TL, DR:
| La IA en la gestión de identidades y accesos (IAM) puede acelerar las decisiones de acceso utilizando el comportamiento, el historial y las señales contextuales. |
| La responsabilidad humana sigue siendo importante porque los marcos de privacidad y cumplimiento exigen una gestión responsable del acceso. |
| El artículo trata sobre el control de acceso basado en roles (RBAC) impulsado por IA, la escalada de privilegios, la auditabilidad, los errores de políticas y los límites de supervisión. |
Mientras buscaba información sobre expertos en ISO 27001 en LinkedIn, me topé con las ideas de Alexandre Blanc sobre la IA en seguridad. Naturalmente, me intrigaron.
¿Quién mejor para hablar de la gestión de identidades y accesos (IAM), que constituye la base de los marcos ISO y de toda estrategia de seguridad? La gestión de identidades y accesos (IAM) es fundamental para proteger los datos confidenciales, garantizando que solo las personas (o sistemas) autorizadas tengan acceso a los recursos críticos. Sin ella, las organizaciones pueden sufrir brechas de seguridad, incumplimientos normativos y caos operativo.
No es de extrañar que la industria de IAM también esté experimentando una evolución debido a los efectos de la IA. Esto nos lleva a preguntas como:
¿Cuánto control debería tener la IA? ¿Qué papel juega la supervisión humana? ¿Y puede la IA prevenir realmente riesgos como el abuso de privilegios?
Alejandro BlancAsesor, implementador principal de ISO/IEC 27001 y 27701, y una de las voces más destacadas en ciberseguridad de LinkedIn, comparte sus ideas sobre lo anterior y mucho más.
El auge de la IA en la gestión de identidades y accesos: equilibrando la automatización con el factor humano.
Se prevé que el mercado global de gestión de identidades y accesos (IAM) alcance los 22.94 millones de dólares en 2027, impulsado por tecnologías de automatización como la inteligencia artificial (IA).
La IA mejora la gestión de acceso e identidad (AMI) procesando las solicitudes de acceso más rápido con la ayuda de análisis del comportamiento del usuario, historial de acceso y datos contextuales. Lo mismo puede representarse con los beneficios de la IA en Control de acceso basado en roles (RBAC) y toma de decisiones automatizada.
- Control de acceso basado en roles (RBAC)La IA asigna roles de forma dinámica en función de las actividades del usuario, los cambios de puesto o las necesidades de la organización. Esto reduce drásticamente el margen de error humano y garantiza permisos de acceso precisos, minimizando al mismo tiempo los riesgos de seguridad.
- Automatización de la toma de decisionesLa IA también puede aprobar o denegar automáticamente las solicitudes de acceso y acelerar los procesos. Esto resulta especialmente útil en grandes organizaciones que gestionan miles de cuentas.
Alexandre Blanc dijo algo parecido:
“La gestión de identidades y accesos impulsada por IA sin duda descargar Se requiere un gran control por parte del factor humano, especialmente en lo que respecta a la automatización de la gestión de políticas de acceso. Esto significa que los usuarios con perfiles o roles similares, que tengan el mismo perfil de seguridad, podrían obtener acceso automáticamente mediante un sistema basado en IA.
Esto sin duda facilita mucho la vida a los administradores de acceso y de TI, ¿verdad? Ahora surge la pregunta: ¿se eliminará la intervención humana?
“Muchos requisitos y normativas de cumplimiento, especialmente en lo que respecta a datos confidenciales y privacidad en general, exigen que se rindan cuentas y se asegure la responsabilidad. Esto significa que haya una persona real a cargo y responsable del acceso a los datos.”
Esto demuestra que los humanos tendrán que participar en el proceso y, por lo tanto, el nivel de automatización otorgado a los sistemas tendrá que coincidir con la tolerancia al riesgo del humano responsable de la tarea.” – Alexandre.
Por lo tanto, se puede afirmar que, a pesar de las capacidades de la IA, la participación humana sigue siendo fundamental para el cumplimiento y la rendición de cuentas.
De hecho, muchos marcos normativos, como el RGPD y la norma PCI-DSS, exigen un control de acceso meticuloso y registros de auditoría para garantizar el cumplimiento. Los sistemas IAM proporcionan permisos granulares y registros detallados, y con el apoyo de la IA, el proceso puede automatizarse hasta cierto punto y reducir el error humano.
Desafíos en la gestión de identidades y accesos impulsada por IA
Cuando se le preguntó sobre los desafíos importantes que la IA introduce en los marcos tradicionales de IAM, Alexandre planteó algunos puntos críticos:
“Uno de los principales desafíos es asegurando la coherencia en la toma de decisiones y la comprensión impulsadas por la IA cómo ocurren los erroresDado que la IA procesa grandes cantidades de datos y parámetros, la dificultad radica en auditar sus decisiones y aplicando políticas para prevenir errores repetidos”.
Adaptar los sistemas autónomos a las realidades operativas añade otra capa de complejidad. Además, como organización La pila tecnológica evoluciona, los atributos en los que se basa la IA para La toma de decisiones puede cambiar, alterando su peso e impacto con el tiempo.”
A partir de aquí, podemos identificar cinco desafíos cruciales que supone depender abiertamente de la IA para la gestión de identidades y accesos:
- No garantizar la coherenciaLos sistemas IAM impulsados por IA corren el riesgo de tomar decisiones inconsistentes o impredecibles con el tiempo, lo que genera brechas de seguridad.
- Falta de explicabilidad y auditoríaEl proceso de toma de decisiones de la IA puede ser opaco, lo que dificulta el seguimiento, la auditoría y la corrección de errores.
- Dificultades para adaptarse al cambioA medida que evoluciona la infraestructura tecnológica de una organización, la IA puede basarse en parámetros obsoletos, lo que conlleva decisiones de acceso incorrectas.
- Descuidar la formación humanaSin la retroalimentación continua de los administradores de IAM, los ingenieros de IA y los científicos de datos, los modelos de IA pueden volverse ineficaces o incumplir las normas muy rápidamente.
- Ignorar los parámetros de decisión en evoluciónLos sistemas de IA pueden no adaptarse a medida que cambian los factores de riesgo, lo que provoca que interpreten erróneamente las amenazas a la seguridad.
Sabemos que la IA tendrá dificultades para mantenerse relevante sin la intervención humana. Por lo tanto, los humanos serán necesarios en lo que respecta a la gestión de identidades y accesos (IAM). Alexandre añade además:
“Más allá de los administradores de IAM, los ingenieros de IA, los científicos de datos u otros especialistas en automatización deben entrenar continuamente el modelo para que siga siendo relevante y eficaz.”
Gestión del aumento progresivo de privilegios: Manejo de excepciones
Cuando una persona acumula derechos de acceso innecesarios con el tiempo, aumentan los riesgos de seguridad, como las amenazas internas y las infracciones de cumplimiento normativo. Este es un ejemplo clásico de aumento progresivo de privilegios.
| ¿Qué es la expansión de privilegios? La escalada de privilegios se produce cuando los usuarios, los sistemas o la IA acumulan derechos de acceso excesivos con el tiempo, a menudo debido a cambios de rol, permisos temporales o malas prácticas de gestión de accesos. Esto aumenta los riesgos de seguridad al ampliar la superficie de ataque y dificultar la aplicación del principio de mínimo privilegio. |
La escalada de privilegios es una preocupación importante en la gestión de identidades y accesos (IAM), especialmente cuando intervienen la automatización y la inteligencia artificial. Los entornos altamente restringidos suelen requerir el manejo de excepciones, reglas que no se ajustan fácilmente a la lógica automatizada.
«Implementar un único sistema de IA para gestionar toda la pila de IAM es como decidir volar a ciegas, confiando plenamente en un piloto automático de IA. Por lo tanto, esto plantea la necesidad de controles superpuestos, basados en capacidades de auditoría, que permitan la verificación y evaluación continuas de las decisiones del sistema principal», señaló Alexandre.
¿Cuáles son algunas soluciones para este tipo de excepciones?
Resulta bastante evidente que un solo nivel de seguridad es insuficiente para gestionar permisos y accesos en situaciones complejas de gestión de identidades y accesos (IAM). Además, los sistemas de IA tampoco son suficientes, al menos no por sí solos. Esto es lo que opina Alexandre Blanc.
“A partir de cierto nivel de sensibilidad o riesgo, debería ser necesario un sistema de auditoría secundario para permitir el acceso. Sin embargo, el sistema secundario también debe contar con la capacidad de auditoría necesaria para que un sistema externo de terceros (probablemente basado en IA) con acceso de solo lectura pueda analizar el proceso de toma de decisiones.”
Dependiendo del sector, la criticidad y el contexto, se requerirá la intervención humana para validar o anular las decisiones de la IA. Por motivos de seguridad, la anulación debe ser un mecanismo altamente controlado.
Desglosando:
- Realizar revisiones periódicas de acceso para identificar y revocar permisos innecesarios.
- Aplicar el principio de mínimo privilegio (PoLP) mediante ajustes basados en IA y supervisión humana.
- Implemente el control de acceso basado en roles (RBAC) para una gestión de acceso coherente y simplificada.
- Utilice herramientas de gestión de acceso privilegiado (PAM) para supervisar y restringir las cuentas privilegiadas.
- Aplicar controles superpuestos mediante la combinación de la automatización de la IA con revisiones manuales para casos delicados
- Utilice la autenticación adaptativa para evaluar el riesgo y aplicar la verificación adicional cuando sea necesario.
Identidades de IA en sistemas IAM
Las identidades de IA en los sistemas IAM parecen un tema del futuro, pero eso dista mucho de ser cierto. En este preciso momento, las identidades de IA se están generalizando en nuestros sistemas, y existen datos que lo demuestran.

Las entidades y los procesos de IA funcionan como agentes autónomos, lo que plantea la cuestión de si deberían tener identidades distintas y ser gestionados dentro de los sistemas IAM.
A medida que asumen funciones críticas en seguridad y automatización, el seguimiento y la gestión de su acceso, al igual que los usuarios humanos, pueden volverse esenciales. A esto, Alexandre añadió:
“Dado el creciente auge de los procesos de IA en la gestión de sistemas, estos procesos deben identificarse y monitorizarse al igual que los usuarios. Esto es fundamental para mantener las capacidades de auditoría e identificar posibles problemas.”
Dicho esto, estos mecanismos no serán tan comunes como las identidades humanas; más bien, dependerán de ellas. Por motivos de responsabilidad y rendición de cuentas, los sistemas de IA permanecerán bajo la supervisión de una entidad dentro de la jerarquía de la organización.
Utilizo el término “entidad” deliberadamente porque ciertamente podríamos tener Algunos sistemas de IA también se encargan de vigilar a sistemas de IA más pequeños.."
Integrar la IA en los sistemas IAM existentes sin interrumpir las operaciones actuales.
Integrar la IA en tu sistema IAM no tiene por qué ser una reforma radical. Alexandre propone un enfoque gradual y bien pensado para incorporar la IA a tus procesos de seguridad sin interrumpir su correcto funcionamiento.

1. Comience solo con el modo auditoría.
Piensa en la IA como un observador al principio. Deja que analice los patrones de acceso, detecte anomalías y haga recomendaciones sin tomar ninguna decisión. De esta forma, puedes ver cómo funciona sin poner en riesgo tus flujos de trabajo existentes. El resultado de este trabajo en modo de observación es esencialmente un proceso continuo. revisión de acceso, sacando a la luz los mismos permisos obsoletos o excesivos que una revisión manual trimestral detectaría, pero sin el retraso entre la detección y la corrección.
2. Validar la toma de decisiones de la IA
Antes de darle a la IA cualquier control, déjela funcionar en modo de solo lectura y compara sus recomendaciones con las decisiones de tu equipo. Sabrás que está listo para el siguiente paso si se ajusta de forma consistente a tus políticas y expectativas.
3. Otorgar gradualmente más control a la IA.
Una vez que la IA demuestre su valía, comience a permitirle tomar decisiones de bajo riesgo, como automatizar las aprobaciones de solicitudes de acceso rutinarias. Esto le permitirá supervisar cómo se desenvuelve en situaciones reales sin cederle el control por completo.
4. Supervisar de cerca el rendimiento de la IA.
Aunque la IA asuma cada vez más responsabilidades, las auditorías periódicas son imprescindibles. Es necesario tener visibilidad sobre cómo se toman las decisiones y la capacidad de detectar y corregir cualquier problema a tiempo.
5. Ampliar el papel de la IA a un ritmo manejable.
A medida que aumenta la confianza en la IA, se puede empezar a utilizar para tomar decisiones más complejas. La clave está en escalarla gradualmente para poder ajustar el sistema sobre la marcha.
6. Mantener la supervisión humana.
No importa cuán avanzada se vuelva la IA, Los humanos siempre deberían tener la última palabra.—especialmente en decisiones de acceso delicadas. Mantenga las capacidades de anulación y ajuste el sistema según evolucionen sus necesidades de seguridad.
Más allá de IAM: Seguridad híbrida
El futuro de la ciberseguridad reside en modelos de seguridad híbridos que integran las capacidades analíticas de la IA con la experiencia humana para crear un sistema resiliente y adaptable. Alexandre menciona que en el futuro:
“Los humanos definirán las políticas, directrices y marcos que rigen la implementación de las Identidades No Humanas (NHI), pero su puesta en práctica requerirá IA (o automatización avanzada para dicho proceso). En este contexto, afirmar que «la IA lo hará» significa procesos de IA bien definidos y controlados, cuyo rol esté claramente establecido dentro de límites precisos.”
Esto es correcto, ya que la IA puede procesar grandes cantidades de datos, detectar anomalías y automatizar respuestas a una escala imposible para los humanos por sí solos. Sin embargo, sin límites claros y supervisión humana, las decisiones de seguridad impulsadas por la IA podrían conducir a riesgos no deseados, configuraciones erróneas o incluso una escalada de privilegios. Una base de control de acceso granular Limita el alcance de cualquier error de juicio individual de la IA, ya que los permisos de alcance restringido hacen que sea mucho más difícil cometer un exceso accidental desde el principio.
Un enfoque de seguridad híbrido garantiza que la IA mejore la eficiencia, mientras que los humanos proporcionan dirección estratégica, consideraciones éticas y toma de decisiones críticas en escenarios complejos.
Preguntas frecuentes
Autor
Pensamiento
Pansy es una especialista en marketing de contenidos certificada por ISC2 en ciberseguridad, con formación en ingeniería informática. Últimamente, explora el mundo del marketing desde la perspectiva de GRC (Gobierno, Riesgo y Cumplimiento) con Sprinto. En su tiempo libre, se sumerge en la novela política o perfecciona sus habilidades culinarias. También es posible encontrarla tomando el sol en la playa o haciendo senderismo en un bosque frondoso.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















