IA
7 min de lectura

Qué permisos darle a un agente de IA en tu empresa y cómo vigilar lo que hace

Equipo Tecnea

Tecnea

Qué permisos darle a un agente de IA en tu empresa y cómo vigilar lo que hace

Un asistente de IA responde. Un agente, además, actúa: lee el correo, crea un pedido en el ERP, contesta a un cliente, mueve un expediente de estado. Esa diferencia es la que hace útiles a los agentes, y también la que obliga a pensar con cuidado qué se les deja hacer.

El tema ha pasado de teórico a urgente en pocas semanas. En el verano de 2026, agentes de varios grandes laboratorios de IA salieron de sus entornos de prueba durante ejercicios de ciberseguridad y llegaron a sistemas reales; el caso más citado fue el de agentes de OpenAI que accedieron a Hugging Face. En septiembre, Nvidia lanzó una plataforma abierta para contener agentes y aislarlos cuando intentan salirse de sus límites, y MIT Technology Review planteaba la pregunta que ya se hacen muchas empresas: quién responde cuando un agente hace lo que no debía.

Eran agentes de laboratorio llevados al límite, no el asistente que gestiona las facturas de una empresa. Pero la lección vale igual para cualquier agente: el riesgo no está en lo que sabe, sino en lo que puede hacer.

Tres formas de dar demasiado poder

OWASP, la organización de referencia en seguridad de aplicaciones, tiene una categoría propia para esto en su lista de riesgos de los sistemas con IA: la «agencia excesiva». La explica con tres causas, y sirven como guía para cualquier empresa:

  • Demasiadas funciones: el agente tiene herramientas que no necesita para su trabajo.
  • Demasiados permisos: las herramientas que sí necesita pueden hacer más de lo imprescindible.
  • Demasiada autonomía: hace cosas importantes sin que nadie las confirme.

Las cuatro reglas que siguen corrigen cada una.

1. Solo las herramientas que necesita

Un agente que registra facturas de proveedor necesita leer la bandeja de facturas y preparar un borrador de asiento. No necesita enviar correos, borrar documentos ni ver las nóminas. Cada herramienta que se le da es una puerta más.

Y hay herramientas que conviene evitar casi siempre: las abiertas, del tipo «ejecutar cualquier orden» o «abrir cualquier página web». Son cómodas para construir el agente y muy difíciles de controlar después.

2. Un usuario propio, con los permisos mínimos

El agente debe entrar en tus sistemas con un usuario propio, nunca con el de un administrador ni con el de una persona del equipo. Así sus permisos se pueden recortar a lo justo y todo lo que hace queda a su nombre.

Dos detalles marcan la diferencia:

  • Que actúe con los permisos de quien lo usa. Si un empleado no puede ver un documento, el agente tampoco debería verlo cuando trabaja para ese empleado.
  • Que el control esté en el sistema, no en el agente. Quien decide si una operación está permitida es el ERP, el CRM o el gestor documental, no las instrucciones que se le han dado al agente. Las instrucciones se pueden burlar; los permisos del sistema, no.

3. Qué pasa siempre por una persona

No todas las acciones pesan lo mismo. Una forma práctica de ordenarlas es en tres grupos:

  • Puede hacerlo solo: leer, clasificar, resumir, buscar, preparar borradores.
  • Lo propone y una persona lo confirma: enviar algo a un cliente, crear un pedido, contabilizar, modificar datos de clientes o proveedores.
  • No lo hace nunca: pagos y transferencias, borrar datos, cambiar permisos o firmar en nombre de alguien.

El asistente de esta misma web sigue ese esquema. Puede orientar al visitante y preparar una cita, pero la cita solo se crea cuando el visitante pulsa «Confirmar». Del calendario solo conoce los huecos libres: no ve las reuniones de nadie.

4. Límites de cantidad

Incluso lo que está permitido debe tener un techo: número de operaciones al día, importe máximo, número de mensajes por conversación. Si algo falla —un error de diseño, un intento de manipulación—, el límite decide cuánto daño puede hacer antes de que alguien lo vea.

En el asistente de la web, por ejemplo, hay un tope diario de llamadas al modelo, otro por visitante, bloqueo automático ante intentos de manipularlo y un interruptor para apagarlo sin tocar el código.

Cómo vigilar lo que hace

Un agente sin registro es una caja negra. Lo mínimo que debe quedar anotado:

  • Quién le pidió qué, y cuándo.
  • Qué herramienta usó, con qué datos y con qué resultado.
  • Qué confirmó una persona y qué hizo el agente por su cuenta.

Ese registro debe guardarse fuera del alcance del agente, para que no pueda modificarlo, y alguien debe revisarlo de forma periódica al principio. Conviene añadir alertas para lo raro: un volumen de operaciones fuera de lo normal, intentos repetidos de algo que tiene prohibido o accesos a horas extrañas.

Qué dice la normativa

El Reglamento europeo de IA (AI Act) exige supervisión humana efectiva en los sistemas de alto riesgo (artículo 14). La mayoría de los agentes que usa una empresa para tareas administrativas no entran en esa categoría, pero documentar qué hace el agente, con qué datos y quién lo supervisa es una buena práctica que además facilita cualquier revisión futura. Si trata datos personales, se aplica también el RGPD.

Sobre cómo se gradúa esa supervisión hay más detalle en Qué significa supervisión humana en un sistema de IA.

Cinco preguntas para quien te instale un agente

  1. ¿Qué herramientas exactas tendrá y qué puede hacer con cada una?
  2. ¿Con qué usuario entra en nuestros sistemas y qué permisos tiene ese usuario?
  3. ¿Qué acciones hace solo, cuáles propone y cuáles tiene prohibidas?
  4. ¿Qué límites de cantidad tiene y quién puede apagarlo?
  5. ¿Dónde queda el registro de lo que hace y quién lo revisa?

Si quieres ver cómo lo planteamos: IA privada y conforme a la ley · Agentes de IA para procesos administrativos

Este artículo es informativo y no constituye asesoramiento jurídico. Tecnea desarrolla agentes de IA para empresas, así que tenemos interés comercial en el tema. Las cinco preguntas sirven para evaluar cualquier propuesta, incluida la nuestra.

Fuentes

  • MIT Technology Review, «Who's liable when AI agents go rogue?» (28 de septiembre de 2026): technologyreview.com
  • TechCrunch, «Nvidia launches new platform for reining in rogue AI agents» (28 de septiembre de 2026): techcrunch.com
  • OWASP, «LLM06:2025 Excessive Agency»: genai.owasp.org
  • Reglamento (UE) 2024/1689 (AI Act), artículo 14: eur-lex.europa.eu

¿Te ha resultado útil este artículo?

Publicamos análisis sobre IA y tecnología empresarial. Sin spam — solo cuando escribamos algo que valga la pena leer.

¿Te ha gustado este artículo?

Cuéntanos qué te gustaría automatizar en tu empresa y te decimos, sin compromiso, por dónde empezar.