Saltar al contenido
Ciberseguridad

Siete permisos que debes limitar antes de conectar un agente de IA

Guía sencilla para dar identidad, acceso mínimo, aprobaciones, credenciales temporales, límites de red, registros y apagado seguro a un agente de IA.

Información verificada. Las recomendaciones y los ejemplos son criterio editorial de JN; no son asesoría legal ni financiera.

Dueña de una pyme ajusta permisos de un asistente digital conectado a sus herramientas
En esta guía
  1. Por qué un agente necesita controles distintos
  2. Los siete permisos que debes limitar
  3. 1. Usa una identidad separada y reconocible
  4. 2 y 3. Separa leer de escribir
  5. 4. Exige aprobación para acciones externas o difíciles de revertir
  6. 5 y 6. Limita red, herramientas y credenciales
  7. 7. Registra, limita y prepara el apagado
  8. Ejemplo hipotético: seguimiento de cotizaciones
  9. Haz un piloto seguro con diez casos conocidos
  10. Preguntas frecuentes sobre permisos de agentes
La idea en corto

Un agente de IA puede leer archivos y ejecutar acciones. Antes de conectarlo a correo, Drive o CRM, define siete límites que protejan datos y decisiones.

Respuesta corta: no conectes un agente de IA usando la cuenta principal del dueño ni le entregues acceso total “para que funcione”. Dale una identidad separada, sólo los datos y acciones que necesita, aprobación antes de enviar o borrar, destinos de red limitados, credenciales temporales, registros y un botón para detenerlo. Un agente puede hacer más que un chat: puede leer una instrucción, buscar información y actuar en otra herramienta. Esa capacidad ahorra tiempo, pero también amplía un error. La solución no es prohibirlo. Es construir una cerca antes de abrir la puerta.

Por qué un agente necesita controles distintos

Un chatbot normal responde. Un agente puede consultar correo, recorrer carpetas, actualizar un CRM o usar herramientas durante varios pasos. NIST explica que esa autonomía plantea preguntas nuevas: cómo identificar al agente, cómo autenticarlo, qué autoridad tiene, quién autorizó cada acción y cómo registrar lo ocurrido. NIST también pregunta cómo aplicar el principio de mínimo privilegio cuando las acciones futuras no son totalmente predecibles. Es un documento conceptual en borrador, no una certificación de productos. Su idea útil para una pyme es sencilla: cada agente necesita dueño, identidad y límites verificables.

Los siete permisos que debes limitar

ControlInicio prudenteDetener o pedir aprobación
1. IdentidadCuenta propia del agenteNunca usar la cuenta principal del dueño
2. LecturaCarpetas y campos mínimosDatos personales, banca y secretos fuera
3. EscrituraCrear borradoresAprobar cambios en sistemas reales
4. Acciones externasPreparar correo o propuestaAprobar envío, publicación, pago o borrado
5. Red y herramientasLista de destinos permitidosBloquear dominios y conectores desconocidos
6. CredencialesToken corto y revocableNunca pegar claves maestras en instrucciones
7. OperaciónRegistro, límite y horarioAlerta, pausa y apagado inmediato

1. Usa una identidad separada y reconocible

Crea una cuenta o identidad de servicio exclusiva para el agente cuando la plataforma lo permita. Ponle un nombre claro, un dueño humano y una fecha de revisión. No uses la sesión del director porque contiene más permisos de los necesarios y vuelve difícil saber quién hizo qué. La identidad separada permite revocar al agente sin bloquear a una persona. También ayuda a relacionar cada cambio con un proceso. Si la herramienta sólo funciona mediante la cuenta de un usuario, crea un usuario limitado y documenta esa excepción. No inventes una función de cuentas de servicio si tu proveedor no la ofrece.

2 y 3. Separa leer de escribir

Empieza con lectura en una carpeta de prueba, un buzón compartido limitado o sólo ciertos campos del CRM. El agente no necesita ver toda la empresa para clasificar veinte solicitudes. Después permite crear borradores. Leer un cliente y preparar una nota es distinto de cambiar su saldo, borrar un registro o mover una oportunidad. Cada permiso adicional debe responder a una tarea medida. Revisa también permisos heredados. Una carpeta llamada “ventas” puede contener contratos, identificaciones o datos bancarios que el equipo olvidó separar.

4. Exige aprobación para acciones externas o difíciles de revertir

Conserva revisión humana antes de enviar un correo al cliente, publicar contenido, prometer una fecha, aplicar un descuento, emitir una devolución, borrar información o cambiar accesos. El agente puede preparar la acción y mostrar destinatario, importe, archivo y motivo. La persona aprueba viendo esos datos, no con un botón ciego. Las guías del NCSC recomiendan controles de acceso apropiados y, al usar una API externa, confirmar antes de enviar información que podría ser sensible. Esa práctica no garantiza seguridad absoluta, pero reduce el alcance de un error.

5 y 6. Limita red, herramientas y credenciales

Permite sólo los dominios, conectores y funciones necesarias. Si el agente trabaja con el CRM y una carpeta, no necesita navegar por cualquier sitio. Un contenido externo puede incluir instrucciones escondidas para intentar desviar al agente. NIST identifica la inyección de instrucciones como un reto de seguridad para agentes de IA. Una lista permitida no vuelve confiable todo lo que existe dentro de un dominio, pero reduce caminos innecesarios.

Las credenciales deben ser revocables, de corto alcance y guardadas en el sistema seguro que ofrezca la plataforma. No las pegues en el prompt, una hoja o un documento compartido. No des acceso directo a banca, nómina o llaves maestras durante un piloto. Si una conexión requiere una clave que concede todo, pide al proveedor una opción con permisos más pequeños. Cuando el agente deje de usarse, revoca tokens y sesiones; desactivar una pantalla no siempre cancela la credencial.

7. Registra, limita y prepara el apagado

Guarda qué pidió la persona, qué herramienta usó el agente, qué acción intentó, qué resultado obtuvo y quién aprobó. Evita almacenar secretos completos en los registros. Define límites de volumen, horario y costo. Una tarea que normalmente procesa 30 registros debe detenerse si intenta tocar 3,000. Añade alertas por destinatarios nuevos, borrados masivos, errores repetidos o acceso fuera de horario. El interruptor de apagado debe revocar el acceso y detener tareas programadas. Pruébalo antes de necesitarlo. OWASP incluye entre los riesgos de aplicaciones con agentes el abuso de herramientas, privilegios e identidades; un registro sin capacidad de detener sólo cuenta el problema después.

Ejemplo hipotético: seguimiento de cotizaciones

Haz un piloto seguro con diez casos conocidos

  1. Elige una tarea frecuente, reversible y sin pagos ni datos muy sensibles.
  2. Prepara diez casos que ya tengan una respuesta correcta para poder comparar.
  3. Define entrada, resultado esperado, permisos y persona que aprueba.
  4. Activa sólo lectura y borradores durante la primera prueba.
  5. Mide exactitud, correcciones, acciones bloqueadas, tiempo y costo.
  6. Prueba una instrucción confusa, un archivo externo y el botón de apagado.
  7. Amplía una acción a la vez sólo si el control anterior funcionó.

Checklist antes de conectar un agente de IA

  • El agente tiene una identidad separada y un dueño humano.
  • Puede leer sólo carpetas, buzones y campos necesarios.
  • Los datos bancarios, credenciales y secretos están fuera del piloto.
  • Empieza creando borradores y no cambios definitivos.
  • Enviar, publicar, pagar, borrar o cambiar accesos requiere aprobación.
  • La red y las herramientas están limitadas a destinos conocidos.
  • Los tokens son revocables y no aparecen en prompts o documentos.
  • Registramos solicitudes, herramientas, resultados y aprobaciones.
  • Existen límites de horario, volumen, costo y errores.
  • Probamos alertas, pausa, revocación y apagado completo.

Preguntas frecuentes sobre permisos de agentes

¿Un agente de IA es igual que un chatbot?

No siempre. Un chatbot puede limitarse a responder. Un agente puede elegir herramientas y ejecutar pasos. Evalúa las acciones reales del producto, no la palabra usada en publicidad.

¿Necesita leer todo Drive para encontrar un archivo?

No debería ser el punto de partida. Crea una carpeta aprobada o limita fuentes. Si el producto sólo funciona con acceso amplio, compara el beneficio con el riesgo y busca otra configuración antes de conectar datos reales.

¿La aprobación humana elimina el riesgo?

No. Una persona puede aprobar sin revisar. Muestra claramente destinatario, cambio, archivo e impacto. Combina la aprobación con permisos pequeños, límites y registros.

¿Puedo usar la cuenta del director sólo durante la prueba?

No es recomendable. Esa cuenta suele tener acceso amplio y mezcla las acciones del agente con las de una persona. Usa una identidad limitada o no conectes el sistema hasta contar con una opción segura.

¿Qué hago si el proveedor no ofrece registros o revocación?

Reduce el alcance a datos de prueba y no habilites acciones de impacto. Pide una explicación escrita de permisos, registros, retención y desconexión. La ausencia de controles es una señal para comparar otra opción.

Un agente útil no necesita ser todopoderoso. Necesita una tarea clara, la llave más pequeña posible y una persona responsable. Si el piloto funciona con lectura, borradores y revisión, ya genera valor. Después puedes ampliar con evidencia. JN Negocios puede ayudarte a dibujar la matriz de permisos y el flujo de aprobación; el proveedor de cada plataforma debe confirmar qué controles, cuentas y registros están disponibles en tu plan.

Información verificable

Fuentes consultadas

Última revisión:

  1. 01
  2. 02
  3. 03
    Guidelines for secure AI system development UK National Cyber Security Centre · 2023-11-27
  4. 04