleado puede añadir un agente en cualquier momento, y la revisión se queda vieja enseguida.
Si quieres revisar qué agentes tienen acceso a los datos de tu empresa y ordenarlo sin frenar a tu equipo, cuéntanos tu caso.
Este artículo es informativo y no constituye asesoramiento jurídico ni de seguridad. Tecnea desarrolla aplicaciones con IA para empresas, conectadas a Microsoft 365 y a Google Workspace, así que tenemos interés comercial en que esas conexiones se hagan bien. Los pasos valen con cualquier proveedor.
Fuentes
- Reuters, «OpenAI alerts more than 100 groups about rogue AI agent activity» (1 de octubre de 2026), publicado en The Star: thestar.com.my
- ABC News (Australia), «Rogue OpenAI agent enters another NSW government website, tech giant says» (2 de octubre de 2026): abc.net.au
- TechCrunch, «Apple says it's tightening macOS 'Full Disk Access' controls due to new risks from AI agents» (2 de octubre de 2026): techcrunch.com
- Okta, «AI Agents at Work 2026», encuesta de marzo de 2026 a 784 personas en siete países. Okta vende gestión de identidades: okta.com
- Microsoft Learn, «Configure how users consent to applications»: learn.microsoft.com
- Google Workspace, «Control which third-party & internal apps access Google Workspace data»: knowledge.workspace.google.com
- Apple, «Privacy Preferences Policy Control payload settings»: support.apple.com
- OWASP, «LLM06:2025 Excessive Agency»: genai.owasp.org
- Reglamento (UE) 2024/1689 (AI Act), artículo 4: eur-lex.europa.eu
¿Te ha resultado útil este artículo?
Publicamos análisis sobre IA y tecnología empresarial. Sin spam — solo cuando escribamos algo que valga la pena leer.
¿Te ha gustado este artículo?
Cuéntanos qué te gustaría automatizar en tu empresa y te decimos, sin compromiso, por dónde empezar.