A medida que los agentes de IA autónomos empiezan a actuar en nombre de los empleados en sistemas CRM, ERP y de colaboración, las empresas descubren que sus modelos de licencias, control de costes y marcos de cumplimiento nunca se diseñaron para un software que se comporta como un usuario. Flexera plantea cinco preguntas que los equipos de TI ya no pueden posponer.
La IA agéntica ya no es un proyecto piloto. Según un estudio de KPMG, el 53 por ciento de las grandes empresas estadounidenses encuestadas ya utiliza agentes de IA que acceden por iniciativa propia a servicios y aplicaciones, recuperan datos y activan flujos de trabajo y transacciones. Sin embargo, mientras las organizaciones amplían sus iniciativas de IA y se adaptan a los nuevos requisitos de la Ley de IA de la UE, la gobernanza operativa va por detrás, según Flexera, no solo por falta de recursos, sino porque los modelos de control existentes se diseñaron para usuarios humanos y despliegues de software claramente delimitados.
NIST describe a los agentes de IA como sistemas que deciden y actúan de forma autónoma con supervisión humana limitada. Esa autonomía está transformando la gestión de activos de TI (ITAM) en su base. La pregunta clásica —quién utiliza qué software, en qué dispositivo y con qué licencia— da paso a otra más difícil: a qué aplicaciones, datos y presupuestos puede acceder un agente, qué puede activar por sí mismo y quién es responsable de ello. Flexera identifica cinco áreas en las que los agentes de IA ponen a prueba las prácticas establecidas de ITAM.
- Gestión de licencias. Un agente puede actuar en nombre de varios empleados a la vez en sistemas CRM, ERP o de colaboración, lo que no encaja fácilmente en las licencias clásicas por usuario o dispositivo. Que necesite una cuenta propia o una licencia técnica depende del contrato y de la métrica de licencia. Microsoft y Salesforce muestran lo dispar que sigue siendo este terreno: Copilot Studio factura la actividad de los agentes mediante créditos, mientras que las reglas de multiplexado pueden seguir aplicándose al acceder a aplicaciones conectadas; Agentforce combina licencias de usuario con facturación por conversaciones o acciones. Para los equipos de ITAM importa toda la cadena de acceso: quién inicia una acción, a través de qué cuenta técnica se ejecuta y qué métrica de licencia se aplica en el sistema de destino.
- Gestión de costes de IA. Una sola ejecución de un agente puede desencadenar varias llamadas a modelos, peticiones API y consultas a bases de datos, de modo que los costes surgen a lo largo de una cadena de ejecución difícil de predecir, y no por licencia. Los flujos de trabajo automatizados pueden convertirse rápidamente en trampas de costes. FinOps for AI ya ofrece herramientas útiles, pero, según la FinOps Foundation, los distintos modelos de precios y las cadenas de ejecución distribuidas complican la asignación de costes y las previsiones; los paneles de control y las alertas de presupuesto por sí solos no siempre bastan. En la práctica, FinOps necesita además barreras técnicas como cuotas, límites de uso y un enrutamiento de modelos bien dirigido. Cuanto más estrictos son los controles, mayor es el riesgo de frenar el valor que se espera de los agentes autónomos.
- Descubrimiento e inventario. Flexera distingue la IA en la sombra de la TI en la sombra: una aplicación desconocida es, ante todo, un problema de visibilidad, mientras que un agente desconocido actúa activamente en segundo plano, accede a datos y sistemas, y activa acciones por sí mismo. Un descubrimiento puntual no basta, ya que los agentes cambian continuamente y a menudo no aparecen como un activo propio, sino dentro de plataformas, API o herramientas ya existentes. Por ello, ITAM debe mirar por debajo de la capa de aplicación: qué modelos, fuentes de datos, cuentas y sistemas de destino utiliza un agente, y cómo cambia esa cadena de acceso durante el funcionamiento. Cuanto más profundiza esta mirada, más depende ITAM de datos que a menudo no posee, dispersos entre plataformas, gestión de identidades y seguridad, en silos que hay que romper.
- Cumplimiento normativo y auditabilidad. El cumplimiento de licencias siempre ha sido delicado allí donde el uso del software no es directo, y los agentes de IA elevan este problema a un nuevo nivel al conectar aplicaciones, datos y acciones más allá de los límites de un solo proveedor. Un agente de ventas, por ejemplo, puede iniciar una oferta en el CRM, extraer datos del ERP y guardar el resultado en una plataforma de colaboración: un único flujo de trabajo que afecta a varios contratos y lógicas de licencia, sin que el uso pueda vincularse a un solo inicio de sesión. Los modelos clásicos de cumplimiento chocan aquí con sus límites, ante la falta tanto de estándares para flujos de trabajo autónomos entre proveedores como de una visión central de toda la cadena de uso. Hasta que eso cambie, es probable que el cumplimiento de licencias se oriente más al riesgo: los flujos de trabajo de agentes más críticos deberán documentarse con transparencia para que las empresas puedan aportar pruebas sólidas.
- Organización y responsabilidades. Los agentes de IA difuminan los límites entre ITAM, FinOps, gestión de identidades, seguridad, compras y legal, sin que ningún equipo vea toda la cadena. Si hace falta un equipo central de gobernanza de IA o una integración más estrecha de las funciones existentes sigue siendo una pregunta abierta. Lo que está claro es que, mientras cada equipo controle solo una parte, persistirán brechas entre licencia, presupuesto, acceso y riesgo en las que puede extenderse un uso descontrolado de los agentes. Según el informe State of ITAM de Flexera, el 51 por ciento de los equipos de ITAM ya apoya la transparencia del gasto en IA, mientras que el 92 por ciento de los profesionales de ITAM encuestados está ampliando sus competencias en FinOps, una señal de la fusión de tareas antes separadas más que de un nuevo equipo especializado independiente.
«Las empresas ya están inmersas en la pila de IA y luchan contra costes desbocados, la proliferación de herramientas y modelos, la falta de trazabilidad y unas dependencias crecientes. La pregunta que se hace ahora todo CIO es dónde se genera realmente un valor medible», explicó Conal Gallagher, CIO de Flexera, según la compañía. «La IA agéntica nos obliga a responder a esa pregunta ahora. Quien no consolide y aporte transparencia a su propio panorama de IA acabará perdiendo el control de su gestión de TI, de su empresa y de su competitividad.»

El Dr. Jakob Jung es redactor jefe de Security Storage y Channel Germany. Lleva más de 20 años trabajando en el periodismo especializado en TI. A lo largo de su carrera ha colaborado con Computer Reseller News, Heise Resale, Informationweek, Techtarget (almacenamiento y centros de datos) y ChannelBiz. Además, colabora como freelance con numerosas publicaciones del sector de las TI, entre las que se incluyen Computerwoche, Channelpartner, IT-Business, Storage-Insider y ZDnet. Sus temas principales son el canal, el almacenamiento, la seguridad, los centros de datos, los sistemas ERP y CRM.
Contacto – Contacto por correo electrónico: jakob.jung@security-storage-und-channel-germany.de