La IA ya salió del navegador: cómo gobernar aplicaciones, complementos y agentes

QMA Research
Cuando una empresa en México dice que ya controla el uso de inteligencia artificial, casi siempre se refiere a una sola cosa: permitió o bloqueó ChatGPT en el navegador. Ese era el problema de hace dos años. Hoy la IA vive dentro de Word y Excel, en las aplicaciones de escritorio de los asistentes, en el editor de código de los desarrolladores y en agentes que corren solos en servidores y contenedores, sin nadie frente a la pantalla.
Esa fue la idea central de la sesión en vivo que Paul Martini, cofundador y director general de iboss, presentó el 8 de octubre de 2026 sobre la plataforma de seguridad de IA de la compañía. La tomamos como punto de partida para revisar qué ve hoy un control de seguridad de IA, qué deja fuera y qué implica para una organización mexicana. El análisis de cumplimiento ya lo hicimos en julio, en IA en la sombra: qué exige el cumplimiento en México. Aquí vamos al terreno técnico y operativo.
Por qué el firewall y el DLP tradicional no ven la conversación
Los firewalls de nueva generación se diseñaron para inspeccionar paquetes e identificar aplicaciones. Con eso contestan una pregunta: qué aplicación es, y si se permite o se bloquea. Con la IA generativa la pregunta de riesgo es otra: qué se le está diciendo.
Hay tres razones técnicas por las que esa conversación se escapa de los controles de siempre:
- Las respuestas de los asistentes llegan en flujo continuo, por WebSockets y conexiones de streaming, no como una petición web clásica. Un control que no descifra y reconstruye ese flujo solo ve tráfico cifrado hacia un dominio conocido.
- El DLP tradicional vigila el correo, las transferencias y el almacenamiento. No ve el archivo, la imagen o el documento que el usuario adjunta dentro de un prompt, ni el texto que escribe o pega alrededor.
- Si nadie registra lo que se preguntó, cuando algo sale mal no hay evidencia para la auditoría, para Recursos Humanos ni para el área jurídica.
Gobernar la IA exige descifrar ese tráfico, extraer el prompt, la respuesta y el contexto, y aplicar la política sobre el contenido de la conversación, incluidos los archivos que viajan dentro de ella.
Una precisión honesta: ningún control descifra todo. Algunas aplicaciones fijan su certificado y no aceptan inspección. Con ellas hay que decidir si se permiten sin ver su contenido o si se bloquean, y esa decisión también es política. Conviene tomarla de forma explícita y no por omisión.
Las tres superficies donde vive hoy la IA
Martini ordenó el problema en tres superficies. Sirven como mapa para que cada organización revise qué cubre hoy y qué no.
El navegador
ChatGPT, Gemini, Claude o Copilot abiertos en una pestaña. Es la superficie más conocida y la más sencilla de cubrir, porque el prompt pasa por el navegador. El reto ya no es verlo, sino aplicar DLP a nivel prompt y conservar la conversación completa. Lo explicamos a detalle en chat de IA seguro con monitoreo y DLP.
Aplicaciones y complementos instalados
Copilot dentro de Word y Excel, la aplicación de escritorio de ChatGPT y los asistentes integrados en el editor de código. Su tráfico nunca pasa por el navegador, así que un control que vive solo ahí no lo alcanza. iboss lo resuelve con su Cloud Connector, que intercepta el tráfico a nivel del dispositivo. Según Martini, con eso recogen prácticamente todo el tráfico de IA que sale del equipo, incluidos los complementos de Office.

Agentes
Agentes de código y marcos de agentes que corren en equipos, servidores y contenedores. Aquí no hay una sesión humana a la cual engancharse: el agente abre sus propias conexiones, usa credenciales de servicio y mueve datos sin que nadie escriba un prompt. Para esta superficie iboss usa un Linux Connector que corre dentro de contenedores Docker y en ambientes de desarrollo, admite autenticación SAML y captura el tráfico de los agentes desplegados en AWS y en otras nubes.

Martini distinguió dos casos que conviene separar en cualquier inventario: los agentes que vienen embebidos en software y se usan sin que la empresa lo sepa, y los que la propia empresa despliega a sabiendas pero necesita controlar. Sobre los riesgos de esta superficie publicamos dos análisis: prompt injection en agentes de IA y repositorios maliciosos que engañan a los agentes de desarrollo.
Una política, un motor y un registro
La parte de arquitectura importa más que la lista de funciones. El navegador, las aplicaciones y los agentes entran a un solo flujo de datos, con la misma ruta y las mismas políticas, y quedan en un solo registro. En el caso de iboss, el motor de seguridad de IA es el mismo que corre el resto de los servicios de su plataforma Zero Trust, no un producto aparte.
De ese motor salen seis resultados: descubrimiento de la IA en la sombra, captura de conversaciones, DLP en tiempo real, política por usuario y por grupo, control de destinos para los agentes y evidencia lista para auditoría.
Martini agregó un punto práctico. La señal que generan miles de conversaciones al día no la revisa nadie a mano, así que iboss usa IA para analizarla y producir los hallazgos: «usamos IA para asegurar la IA», en sus palabras. Para un equipo de seguridad mexicano, casi siempre corto de gente, esa es la diferencia entre tener los datos y poder usarlos.
Cómo se ve la gobernanza de IA en la operación
La demostración siguió cinco pasos que funcionan como guía para cualquier programa, con el proveedor que sea:
- Descubrir. Inventario de servicios de IA y de usuarios, con su nivel de riesgo. La vista no se limita a listar aplicaciones: también detecta de qué se habla en los prompts, como fusiones y adquisiciones, borradores financieros o datos personales.
- Investigar. Bajar de un usuario hasta el prompt exacto que disparó la alerta.
- Prevenir. Bloquear en línea datos personales, código fuente y secretos, como contraseñas o llaves de API, dentro del prompt o del archivo adjunto.
- Gobernar a las personas. Aprobar una herramienta, redirigir hacia ella a quien intente usar otras y orientar al usuario con un mensaje en el momento, por grupo.
- Gobernar a los agentes. Negar por omisión todos los destinos de un agente autónomo y permitir solo los que necesita para trabajar.

El cuarto paso tiene una razón de fondo que suele pasarse por alto. En las cuentas personales de los asistentes más usados, el permiso para usar las conversaciones en el entrenamiento de los modelos viene activado o se propone activado, y apagarlo depende de cada usuario. Los planes empresariales lo excluyen por contrato. Mantener a los colaboradores en la cuenta corporativa no es un detalle de licenciamiento: define si lo que escriben puede terminar en el entrenamiento de un modelo de terceros.
La conversación capturada también es dato personal
Este es el punto que casi nadie discute en México. Capturar la conversación completa significa guardar lo que cada colaborador escribió, con su nombre, su fecha y su contexto. Eso es tratamiento de datos personales del propio empleado, además de los datos de clientes que pudieran viajar dentro del prompt.
Antes de encender la captura conviene resolver cuatro cosas:
- Que el aviso de privacidad para colaboradores contemple el monitoreo del uso de herramientas de IA y diga para qué se hace.
- Que exista una política de uso aceptable de IA, comunicada y aceptada por los colaboradores.
- Quién puede consultar el historial y con qué motivo: seguridad, auditoría, Recursos Humanos o el área jurídica.
- Cuánto tiempo se conserva y cuándo se elimina.
Nada de esto frena el proyecto. Al contrario: una captura bien documentada es evidencia que se sostiene, y una captura sin aviso ni política puede convertirse en el hallazgo.
Recomendación de QMA Research
La ruta que proponemos coincide con la que iboss plantea para empezar, y aplica a cualquier organización:
- Visibilidad en las tres superficies. Inventario de servicios, usuarios y agentes, y captura de conversaciones con el aviso de privacidad ya resuelto.
- Política. Aprobar herramientas, redirigir el resto hacia la cuenta corporativa y orientar a los usuarios por grupo.
- Protección del dato. Bloquear datos personales, código fuente y secretos en prompts y archivos.
- Agentes. Negar por omisión los destinos de todo agente autónomo, empezando por los que corren en servidores y contenedores.
Un criterio de diseño para cerrar: el DLP que se ponga para la IA debería ser el mismo que después cubra el resto de los destinos y aplicaciones, incluidas las aplicaciones hechas con IA que aparecen todos los días sin que nadie las dé de alta, y que es justo lo que hace visible un CASB. Dos motores de DLP son dos políticas que mantener y dos registros que conciliar frente a un auditor.
Si su organización trabaja hacia ISO/IEC 42001, este inventario de servicios, usuarios y agentes es el punto de partida del sistema de gestión de IA.
Preguntas frecuentes
¿Por qué el firewall no basta para controlar el uso de IA?
Porque identifica la aplicación y decide si la permite o la bloquea, pero no lee la conversación. Las respuestas de los asistentes viajan cifradas por WebSockets y streaming; sin descifrar y reconstruir ese flujo no hay forma de aplicar una política sobre lo que el usuario escribe o adjunta.
¿Qué uso de IA no pasa por el navegador?
Copilot dentro de Word y Excel, las aplicaciones de escritorio de los asistentes, los asistentes del editor de código y los agentes que corren en servidores y contenedores. Para verlos se necesita un control a nivel del dispositivo y otro dentro de los servidores y contenedores donde corren los agentes.
¿Cómo se controla un agente de IA que corre en un servidor o en un contenedor?
Con una política de denegación por omisión: el agente solo puede conectarse a los destinos que se aprobaron, y cada destino se revisa. El control tiene que vivir donde corre el agente, porque no hay un usuario ni un navegador de por medio.
¿Qué es DLP a nivel prompt?
Es la prevención de fuga de datos aplicada al contenido de la conversación con la IA: el texto que se escribe o se pega y los archivos que se adjuntan. Permite bloquear datos personales, código fuente o secretos antes de que salgan hacia el servicio de IA.
¿Las cuentas personales de ChatGPT, Gemini o Claude usan lo que escribe el empleado para entrenar modelos?
En sus versiones personales, el uso de las conversaciones para entrenamiento viene activado o se propone activado, y apagarlo depende de cada usuario. Los planes empresariales lo excluyen por contrato. Por eso conviene redirigir a los colaboradores hacia la cuenta corporativa.
¿Qué hay que resolver antes de guardar las conversaciones de los empleados con la IA?
El aviso de privacidad para colaboradores, una política de uso aceptable de IA, quién puede consultar el historial y con qué motivo, y el plazo de conservación. Conviene revisarlo con el área jurídica antes de activar la captura.
¿Por dónde empezar?
Por el descubrimiento: saber qué servicios de IA, qué usuarios y qué agentes hay hoy en la organización. En julio iboss liberó una capa de descubrimiento sin costo, que analizamos en IA en la sombra.
En QMA acompañamos a las organizaciones mexicanas a gobernar el uso de IA en el navegador, en las aplicaciones y en los agentes, con la misma arquitectura Zero Trust con la que protegen el resto de su operación, y a documentarlo para ISO/IEC 27001 e ISO/IEC 42001 con nuestra práctica Certeza. Si quiere saber qué IA corre hoy en sus equipos y servidores, hablemos.
Fuente: sesión en vivo de iboss sobre su plataforma de seguridad de IA, presentada por Paul Martini, cofundador y director general de iboss, el 8 de octubre de 2026. Este análisis es una elaboración original de QMA Research; QMA es socio de canal de iboss.




