Ir al contenido

Agentes de IA en ciberseguridad: 38 min a 89 seg

2 de octubre de 2026 por
Agentes de IA en ciberseguridad: 38 min a 89 seg
ContentFlow

Agentes de IA en ciberseguridad: de 38 minutos a 89 segundos en respuesta a amenazas

Los agentes de IA en ciberseguridad son sistemas autónomos que pueden investigar amenazas, analizar contexto y recomendar —o ejecutar— acciones de respuesta en segundos, reduciendo drásticamente los tiempos que antes requerían intervención humana completa. Sophos, una de las empresas de ciberseguridad más grandes del mundo, logró pasar de un tiempo promedio de investigación de 38 minutos a apenas 89 segundos automatizando el 50% de sus casos usando agentes de IA construidos sobre modelos frontier de OpenAI.

Este resultado no es un experimento de laboratorio. Es producción real, a escala, procesando entre 1,000 y 2,000 casos de seguridad por día. Y lo más interesante no es solo la velocidad: es el modelo de colaboración entre humanos e inteligencia artificial que Sophos diseñó para que esto funcione de forma responsable.

En este artículo analizamos cómo funciona este sistema, qué lecciones concretas pueden extraer los líderes de tecnología en Perú y América Latina, y qué significa el concepto de "ventana del defensor" para cualquier empresa que dependa de la seguridad digital.

¿Qué es la "ventana del defensor" y por qué se está cerrando?

John Peterson, CTO de Sophos, introdujo el concepto de ventana del defensor para describir el tiempo disponible que tiene un equipo de seguridad para detectar, investigar y neutralizar una amenaza antes de que cause daño real. Y esa ventana se está achicando rápidamente.

La razón es directa: los modelos de inteligencia artificial frontier están desarrollando capacidades ofensivas cada vez más sofisticadas, y esas capacidades se filtran hacia modelos de código abierto accesibles para atacantes con menos experiencia técnica. El resultado es que atacantes relativamente novatos pueden generar un impacto real que antes requería conocimiento avanzado.

Esto se refleja en los datos de vulnerabilidades. El número de CVEs (vulnerabilidades públicamente documentadas) ha crecido de forma masiva en los últimos años. Cada CVE es una potencial puerta de entrada. Más CVEs, más superficie de ataque, menos tiempo para reaccionar.

Para Sophos, con 650,000 clientes en todos los sectores y geografías, esta aceleración no es un problema teórico. Es operacional. Y su respuesta fue usar la misma inteligencia frontier que usan los atacantes, pero del lado de la defensa, a través del programa Daybreak de OpenAI.

¿Cómo funciona el sistema de agentes de IA que construyó Sophos?

El corazón técnico de la solución es el Sophos Fusion System, la plataforma que impulsa su servicio de detección y respuesta administrada (MDR) y sus productos EDR y XDR. Este sistema integra datos de más de 500 integraciones con productos de seguridad de terceros y propios, procesando trillones de eventos por día.

Esos trillones de eventos se destilan en 1,000 a 2,000 casos diarios que nueve centros de operaciones de seguridad investigan en nombre de los clientes. Antes de los agentes de IA, cada uno de esos casos requería investigación humana completa. El tiempo promedio era de 38 minutos por caso, lo cual ya era mejor que el 96% de los SOC profesionales del mundo.

Con los agentes construidos usando los modelos del programa Daybreak, el flujo cambió completamente. Cuando llega un caso, un agente de investigación toma toda la información disponible: contexto del cliente, detecciones, indicadores de compromiso y conocimiento del panorama de amenazas. Esta información alimenta un modelo de planificación que genera un ciclo de plan-ejecución-revisión. El agente crea el plan de investigación, ejecuta los pasos necesarios y produce un resumen para el analista humano junto con acciones de respuesta recomendadas.

El resultado: el tiempo promedio de respuesta para los casos automatizados bajó a 89 segundos. Y hoy el 50% de todos los casos que maneja Sophos son resueltos por estos agentes.

¿Cómo se mantiene el control humano cuando los agentes actúan de forma autónoma?

Esta es la pregunta que más me interesa como profesional de tecnología, porque es donde muchos proyectos de automatización fallan: en el diseño del límite entre lo que hace la máquina y lo que decide el humano.

Sophos resolvió este problema con un modelo de tres modos de operación que aplica tanto a humanos como a agentes de IA:

  • Notify (Notificar): El SOC investiga el caso completamente pero nunca toma una acción de respuesta de forma independiente. Guía al cliente y recomienda, pero la ejecución queda en manos del cliente.
  • Collaborate (Colaborar): Se realiza la investigación completa, pero cualquier acción de respuesta requiere la participación directa del cliente antes de ejecutarse.
  • Authorize (Autorizar): Sophos tiene autorización completa para tomar acciones de respuesta en nombre del cliente y mantenerlo protegido sin necesidad de aprobación previa en cada caso.

Lo brillante de este diseño es que los mismos principios que aplican a los analistas humanos aplican a los agentes. No hay un conjunto de reglas diferente para la IA. Y en cualquiera de los tres modos, cualquier acción potencialmente destructiva siempre pasa por revisión humana. Los agentes automatizan la investigación; los humanos supervisan las decisiones de alto riesgo.

Esta arquitectura de human-in-the-loop para acciones críticas es, en mi opinión, el estándar que cualquier empresa debería adoptar al implementar agentes de IA en procesos sensibles.

¿Cómo aplica esto a empresas en Perú y América Latina?

El caso de Sophos ocurre en el contexto de una empresa de ciberseguridad global con 650,000 clientes. Pero los principios que lo hacen funcionar son completamente trasladables a empresas medianas en Perú y América Latina que enfrentan los mismos desafíos a menor escala.

El primero es la escasez de talento especializado. Así como Sophos no podía escalar contratando más analistas de seguridad —porque simplemente no hay suficientes en el mercado—, muchas empresas peruanas no pueden escalar sus operaciones porque el talento técnico es escaso y caro. Los agentes de IA permiten escalar con cómputo en lugar de con personal.

El segundo es la consistencia en los resultados. Un agente bien diseñado sigue el mismo proceso en cada caso, sin fatiga, sin variación por turno o por analista. Para una empresa que maneja procesos repetitivos de alta responsabilidad —revisión de contratos, clasificación de incidentes, análisis de datos financieros— esto es un diferenciador real.

El tercero es el concepto de fundamentals first. Peterson lo dijo claramente al cerrar su presentación: en este entorno donde la ventana del defensor se cierra, hacer bien los fundamentos es más importante que nunca. Eso significa tener programas de parcheo para vulnerabilidades, protección de endpoints de calidad, y autenticación multifactor (MFA) implementada en toda la infraestructura. Antes de pensar en agentes sofisticados, hay que tener la base bien construida.

En Consultoría-Ti trabajamos exactamente con esta lógica en nuestros proyectos: primero consolidar la base operativa —muchas veces con una implementación de Odoo ERP que centraliza la información del negocio— y luego construir capas de automatización inteligente sobre esa base sólida.

¿Cómo aplica esto en tu empresa?

Si eres gerente general, director de TI o líder de operaciones en una empresa mediana en Perú o América Latina, aquí hay tres pasos concretos para empezar a aplicar estos principios:

  1. Identifica tus procesos de alto volumen y baja variabilidad. Los agentes de IA funcionan mejor donde hay reglas claras, datos estructurados y decisiones repetitivas. En Sophos fue la investigación inicial de casos de seguridad. En tu empresa puede ser la clasificación de tickets de soporte, la revisión de órdenes de compra, o el análisis de datos de ventas.
  2. Diseña el límite humano-agente antes de automatizar. Decide explícitamente qué acciones puede tomar el agente de forma autónoma y cuáles siempre requieren aprobación humana. Este diseño no es técnico, es de negocio. Y es la diferencia entre una automatización que genera confianza y una que genera riesgo.
  3. Construye sobre fundamentos sólidos. Antes de implementar agentes de IA, asegúrate de que tus datos estén centralizados, tus procesos estén documentados y tu infraestructura sea confiable. Un agente de IA sobre datos caóticos produce resultados caóticos más rápido.

Si quieres explorar cómo aplicar automatización con agentes de IA en tu empresa, en Consultoría-Ti podemos ayudarte a diseñar la estrategia correcta según tu contexto y madurez digital.

Preguntas Frecuentes

¿Qué es un agente de IA en ciberseguridad y cómo funciona en la práctica?

Un agente de IA en ciberseguridad es un sistema autónomo que puede recibir información sobre una amenaza, analizarla usando modelos de lenguaje avanzados, crear un plan de investigación, ejecutar los pasos necesarios y generar un resumen con acciones recomendadas —todo sin intervención humana en cada paso. En la práctica, como demostró Sophos, estos agentes pueden reducir el tiempo de investigación de amenazas de 38 minutos a 89 segundos, automatizando la mitad de los casos diarios mientras los analistas humanos se concentran en las decisiones de mayor riesgo.

¿Pueden las empresas medianas en Perú implementar agentes de IA para seguridad o solo es viable para grandes corporaciones?

Sí, las empresas medianas pueden implementar agentes de IA, aunque el punto de partida y la escala serán diferentes. El principio fundamental —automatizar la investigación repetitiva y mantener control humano en decisiones críticas— aplica independientemente del tamaño de la empresa. Lo que cambia es la infraestructura de datos disponible y el volumen de casos. Para una empresa mediana en Perú, el primer paso suele ser consolidar su información en un sistema centralizado (como un ERP) y luego construir automatizaciones sobre esa base, antes de avanzar hacia agentes más sofisticados.

¿Cómo se decide qué acciones puede tomar un agente de IA de forma autónoma y cuáles necesitan aprobación humana?

Esta decisión es estratégica, no técnica. Sophos la resolvió con tres modos de operación: notificar (el agente investiga pero no actúa), colaborar (el agente investiga y propone, el cliente aprueba), y autorizar (el agente puede actuar de forma autónoma dentro de límites definidos). La regla general que aplica Sophos —y que recomendamos en Consultoría-Ti— es que cualquier acción potencialmente destructiva o irreversible siempre debe pasar por revisión humana, sin importar cuán avanzado sea el agente. El nivel de autonomía se alinea con el nivel de confianza y la madurez del sistema.

Conclusión: ¿Está tu empresa lista para trabajar con agentes de IA?

El caso de Sophos demuestra algo que va más allá de la ciberseguridad: los agentes de IA pueden transformar operaciones complejas cuando se diseñan correctamente, con límites claros entre la autonomía de la máquina y el juicio humano. La reducción de 38 minutos a 89 segundos no fue magia. Fue arquitectura inteligente, datos bien estructurados y una filosofía clara sobre dónde el humano sigue siendo irremplazable.

Para las empresas en Perú y América Latina, la oportunidad es real. La barrera de entrada a los agentes de IA ha bajado significativamente en 2026. Lo que diferencia a las empresas que lo logran de las que no es la calidad de su base de datos y la claridad de sus procesos.

Si quieres explorar cómo implementar automatización inteligente con agentes de IA en tu empresa, conversa con el equipo de Consultoría-Ti. Analizamos tu contexto, identificamos los procesos con mayor potencial de automatización y diseñamos una estrategia que tenga sentido para tu negocio.

Fuentes y Referencias

OpenAI YouTube — Building the partner ecosystem with Sophos



✨ Contenido generado con ContentFlow — Consultoría-Ti

Compartir
Etiquetas
IA en ciberseguridad empresarial: lecciones reales