La arquitectura de identidad de muchas empresas no fue diseñada para un mundo en el que el software actúa en nombre de las personas. Pero ese escenario ya está aquí, con copilotos de IA, agentes inteligentes, identidades de servicio, interfaces de programación de aplicaciones y flujos de trabajo automatizados capaces de recuperar información, iniciar transacciones e interactuar con sistemas empresariales.
Vikram Pande, deputy general manager en HCLTech, plantea que la siguiente fase del modelo de confianza cero no debe limitarse a verificar que una identidad sea legítima. También debe determinar si una identidad humana o de máquina puede ejecutar una acción específica sobre un recurso concreto bajo condiciones determinadas.
Por eso, dice, la identidad se está convirtiendo cada vez más en el plano de control de la empresa. La autenticación multifactor, el acceso condicional, la autenticación sin contraseña y los controles de cumplimiento del dispositivo fortalecen la puerta de entrada, pero no garantizan por sí solos que el acceso sea apropiado.
Un usuario legítimo puede tener privilegios excesivos. Un dispositivo conforme puede abrir acceso a información que el empleado ya no necesita. Y un agente de IA puede autenticarse correctamente y, aun así, recibir permisos más amplios de los que exige su tarea.
Pande subraya que el reto no es solo diseñar controles de identidad más granulares. También hay que hacer que funcionen de manera consistente en entornos complejos, donde coinciden requisitos de seguridad, procesos de negocio, sistemas heredados y experiencia del empleado.
En una transformación de identidad y confianza cero que dio soporte a más de 50,000 usuarios, el objetivo fue reforzar la seguridad de identidad al tiempo que se reducía la fricción para el usuario y la carga operativa asociada con autenticación y recuperación de cuentas. El programa incluyó MFA, autenticación sin contraseña y biométrica, restablecimiento de contraseña autoservicio y controles de identidad más fuertes.
Según Pande, desplegar esas capacidades a escala requirió coordinación entre equipos de seguridad, tecnología de trabajo, aplicaciones, endpoints, gestión de servicios y negocio. Al tratar la identidad como un cambio en el modelo operativo y no como una iniciativa solo de seguridad, las solicitudes de restablecimiento de contraseña se redujeron en alrededor de 90%.
El mismo principio aplica a los agentes de IA. Pande advierte que no deben tratarse como cuentas de servicio más sofisticadas. Un agente empresarial debe tener propietario claramente responsable, propósito de negocio documentado, modelo de delegación explícito, límites de permisos definidos y un ciclo de vida que cubra aprobación, monitoreo, revisión y revocación.
La gobernanza, dice, debe extenderse desde el registro y la autorización hasta la observación, la revalidación y la revocación. Y en lugar de asignar permisos por si acaso, las organizaciones deberían avanzar hacia autorizaciones temporales, justo a tiempo y basadas en propósito siempre que sea posible.
La lectura de fondo es directa: la ciberseguridad ya no depende solo de gastar más en herramientas, sino de alinear gobernanza, procesos y responsabilidad. Cuando el acceso se administra mejor, la empresa reduce riesgo, baja fricción y protege productividad. Cuando no lo hace, el margen de error se convierte en costo operativo y en exposición para el capital.