Por Alvaro Rojas, Director de Riesgos TI y Ciberseguridad de Mindoria · Lectura de 4 min

Cuentas de servicio, claves API y agentes de IA tienen credenciales, permisos y acceso a información sensible. No tienen jefatura, ni evaluación de desempeño, ni finiquito.

Su organización contrató miles de empleados este año. Ninguno pasó por Recursos Humanos.

Hablo de las identidades no humanas: cuentas de servicio, claves API, tokens de integración, robots de automatización y, desde este año, agentes de IA. Tienen credenciales, permisos y acceso a información sensible. No tienen jefatura, ni evaluación de desempeño, ni finiquito.

Lo que dicen los datos

Sophos publicó su State of Identity Security 2026 sobre 5.000 líderes de TI y ciberseguridad en 17 países. 71% de las organizaciones sufrió al menos una brecha de identidad en los últimos doce meses, con un promedio de tres incidentes cada una y un costo medio de recuperación de 1,64 millones de dólares.

71%

de las organizaciones sufrió al menos una brecha de identidad en 12 meses

41%

de los incidentes se originó en identidades no humanas mal gestionadas

11%

audita o rota esas credenciales de forma continua

USD 1,64 M

costo medio de recuperación por organización

Fuente: Sophos, State of Identity Security 2026.

El dato que me detuvo es otro: 41% de esos incidentes se originó en la mala gestión de identidades no humanas. Claves API escritas dentro del código. Credenciales estáticas que nadie rota. Cuentas de servicio huérfanas de un proyecto que terminó hace tres años y que siguen con privilegios vigentes.

Solo 11% de las organizaciones audita o rota esas credenciales de forma continua. En energía, petróleo, gas y utilities la tasa de brecha llega a 80%. En minería el problema es el mismo y está menos a la vista.

Lo que cambió este año: la velocidad

Lo que cambió este año es la velocidad. Un agente de IA crea sub-agentes con credenciales amplias y persistentes más rápido de lo que su equipo alcanza a inventariarlos. Un informe de Delinea de marzo encontró que 80% de los encuestados no puede explicar por qué una identidad no humana ejecutó una acción privilegiada, y que 90% de las organizaciones está presionando a seguridad para relajar controles y no frenar los proyectos de IA.

No falla la tecnología. Falta el dueño.

Ese es el punto que llevo a los directorios: esto no se resuelve comprando una herramienta. En 20 años gestionando riesgo tecnológico no vi nunca un gobierno de accesos que fallara por falta de tecnología. Falla por falta de dueño. Nadie es responsable del ciclo de vida de estas identidades, y por eso nacen fácil y no mueren nunca.

“Nadie es responsable del ciclo de vida de estas identidades, y por eso nacen fácil y no mueren nunca.”

Si su organización despliega agentes de IA este trimestre, la discusión relevante no es qué modelo usar. Es quién firma el alta y, sobre todo, quién firma la baja.

Una pregunta concreta: su inventario de identidades, ¿incluye a las que no son personas, o solo a las que reciben sueldo?


Fuentes

  • Sophos, State of Identity Security 2026 (encuesta a 5.000 líderes de TI y ciberseguridad en 17 países).
  • Delinea, informe sobre identidades no humanas e IA, marzo de 2026.

Alvaro Rojas
Director de Riesgos TI y Ciberseguridad de Mindoria, consultora de Compliance, Aseguramiento de Procesos y Protección de Datos.

Las opiniones expresadas en esta columna son de responsabilidad de su autor.