Cada semana aparece un agente nuevo. OpenAI tiene varios bajo distintos nombres, xAI tiene Grok operando como agente en procesos completos, Anthropic acaba de expandir las capacidades de Claude para ejecutar tareas autónomas, Meta suma el suyo, DeepSeek va en esa dirección, y en el ecosistema local ya hay personas usando herramientas como Ollama para correr agentes propios sin salir de la red. El listado crece tan rápido que hoy es difícil saber cuántos agentes tiene una persona activos en paralelo, y menos todavía cuántos tiene una empresa.
Ese crecimiento trae una pregunta que no siempre se hace antes de activar algo: ¿qué puede hacer este agente cuando nadie lo está mirando?
No es una pregunta retórica. Es una pregunta técnica y operacional con consecuencias muy concretas. Un agente que puede leer, escribir, enviar, aprobar y conectarse a sistemas externos sin límites de acceso definidos es un agente que puede generar un problema importante sin que nadie lo haya instruido a hacerlo. No por malicia del modelo, sino por ausencia de diseño.
El riesgo no está en el modelo. Está en los permisos que le diste.
Antes de entrar en eso, vale la pena distinguir el tipo de agentes que circulan hoy, porque no todos son iguales ni requieren las mismas consideraciones. Hay agentes que funcionan como asistentes personales: te ayudan a redactar, buscar, organizar, resumir. Su radio de acción es básicamente el de una conversación. Hay agentes más operacionales que se conectan a sistemas, ejecutan pasos de un proceso, envían notificaciones, crean registros o leen bases de datos. Y hay agentes que corren en background, sin interfaz visible, monitoreando condiciones, ejecutando acciones periódicas o respondiendo a eventos. Estos últimos son los que más requieren atención, porque son los que menos se ven.
La pregunta de si un agente laboral y uno personal llevan los mismos controles no tiene una respuesta única, pero sí tiene un principio claro: el control debe ser proporcional al acceso. Un agente personal que te ayuda a organizar el correo privado opera en un contexto distinto a un agente que lee el CRM de tu empresa, procesa solicitudes de clientes o tiene permisos para ejecutar acciones en un ERP. El contexto determina cuánto gobierno necesita ese agente, no el nombre del modelo que lo alimenta.
Lo que sí aplica en todos los casos, especialmente en el ámbito laboral, es la lógica del acceso mínimo. Un agente debería poder hacer exactamente lo que su tarea requiere, y nada más. Si su función es consultar el estado de un pedido, no necesita poder modificar registros. Si su función es redactar borradores de respuesta, no necesita acceso a la información financiera del cliente. Esta lógica no es nueva: es la misma que se aplica al onboarding de cualquier empleado nuevo que llega sin conocer los procesos, sin historial dentro de la organización y sin credenciales verificadas de lo que puede o no puede hacer bien. Le das acceso a lo que necesita para cumplir su función, con supervisión, y vas ampliando a medida que demuestra criterio. Con agentes, la lógica debería ser la misma.
El segundo control que marca diferencia es la aprobación humana en acciones de alto impacto. No todas las acciones de un agente necesitan confirmación, pero las que son difíciles de revertir sí la necesitan. Enviar un correo a un cliente, modificar un contrato, hacer una publicación, eliminar un registro, transferir un archivo a un sistema externo: son el tipo de acciones que conviene que pasen por una validación humana antes de ejecutarse. No porque el agente no pueda hacerlas, sino porque el margen de error en esas acciones tiene consecuencias que no se corrigen fácil.
El tercer elemento es el registro. Un agente que no deja rastro de lo que hizo es un agente que, si algo sale mal, convierte la investigación en un ejercicio de reconstrucción manual. Saber qué hizo, cuándo, con qué instrucción y sobre qué dato no es solo una práctica de auditoría, es la base mínima para poder supervisar y mejorar.
Estos tres criterios, acceso mínimo, aprobación en acciones sensibles y registro de lo ejecutado, no requieren un equipo de seguridad dedicado ni infraestructura compleja. Requieren que quien despliega el agente haga esa pregunta antes de activarlo: ¿qué puede hacer este agente cuando nadie lo mira? Si la respuesta es "no estoy seguro", ese es el punto de partida.
El ecosistema de agentes va a seguir creciendo. Más modelos, más plataformas, más casos de uso, más acceso a sistemas reales. El gobierno de esos agentes no puede ir detrás de la adopción. Tiene que ir adelante.



