AI agents keep access to company data after their work is done
Los equipos de tecnología y seguridad están preocupados porque los agentes de inteligencia artificial retienen el acceso a los sistemas corporativos y continúan tomando acciones en nombre de los usuarios incluso después de finalizar sus tareas. Aunque casi todas las organizaciones cuentan con políticas formales sobre los datos que estas herramientas pueden consultar, la mayoría de los líderes admiten que las reglas no se aplican o se supervisan adecuadamente en tiempo real, y muchos empleados han utilizado estas tecnologías con información confidencial o han evadido los procesos de aprobación debido a la presión laboral.
El problema se agrava porque los permisos otorgados a los agentes suelen permanecer activos hasta que expiran o son revocados manualmente, y un porcentaje significativo de empresas carece de mecanismos automáticos para eliminar dicho acceso al concluir una sesión. Además, estas herramientas pueden heredar los privilegios acumulados por el empleado que las activa, lo que les otorga capacidades amplias y no anticipadas, mientras que los equipos de seguridad enfrentan una visibilidad limitada sobre las acciones que realizan una vez que se conectan.
La trazabilidad de estas interacciones también es compleja, ya que solo un sector minoritario de los encuestados puede rastrear siempre un evento de acceso a datos sensibles hasta la persona que lo autorizó. Esta falta de visibilidad y claridad dificulta las investigaciones, y se suma a la incertidumbre de los empleados sobre el manejo de información confidencial y la omisión de reportes cuando se detectan accesos fuera de lo previsto.