Líderes de opinión

Los agentes de inteligencia artificial están avanzando más rápido que la seguridad financiera. ¿Está lista la industria?

mm
Añade Unite.AI a tus fuentes preferidas en Google

Me gustaría comprar algunas acciones de British Airways

Cuando comencé a trabajar en una mesa de trading de la City en la década de 1980, el teléfono era la interfaz. Un cliente llamaba, generalmente un hombre que había hecho su fortuna en algo aburrido y quería un poco de ella en acciones, y decía que le gustaría comprar algunas acciones de British Airways. Alguien en la mesa tomaba el pedido y eso era el comercio. Dos personas, un auricular y una gran cantidad de confianza en ambos sentidos.

La industria entonces pasó cuarenta años eliminando la llamada telefónica. Primero las pantallas de negociación. Luego los terminales electrónicos. Luego las API que permitían a un fondo disparar miles de pedidos por segundo sin que nadie dijera una palabra. Lo llamamos progreso, y en su mayoría lo fue.

Ahora el bucle se está cerrando. La idea más nueva en el negocio es dejar que el cliente hable con la máquina de nuevo, excepto que esta vez la máquina responde. Le dices a un agente de inteligencia artificial, en un inglés más o menos plano, que realice un comercio de pares a través de dos clases de activos, o que mantenga una posición de opciones optimizada contra una serie de condiciones que mencionas, y lo hace. Pasamos una generación reemplazando al hombre en la mesa. Ahora estamos a punto de volver a contratarlo en silicio.

No tengo ninguna gran objeción a nada de esto. Lo que me preocupa es el cableado debajo, que es mucho más joven que el marketing.

La fontanería es más joven que la publicidad

La cosa que impulsa silenciosamente la mayoría de esta ola de integración es el Protocolo de Contexto de Modelo, o MCP, y tiene apenas dieciocho meses de edad. Anthropic lo lanzó como código abierto a finales de 2024 para resolver un problema interno propio: cómo conectar modelos de lenguaje con herramientas y datos externos sin escribir código de integración personalizado para cada combinación. Para cuando Anthropic entregó el protocolo a la recién formada Fundación Agentic AI en diciembre de 2025, ya estaba ejecutando más de 10,000 servidores públicos y había sido adoptado por ChatGPT, Gemini y Microsoft Copilot, entre otros. Esa es la clase de curva de adopción que hace que “el primero en integrar” se sienta como la única pregunta que alguien debería hacer.

Resuelve un problema de ingeniería real. En lugar de codificar una integración personalizada para cada herramienta institucional, publicas un catálogo uniforme de capacidades y dejas que el modelo lo lea. Un modelo de frontera puede hablar con una base de datos de treinta años como si los dos hubieran sido presentados en una fiesta.

El problema es que la misma uniformidad pasa directamente por la periferia de la red que pasaste una década construyendo. La interfaz que permite que el modelo alcance la base de datos heredada también le permite alcanzar cualquier otra cosa expuesta en la misma interfaz. Y un agente que hace un trabajo real en una empresa de trading real tiene que leer el mundo exterior para funcionar: comentarios del mercado, fuentes de noticias, el archivo que alguien acaba de dejar caer. En el momento en que comienza a leer texto no confiable, las instrucciones y los datos llegan por el mismo conducto, escritos en el mismo lenguaje, sin una forma confiable para que el modelo distinga entre ellos.

Engañar al modelo es más fácil que romper el banco

Esto no es hipotético. Un estudio de 2026 se propuso medir cuán bien los agentes de inteligencia artificial realmente resisten la inyección de instrucciones, el truco de esconder instrucciones dentro del contenido que un agente está leyendo para que haga algo más que lo que su propietario pidió. A través de miles de ataques simulados a agentes construidos en sistemas de frontera como GPT-5 y Gemini, la inyección directa tuvo éxito más del 79% de las veces, y los ataques indirectos, donde la instrucción está enterrada en contenido web ordinario o metadatos, aterrizó en algún lugar entre el 41% y el 68%. Ninguna de las configuraciones que probaron mantuvo completamente la línea.

El Proyecto de Seguridad de Inteligencia Artificial GenAI de OWASP hizo un punto más silencioso pero relacionado en su informe de 2026 sobre la seguridad y el gobierno de la inteligencia artificial agente, publicado en junio. La primera edición había catalogado riesgos que eran en su mayoría plausibles en papel. La edición de 2026 se basa en incidentes registrados, avisos de proveedores y vulnerabilidades registradas adjuntas a casi todas las categorías de riesgo que rastrea. Dos años, y lo teórico se convirtió en lo registrado. Eso solo es un argumento para saber exactamente a qué se está conectando, y a qué, antes de conectarse.

Una máquina que escribe sus propias explotaciones

Luego la imagen cambió de nuevo. En abril de 2026, Anthropic reveló Claude Mythos Preview, un modelo de clase de frontera construido para el trabajo cibernético y muy restringido. Según la propia descripción técnica de Anthropic, Mythos podría encontrar vulnerabilidades de día cero en los principales sistemas operativos y navegadores web de forma autónoma y producir explotaciones para ellos, sin que un ser humano lo guiara. El Instituto de Seguridad de Inteligencia Artificial del Reino Unido verificó la afirmación de forma independiente y encontró que Mythos completó un ataque simulado de red corporativa de 32 pasos de extremo a extremo y resolvió el 73% de los desafíos de nivel experto.

Mythos en sí está mantenido en una correa corta, restringido a un puñado de proveedores de infraestructura bajo algo llamado Proyecto Glasswing. Pero su existencia zanja un argumento. La capacidad ofensiva ahora está funcionando mucho más adelantada que el gobierno destinado a contenerla. Coloca una capacidad como esa en las manos equivocadas, apúntala a un agente que tiene autoridad para mover dinero, y tienes una tubería que puede secuestrar las API subyacentes y disparar liquidaciones de activos o transferencias salientes que nadie autorizó.

Nada de esto requiere romper la base de datos cifrada. Esa es la parte que vale la pena sentarse a considerar. Los sistemas financieros tradicionales funcionan con código determinista, donde la misma acción te da la misma respuesta cada vez, y de manera confiable. Un agente funciona con razonamiento probabilístico, lo que es una forma educada de decir que no viene con bordes duros. Así que el atacante salta la bóveda por completo y simplemente habla con el modelo para que malinterprete sus instrucciones. ¿Por qué forzar la cerradura cuando puedes hablar con el guardia?

Lo que realmente te protege se encuentra debajo del modelo

Hay un ángulo de costo aquí también, y apunta en la misma dirección. MCP es charlatán. Necesita mucho ir y venir, y ese ir y venir quema tokens, lo que significa dinero. A medida que se acumula la factura, mi expectativa es que las empresas serias se alejarán del estándar abierto genérico y hacia puntos de conexión propietarios optimizados con precisión. Más barato, y mucho más fácil de bloquear.

Porque las propias barreras de seguridad del modelo no son ni remotamente suficientes para proteger el capital de otras personas. Lo que realmente lo protege se encuentra debajo del modelo, en la fontanería. Un despliegue serio comienza con un control de acceso a nivel de dispositivo. En EXANTE, construimos el marco de cumplimiento directamente en esa arquitectura en capas: antes de que una sola palabra llegue al modelo de lenguaje, una periferia segura por hardware ya ha establecido quién está al otro lado de la conversación.

Debajo de eso, las API en sí deben ser reconstruidas para que las utilice una máquina, no una persona. Un desarrollador humano recibe una interfaz bastante permisiva porque confías en su juicio. Un agente autónomo recibe un esquema rígido que limita severamente lo que puede pedirle al backend que haga, porque un agente utilizará encantado todo lo que dejes alrededor. Dale acceso a algo, y encontrará un uso para ese algo. Así que la producción debe exponer lo mínimo que pueda.

El trabajo del agente debe ejecutarse dentro de un entorno acotado, con la tubería que lee el mundo mantenida estructuralmente separada de la maquinaria que puede actuar sobre ella. Leer y actuar son trabajos diferentes y pertenecen a habitaciones diferentes. Y para cualquier cosa verdaderamente de alto riesgo, una persona todavía tiene que decir sí. Alguien con un nombre y un inicio de sesión aprueba la transacción antes de que vaya a cualquier parte. Ese paso no está sujeto a negociación.

La tortuga tiene un punto

Conoces la historia. Una liebre tan complacida con su propia velocidad que se detiene para tomar una siesta, y una tortuga que gana mediante la táctica radical de no detenerse. Es una fábula, no un manual de operación, y no me apoyaría en ella demasiado. Pero la carrera actual tiene un ritmo similar. Las empresas que corren más rápido están recopilando la mayor cobertura, y la cobertura no es lo mismo que la durabilidad. El mercado tiende a recordar al corredor que se movió un cuarto de segundo demasiado pronto durante mucho más tiempo que al que esperó.

Mientras tanto, las reglas están alcanzando. A medida que marcos como el Acta de Inteligencia Artificial de la Unión Europea endurecen la supervisión de los sistemas automatizados en las finanzas, tratar el cumplimiento como algo que se agrega después deja de ser una opción y comienza a ser una multa. Cuando un agente comprometido hace algo que no debería, la responsabilidad recae en la infraestructura que lo permitió, no en el modelo que fue engañado. La durabilidad en esta era pertenecerá a las empresas que mantengan los activos de los clientes adecuadamente segregados, mantengan las luces encendidas cuando las cosas se rompen y puedan mostrar su trabajo en dónde fue el dato. No a quien conectó la conexión más rápida primero.

Lo que me lleva de regreso a mi hombre en el teléfono en 1985. Por todos sus defectos, tenía una ventaja sobre el agente que estamos ocupados construyendo para reemplazarlo. Cuando te decía que compraras British Airways, compraba British Airways. No podías hablar con él para que te transfiriera la cuenta a un desconocido por medio de un titular ingeniosamente redactado. Progreso, entonces. De una especie. En EXANTE estamos dedicando una gran cantidad de esfuerzo a asegurarnos de que la versión de silicio sea al menos tan difícil de engañar como el tipo con el auricular era, lo que te dice algo sobre dónde ha aterrizado la innovación de cuarenta años.

Richard Forss es el Director de Tecnología en EXANTE, un corredor primario global, con más de 30 años de experiencia diseñando y escalando tecnología para instituciones financieras, fondos de cobertura y empresas de fintech.