Proofpoint une la seguridad de los datos y la IA en un sistema para agentes

Proofpoint ha presentado un nuevo sistema de seguridad diseñado para gestionar de forma conjunta los riesgos asociados a los datos y a los agentes de inteligencia artificial. La compañía anunció el 22 de septiembre de 2026 su Proofpoint Agentic Data and AI Security System, una arquitectura que conecta la intención de una acción con los datos y permisos utilizados por empleados y agentes autónomos. Las nuevas capacidades están previstas para finales de 2026.

Las claves de la seguridad de datos e IA de Proofpoint en 20 segundos

  • Proofpoint conecta en un mismo sistema la actividad de IA, los datos, las identidades, los permisos y la intención.
  • Tres agentes autónomos se encargan de detección, investigación y optimización de la protección.
  • Las Semantic Business Policies convierten reglas empresariales escritas en lenguaje natural en controles para sistemas de IA.
  • Agentic Insights busca riesgos emergentes que todavía no están recogidos en una política.
  • Las nuevas capacidades están previstas para estar disponibles a finales de 2026.

La propuesta parte de una dificultad que aparece a medida que los agentes de IA dejan de limitarse a generar respuestas y empiezan a consultar información, utilizar herramientas y ejecutar acciones en sistemas empresariales. Para Proofpoint, analizar únicamente el comportamiento del agente o únicamente los datos a los que accede deja fuera una parte de la información necesaria para entender el riesgo.

La compañía plantea por ello un modelo en el que intención y acceso se analizan conjuntamente. Su Knowledge Graph actúa como base para relacionar actividad de IA con sensibilidad de los datos, identidad, permisos, comportamiento e intención. Sobre esa estructura se apoyan tres nuevos agentes destinados a detectar, investigar y actuar sobre los riesgos.

Tres agentes para detectar, investigar y responder

El primer componente es Zero-Touch Detection, basado en un Detection Agent que analiza conjuntamente intención y acceso. Proofpoint sostiene que este enfoque permite centrarse en las acciones relevantes en lugar de generar grandes cantidades de anomalías que posteriormente deben revisar los equipos de seguridad.

El segundo es Instant Investigation. Su Investigation Agent reconstruye automáticamente lo ocurrido combinando señales relacionadas con datos, identidad y comportamiento. La compañía afirma que este proceso puede reducir investigaciones que antes requerían días de correlación manual a un trabajo de minutos. Se trata de una afirmación del fabricante y no de una medición independiente aportada en el anuncio.

El tercer componente es Protection Optimization, apoyado en un Remediation Agent. Su función es convertir el análisis anterior en acciones, desde modificaciones de acceso hasta ajustes de políticas de prevención de pérdida de datos (DLP, por sus siglas en inglés). Proofpoint mantiene un humano dentro del proceso de gobierno de estas acciones.

Los tres agentes trabajan sobre una representación compartida del riesgo. La intención es evitar que detección, investigación y respuesta operen como sistemas independientes con una visión parcial del mismo incidente.

El enfoque también afecta a la forma en que la empresa plantea la seguridad de los agentes. En lugar de controlar solamente qué información puede consultar una IA, el sistema busca tener en cuenta para qué debería utilizarse esa información y qué acción pretende realizar el agente.

De una política escrita a un control para la IA

Una de las novedades anunciadas son las Semantic Business Policies, diseñadas para traducir políticas empresariales existentes a controles aplicables durante la ejecución de sistemas de IA.

Proofpoint utiliza como ejemplo una norma que prohíbe las interacciones con contenido relacionado con apuestas. En lugar de crear manualmente una serie de reglas técnicas para cada sistema, la organización podría expresar la política en lenguaje natural. El sistema interpreta su intención, identifica los sistemas capaces de llevarla a cabo y genera controles para aplicarla.

La compañía combina esta función con Intent-Based Access Control, de modo que el comportamiento de una IA puede evaluarse teniendo en cuenta tanto los requisitos de la empresa como el propósito para el que se creó un agente.

Esto resulta especialmente relevante cuando una misma identidad puede utilizar herramientas diferentes. Un agente diseñado para gestionar determinados procesos empresariales podría tener acceso técnico a más información de la que necesita para realizar una tarea concreta. La propuesta de Proofpoint pretende introducir el propósito de la acción como otro elemento de control.

La capacidad está pensada tanto para empleados que utilizan asistentes de IA como para agentes autónomos que actúan directamente en nombre de una organización.

Agentic Insights busca riesgos que todavía no tienen una regla

Proofpoint también ha presentado Agentic Insights, una función basada en agentes de razonamiento que analiza interacciones de IA, uso de herramientas, decisiones relacionadas con políticas y patrones de comportamiento.

Su objetivo es detectar comportamientos que puedan representar un riesgo aunque la organización todavía no haya definido una regla específica para ellos. Cuando identifica y valida uno de esos comportamientos, el sistema puede recomendar una nueva Semantic Business Policy para establecer un control sobre situaciones similares.

La diferencia con un sistema basado exclusivamente en reglas está precisamente ahí. En lugar de esperar a que un equipo de seguridad defina primero cada escenario, Proofpoint quiere que el análisis de la actividad de los agentes ayude también a descubrir situaciones que todavía no están contempladas en las políticas existentes.

La compañía sitúa esta capacidad dentro de un modelo de protección continua, aunque las funciones anunciadas no están todavía disponibles de forma general.

La seguridad de los agentes amplía el problema de la protección de datos

Proofpoint cita su informe 2026 AI and Human Risk Landscape, según el cual el 87 % de las organizaciones encuestadas ya ha llevado los asistentes de IA más allá de la fase piloto. El mismo estudio indica que el 52 % no confía en que sus controles puedan detectar una intrusión.

Estas cifras proceden del estudio de Proofpoint y describen la investigación de la compañía, no el conjunto de organizaciones que utilizan inteligencia artificial.

El argumento de fondo es que los agentes pueden realizar tareas que hasta ahora dependían directamente de personas. Pueden acceder a información, utilizar aplicaciones, tomar determinadas decisiones dentro de un flujo y ejecutar transacciones. Eso amplía el tipo de riesgos que deben contemplarse, desde una posible pérdida de datos hasta problemas financieros, operativos, regulatorios o relacionados con la seguridad.

La arquitectura anunciada por Proofpoint intenta reunir esas dimensiones en una misma representación. Los datos aportan información sobre qué puede quedar expuesto; la identidad muestra quién o qué está actuando; los permisos indican qué puede hacer; el comportamiento ayuda a determinar qué está ocurriendo y la intención añade información sobre el propósito de la acción.

La compañía sostiene que esta combinación permitirá detectar riesgos y aplicar controles con mayor rapidez a medida que aumente el número de agentes utilizados por las empresas.

Por ahora, el calendario anunciado es claro: las capacidades del Proofpoint Agentic Data and AI Security System, junto con Semantic Business Policies y Agentic Insights, están previstas para finales de 2026. Proofpoint no presenta estas funciones como disponibles de forma general en el momento del anuncio.

El lanzamiento muestra hacia dónde está llevando la compañía su plataforma: de proteger los datos y las actividades de las personas por separado a tratar también a los agentes de IA como actores con identidad, permisos, intención y capacidad para interactuar con información empresarial.

Preguntas frecuentes

¿Qué ha presentado Proofpoint?

La compañía ha anunciado Proofpoint Agentic Data and AI Security System, una arquitectura que conecta la seguridad de los datos con la actividad y la intención de los agentes de IA.

¿Qué hacen los tres nuevos agentes?

Zero-Touch Detection se centra en detectar riesgos, Instant Investigation reconstruye automáticamente los incidentes y Protection Optimization propone o ejecuta acciones de protección con supervisión humana.

¿Qué son las Semantic Business Policies?

Son políticas que permiten expresar requisitos empresariales en lenguaje natural para convertir su intención en controles aplicables a sistemas de IA.

¿Cuándo estarán disponibles las nuevas funciones?

Proofpoint prevé que las capacidades del nuevo sistema, Semantic Business Policies y Agentic Insights estén disponibles a finales de 2026.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO