¿Quién es responsable de los agentes de IA?
10 preguntas que toda empresa debería hacerse en la era de la agéntica
Durante varios años, las empresas se han centrado en una pregunta relativamente sencilla:
¿Cómo utilizar la inteligencia artificial?
Esta pregunta no desaparece, pero está cambiando de naturaleza.
Con la IA generativa, las organizaciones desplegaron primero asistentes capaces de responder, redactar, investigar o sintetizar. Ahora están entrando en una nueva fase: la de los agentes de IA, capaces de ejecutar tareas, interactuar con aplicaciones, coordinar procesos y, en algunos casos, colaborar entre sí.
Un asistente produce una respuesta. Un agente puede desencadenar una acción.
Esta diferencia es esencial. Transforma la IA en un objeto de gobernanza, al mismo nivel que las aplicaciones, los datos o los accesos a los sistemas de información.
Por lo tanto, la pregunta ya no es solo:
¿Cómo utilizar la IA?
Se convierte en:
¿Cómo gobernar una población creciente de agentes digitales que actúan dentro de la empresa?
La adopción avanza más rápido que la gobernanza
Según un estudio global publicado por Deloitte en 2026 entre 3.235 directivos y responsables de negocio o TI en 24 países:
- El 74 % de las organizaciones prevé utilizar agentes de IA de manera significativa para 2027;
- Solo el 21 % declara disponer hoy de un modelo de gobernanza maduro para supervisarlos.
El desfase es considerable:
Casi ocho de cada diez empresas avanzan más rápido en el despliegue que en el pilotaje.
Fuente: Deloitte, State of AI in the Enterprise 2026.
La situación recuerda a los primeros años de la nube y del Shadow IT. Los usos se desarrollan rápidamente, mientras que las reglas, las responsabilidades y los mecanismos de control siguen siendo difusos.
Ahora bien, un agente mal gobernado no es solo una herramienta imperfecta. Puede acceder a datos sensibles, modificar un proceso, tomar una decisión o desencadenar una acción sin que la empresa sepa claramente quién debe responder por ello.
Las 10 preguntas a resolver
La gobernanza de los agentes de IA no consiste únicamente en elegir una plataforma o reforzar la ciberseguridad. Consiste, ante todo, en tomar una serie de decisiones organizativas.
1. ¿Quién es responsable de un agente?
Cuando un agente desencadena una acción, toma una decisión, transmite información errónea o actúa fuera de su perímetro, ¿quién asume la responsabilidad?
¿El creador? ¿El equipo de negocio? ¿El departamento de TI? ¿El responsable del proceso? ¿La dirección que autorizó su despliegue?
La respuesta no puede ser "el agente".
Al igual que con una aplicación crítica o una actividad externalizada, cada agente debería disponer de:
- Un propietario claramente identificado;
- Una misión documentada;
- Un perímetro de acción;
- Un nivel de autonomía definido;
- Un proceso de escalada;
- Un equipo capaz de retomar la responsabilidad.
Sin un propietario, el agente se convierte rápidamente en un activo huérfano.
2. ¿Cuál es exactamente su perímetro de acción?
Un agente no debería tener acceso a todo lo que está técnicamente disponible.
Su perímetro debe especificar:
- Las tareas que puede ejecutar;
- Las decisiones que puede tomar;
- Las acciones que requieren validación humana;
- Las situaciones en las que debe detenerse o pedir ayuda.
Esta aclaración permite evitar una confusión frecuente: dar a un agente una misión general cuando sus accesos le permiten actuar mucho más allá de esa misión.
3. ¿Quién valida su puesta en producción?
Crear un agente es cada vez más sencillo. Publicarlo en un entorno real no debería serlo.
Antes de su puesta en producción, la empresa debería poder verificar:
- La pertinencia del caso de uso;
- La calidad de los datos utilizados;
- Los riesgos asociados;
- Los permisos otorgados;
- Los mecanismos de supervisión;
- La capacidad de revertir acciones.
La gobernanza debe, por tanto, definir quién puede crear, probar, aprobar y publicar un agente. Estos roles no tienen por qué recaer necesariamente en la misma persona.
4. ¿Qué nivel de autonomía se le puede otorgar?
No todos los agentes necesitan el mismo nivel de libertad.
Un agente que reformula un documento no presenta el mismo riesgo que un agente que modifica un pedido, responde a un cliente, otorga un descuento o actualiza un expediente sensible.
La organización debe poder definir varios niveles de autonomía, por ejemplo:
- El agente observa y recomienda;
- El agente prepara una acción que debe ser validada;
- El agente actúa dentro de un perímetro predefinido;
- El agente actúa de manera autónoma, con control a posteriori.
Cuanto mayor sea el impacto potencial, más explícita debe ser la supervisión humana.
5. ¿Qué datos puede utilizar?
Un agente suele ser tan potente como los datos a los que accede.
La gobernanza debe precisar:
- Qué datos están autorizados;
- Qué datos están prohibidos;
- Qué permisos se heredan del usuario;
- Qué datos pueden conservarse;
- Cómo se auditan los intercambios y los accesos.
Un agente nunca debería recibir permisos generales simplemente porque son fáciles de configurar. Sus accesos deben ser proporcionales a su misión y reevaluados regularmente.
Microsoft posiciona la gobernanza de los agentes en torno a tres dimensiones: la seguridad, la administración y la medición del impacto.
Fuente: Microsoft Learn, Copilot Controls Overview.
6. ¿Cómo evitar los agentes duplicados?
En muchas empresas, varios equipos ya están creando asistentes o agentes similares:
- agente de RR. HH.;
- agente de soporte;
- agente de formación;
- agente de calidad;
- agente comercial.
Unos meses más tarde, a veces tres o cuatro versiones diferentes realizan la misma tarea, con reglas, datos y niveles de calidad distintos.
El resultado puede ser costoso:
- inversiones redundantes;
- incoherencias en las respuestas;
- modelos de datos divergentes;
- experiencia de usuario degradada;
- dificultad para identificar la versión correcta.
Por lo tanto, la gobernanza debe apoyarse en un catálogo centralizado de agentes, reglas de nomenclatura y una lógica de mutualización.
7. ¿Qué ocurre con un agente cuando su creador abandona la empresa?
Esta es una de las cuestiones más subestimadas.
¿Qué sucede cuando:
- el creador de un agente cambia de puesto;
- se reorganiza un equipo;
- un proveedor externo finaliza su misión;
- un colaborador abandona definitivamente la empresa?
Un agente nunca debe depender de un único individuo.
Como cualquier aplicación crítica, debe poder:
- cambiar de propietario;
- estar documentado;
- ser auditado;
- ser asumido por otro equipo;
- ser puesto fuera de servicio de forma controlada.
La continuidad de la responsabilidad debe preverse desde el diseño, y no en el momento de la partida del creador.
8. ¿Cómo administrar cientos o miles de agentes?
Unas pocas decenas de agentes todavía parecen fáciles de gestionar manualmente. La situación cambia en cuanto la organización cuenta con varios cientos o incluso miles.
La pregunta entonces pasa a ser:
- ¿Quién puede crear un agente?
- ¿Quién puede publicarlo?
- ¿Quién puede modificarlo?
- ¿Quién puede eliminarlo?
- ¿Quién puede conectarlo a datos sensibles?
- ¿Cómo saber qué agentes se siguen utilizando?
Las plataformas modernas evolucionan hacia capacidades de inventario, gestión del ciclo de vida, control de acceso y auditoría. Pero estas funcionalidades solo generan valor si la organización define las reglas que las enmarcan.
9. ¿Cómo medir el rendimiento y el valor creado?
El número de agentes desplegados no es un indicador de éxito.
La empresa debe poder medir:
- la frecuencia de uso;
- la calidad de los resultados;
- el tiempo ahorrado;
- los errores evitados;
- los riesgos introducidos;
- el coste de funcionamiento;
- el valor creado para los equipos y los clientes.
Un agente que ya no se utiliza, que genera más correcciones de las que ahorra tiempo o cuyo coste supera el valor creado, debe poder ser mejorado o retirado.
10. ¿Cuándo hay que detener un agente?
La gobernanza no debe organizar únicamente la creación y el despliegue. También debe permitir la puesta fuera de servicio.
Un agente debería poder ser retirado cuando:
- ya no se utiliza;
- presenta un nivel de riesgo que se ha vuelto inaceptable;
- duplica una solución existente;
- se basa en datos obsoletos;
- ya no crea suficiente valor;
- ya no puede ser supervisado correctamente.
Saber detener un agente es un signo de madurez. En la era agéntica, la cartera debe evolucionar permanentemente: algunos agentes se crean, otros se fusionan, se reemplazan o se eliminan.
La gobernanza no es solo una cuestión de herramientas
Ante estos retos, muchas empresas buscan la plataforma adecuada. Es necesario, pero insuficiente.
Las herramientas permiten:
- administrar;
- supervisar;
- auditar;
- asegurar;
- medir.
No determinan, por sí solas, quién es responsable, qué decisiones deben seguir siendo humanas o qué riesgos está dispuesta a aceptar la organización.
La gobernanza se basa, por tanto, en tres pilares complementarios.
Los tres pilares de una gobernanza de los agentes de IA
1. Las plataformas de pilotaje
La empresa debe disponer de la capacidad para:
- inventariar los agentes;
- seguir su uso;
- controlar sus accesos;
- asignar propietarios;
- gestionar su ciclo de vida;
- medir su valor.
Sin visibilidad, no es posible ninguna gobernanza sostenible.
2. Las reglas organizativas
Cada organización debería definir:
- las reglas de creación;
- los derechos de publicación;
- los criterios de aprobación;
- los niveles de autonomía;
- los mecanismos de supervisión humana;
- las condiciones de retirada o sustitución.
El tema se vuelve comparable al de la gobernanza de aplicaciones, con una diferencia fundamental: los agentes pueden actuar, adaptarse e interactuar con múltiples sistemas.
3. Los valores de la empresa
El marco de gobernanza debe reflejar los principios de la organización.
Por ejemplo:
- qué decisiones siguen siendo humanas;
- qué riesgos son aceptables;
- qué datos están protegidos;
- qué obligaciones de transparencia se imponen a los agentes;
- qué nivel de explicabilidad se espera.
Este enfoque es coherente con la filosofía de la AI Act europea, que se basa especialmente en la responsabilidad, la transparencia y el control de riesgos.
Una nueva función va a emerger: la gestión de agentes
Históricamente, las empresas gestionan colaboradores, procesos, aplicaciones y datos.
Mañana, también deberán gestionar una población creciente de agentes.
Algunas organizaciones ya están empezando a considerar roles de:
- Agent Owner (Propietario del Agente);
- Agent Operations Manager (Gerente de Operaciones de Agentes);
- AI Governance Lead (Líder de Gobernanza de IA);
- Responsable de la cartera de agentes.
Estas funciones no serán necesariamente nuevos empleos a tiempo completo en todas las empresas. Representan, sobre todo, responsabilidades que deben asignarse claramente.
El desafío ya no es crear un agente.
El desafío es poder gestionar mil.
Lo que los directivos deberían hacer ahora mismo
La mayoría de las empresas ya disponen de un inicio de gobernanza para las aplicaciones, los datos, la ciberseguridad y los accesos.
Ahora deberían aplicar la misma disciplina a los agentes de IA.
Un primer paso puede consistir en:
- identificar los agentes ya creados en la organización;
- identificar a sus propietarios y sus usos;
- mapear sus accesos a datos y aplicaciones;
- clasificar su nivel de riesgo y autonomía;
- definir las reglas de creación, publicación y retirada;
- medir el valor efectivamente producido.
Este enfoque permite pasar de una lógica de experimentación dispersa a una lógica de cartera gestionada.
El punto de vista de Pivotal Skills AI
En Pivotal Skills AI, observamos que el éxito de una estrategia de IA rara vez depende únicamente de la tecnología.
Los factores determinantes son generalmente:
- los usos;
- las competencias;
- las responsabilidades;
- la gobernanza;
- la medición del valor creado.
La llegada de los agentes refuerza aún más esta realidad.
Antes de multiplicar los agentes, las organizaciones deben evaluar su madurez, sus capacidades de gestión y su modelo de gobernanza para construir una adopción sostenible y generadora de valor.
El Digital Skills Analyzer puede contribuir, en particular, a medir los usos, la madurez en IA de los equipos y el impacto real de las iniciativas de IA en la organización.
Conclusión
Las organizaciones que crearán más valor probablemente no serán las que desplieguen más agentes.
Serán aquellas que sepan:
- asignarles un propietario;
- limitar su perímetro de acción;
- controlar sus accesos;
- supervisar su autonomía;
- medir su valor;
- retirarlos cuando ya no sean útiles o no estén suficientemente controlados.
La cuestión ya no es solo saber qué pueden hacer los agentes de IA.
Ahora es necesario decidir quién puede autorizarlos, supervisarlos y responder por ellos.
Fuentes
- Deloitte, State of AI in the Enterprise 2026 y análisis « Agentic AI is scaling faster than guardrails »
- Gartner, Top Strategic Technology Trends 2025 - Agentic AI
- Comisión Europea, gobernanza e implementación de la AI Act
- Comisión Europea, preguntas frecuentes sobre la AI Act
- Microsoft Learn, Copilot Controls Overview
- Microsoft Learn, Security and governance
- Microsoft Adoption, Agent Governance Whitepaper

