La identidad digital está experimentando una transformación drástica debido al rápido avance de la inteligencia artificial (IA) y la automatización dentro de las organizaciones. En la actualidad, se deben considerar no solo a los usuarios humanos, sino también a las identidades no humanas, que incluyen cuentas de servicio, máquinas, dispositivos móviles, aplicaciones, bots y agentes de IA. Este fenómeno presenta un desafío notable para la ciberseguridad, ya que su aumento no solo varía en cantidad, sino que también afecta la resiliencia operativa y la confianza digital.
Según el informe de KPMG, titulado Cybersecurity considerations 2026, las identidades no humanas han superado en número a las humanas. Este crecimiento se atribuye principalmente a la implementación de microservicios y la automatización de procesos. Sin embargo, la regulación y la supervisión no han avanzado al mismo ritmo que estas identidades.
El control de estas identidades presenta serias dificultades. Muchas de ellas poseen privilegios desproporcionados, accesos prolongados y escasa supervisión, lo que las transforma en blancos atractivos para ataques.
La situación es más compleja por la existencia de agentes de IA que funcionan de forma autónoma, con la capacidad de generar código, procesar grandes volúmenes de datos y crear identidades temporales para realizar tareas específicas. Un 92% de los ejecutivos en tecnología señala que la gestión de estos agentes se volverá esencial en los próximos cinco años, lo que subraya la urgencia de abordar este reto estratégico.
En este contexto, el rol del Chief Information Security Officer (CISO) se torna fundamental. Priorizar la gestión tanto de identidades humanas como no humanas es crucial para la ciberseguridad. Esto implica integrar la seguridad digital en las decisiones empresariales, lo cual requiere no solo controles técnicos, sino también un refuerzo en la gobernanza y la gestión de riesgos, además de una comunicación efectiva con la alta dirección.
Pese a esto, un 61% de las organizaciones todavía muestra reticencias a operar con agentes autónomos sin supervisión humana. Por ello, es esencial que el CISO desarrolle modelos de control que combinen la automatización con la responsabilidad humana, asignando un responsable para cada identidad no humana y definiendo claramente su propósito, permisos y ciclo de vida.
Adicionalmente, el CISO tiene un papel clave en la transición hacia un modelo de gestión de identidades basado en el principio de confianza cero (zero trust), el cual demanda controles dinámicos y monitoreo constante. Sin embargo, la carencia de un inventario exhaustivo de identidades no humanas obstaculiza la eficacia en la detección de anomalías, la respuesta rápida ante incidentes y el cumplimiento de normativas.
Por tanto, una de las responsabilidades primordiales del CISO es promover la centralización de la gestión de identidades como un fundamento de la arquitectura de seguridad, así como transformar los riesgos cibernéticos en implicaciones para el negocio. La gestión inadecuada de identidades no humanas no solo incrementa el riesgo de incidentes de seguridad, sino que también compromete la continuidad operativa, la confianza de los stakeholders y el cumplimiento normativo.
En conclusión, la gestión de identidades no humanas se presenta como uno de los mayores desafíos en el panorama actual de la ciberseguridad, con efectos directos sobre la resiliencia organizacional. Dentro de este ámbito, el liderazgo del CISO es crucial para establecer marcos de gobernanza sólidos que permitan aprovechar las ventajas de la automatización y la IA, sin sacrificar el control, la confianza y la estabilidad empresarial.
