La identidad se une a los datos: definiendo la capa de confianza de la IA para la empresa con agentes

La combinación de la seguridad de los datos y la seguridad de identidades no humanas crea una nueva base para proteger a los agentes de IA a escala empresarial.

Sep 1, 2026
Compartir

Cyera ha completado oficialmente la adquisición de Oasis Security. Este es uno de los movimientos más trascendentales en la historia de la ciberseguridad. Reúne dos disciplinas de seguridad, la seguridad de los datos y la seguridad de la identidad, que han evolucionado por separado durante décadas pero que ahora es fundamental unificar.

Esto es más que una expansión de la plataforma Cyera. Refleja un cambio fundamental en la forma en que las empresas deben pensar sobre la seguridad en la era de la IA.

Durante la mayor parte de la historia de la ciberseguridad, el actor principal era una persona. Los sistemas de identidad se crearon para gestionar a los empleados, sus funciones, sus permisos y su ciclo de vida, mientras que la seguridad de los datos se centraba en descubrir información confidencial y reducir su exposición. El modelo funcionaba porque un humano se interponía entre la identidad y los datos. Las personas aportaban criterio, fricción y responsabilidad a cada interacción con la información empresarial. Esa suposición está desapareciendo.

Las empresas están automatizando rápidamente el trabajo mediante software con agentes, creando una población enorme y creciente de identidades no humanas: cuentas de servicio, cargas de trabajo, claves API, tokens, credenciales y, ahora, agentes de IA. Los humanos limitan naturalmente el riesgo creado por el acceso con permisos excesivos. Una investigación de Cyera y Oso que analizó 2.4 millones de trabajadores y 3.6 mil millones de permisos reveló que los trabajadores utilizan solo el 4% de los permisos disponibles, dejando el 96% sin usar. La investigación también encontró que los trabajadores interactúan con solo el 9% de los datos confidenciales a los que pueden acceder, lo que destaca cuánto acceso existe más allá de lo que los empleados realmente necesitan para hacer su trabajo. Los agentes de IA eliminan esa restricción natural. Si un agente puede acceder a los datos, puede utilizar potencialmente todo ese acceso de inmediato y a velocidad de máquina, razonando sobre la información, moviéndose entre aplicaciones, invocando herramientas y tomando medidas de forma autónoma. Lo que antes era una exposición mayormente latente puede convertirse en un riesgo de datos activo en un instante.

Aquí es donde la combinación de Cyera y Oasis se vuelve tan importante.

La IA hace que el modelo de confianza de seguridad permanente sea insostenible

Durante décadas, la seguridad pudo basarse en una suposición fundamental: el actor detrás de una identidad era un humano capaz de ejercer criterio sobre cómo y cuándo utilizar el acceso que se le había otorgado. Esa suposición ya no es válida cuando el actor es un sistema autónomo que hereda una identidad y privilegios humanos.

Un permiso otorgado hace meses ya no puede considerarse confiable simplemente porque era apropiado cuando se concedió. Un agente de IA puede utilizar ese permiso de forma dinámica, según la tarea que se le haya asignado y la información que encuentre en el camino. Por lo tanto, la confianza debe convertirse en una decisión tomada en el momento de la acción.

Esa decisión requiere contexto. La seguridad necesita comprender la identidad que solicita acceso, los datos a los que intenta llegar, la sensibilidad de esos datos y lo que el agente intenta hacer. Solo entonces el acceso puede ajustarse adecuadamente a la tarea en lugar de heredarse de una concesión permanente.

Cyera y Oasis unen estos dos aspectos. Reunir los datos y la identidad establece la base para una confianza dinámica: una comprensión unificada de la relación entre cada identidad no humana y los datos a los que puede acceder. Cyera aporta una inteligencia profunda sobre los datos empresariales: comprende dónde residen, qué contienen, qué tan confidenciales son, cómo están expuestos y el contexto empresarial que los hace importantes. Oasis aporta la inteligencia para comprender las identidades, credenciales, cargas de trabajo y agentes que acceden a ellos. Juntos, ese contexto puede informar la decisión de acceso en sí: si esta identidad debe acceder a estos datos, para esta acción y en este momento.

De la visibilidad a la acción

El valor de este nuevo contexto no es simplemente una mejor visibilidad. Cambia lo que los equipos de seguridad pueden hacer respecto al riesgo.

Hoy en día, las organizaciones suelen descubrir permisos excesivos analizando la postura de identidad o la exposición de datos de forma independiente. Eso puede generar miles de hallazgos sin una comprensión clara de cuáles son los más importantes. Conectar la identidad con los datos cambia la ecuación. Una credencial con privilegios excesivos que puede llegar a un entorno de desarrollo vacío es fundamentalmente diferente de una que puede llegar a millones de registros confidenciales. La sensibilidad y la importancia comercial de los datos proporcionan el contexto necesario para priorizar el riesgo y determinar la respuesta correcta.

Esa respuesta también puede ser más precisa. En lugar de tratar el acceso como una decisión binaria (concedido o revocado), los equipos de seguridad pueden ajustar los permisos, rotar o revocar credenciales y, cada vez más, aplicar el acceso de acuerdo con los datos involucrados y la tarea que se está realizando. El objetivo no es eliminar el acceso. Es garantizar que cada identidad no humana tenga solo el acceso que necesita, cuando lo necesita y nada más.

Esto crea una ruta continua desde el descubrimiento hasta la acción: comprender las identidades que operan en el entorno, entender los datos a los que pueden acceder, identificar dónde importa la exposición y tomar medidas para reducirla.

Protegiendo a la empresa con agentes a gran escala

La importancia de esta arquitectura va más allá de los agentes de IA actuales. Las empresas dependen cada vez más de software que actúa en nombre de sus usuarios, desde cargas de trabajo en la nube y cuentas de servicio hasta flujos de trabajo automatizados, integraciones de aplicaciones y agentes autónomos.

Estos actores seguirán multiplicándose, cambiando de propietario, adquiriendo nuevas capacidades y privilegios adicionales, e interactuando con nuevas fuentes de datos. La seguridad no puede depender de revisar manualmente cada identidad o de anticipar todas las formas en que un agente podría operar. Debe escalar con el entorno y adaptarse continuamente a medida que cambian las identidades, los datos y la actividad.

Esa es la oportunidad que surge al unir a Cyera y Oasis: hacer que la integración entre identidad y datos sea un control de seguridad de primer nivel, en lugar de dejar que las organizaciones intenten unir ese contexto a través de sistemas separados.

El resultado es un modelo de seguridad diseñado para una empresa donde el software ya no se limita a ejecutar instrucciones predefinidas. Cada vez toma más decisiones autónomas, accede a información y actúa en nombre del negocio.

Definiendo la capa de confianza de la IA

La próxima generación de seguridad empresarial no se definirá por otro control aislado. Se definirá por la capacidad de establecer confianza en torno a la acción autónoma.

Esto requiere saber qué se está consultando, quién o qué está accediendo, por qué ocurre el acceso y si dicho acceso es apropiado en ese momento. A medida que la IA se vuelve más capaz y se integra más profundamente en los procesos de negocio, esas decisiones serán fundamentales para la forma en que las organizaciones gobiernan la tecnología.

Cyera y Oasis se unen para construir esa base. Al unificar la inteligencia de datos con la inteligencia de identidades no humanas, Cyera puede ayudar a las organizaciones a pasar de simplemente saber a qué pueden acceder sus sistemas de IA a controlar continuamente lo que tienen permitido acceder y hacer.

Este es el comienzo de una nueva arquitectura de seguridad para la empresa con agentes, diseñada en torno a la realidad de que la identidad y los datos ya no son partes separadas de la decisión de seguridad.

Una plataforma para proteger a la empresa con agentes.

Compartir