Shadow AI y sprawl de agentes: cómo un tenant llegó a 44.000 agentes sin gobernanza
Un profesional de identidad relató en Identiverse 2026 haber encontrado 44.000 agentes de IA sin gobernar en su tenant. Por qué es la prioridad #1 de los CISO en 2026 y cómo auditar el riesgo en tu empresa.
Elaborado con apoyo de IA y revisado manualmente antes de publicarse — más en nuestro proceso editorial.
"Miré el tenant de nuestra empresa y teníamos como 44.000 agentes", relató un profesional de identidad en Identiverse 2026. No es una empresa gigantesca con una estrategia de IA agresiva: es lo que pasa cuando cualquier equipo puede crear un agente de IA sin que nadie lleve la cuenta. En 2026, "Enabling and Protecting AI" ha desplazado a la resiliencia cibernética como prioridad número uno de los CISO, según Gartner, y el motivo no es un ataque concreto: es que la mayoría de empresas ya no sabe cuántos agentes tiene activos ni qué pueden hacer.
Qué es el "sprawl de agentes" y por qué no es el mismo shadow AI de siempre
Cuando hablamos de shadow AI solemos referirnos a que un empleado pega datos de un cliente en la versión gratuita de un chatbot sin que IT lo sepa. El sprawl de agentes es un problema distinto y, en 2026, más urgente: no son personas usando una herramienta no aprobada, son identidades no-humanas —agentes autónomos con permisos, credenciales y capacidad de ejecutar acciones— que se crean, se multiplican y rara vez se dan de baja. Un profesional lo resumía así en Identiverse 2026: "The pace has been crazy fast. We have thousands of agents. Most of them are unmanaged." El riesgo no es que alguien filtre un dato por accidente; es que nadie sepa qué puede hacer cada uno de esos miles de agentes ni quién responde por ellos.
Por qué es la prioridad #1 de los CISO en 2026
Según las comunidades de nivel C de Gartner (Evanta), "Enabling and Protecting AI" ha desplazado a la resiliencia cibernética clásica como principal preocupación de los CISO este año. Tiene sentido: cada agente nuevo es, a efectos de seguridad, una cuenta con permisos que puede leer, escribir o ejecutar acciones en sistemas reales, y las herramientas de gestión de identidad que llevan dos décadas pensadas para personas no estaban diseñadas para un volumen de identidades que crece varias veces al mes. El propio hilo de r/cybersecurity analizado en enero de 2026 describe una comunidad "marinada en frustración" por el shadow AI, con exfiltraciones de datos que aparecen en los logs solo después de que el daño ya está hecho.
La "identity dark matter": los números detrás del problema
Orchid Security cuantificó el problema en su Identity Gap Snapshot del 19 de mayo de 2026: la "identity dark matter" —identidades que existen pero que ningún sistema central controla— supera ya a lo visible, con un 57% invisible frente a un 43% gestionado activamente. El informe añade tres datos que explican por qué el problema escala tan rápido: dos de cada tres cuentas no-humanas se crean localmente, sin pasar nunca por el IAM central de la empresa; el 70% de las aplicaciones tienen cuentas con privilegios excesivos para lo que realmente necesitan; y el 40% de las cuentas de agentes son huérfanas, es decir, siguen activas después de que el proyecto o la persona que las creó ya no existe.
Ninguno de estos tres datos describe un ataque. Describen la consecuencia lógica de no tener un proceso de alta y baja para agentes tan estricto como el que ya existe para empleados. La confirmación llega también desde el lado del uso: según Smartsheet Research 2026, el 70% de los profesionales de operaciones ya usa IA no aprobada por su empresa, lo que multiplica el número de agentes e identidades creadas fuera de cualquier registro central.
El problema paralelo del "shadow MCP"
El protocolo MCP (Model Context Protocol) ha resurgido con fuerza en 2026 como forma estándar de dar contexto y herramientas a los agentes, pero trae su propia versión del sprawl. Evaluaciones de seguridad de AquilaX y Qualys, publicadas en marzo de 2026, encuentran habitualmente entre 15 y 30 configuraciones de servidores MCP por empresa en máquinas de desarrolladores que IT desconoce por completo —muchas de ellas con credenciales de producción incrustadas. Es la misma dinámica de siempre (herramienta útil, adoptada de abajo arriba, sin pasar por seguridad) aplicada a la pieza de infraestructura que conecta agentes con datos reales. Conviene recordar el dato de fondo: más del 80% de las brechas cloud siguen debiéndose a credenciales comprometidas o configuraciones incorrectas, no a ataques sofisticados, así que una credencial de producción olvidada en el portátil de un desarrollador no es un detalle menor.
Qué hacer esta semana, sin esperar a un incidente
No hace falta un proyecto de gobernanza de meses para reducir el riesgo de forma inmediata. Empieza por lo más básico: pide a cada equipo un listado de qué agentes tiene activos, aunque el resultado sea incompleto —un inventario parcial es infinitamente mejor que ninguno—. Ya cubrimos en detalle cómo limitar permisos y registrar acciones al desplegar un agente en nuestra guía completa de agentes de IA, en la sección de riesgos y gobernanza: es el mismo principio que aquí se aplica a escala de toda la empresa, no a un solo agente.
Después, revisa si tienes algún servidor MCP en máquinas de desarrollo con credenciales reales —es la comprobación más rápida y la que suele dar más sustos— y define un proceso de baja para agentes cuyo proyecto haya terminado, igual que ya existe para empleados que se van. Si tu empresa ya tiene una política de shadow AI centrada en el uso de chatbots por parte de personas, revisa también nuestra guía de herramientas de IA prohibidas y sus alternativas para no dejar ese frente descubierto mientras atacas el de los agentes.
Metodología
Las citas y datos de Identiverse 2026 proceden del blog de Microsoft Entra que recogió los testimonios de profesionales de identidad en el evento. El dato de prioridad #1 de los CISO es de las comunidades de nivel C de Gartner (Evanta). Los porcentajes de "identity dark matter" son del Identity Gap Snapshot de Orchid Security (19 de mayo de 2026). El dato de uso de IA no aprobada es de Smartsheet Research 2026. Los datos de shadow MCP proceden de evaluaciones de seguridad de AquilaX y Qualys (marzo de 2026). Revisamos este artículo con cada nuevo informe relevante de gobernanza de identidad de agentes, dado el ritmo al que cambia esta área.
¿Cuánto riesgo de sprawl tienen tus agentes de IA?
Marca las señales de falta de gobernanza que reconoces en tu empresa —sin inventario, sin baja de acceso, shadow MCP, sin auditoría— y la herramienta calcula tu porcentaje de riesgo de sprawl de agentes y qué hacer con cada señal.
| Característica | Sin visibilidad | Inventario básico | Gobernanza activa | Gobernanza madura |
|---|---|---|---|---|
| Visibilidad de agentes activos | Ninguna — nadie sabe cuántos agentes existen | Listado manual, actualizado de forma irregular | Registro central, actualizado por cada equipo | Descubrimiento automático + registro central |
| Aprobación previa de despliegue | No existe, cualquiera despliega un agente | Se pide informalmente, sin proceso fijo | Proceso definido con IT/seguridad | Aprobación integrada en el flujo de despliegue |
| Revisión periódica de permisos | ✗ | ✗ | Revisión manual periódica | Revisión automatizada y programada |
| Respuesta ante incidente o desvío | No hay forma de saber qué hizo el agente | Se investiga a posteriori, sin logs fiables | Logs de acciones, trazabilidad razonable | Logs completos + alertas en tiempo real |
Herramientas recomendadas
Preguntas frecuentes
Es la acumulación descontrolada de agentes de IA autónomos —identidades no-humanas con permisos y capacidad de ejecutar acciones— sin un inventario, un proceso de aprobación ni un proceso de baja centralizados. Un profesional de identidad lo describió en Identiverse 2026 al encontrar 44.000 agentes activos en el tenant de su empresa, la mayoría sin gestionar.
El shadow AI clásico es un empleado usando un chatbot de IA no aprobado, cubierto en nuestra checklist de ciberseguridad para empresas que usan IA. El sprawl de agentes es distinto: no son personas, son identidades no-humanas (agentes) con permisos propios que se multiplican y rara vez se retiran, lo que Orchid Security llama "identity dark matter".
Es la parte de las identidades de una empresa —en su mayoría agentes y cuentas no-humanas— que ningún sistema central controla activamente. Según el Identity Gap Snapshot de Orchid Security (19 de mayo de 2026), ya supera a lo gestionado: un 57% invisible frente a un 43% bajo control, con un 40% de cuentas huérfanas.
Es la versión del sprawl aplicada al protocolo MCP: servidores que conectan agentes con herramientas y datos, desplegados en máquinas de desarrolladores sin pasar por IT. Evaluaciones de AquilaX y Qualys (marzo de 2026) encuentran habitualmente entre 15 y 30 configuraciones de este tipo por empresa, varias con credenciales de producción expuestas.
Pedir a cada equipo un inventario de qué agentes tiene activos, aunque sea incompleto: es la señal de gobernanza con más peso y la base para todo lo demás (aprobación previa, revisión de permisos y proceso de baja). La herramienta de este artículo te ayuda a puntuar en qué punto está tu empresa.