Ir al contenido

57% activa agentes de IA sin revisar permisos

Un estudio sobre la adopción de agentes de IA en entornos Microsoft 365 revela que la mayoría activó el asistente sobre años de permisos acumulados. La buena noticia es que la limpieza de accesos es rápida, medible y cabe antes del proyecto.
11 de septiembre de 2026 by
57% activa agentes de IA sin revisar permisos

Solo el 43% revisó los permisos antes de activar el agente de IA

Un relevamiento de Syskit, divulgado por Infosecurity Magazine, indica que apenas el 43% de las organizaciones que ya pusieron a funcionar agentes de IA en entornos Microsoft 365 revisaron los permisos de acceso antes de liberar la herramienta para los usuarios. Visto por el otro lado, el número se vuelve más concreto: el 57% activó el asistente sobre la misma base de archivos, carpetas y buzones de correo que la empresa acumuló a lo largo de años, sin una verificación formal de quién, o de qué, puede leer cada documento.

La mecánica detrás de esto es simple, y es justamente por ser simple que incomoda. Un agente de IA responde con base en lo que tiene autorización para leer, de modo que, si la autorización es amplia, la respuesta también viene amplia. El estudio señala como puntos recurrentes en esos entornos las herencias antiguas de permisos, las carpetas compartidas "con toda la empresa" y las cuentas de excolaboradores que siguen activas, y nada de eso exige un atacante externo para convertirse en un problema de negocio.

Vale la pena llevar una pregunta a la próxima reunión de directorio: si un colaborador le pide al asistente corporativo un resumen de los márgenes del último trimestre, ¿qué exactamente tendría permiso de encontrar en el camino?

Qué significa esta noticia para quien decide

Para socios, propietarios y C-levels, el impacto aparece primero en margen, contrato y reputación, mucho antes de aparecer en cualquier panel técnico. Documentos como listas de precios, propuestas en negociación, nómina y datos de clientes circulan en entornos colaborativos desde siempre, y la diferencia es que el agente de IA elimina la fricción de la búsqueda, entregando en segundos aquello que antes nadie encontraría sin saber la ruta exacta de la carpeta.

En la práctica, el pedido de "una IA de la empresa" suele nacer de un área de negocio con prisa legítima por ganar productividad, y tiende a ser aprobado en una reunión corta, con foco en licencia, costo y plazo. La pregunta sobre qué datos podrá responder el asistente rara vez entra en esa agenda, no por descuido, sino porque parece un detalle de implementación cuando en realidad es una decisión de gobernanza y compliance.

Cómo preparar el terreno antes de la primera pregunta al agente

El primer movimiento es un inventario de identidades, es decir, la lista clara de quién existe en el entorno, quién ya salió de la empresa, qué cuentas de servicio están activas y qué ve realmente cada grupo de acceso. Ese inventario suele revelar mucho en poco tiempo, porque las cuentas huérfanas y los grupos heredados aparecen con facilidad cuando alguien finalmente mira la lista entera de una vez.

Sobre esa base entran las capacidades de ciberseguridad gestionada que sostienen el día a día: MFA (Multi-Factor Authentication, autenticación multifactor) para bloquear el uso de cuentas heredadas o reactivadas, monitoreo proactivo continuo para señalar accesos y volúmenes de lectura fuera del estándar, EDR (Endpoint Detection and Response, detección y respuesta en endpoints) en los equipos donde esos documentos terminan siendo descargados, y gestión de parches para mantener el entorno elegible a las protecciones más recientes ofrecidas por la plataforma.

¿Su empresa lograría explicar, en una auditoría, qué puede leer el agente de IA?

Esa es la pregunta que separa la adopción de IA que genera productividad de aquella que genera retrabajo. Responder bien no exige detener el proyecto, exige apenas invertirlo en el orden correcto: inventario de identidades y revisión de permisos primero, piloto con un grupo pequeño después, y liberación amplia cuando el mapa de accesos esté documentado.

En la práctica, un modelo de TI gestionada apoya exactamente ese ciclo, combinando inventario de identidades, revisión periódica de permisos, MFA aplicado de forma consistente, monitoreo proactivo continuo, gestión de parches, EDR en los endpoints, rutina de backup probada y capacitación de los equipos sobre qué vale y qué no vale preguntarle a un asistente corporativo. La buena noticia es que ninguna de esas capacidades es exótica ni demorada de estructurar, y el equipo de TI interno sigue al mando de la estrategia, ganando retaguardia para ejecutar la parte operativa con método.

Referencias

Preguntas frecuentes

¿Por qué revisar los permisos de acceso antes de activar un agente de IA?

Un agente de IA responde con base en los archivos que tiene autorización para leer, entonces permisos amplios producen respuestas amplias. Revisar los accesos antes de la activación evita que contratos, nómina y propuestas comerciales aparezcan para quien nunca debería verlos. Según el relevamiento divulgado por Infosecurity Magazine, apenas el 43% de las organizaciones hizo esa revisión antes de liberar agentes de IA en entornos Microsoft 365.

¿Qué incluye un inventario de identidades?

Un inventario de identidades lista todas las cuentas activas en el entorno, incluyendo colaboradores actuales, excolaboradores, proveedores y cuentas de servicio, junto con los grupos de acceso de cada una y lo que esos grupos logran ver. El objetivo es descubrir cuentas huérfanas, herencias de permisos antiguas y carpetas compartidas de forma amplia sin necesidad. Es el punto de partida natural de cualquier proyecto de gobernanza de acceso.

¿Qué capacidades de TI gestionada sostienen una adopción de IA más segura?

Las principales son revisión periódica de permisos, inventario de identidades, autenticación multifactor, monitoreo proactivo continuo de accesos fuera del estándar, EDR en los endpoints, gestión de parches y backup con restauración probada. Sumadas, reducen la exposición interna de datos y generan la traza de evidencias que auditoría y compliance solicitan. La capacitación de los equipos completa el conjunto, porque define qué tiene sentido preguntarle a un asistente corporativo.

Si quiere comenzar por el mapa de accesos antes del próximo paso de IA, Zamak ofrece un Diagnóstico Estratégico de TI, Sin Compromiso.

57% activa agentes de IA sin revisar permisos
11 de septiembre de 2026
Compartir
Etiquetas
Archivo