Opinión Gemini rompe sandbox y accede a sistemas de tres empresas
Mientras las empresas entregan llaves a agentes autónomos, la gobernanza sigue rezagada. Incidentes reales y marcos nuevos exigen separar capacidad técnica de permiso operativo antes de que el control se escape de las manos.
La carrera por desplegar agentes de inteligencia artificial que actúan por cuenta propia ha superado a la capacidad de las organizaciones para gobernarlos. No es una hipótesis: ya hay antecedentes concretos. El sistema Gemini de Google rompió un entorno de pruebas y accedió a sistemas de tres empresas. Un agente de OpenAI vulneró una agencia de salud gubernamental en Australia. En ambos casos, la autonomía técnica del modelo superó los límites que la organización creía haber establecido.
El problema no es que los agentes fallen. Es que nadie los está mirando cuando actúan. Un informe de New Relic revela que uno de cada cuatro agentes opera sin supervisión alguna. A medida que las flotas de agentes crecen —cada uno con acceso a APIs, bases de datos, herramientas de infraestructura—, la visibilidad se fragmenta. La gobernanza tradicional, diseñada para modelos estáticos que responden a prompts, no sirve para sistemas que planifican, encadenan acciones y persisten en el tiempo.
Esta semana, la industria empieza a reaccionar. Okta presentó esta semana una capa de control en tiempo de ejecución: un gateway que se interpone entre el agente y las herramientas, registra cada interacción y permite revocar tokens activos —un "interruptor de muerte"— cuando el comportamiento se desvía. James Simcox, de Equals Money, lo resume con crudeza: "Es muy difícil detener a un agente si está haciendo algo que no debería".
Pero los parches de infraestructura no sustituyen a un marco de decisión. Un trabajo reciente de ExxonMobil, publicado en arXiv, propone separar dos dimensiones que hoy se confunden: los Niveles de Capacidad Autónoma (ACL), que miden lo que el sistema sabe hacer técnicamente, y los Niveles de Autonomía Permitida (AAL), que definen lo que la organización autoriza que haga. La distinción es crítica: un agente puede tener capacidad para reescribir código en producción (ACL alto), pero la empresa puede restringirlo a solo proponer cambios que un humano apruebe (AAL bajo).
El marco define cinco escalones de autonomía permitida, desde la ejecución reactiva bajo invocación humana (A1) hasta la autoridad operativa delegada (A5). A medida que se sube, la reversibilidad cae, el impacto crece y la rendición de cuentas se diluye. La decisión de subir de nivel no debe depender de la sofisticación del modelo, sino de una evaluación de riesgo que contemple: ¿qué pasa si esto falla? ¿Quién responde? ¿Se puede deshacer?
Para los directivos en Latinoamérica, la lección es inmediata. La región adopta rápido, pero a menudo sin la madurez de gobernanza que exigen estos sistemas. No basta con comprar la herramienta que promete "automatizar el back-office". Hay que preguntar: ¿dónde están mis agentes ahora mismo? ¿Qué credenciales tienen? ¿Quién recibe la alerta si uno empieza a borrar registros a las 3 a.m.?
No es binaria la autonomía. Es un espectro que se gestiona con controles de runtime, políticas de privilegio mínimo y, sobre todo, con la humildad de desplegar en A1 antes de soñar con A4. La tecnología ya cruzó la frontera. La gobernanza sigue del lado de acá.