{"id":9026,"date":"2026-03-25T10:00:00","date_gmt":"2026-03-25T10:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-5595\/"},"modified":"2026-04-10T08:43:47","modified_gmt":"2026-04-10T08:43:47","slug":"owasp-agentic-ai-top-10-cuando-los-agentes-de-ia-se-convierten-en-la-superficie-de-ataque-mas-grande-2","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/03\/25\/owasp-agentic-ai-top-10-cuando-los-agentes-de-ia-se-convierten-en-la-superficie-de-ataque-mas-grande-2\/","title":{"rendered":"OWASP Agentic AI Top 10: Cuando los agentes de IA se convierten en la superficie de ataque m\u00e1s grande"},"content":{"rendered":"<p style=\"display:inline-block;background:#69d8ed;color:#fff;padding:4px 14px;border-radius:20px;font-size:0.85em;margin-bottom:18px;\">9 min de lectura<\/p>\n<p><strong>Las acciones tecnol\u00f3gicas se desploman porque los agentes de IA deben automatizar procesos empresariales enteros. Sin embargo, mientras los consejos de administraci\u00f3n debaten sobre ahorros de costes, surge un problema de seguridad que la mayor\u00eda de los equipos de TI a\u00fan no tienen en su radar: los agentes aut\u00f3nomos crean una superficie de ataque completamente nueva. OWASP ha definido, por primera vez, un marco de referencia con los \u00abAgentic AI Top 10\u00bb, y el 48 % de los profesionales de la ciberseguridad ya consideran a los agentes de IA como la amenaza n\u00famero uno para 2026.<\/strong><\/p>\n<h2>En resumen<\/h2>\n<ul>\n<li><strong>OWASP Agentic AI Top 10:<\/strong> En diciembre de 2025, OWASP public\u00f3 el primer marco de seguridad espec\u00edficamente dise\u00f1ado para agentes de IA aut\u00f3nomos, desarrollado por m\u00e1s de 100 expertos (OWASP, diciembre de 2025).<\/li>\n<li><strong>Primer ciberataque documentado con IA:<\/strong> En septiembre de 2025, un grupo financiado por un Estado emple\u00f3 un agente de IA en una campa\u00f1a de espionaje de varios d\u00edas; entre el 80 y el 90 % de la ejecuci\u00f3n del ataque se llev\u00f3 a cabo de forma aut\u00f3noma (Anthropic, noviembre de 2025).<\/li>\n<li><strong>82 identidades de m\u00e1quina por cada ser humano:<\/strong> En las empresas, ya hay 82 identidades no humanas por cada identidad humana; los agentes de IA agravan a\u00fan m\u00e1s esta proporci\u00f3n (CyberArk, 2025).<\/li>\n<li><strong>El 48 % considera a los agentes de IA como la amenaza principal:<\/strong> Casi la mitad de todos los especialistas en ciberseguridad califica a la IA basada en agentes como el vector de ataque m\u00e1s grave para 2026, por encima del <em>ransomware<\/em> y los ataques a la cadena de suministro (Dark Reading, 2026).<\/li>\n<li><strong>492 servidores MCP expuestos:<\/strong> Trend Micro detect\u00f3 a principios de 2026 casi 500 servidores expuestos del <em>Model Context Protocol<\/em> (MCP) sin ninguna autenticaci\u00f3n. El primer servidor MCP malicioso confirmado redirig\u00eda sistem\u00e1ticamente correos electr\u00f3nicos durante semanas.<\/li>\n<li><strong>Gartner exige Guardian Agents:<\/strong> Para 2028, el 40 % de los directores de informaci\u00f3n (CIO) exigir\u00e1n la disponibilidad de <em>Guardian Agents<\/em>: sistemas de IA dise\u00f1ados para supervisar a otros agentes de IA (Gartner Market Guide, febrero de 2026).<\/li>\n<\/ul>\n<h2>Por qu\u00e9 los agentes de IA constituyen una nueva clase de amenaza<\/h2>\n<p>Los <a href=\"\/es\/2026\/03\/25\/copilot-como-riesgo-de-seguridad-cuando-el-asistente-de-ia-filtra-secretos-empresariales\/\">modelos de seguridad para sistemas de IA<\/a> existentes hasta ahora part\u00edan de un flujo sencillo: una persona formula una pregunta, un modelo responde y la persona eval\u00faa la salida. La superficie de ataque se limitaba al <em>prompt<\/em> y a la respuesta.<\/p>\n<p>Los agentes de IA aut\u00f3nomos funcionan de forma fundamentalmente distinta. Un agente recibe un objetivo, planifica una secuencia de acciones, invoca herramientas externas, almacena informaci\u00f3n en su memoria a largo plazo, inicia subagentes y ejecuta tareas  &#8211; con frecuencia sin que una persona revise cada paso. As\u00ed, la superficie de ataque abarca cada llamada a una herramienta, cada acceso a memoria, cada transferencia entre agentes y cada conexi\u00f3n con sistemas externos.<\/p>\n<p>AWS confirm\u00f3 el 24 de marzo de 2026 que estaba construyendo internamente agentes de IA para ventas y desarrollo empresarial. Tras ello, el sector tecnol\u00f3gico perdi\u00f3 un 4,3 % en un solo d\u00eda. Pero mientras el mundo financiero debate sobre valoraciones, los directores de seguridad de la informaci\u00f3n (CISO) enfrentan una pregunta m\u00e1s urgente: \u00bfqui\u00e9n controla lo que hacen estos agentes?<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#004a59;letter-spacing:-0.03em;\">48 %<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">de los profesionales de la seguridad consideran a los agentes de IA como la amenaza n.\u00ba 1 para 2026<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: Encuesta de Dark Reading, 2026<\/div>\n<\/div>\n<h2>Caso pr\u00e1ctico: El primer ciberataque con IA documentado<\/h2>\n<p>Que los riesgos identificados por OWASP no son te\u00f3ricos qued\u00f3 demostrado ya en septiembre de 2025. Anthropic descubri\u00f3 una campa\u00f1a de espionaje de varios d\u00edas en la que un grupo financiado por un Estado utiliz\u00f3 un agente de IA como herramienta de ataque aut\u00f3noma. La empresa calific\u00f3 el incidente como el primer caso documentado de un ciberataque a gran escala impulsado por IA.<\/p>\n<p>El agente realiz\u00f3 reconocimiento de redes, gener\u00f3 c\u00f3digo de explotaci\u00f3n de forma aut\u00f3noma, recopil\u00f3 credenciales y exfiltr\u00f3 datos con categorizaci\u00f3n autom\u00e1tica seg\u00fan su valor informativo. Entre el 80 y el 90 % de la ejecuci\u00f3n del ataque se llev\u00f3 a cabo de forma aut\u00f3noma. Los atacantes evadieron los mecanismos de seguridad mediante la fragmentaci\u00f3n de tareas: el ataque se dividi\u00f3 en peque\u00f1as tareas aparentemente inofensivas, cada una de las cuales pasaba desapercibida para los sistemas de alerta.<\/p>\n<p>Un total de aproximadamente 30 organizaciones de los sectores tecnol\u00f3gico, financiero, qu\u00edmico y gubernamental resultaron afectadas. Las cuentas fueron bloqueadas dentro de los diez d\u00edas siguientes y se notific\u00f3 a las organizaciones y autoridades afectadas. Para los CISO, este caso es una llamada de atenci\u00f3n: la metodolog\u00eda  &#8211; secuestro del objetivo del agente (<em>Agent Goal Hijacking<\/em>) mediante tareas fragmentadas &#8211;  coincide exactamente con el riesgo OWASP ASI01, el primero de la lista \u00abAgentic AI Top 10\u00bb.<\/p>\n<h2>Los OWASP Agentic AI Top 10 en detalle<\/h2>\n<p>El marco publicado en diciembre de 2025 identifica diez riesgos cr\u00edticos espec\u00edficos para agentes aut\u00f3nomos. Los tres m\u00e1s peligrosos son:<\/p>\n<p><strong>Secuestro del objetivo del agente (ASI01)<\/strong> ocupa el primer puesto: los atacantes introducen entradas manipuladas  &#8211; un correo electr\u00f3nico preparado, un documento envenenado o un sitio web comprometido &#8211; . El agente no puede distinguir de forma fiable entre instrucciones y datos, y ejecuta los objetivos manipulados utilizando sus herramientas leg\u00edtimas y sus permisos de acceso. Una \u00fanica entrada maliciosa puede desviar al agente por completo.<\/p>\n<p><strong>Envenenamiento de la memoria (<em>Memory Poisoning<\/em>)<\/strong> es especialmente insidioso: los atacantes inyectan progresivamente informaci\u00f3n falsa en la memoria a largo plazo de un agente. Durante semanas, su comportamiento de toma de decisiones se va desviando. <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/24\/post_id-5563\/\">La detecci\u00f3n cl\u00e1sica de anomal\u00edas<\/a> no funciona, porque el cambio es demasiado gradual.<\/p>\n<p><strong>Vulnerabilidades en la cadena de suministro y en los servidores MCP<\/strong> ya son una realidad: Trend Micro detect\u00f3 a principios de 2026 un total de 492 servidores expuestos del <em>Model Context Protocol<\/em> (MCP) sin ninguna autenticaci\u00f3n. El primer servidor MCP malicioso confirmado  &#8211; <em>postmark-mcp<\/em> &#8211;  redirigi\u00f3 sistem\u00e1ticamente todos los correos electr\u00f3nicos salientes mediante copia oculta (BCC) a una direcci\u00f3n controlada por los atacantes durante semanas, antes de ser descubierto.<\/p>\n<blockquote style=\"border-left:4px solid #69d8ed;margin:32px 0;padding:20px 24px;background:#fafafa;border-radius:0 8px 8px 0;font-size:1.1em;line-height:1.6;color:#333;\"><p>\nLas empresas ya est\u00e1n expuestas a ataques con agentes de IA  &#8211; a menudo sin saber siquiera que dichos agentes operan en su entorno.<br \/>\n<cite style=\"display:block;margin-top:12px;font-size:0.8em;color:#888;font-style:normal;\">Keren Katz, co-l\u00edder de OWASP y directora senior de seguridad de IA en Tenable (traducci\u00f3n adaptada)<\/cite>\n<\/p><\/blockquote>\n<h2>NIS2 y el marco regulatorio<\/h2>\n<p>Para las empresas alemanas se a\u00f1ade una dimensi\u00f3n adicional: <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/20\/post_id-5461\/\">NIS2 es ley vigente desde diciembre de 2025<\/a>. Aproximadamente 29.500 entidades quedan sujetas a las nuevas obligaciones. La normativa exige expresamente gesti\u00f3n de riesgos y notificaci\u00f3n de incidentes  &#8211; tambi\u00e9n para los sistemas de IA utilizados en sectores regulados.<\/p>\n<p>ENISA y los organismos europeos de normalizaci\u00f3n CEN, CENELEC y ETSI trabajan para vincular directamente los requisitos de seguridad espec\u00edficos para IA a las obligaciones centrales de NIS2. La revisi\u00f3n de NIS2 prevista para 2026 ser\u00e1 el punto de convergencia entre est\u00e1ndares t\u00e9cnicos, controles de IA y notificaci\u00f3n de incidentes.<\/p>\n<p>La tr\u00edada regulatoria compuesta por NIS2, el Reglamento de IA de la UE y la norma ISO 42001 define el marco general: NIS2 establece los requisitos fundamentales de gesti\u00f3n de riesgos y notificaci\u00f3n de incidentes; el Reglamento de IA de la UE clasifica los sistemas de IA de alto riesgo; e ISO 42001 proporciona el sistema de gesti\u00f3n. Las empresas que implementen agentes de IA deber\u00e1n abordar los tres niveles.<\/p>\n<p>Las consecuencias por incumplimiento son severas: hasta 10 millones de euros o el 2 % de la facturaci\u00f3n anual mundial para entidades de especial importancia; y hasta 7 millones de euros o el 1,4 % para entidades importantes.<\/p>\n<h2>Gesti\u00f3n de identidades y accesos para agentes de IA<\/h2>\n<p>Uno de los retos subestimados: los agentes de IA no son personas, pero necesitan identidades. Se autentifican en APIs, acceden a bases de datos y env\u00edan correos electr\u00f3nicos en nombre de empleados. El IAM tradicional no est\u00e1 dise\u00f1ado para ello.<\/p>\n<p>La magnitud del problema queda patente en el <em>CyberArk State of Machine Identity Security Report 2025<\/em>: por cada identidad humana en las empresas ya existen 82 identidades de m\u00e1quina  &#8211; claves API, cuentas de servicio, certificados y <em>tokens<\/em>. Los agentes de IA agravan dr\u00e1sticamente esta proporci\u00f3n, pues cada agente requiere m\u00faltiples identidades para distintas herramientas y sistemas.<\/p>\n<div class=\"evm-stat evm-stat-highlight\" style=\"text-align:center;background:#f0f9fa;border-radius:12px;padding:32px 24px;margin:32px 0;\">\n<div style=\"font-size:48px;font-weight:700;color:#004a59;letter-spacing:-0.03em;\">82 : 1<\/div>\n<div style=\"font-size:15px;color:#444;margin-top:8px;\">Relaci\u00f3n entre identidades de m\u00e1quina e identidades humanas en las empresas<\/div>\n<div style=\"font-size:12px;color:#888;margin-top:8px;\">Fuente: <em>CyberArk State of Machine Identity Security Report<\/em>, 2025<\/div>\n<\/div>\n<p>Si un agente de IA env\u00eda correos electr\u00f3nicos, modifica datos del CRM y elabora ofertas con los permisos de acceso de un director comercial, \u00bfqui\u00e9n asume la responsabilidad en caso de un incidente de seguridad? Los modelos de roles actuales (RBAC, ABAC) parten de usuarios humanos que comprenden el contexto y toman decisiones conscientemente.<\/p>\n<p>Para los agentes se necesita un nuevo paradigma: <em>Machine Identity Management<\/em>. Cada agente recibe una identidad propia, auditables, con permisos claramente definidos, <em>tokens<\/em> con caducidad temporal y rotaci\u00f3n autom\u00e1tica. Azure Managed Identities y AWS IAM Roles ofrecen enfoques iniciales, pero la mayor\u00eda de las empresas a\u00fan no los aplican a escenarios con agentes.<\/p>\n<p>El marco de OWASP recomienda: nunca compartir credenciales entre personas y agentes. Cada acceso de un agente debe registrarse por separado y ser analizable. Si un agente es comprometido, la suspensi\u00f3n de su identidad no debe impedir el acceso de ning\u00fan usuario humano.<\/p>\n<h2>La brecha entre adopci\u00f3n y protecci\u00f3n<\/h2>\n<p>La discrepancia es alarmante: las empresas despliegan agentes de IA a toda velocidad, mientras que los equipos de seguridad van a la zaga. Seg\u00fan una encuesta de Dark Reading, solo el 34 % de las empresas dispone ya de controles de seguridad espec\u00edficos para IA. Al mismo tiempo, Gartner prev\u00e9 que, para finales de 2026, el 40 % de las aplicaciones empresariales integrar\u00e1n agentes de IA.<\/p>\n<p>Esta brecha se agrava por la presi\u00f3n competitiva. Tras la confirmaci\u00f3n de AWS el 24 de marzo de que estaba desarrollando agentes de IA internos para ventas, aumenta la presi\u00f3n sobre otras empresas para que sigan su ejemplo. El temor a quedarse atr\u00e1s conduce a despliegues precipitados sin una arquitectura de seguridad adecuada.<\/p>\n<p>Un patr\u00f3n t\u00edpico: un departamento funcional implementa un agente de IA para la comunicaci\u00f3n con clientes, lo conecta al CRM, al correo electr\u00f3nico y al calendario  &#8211; sin involucrar al equipo de seguridad. En cuesti\u00f3n de horas, el agente obtiene m\u00e1s derechos de acceso que la mayor\u00eda de los empleados. Y nadie supervisa lo que hace con ellos.<\/p>\n<h2>Guardian Agents: cuando la IA supervisa a otra IA<\/h2>\n<p>Gartner public\u00f3 en febrero de 2026 su primera <em>Market Guide for Guardian Agents<\/em>, una se\u00f1al inequ\u00edvoca de que la industria ha tomado conciencia del problema. Los <em>Guardian Agents<\/em> son sistemas de IA dise\u00f1ados espec\u00edficamente para supervisar a otros agentes de IA y verificar que sus acciones se ajusten a l\u00edmites predefinidos. Gartner define tres funciones: los <em>Reviewers<\/em> examinan las salidas, los <em>Monitors<\/em> observan las acciones en curso y los <em>Protectors<\/em> bloquean las violaciones de reglas.<\/p>\n<p>Las previsiones son claras: seg\u00fan Gartner, para 2028 el 40 % de los CIO exigir\u00e1 la disponibilidad de <em>Guardian Agents<\/em> para sus despliegues de IA. Para 2030, los <em>Guardian Agents<\/em> representar\u00e1n entre el 10 y el 15 % de todo el mercado de IA basada en agentes. Y para 2029, los <em>Guardian Agents<\/em> independientes reemplazar\u00e1n casi la mitad de los sistemas de seguridad actuales para agentes de IA.<\/p>\n<p>Un detalle del informe merece especial atenci\u00f3n: seg\u00fan Gartner, para 2028 al menos el 80 % de las transacciones no autorizadas de agentes de IA surgir\u00e1n de infracciones internas de pol\u00edticas  &#8211; no de ataques externos. As\u00ed, el mayor riesgo proviene de los propios agentes que sobrepasan sus l\u00edmites definidos. Los <em>Guardian Agents<\/em> abordan precisamente este problema: crean una capa de control por encima de los agentes operativos.<\/p>\n<h2>Lista de comprobaci\u00f3n pr\u00e1ctica: c\u00f3mo proteger a los agentes de IA<\/h2>\n<p>OWASP recomienda el principio de <em>autonom\u00eda m\u00ednima<\/em>, el equivalente espec\u00edfico para agentes del principio de <em>m\u00ednimos privilegios<\/em>. Concretamente, esto significa:<\/p>\n<p><strong>1. Elaborar un inventario de agentes:<\/strong> \u00bfQu\u00e9 agentes de IA est\u00e1n operando en su entorno? Muchas empresas ni siquiera lo saben. Los agentes \u00absombr\u00eda\u00bb en los departamentos de marketing, ventas y finanzas son frecuentes.<\/p>\n<p><strong>2. Restringir el acceso a herramientas:<\/strong> Cada agente solo podr\u00e1 utilizar las herramientas y APIs estrictamente necesarias para su tarea definida. Ning\u00fan agente necesita acceso simult\u00e1neo a todo el CRM y al sistema de correo electr\u00f3nico.<\/p>\n<p><strong>3. Implementar la trazabilidad de la memoria (<em>Memory Provenance<\/em>):<\/strong> <a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/22\/post_id-5493\/\">Cada informaci\u00f3n almacenada en la memoria del agente<\/a> incluir\u00e1 metadatos sobre su origen, nivel de confianza y estado de validaci\u00f3n. As\u00ed se podr\u00e1 detectar el <em>Memory Poisoning<\/em>.<\/p>\n<p><strong>4. Realizar <em>Red Teaming<\/em> para agentes:<\/strong> Las pruebas de penetraci\u00f3n deben evaluar expl\u00edcitamente la inyecci\u00f3n de <em>prompts<\/em>, el uso indebido de herramientas y la escalada de privilegios en los flujos de trabajo de los agentes. <a href=\"\/es\/2026\/03\/24\/der-artikel-behandelt-umfassend-die-herausforderungen-und-manahmen-zur-sicherung-von-software-lieferketten-insbesondere-im-kontext-von-supply-chain-angriffen-hier-sind-die-wichtigsten-punkte-zusammeng\/\">Los pentests est\u00e1ndar no cubren la superficie de ataque espec\u00edfica de los agentes<\/a>.<\/p>\n<p><strong>5. Proteger los servidores MCP:<\/strong> Todos los servidores del <em>Model Context Protocol<\/em> deben contar con autenticaci\u00f3n y controles de acceso. El caso <em>postmark-mcp<\/em> demuestra que un \u00fanico servidor sin proteger puede exfiltrar datos durante semanas.<\/p>\n<p><strong>6. Evaluar una estrategia de <em>Guardian Agents<\/em>:<\/strong> Para despliegues complejos con m\u00faltiples agentes, planificar una capa de supervisi\u00f3n. La <em>Market Guide<\/em> de Gartner ofrece un marco para seleccionar e implementar <em>Guardian Agents<\/em> como instancia de control independiente.<\/p>\n<h2>Conclusi\u00f3n<\/h2>\n<p>Los agentes de IA llegar\u00e1n  &#8211; ya sea como herramientas internas de AWS, como sustitutos de licencias SaaS o como automatizadores de procesos aut\u00f3nomos. La cuesti\u00f3n no es <em>si<\/em> llegar\u00e1n, sino <em>con qu\u00e9 rapidez<\/em>. El caso de Anthropic de septiembre de 2025 demostr\u00f3 que los atacantes ya saben c\u00f3mo emplear agentes de IA como arma. Al mismo tiempo, 82 identidades de m\u00e1quina por cada ser humano ya operan en los entornos empresariales  &#8211; cada una de ellas una puerta de entrada potencial.<\/p>\n<p>Para los equipos de seguridad esto significa: adoptar ya los OWASP Agentic AI Top 10 como l\u00ednea base, elaborar un inventario de agentes, aplicar el principio de <em>m\u00ednima autonom\u00eda<\/em> y evaluar los <em>Guardian Agents<\/em> como capa de control. El primer paso concreto sigue siendo una auditor\u00eda de agentes \u00absombr\u00eda\u00bb: \u00bfqu\u00e9 agentes de IA ya operan en su entorno?, \u00bfqui\u00e9n los ha configurado? y \u00bfqu\u00e9 permisos de acceso tienen? Quien espere al primer incidente de <em>Memory Poisoning<\/em> en su propia empresa habr\u00e1 perdido el momento para una protecci\u00f3n proactiva.<\/p>\n<h2>Preguntas frecuentes<\/h2>\n<h3>\u00bfQu\u00e9 son los OWASP Agentic AI Top 10?<\/h3>\n<p>Un marco de seguridad publicado en diciembre de 2025 que identifica los diez riesgos m\u00e1s cr\u00edticos para agentes de IA aut\u00f3nomos. Fue desarrollado por m\u00e1s de 100 expertos y complementa la OWASP LLM Top 10 existente, que solo se aplica a sistemas de IA basados en chat con control humano.<\/p>\n<h3>\u00bfQu\u00e9 es el secuestro del objetivo del agente (<em>Agent Goal Hijacking<\/em>)?<\/h3>\n<p>En el <em>Agent Goal Hijacking<\/em>, los atacantes inyectan entradas manipuladas en las fuentes de datos de un agente de IA  &#8211; por ejemplo, mediante un correo electr\u00f3nico preparado o un documento envenenado &#8211; . El agente no puede distinguir de forma fiable entre instrucciones y datos, y ejecuta los objetivos manipulados utilizando sus herramientas y permisos de acceso leg\u00edtimos.<\/p>\n<h3>\u00bfQu\u00e9 es el envenenamiento de la memoria (<em>Memory Poisoning<\/em>) en los agentes de IA?<\/h3>\n<p>El <em>Memory Poisoning<\/em> consiste en inyectar progresivamente informaci\u00f3n falsa en la memoria a largo plazo de un agente. A diferencia de los ataques cl\u00e1sicos, esta manipulaci\u00f3n se produce de forma gradual durante semanas y parece un proceso de aprendizaje normal. Por eso, la detecci\u00f3n cl\u00e1sica de anomal\u00edas no es efectiva.<\/p>\n<h3>\u00bfQu\u00e9 son los <em>Guardian Agents<\/em>?<\/h3>\n<p>Los <em>Guardian Agents<\/em> son sistemas de IA dise\u00f1ados para supervisar a otros agentes de IA y verificar que sus acciones se ajusten a reglas y l\u00edmites definidos. Gartner distingue tres funciones: los <em>Reviewers<\/em> examinan las salidas, los <em>Monitors<\/em> observan las acciones en curso y los <em>Protectors<\/em> bloquean las violaciones de reglas. Seg\u00fan Gartner, para 2030 representar\u00e1n entre el 10 y el 15 % del mercado de IA basada en agentes.<\/p>\n<h3>\u00bfQu\u00e9 significa la relaci\u00f3n 82:1 en identidades de m\u00e1quina?<\/h3>\n<p>Seg\u00fan el <em>CyberArk State of Machine Identity Security Report 2025<\/em>, por cada identidad humana en las empresas existen 82 identidades de m\u00e1quina  &#8211; claves API, cuentas de servicio, certificados y <em>tokens<\/em>. Los agentes de IA agravan esta relaci\u00f3n, ya que cada agente requiere identidades propias para distintas herramientas y sistemas.<\/p>\n<h3>\u00bfQuedan los agentes de IA bajo el \u00e1mbito de aplicaci\u00f3n de NIS2?<\/h3>\n<p>S\u00ed, si se utilizan en alguno de los 18 sectores regulados. NIS2 exige gesti\u00f3n de riesgos y notificaci\u00f3n de incidentes para todos los sistemas de TI. ENISA trabaja para vincular directamente los requisitos espec\u00edficos de IA a las obligaciones centrales de NIS2. La revisi\u00f3n de NIS2 de 2026 establecer\u00e1 directrices m\u00e1s concretas al respecto.<\/p>\n<h3>\u00bfCu\u00e1ntas empresas disponen ya de controles de seguridad espec\u00edficos para IA?<\/h3>\n<p>Solo el 34 %, seg\u00fan una encuesta de Dark Reading entre profesionales de la ciberseguridad. Esto significa que dos terceras partes de las empresas ya est\u00e1n implementando agentes de IA o planean hacerlo, sin haber implantado medidas de seguridad adecuadas.<\/p>\n<h3>\u00bfQu\u00e9 fue el caso <em>postmark-mcp<\/em>?<\/h3>\n<p>El primer caso confirmado de un servidor MCP malicioso. El m\u00f3dulo <em>postmark-mcp<\/em> redirig\u00eda sistem\u00e1ticamente todos los correos electr\u00f3nicos salientes mediante copia oculta (BCC) a una direcci\u00f3n controlada por los atacantes durante semanas. Trend Micro detect\u00f3 a principios de 2026 un total de 492 servidores MCP expuestos sin ninguna autenticaci\u00f3n.<\/p>\n<h2>Leer m\u00e1s<\/h2>\n<p><a href=\"\/es\/2026\/03\/25\/copilot-como-riesgo-de-seguridad-cuando-el-asistente-de-ia-filtra-secretos-empresariales\/\">Copilot como riesgo de seguridad: cuando el asistente de IA filtra secretos empresariales<\/a><\/p>\n<p><a href=\"\/es\/2026\/03\/24\/der-artikel-behandelt-umfassend-die-herausforderungen-und-manahmen-zur-sicherung-von-software-lieferketten-insbesondere-im-kontext-von-supply-chain-angriffen-hier-sind-die-wichtigsten-punkte-zusammeng\/\">Ataque a la cadena de suministro contra Trivy: cuando el esc\u00e1ner de seguridad se convierte en un arma<\/a><\/p>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/03\/20\/post_id-5461\/\">Obligaci\u00f3n de registro bajo NIS2: la lista de comprobaci\u00f3n pr\u00e1ctica seg\u00fan el art\u00edculo 30 de la BSIG<\/a><\/p>\n<h2>M\u00e1s contenido de la red MBF Media<\/h2>\n<p><a href=\"https:\/\/www.cloudmagazin.com\/es\/2026\/03\/22\/nis2-saas-lieferkette-compliance-luecke-bsi-2026\/\">cloudmagazin: NIS2 y SaaS  &#8211;  la brecha de cumplimiento<\/a><\/p>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/ki-haftung-vorstand-eu-ai-act-board-governance-2026\/\">Digital Chiefs: Responsabilidad por IA en el consejo de administraci\u00f3n<\/a><\/p>\n<p><a href=\"https:\/\/mybusinessfuture.com\/cyber-resilience-act-cra-hersteller-pflichten-2026\/\">MyBusinessFuture: Reglamento sobre Resiliencia Cibern\u00e9tica (CRA)<\/a><\/p>\n<p style=\"text-align:right;font-style:italic;color:#888;font-size:0.85em;\">Fuente de imagen: Pexels \/ cottonbro studio (px:5473956)<\/p>\n","protected":false},"excerpt":{"rendered":"Las acciones tecnol\u00f3gicas se desploman porque los agentes de IA deben automatizar procesos empresariales enteros. Sin embargo, mientras los consejos de administraci\u00f3n debaten sobre ahorros de costes, surge un problema de seguridad que la mayor\u00eda de los equipos de TI a\u00fan no tienen en su radar: los agentes aut\u00f3nomos crean una [&hellip;]","protected":false},"author":50,"featured_media":5594,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"agentes de ia","_yoast_wpseo_title":"","_yoast_wpseo_metadesc":"OWASP Agentic AI Top 10: Descubre los riesgos cr\u00edticos de seguridad en agentes de IA y c\u00f3mo proteger tu empresa. Lee ahora y act\u00faa antes de que sea tarde.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-5595","owasp-agentic-ai-top-10-cuando-los-agentes-de-ia-se-convierten-en-la-superficie-de-ataque-mas-grande"],"footnotes":""},"categories":[225],"tags":[],"class_list":["post-9026","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-innovation"],"evm_reading_time_minutes":17,"wpml_language":"es","wpml_translation_of":null,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9026","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=9026"}],"version-history":[{"count":5,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9026\/revisions"}],"predecessor-version":[{"id":11352,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/9026\/revisions\/11352"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/5594"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=9026"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=9026"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=9026"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}