La reciente orden ejecutiva sobre «promoción de la innovación avanzada en inteligencia artificial y la seguridad» hace que la postura federal sobre la IA sea inequívoca. La política de EE. UU. es promover la innovación y la seguridad de la IA de manera conjunta, trabajando con el sector privado para modernizar y reforzar los sistemas gubernamentales contra amenazas externas y priorizar la ciberdefensa de los sistemas civiles, de defensa y de seguridad nacional. 

La orden va más allá al instruir al Fiscal General a priorizar la aplicación de la ley contra cualquiera que utilice agentes de inteligencia artificial para acceder ilegalmente a datos o facilitar la comisión de un delito. Esta orden no es teórica; ordena a las agencias federales desplegar agentes de IA de inmediato y, al mismo tiempo, exige que garanticen su seguridad. 

Para las organizaciones atrapadas entre la presión de innovar y la obligación de cumplir, esto crea una necesidad urgente de una gobernanza de IA centrada en la identidad. Si bien la orden ejecutiva establece la orientación de la política, las próximas directrices operativas vinculantes establecerán requisitos específicos de implementación para las agencias federales, lo que subraya por qué la gobernanza de identidad de los agentes de IA no es una preocupación futura, sino una prioridad inmediata.

El mensaje para las agencias es claro: adopten la IA de forma agresiva, pero protégela mientras avanzan. Eso sitúa la identidad en el centro de la misión. Okta alcanzó recientemente hitos significativos de cumplimiento con sus capacidades de agente, obteniendo la autorización FedRAMP para Okta for AI Agents - Core. Este hito introduce la gobernanza segura de agentes en Okta for Government High y en los clientes elegibles de Okta for Government Moderate, marcando una nueva era en la ciberseguridad federal.

Los agentes de IA son la entidad más reciente que no es persona—y la menos gobernada.

Zero Trust siempre ha insistido en un principio: debe aplicarse a todas las identidades. Las agencias ya saben que necesitan visibilidad y gobernanza automatizada de identidades no humanas (NHIs), porque esa es una brecha de seguridad bien conocida. 

Los agentes de IA son la clase de NHI de más rápido crecimiento hasta ahora y la más difícil de ver. Cualquiera puede poner en marcha uno, los agentes pueden crear más agentes y cada uno se conecta con aplicaciones, API, herramientas de software como servicio (SaaS), servidores del Protocolo de Contexto de Modelo (MCP) y sistemas de datos.

Para las organizaciones sujetas al nuevo mandato de reforzar sus sistemas y defenderse contra el acceso criminal facilitado por IA, un agente no gestionado no es solo una brecha operativa, sino una puerta desprotegida.

La brecha es real — y específica.

Las agencias gubernamentales están bajo presión para desplegar agentes de IA ahora. Pero ejecutar agentes de IA con datos regulados fuera de un entorno autorizado por FedRAMP no es solo una brecha de cumplimiento, sino una amenaza de seguridad significativa. 

Esa brecha conlleva riesgos concretos:

  • Violaciones de cumplimiento: Esto ocurre cuando los agentes de IA acceden a datos de entornos que no están autorizados por FedRAMP. En el momento en que un agente accede a datos regulados fuera de los límites autorizados, la organización queda expuesta.
  • Riesgo acumulado de brechas: Esto ocurre cuando agentes sin supervisión operan a velocidad de máquina a través de aplicaciones, APIs, herramientas SaaS y sistemas de datos sin controles de seguridad consistentes. Una única credencial comprometida no otorga acceso a un solo sistema; otorga acceso a todo lo que un agente pueda alcanzar antes de que un humano pueda intervenir.
  • Auditorías fallidas: Esto es común cuando los agentes operan como cuentas huérfanas sin identidad única, sin propietario humano y sin rastro de evidencia.
  • Adopción de IA estancada: esto ocurre cuando la única opción "compatible" es retrasar el despliegue, poniendo a las agencias en desacuerdo con una orden ejecutiva que llama a promover la innovación.

Los líderes se enfrentan a una disyuntiva imposible: avanzar rápido y arriesgarse a una infracción o violación, o mantenerse en cumplimiento poniendo las iniciativas de IA en pausa. La orden ejecutiva requiere tanto rapidez como seguridad, y la identidad es la forma en que las agencias las proporcionan conjuntamente.

Misma frontera federal, nueva clase de identidad.

Nuestra recién lanzada oferta Okta for AI Agents – Core cierra la brecha al gestionar todo el ciclo de vida de los agentes dentro de los mismos entornos FedRAMP en los que ya confías a Okta para la identidad humana. La misma frontera. Las mismas garantías. Nueva cobertura para una nueva clase de identidad.

Esto se basa en los hitos que Okta ya ha alcanzado en el mercado federal. Okta Identity Governance fue autorizado en FedRAMP High a principios de este año, ampliando la gobernanza moderna y la gestión de identidad y acceso (IAM) a las agencias del gobierno federal. Integrar a los agentes en ese mismo tejido de identidad es el siguiente paso natural, no construir y defender un sistema paralelo.

Para lograr esto, hemos elaborado un plan para una empresa agencial segura que aprovecha su infraestructura existente y busca responder tres preguntas clave que toda organización agencial debe poder contestar: 

  1. ¿Dónde están mis agentes? 
  2. ¿Con qué se pueden conectar? 
  3. ¿qué pueden hacer?

1. Descubrir e incorporar: ¿Dónde están mis agentes?

No puedes gobernar lo que no puedes ver, pero eres responsable de las acciones de tus agentes. Cada agente se convierte en una identidad de primera clase, conocida y propia dentro de tu entorno, ya provenga de una plataforma de terceros o de tus propios desarrolladores.

Para ello, Okta para Agentes de IA ofrece dos capacidades principales de incorporación diseñadas para integrar tanto agentes de terceros como agentes personalizados en un único plano de control unificado:

  • Importación de agentes de IA: Importe agentes conocidos de plataformas de terceros líderes mediante integraciones preconstruidas dentro de la Red de Integración de Okta (OIN), reduciendo la configuración manual y acelerando la incorporación.
  • Registro de agentes de IA: Incorpora agentes personalizados y desarrollados internamente al Directorio Universal como identidades de primera clase. Asigne responsables humanos, aplique los controles de identidad que ya utiliza y gestione cada agente desde una única fuente de la verdad.

Cada agente se incorpora con un propietario humano claramente asignado —la base de responsabilidad que exigen los auditores de la Accountability Foundation— y con énfasis en sistemas robustos y defendibles.

2. Proteger: ¿A qué pueden conectarse?

Una vez que los agentes están identificados y bajo su control, usted controla exactamente lo que pueden alcanzar. Los administradores definen a qué recursos puede acceder un agente, cómo se autentica y qué permisos recibe, aplicando políticas en tiempo de ejecución en cada conexión. Esto reemplaza las claves estáticas de larga duración y el acceso permanente por credenciales de alcance limitado y corta duración, emitidas únicamente para lo que el agente necesita. 

La protección abarca una variedad de tipos de recursos:

  • Servidores de autorización: Configure un acceso definido y aplicado para agentes desarrollados internamente.
  • Aplicaciones: conectar mediante consentimiento intermediado para acceso seguro y autorizado por el usuario a aplicaciones de terceros, aplicado en tiempo de ejecución.
  • Servidores MCP: Conéctese directamente como recursos gestionados con controles definidos por el administrador y aplicación en tiempo de ejecución.

El principio es el del menor privilegio, aplicado de forma consistente, lo cual también es la defensa más directa contra el agente con permisos excesivos o secuestrado al que hace referencia la orden.

3. Gobernar: ¿Qué pueden hacer?

Los agentes se incorporan al mismo ciclo de gobernanza que ya utiliza para su fuerza laboral, de modo que la supervisión es continua en lugar de una configuración de una sola vez. Esto refleja las modernas capacidades de gobernanza y administración de identidades en las que ya confían las agencias federales: certificaciones optimizadas y sensibles al contexto para prevenir la acumulación progresiva de privilegios, y un registro de auditoría completo de cada decisión de acceso.

Para garantizar esta supervisión continua, Okta para Agentes de IA amplía nuestras capacidades principales de gobernanza a flujos de trabajo autónomos mediante estas características clave:

  • User Access Requests for AI Agents: Los usuarios solicitan acceso desde su panel de control mientras los administradores gestionan aprobaciones, automatizan acciones y aplican permisos con límite de tiempo.
  • Certificaciones de acceso de usuario para agentes de IA: Los agentes utilizan los mismos flujos de trabajo de certificación estandarizados que las aplicaciones SaaS, por lo que los propietarios, gerentes y administradores de seguridad pueden revisar, aprobar o revocar el acceso con total auditabilidad y aplicación automática.
  • Desactivación del agente: Cuando un agente se desvía de su misión prevista o accede a datos sensibles de forma inesperada, los equipos de seguridad disponen de un interruptor de apagado en tiempo real para contener el riesgo antes de que se convierta en un incidente de mayor envergadura.
  • Registros de auditoría y telemetría: Registra toda la actividad del agente, incluidas las llamadas a herramientas, las decisiones de autorización y los intentos de acceso, y, opcionalmente, transmítelos a tu plataforma de gestión de información y eventos de seguridad (SIEM), proporcionando la traza de auditoría completa que cumple con los rigurosos requisitos de reporte de organismos de supervisión como la Oficina de Responsabilidad Gubernamental (GAO).

Lo que esto significa para las agencias federales

La seguridad de la identidad no es una casilla de cumplimiento; es la capa fundamental que permite la adopción segura de la IA. Como señala nuestro CEO, Todd McKinnon, “No puedes avanzar con rapidez en la inteligencia artificial a menos que puedas hacerlo de forma segura.” 

La orden ejecutiva reconoce esto. Ahora las organizaciones deben actuar al respecto.

Innova agresivamente. Protege implacablemente.

No tienes que elegir entre la rapidez de adopción de la IA y la solidez de tu postura de seguridad. Con Okta for AI Agents – Core, cada agente tiene un propietario claro, permisos definidos y supervisión transparente, todo dentro de los límites regulados en los que ya confías a Okta. Mismo límite, mismas garantías y cobertura total para la clase de identidad de más rápido crecimiento en el gobierno.

¿Está listo para implementar una gobernanza de identidad segura y conforme en los procesos automatizados de su agencia? 

Póngase en contacto con nuestro equipo federal y del sector público para saber cómo Okta for AI Agents - Core puede proteger su misión.

Continúe con su recorrido de identidad