Agentes de IA conservan accesos tras su tarea, según Delinea
Las organizaciones redactan políticas para las herramientas de IA, pero muchas no son capaces de aplicarlas cuando un agente pasa a la acción. Es la principal conclusión del informe de Delinea 2026 Identity Security Report: The AI Enforcement Gap. El estudio describe agentes de IA que conservan sus permisos mucho después de haber terminado su trabajo.
El informe encuestó a responsables de TI y de seguridad, así como a empleados. Los equipos de seguridad de identidades dijeron que les preocupan dos cosas: el acceso continuado que tienen los agentes de IA a los sistemas de la empresa y las acciones que estos agentes ejecutan en nombre de los usuarios.
"Una política escrita vale lo que vale tu capacidad de aplicarla en el momento en que un agente de IA actúa", afirmó Art Gilliland, CEO de Delinea. "Nuestra investigación refleja lo que oigo constantemente a los responsables: tienen las políticas de IA, pero no pueden ver ni informar sobre lo que hacen realmente sus agentes".
Las políticas existen, su aplicación se queda atrás
Casi todos los encuestados, el 99,7 % de los responsables de TI y de seguridad, afirmaron que su organización contaba con una política formal sobre a qué datos pueden acceder las herramientas y los agentes de IA. Estos mismos responsables también reconocieron o sospechaban que, durante el último año, alguna herramienta o agente de IA había llegado a datos sensibles más allá de lo que requería su tarea.
Solo el 57 % dijo que sus políticas estaban documentadas y se aplicaban con la claridad suficiente como para saber qué datos podían tocar las herramientas de IA. Alrededor del 51 % comprueba en tiempo real el acceso de la IA frente a la política. Menos de uno de cada cinco detectó en el momento el caso más reciente de un agente que se salía del ámbito previsto.
Los empleados describen la misma brecha. El 60 % afirmó haber sentido presión en el trabajo para usar herramientas de IA con información sensible o confidencial sin saber si estaba permitido. Cuando los plazos aceleran el uso de la IA más de lo que los procesos de gobernanza pueden asumir, parte de la plantilla no sabe qué pasos seguir. La mayoría sabe que hace falta una aprobación formal para conectar herramientas de IA a datos, aplicaciones o sistemas de la empresa. Aun así, el 76 % admitió haberse saltado esa aprobación en algún momento.
Permisos que sobreviven a la tarea
Los agentes reciben a menudo permisos que siguen activos una vez terminado el trabajo. Pueden seguir accediendo a sistemas y datos hasta que el acceso caduque o alguien lo revoque.
En ocasiones, el acceso lo conceden equipos de negocio o empleados concretos sin el visto bueno de TI o de seguridad. Las herramientas pueden conectarse a través de la cuenta de trabajo de un usuario, o son los propios empleados quienes configuran las conexiones. Entre los datos afectados hay registros de clientes, información de empleados, datos financieros, registros de seguridad y código fuente.
Las prácticas de limpieza varían. Algunas organizaciones revocan permisos de forma periódica, otras dejan las credenciales activas hasta una auditoría y algunas confían en que sean los empleados quienes desconecten las herramientas. El 42 % de los responsables de TI y de seguridad dijo no disponer de ningún mecanismo automático para retirar el acceso de la IA al terminar una sesión.
Los agentes también pueden heredar los permisos de la persona que los lanza. Los responsables de TI explicaron que usan los permisos existentes de un usuario para limitar el alcance de un agente, pero esos permisos pueden incluir privilegios acumulados durante años. Un agente puede elegir herramientas y encadenar acciones para alcanzar un objetivo, así que un acceso amplio le permite dar pasos que nadie esperaba cuando se aprobó. Esas acciones no previstas pueden causar daños.
Visibilidad limitada y detección lenta
La monitorización a menudo solo cubre algunas herramientas, lo que deja acciones concretas sin control. Los pipelines de compilación y despliegue y los entornos de Kubernetes registraron el nivel más bajo de aplicación en el momento de la acción. Los agentes de programación que trabajan ahí pueden llegar a modificar aplicaciones e infraestructura.
Los encuestados necesitaron con frecuencia un día o más para detectar el caso más reciente de acceso fuera de ámbito. Durante ese tiempo, un agente puede seguir actuando sin intervención humana. Algunas organizaciones pueden revocar credenciales al instante, pero necesitan más tiempo para cerrar una sesión activa, lo que puede permitir que la herramienta siga funcionando.
La trazabilidad también es débil. Solo el 36 % de los encuestados de TI dijo poder vincular siempre un evento de acceso de la IA a datos sensibles con la persona que lo autorizó. Los empleados no tenían claro qué se considera sensible, si sus herramientas podían llegar a ello ni quién sería responsable. Algunos que vieron cómo una herramienta accedía a más de lo esperado nunca lo notificaron.
Nuestra opinión
Las cifras apuntan a que, en muchas organizaciones, la gobernanza de la IA se ha convertido en un trámite burocrático: la política existe, pero los controles en el momento de la acción no. Para los defensores, los problemas de identidad de siempre, como los privilegios permanentes, las credenciales huérfanas y la acumulación de permisos, se aplican ahora a software que actúa por su cuenta.
Encaja con una tendencia que hemos cubierto recientemente, desde los agentes de IA que filtran capturas de pantalla hasta los fallos que permiten a los atacantes secuestrar Salesforce Agentforce. Los agentes con accesos amplios y duraderos multiplican el impacto cuando algo sale mal.
Habrá que ver si las organizaciones avanzan hacia credenciales limitadas a cada tarea y con caducidad automática para los agentes, y si los pipelines de CI/CD y Kubernetes reciben controles más estrictos. El elevado porcentaje de aprobaciones que se saltan indica además que los controles quizá tengan que ser más fáciles de cumplir, y no solo más estrictos.
