Agentes de IA · Pymes · Seguridad · España
Qué permisos darle a un agente de IA: el modelo de capas que te evita sustos mayúsculos
Leer, proponer, ejecutar: así se decide qué puede tocar solo tu agente y qué necesita el visto bueno de una persona. Práctico, sin jerga técnica y pensado para pymes.
modelo de permisos claro y escalable
acciones irreversibles con aprobación humana
tiempo para revocar acceso al agente
coste de no tener credenciales propias para el agente
Conectas un agente de IA a tu correo o a tu CRM y enseguida aparece la duda: ¿y si manda un email sin que yo lo vea? ¿Y si borra algo? ¿Y si paga una factura equivocada? El miedo es legítimo, pero la solución no es darle cero accesos al agente —así no sirve para nada— sino definir exactamente qué puede hacer solo, qué necesita que tú apruebes y qué nunca debe ni intentar tocar.
Este artículo te da un modelo de permisos por capas que cualquier gerente o responsable de IT de una pyme puede aplicar esta semana, sin necesidad de ser experto en seguridad. Lo verás con el ejemplo concreto del correo —el caso más demandado y el más delicado— y con una lista clara de las acciones que siempre exigen un humano en el bucle.
Principio de partida:: Un agente de IA debe tener los permisos mínimos necesarios para hacer su trabajo, exactamente igual que un empleado nuevo: acceso de lector primero, permisos de acción después y solo cuando se ha ganado la confianza.
El modelo de tres capas: leer, proponer, ejecutar
El problema: La mayoría de las pymes configuran el agente con dos opciones extremas: o le dan acceso total para que haga todo y se olvidan, o lo recortan tanto que no puede hacer nada útil. Ninguna de las dos funciona. La primera es un riesgo real. La segunda es tirar el dinero.
La solución: El modelo de capas divide los permisos en tres niveles y tú decides en cuál se queda cada tarea. Capa 1, Leer: el agente puede consultar datos —correos, facturas, el CRM, el calendario— pero no puede modificar nada. Es el punto de partida seguro para cualquier tarea nueva. Capa 2, Proponer: el agente redacta la respuesta, prepara el borrador o genera la acción, pero la envía a una bandeja de aprobación o te manda una notificación. Tú das el OK con un clic. Capa 3, Ejecutar: el agente actúa solo, sin esperar confirmación. Esta capa solo se activa en tareas de bajo riesgo, completamente reversibles y que llevan semanas funcionando sin incidencias. La regla práctica es empezar siempre en la Capa 1, subir a la 2 cuando hayas validado que el agente entiende el contexto, y llegar a la 3 únicamente en tareas donde el error no tenga consecuencias graves: mover un lead de etapa en el CRM, añadir una etiqueta a un correo, crear un evento en el calendario interno. Para comprender los riesgos de los agentes autónomos antes de decidir en qué capa colocar cada tarea, merece la pena revisar ese análisis en profundidad.
Regla de oro:: Si la acción no se puede deshacer en menos de 30 segundos, no debería estar en la Capa 3. Punto.
El caso del correo: qué puede leer, qué puede proponer y qué nunca debe enviar solo
El problema: La bandeja de entrada es el acceso más solicitado y el más peligroso. Un correo enviado en tu nombre a un cliente con información errónea, un tono equivocado o en un momento inoportuno puede costar una relación comercial. Y no se deshace.
La solución: Para el correo, el esquema recomendado es el siguiente. Capa 1 siempre activa: el agente puede leer, clasificar, etiquetar y resumir correos. Puede detectar urgentes, agrupar por cliente o tema y preparar resúmenes diarios. Ninguna de estas acciones toca nada que vea el remitente. Capa 2 para respuestas estándar: el agente redacta borradores de respuesta para consultas frecuentes —«¿cuál es el horario?», «¿cómo hago una devolución?»— y los deja en borradores o te los presenta para revisión. Tú los envías. Capa 3 solo si el correo es interno y de bajo impacto: por ejemplo, confirmar una reunión con un compañero de equipo siguiendo una plantilla fija que has aprobado previamente. El correo saliente a clientes, proveedores o administraciones públicas nunca debería estar en Capa 3 sin que hayas acumulado meses de rodaje y un historial de cero errores. Para ver cómo se montan los agentes de IA con n8n y cómo se configuran estos niveles de acceso en la práctica, tienes una guía completa con ejemplos reales.
leer y clasificar: siempre seguro
redactar borradores: tú apruebas
enviar solo: solo interno y con historial limpio
¿Sabes a qué tiene acceso hoy la IA que has metido en tu empresa?
Si no sabes en qué capa están ahora mismo los permisos de tus agentes, es el momento de revisarlo antes de que el problema llegue solo.
Las acciones que siempre exigen aprobación humana porque no se deshacen
El problema: Existe un conjunto de acciones que, si el agente las ejecuta mal, generan un problema real que no se puede revertir con un clic: un pago ya procesado, un email enviado a 400 clientes, un registro borrado sin copia de seguridad o un alta de usuario con permisos incorrectos. El coste de recuperarse de cualquiera de ellas supera con creces el tiempo ahorrado.
La solución: Esta es la lista de acciones que deben tener siempre aprobación humana obligatoria, sin excepción y sin importar cuánto tiempo lleve el agente funcionando correctamente. Pagos y transferencias: cualquier orden de pago, cambio en datos bancarios de proveedores o autorización de gasto. Comunicaciones masivas: cualquier envío a más de un destinatario que no sea una respuesta individual ya revisada. Borrados permanentes: archivos, registros de clientes, conversaciones o cualquier dato que no tenga papelera o copia automática. Altas y bajas de usuarios: crear una cuenta nueva con acceso a sistemas, modificar roles o desactivar un acceso. Cambios en contratos o documentos legales: firmas, modificaciones de condiciones, aceptación de términos. Acciones en redes sociales en nombre de la empresa: publicar, responder o eliminar contenido. La forma técnica de garantizarlo es mediante un nodo de aprobación en el flujo del agente: antes de ejecutar cualquiera de estas acciones, el sistema envía una notificación —por email, por Slack, por WhatsApp Business— y espera confirmación explícita. Sin confirmación, la acción no se produce.
Pregunta de diagnóstico rápido:: Antes de darle permiso de ejecución a un agente sobre cualquier acción, hazte esta pregunta: «Si esto sale mal a las 3 de la mañana, ¿cuánto tarda en solucionarse?». Si la respuesta es más de una hora, esa acción necesita aprobación humana.
Credenciales propias, registro de actividad y revocación en cinco minutos
El problema: Uno de los errores más comunes en pymes es conectar el agente de IA con las credenciales del gerente o del administrador de sistemas. Si el agente actúa con tu cuenta, no hay forma de distinguir en los registros qué hiciste tú y qué hizo el agente. Y si necesitas cortarle el acceso de urgencia, tendrías que cambiar tu propia contraseña.
La solución: El agente debe tener su propia identidad en cada sistema al que acceda: una cuenta de correo propia del tipo agente@tuempresa.com, un usuario propio en el CRM con el nivel de permisos mínimos necesarios, un token de API exclusivo para él en cada herramienta conectada y un perfil diferenciado en cualquier plataforma donde opere. Esto tiene tres ventajas inmediatas. Primera, el registro de actividad es limpio: puedes ver exactamente qué hizo el agente, cuándo y sobre qué registro, separado de lo que hicisteis las personas. Segunda, la auditoría es posible: si algo sale mal, buscas en el log del usuario del agente y localizas el problema en minutos. Tercera, la revocación es instantánea y no te afecta a ti: si el agente se comporta de forma inesperada o detectas un problema, desactivas su usuario o revocas su token de API y en menos de cinco minutos ha dejado de tener acceso a todo, sin tocar ninguna cuenta humana. Para el registro de actividad, el mínimo útil es guardar durante al menos 90 días: qué acción realizó, sobre qué objeto o registro actuó, en qué momento y si hubo aprobación humana o fue autónoma. Este log no tiene por qué ser sofisticado: puede ser una hoja de cálculo que el propio agente rellena automáticamente con cada acción que ejecuta.
Caso real: resultados en semanas
El proyecto de configuración e integración del agente con el correo y el CRM tuvo un coste orientativo de entre 1.800 € y 2.500 €. El ahorro estimado en tiempo del equipo, valorado a tarifa interna, se recuperó en menos de dos meses de uso.
Caso ilustrativo basado en proyectos reales. Datos anonimizados.
Preguntas frecuentes sobre autorizacion de agentes de ia
¿Puede el agente de IA acceder a mis correos sin que yo me entere de lo que lee?
Técnicamente puede leer todo lo que le des acceso si no se lo restringes. Por eso es importante configurar el acceso a carpetas o etiquetas específicas, no a toda la bandeja. Un agente bien configurado solo lee lo que necesita para su tarea, y el registro de actividad te permite verificarlo en cualquier momento.
¿Qué pasa si el agente comete un error al ejecutar una acción?
Depende del tipo de acción. Si estaba en Capa 1 o 2, el impacto es nulo o mínimo porque no ha actuado sobre el mundo exterior. Si estaba en Capa 3 y la acción era reversible, se deshace. Por eso la regla es no poner en Capa 3 nada que no sea reversible: el error de un agente bien configurado no debería pasar de una molestia menor.
¿Es obligatorio que el agente tenga su propio usuario en todos los sistemas?
No es una obligación legal en la mayoría de los casos, pero es la práctica recomendada por cualquier consultor de IT y por los propios fabricantes de estas herramientas. Usar las credenciales del gerente mezcla la actividad del agente con la tuya y hace imposible revocar el acceso sin afectarte a ti. El coste de crear un usuario adicional en casi cualquier plataforma es cero o muy bajo.
¿Con qué frecuencia debo revisar qué permisos tiene el agente?
Una revisión trimestral es suficiente para la mayoría de las pymes. Comprueba que los permisos siguen siendo los mínimos necesarios, que no se han añadido accesos nuevos sin documentarlo y que el registro de actividad no muestra nada inesperado. Si el agente cambia de tarea o conectas un sistema nuevo, revisa los permisos en ese momento.
¿Un agente de IA puede tener acceso a mis sistemas bancarios para hacer pagos automáticos?
Técnicamente es posible en algunos casos, pero no es recomendable para una pyme sin un proceso de aprobación humana muy robusto. Si automatizas algún aspecto de pagos, lo habitual y seguro es que el agente prepare la orden y un responsable la autorice en el banco o en la pasarela de pago. Ningún agente debería tener credenciales bancarias con capacidad de ejecución autónoma.
¿Quieres revisar cómo tienes configurados los accesos de tus agentes de IA?
En una sesión de diagnóstico gratuita revisamos juntos qué permisos tienen tus agentes actuales o los que estás pensando implantar, detectamos los puntos de riesgo y te proponemos un modelo de capas adaptado a tu negocio. Sin compromiso y sin jerga técnica.
Rubén Rodríguez · Consultor IT e IA para pymes · Barcelona