En una mesa redonda de CISO organizada por el director de seguridad de la información de Anthropic, Dev Rishi hizo una pregunta simple: ¿Todos los presentes tenían escritas sus políticas de seguridad y gobierno de IA? Todos levantaron la mano: unas 14 personas, según sus cálculos. Su seguimiento, sobre cómo alguien realmente aplica esas políticas en la práctica, obtuvo una respuesta diferente. «Y todos se rieron entre dientes», dijo Rishi, el director general de IA de Rúbricarecordó en Transformación VB 2026 Charla junto a la chimenea en Menlo Park. «Era como el sucio secreto en la sala de que todo el mundo tiene estas políticas, pero no hay forma de hacerlas realidad».
«Nuestro fundador y CTO realmente ha estado presionando mucho para habilitar a nuestros agentes en el modo YOLO», dijo Rishi a la audiencia. Esa admisión proviene de una empresa de seguridad de datos que cotiza en bolsa cuyo negocio respalda lo que él llamó los datos más importantes del mundo.
El modo YOLO elimina la solicitud de permiso de los flujos de trabajo del agente y permite que el agente actúe por sí solo. En la versión de Rubrik, una segunda IA juzga cada acción en tiempo real según la política en lugar de que un humano haga clic en aprobar. Rubrik está ejecutando el experimento en sí mismo primero. Rishi trata la autonomía como una cuestión de capacidad resuelta y una cuestión de juicio abierto. «Si se le pide al agente que actúe de forma autónoma, lo hará», afirmó. «Es una pregunta que tienes internamente. ¿Debería ser así?»
Rubrik se ganó esa pregunta por las malas. Cuando Código Claude y cotrabajo Se implementaron pilotos, la compañía requirió que cada comando se ejecutara en modo de solicitud, por lo que el empleado que lo emitía asumía la responsabilidad, y el rechazo del desarrollador llenó un solo hilo de Slack con 120 mensajes de profundidad.
«Los desarrolladores básicamente están retrocediendo y dicen: esto es como el acuerdo de servicio de iTunes. Simplemente estoy presionando verificar, verificar, verificar, verificar, verificar, verificar, verificar», dijo Rishi. «No hay manera de que pueda leer esto. Y se convierte en un teatro de seguridad». Aproximadamente el 80% de los encuestados se encuentran en la misma situación, dijo Rishi, citando Investigación de los laboratorios Rubrik Zero que encontró que monitorear y aprobar las acciones de los agentes lleva más tiempo del que ahorran los agentes. El Estado del Agente, el informe de abril detrás de esa cifra, encuestó a más de 1.600 líderes de seguridad y TI.
SAGE es la razón por la que Rubrik confía en la apuesta. Abreviatura de Semantic AI Governance Engine, SAGE es la capa de arbitraje interna Nube de agentes de Rubrik que observa cada acción que realiza un agente y lee la intención semántica detrás de ella, luego descarta la acción dentro o fuera de las políticas escritas en lenguaje natural. «Tomamos lo que la gente decía que era humano en el circuito, una buena idea, y lo reemplazamos con IA en el circuito», dijo Rishi, describiendo el discurso a los jefes de seguridad que caracterizó como asustadizos respecto de los sistemas no deterministas.
La aprobación de seguridad, sin costo, bloquea el ROI de la IA
El camino de Rishi hacia Rubrik atravesó Predibasela startup de infraestructura de IA generativa que cofundó y dirigió como CEO hasta que Rubrik acordó adquirirla en junio de 2025. Antes de eso, dirigió el producto de aprendizaje automático en Google en el equipo que se convirtió en Vertex AI, se desempeñó como el primer gerente de producto de Kaggle a medida que crecía de aproximadamente un millón a diez millones de usuarios, y tiene una licenciatura y una maestría en informática de Harvard.
Durante aproximadamente sus primeros tres meses y medio en Rubrik, Rishi estableció 200 conversaciones con líderes de seguridad y TI en una base de clientes que se parece a Global 2000, haciendo preguntas abiertas sobre costos, latencia, rendimiento y orquestación. «De manera bastante consistente, lo que escuché en todas esas conversaciones fue que todas ellas son bastante secundarias», dijo. «El principal desafío es, en realidad, ¿cómo consigo que esto se apruebe desde el punto de vista de la seguridad y el riesgo? Me preocupan todas las diferentes cosas que podrían salir mal. En realidad, sentí que esa era una de las cosas más importantes que limitaban el retorno de la inversión».
Investigación VentureBeat Pulse presentado en el escenario Transform más temprano ese día confirma la brecha que Rishi seguía escuchando. Dos tercios de las empresas, el 66 %, ya permiten o están avanzando activamente hacia la implementación de producción sin revisión humana, pero solo el 5 % confía plenamente en las evaluaciones automatizadas que tomarían esa decisión.
Una IA que lee lo que el libro de reglas no puede
Las propias políticas de Rubrik expusieron por qué las normas escritas fracasan a la hora de hacerlas cumplir. Una regla interna establece que los agentes deben respetar la política de uso de datos de los clientes de Rubrik, que parece aplicable hasta que alguien lo intenta. «La política de uso de datos de los clientes de Rubrik es como un documento de texto legal de tres páginas», dijo Rishi. «Por regla general, no tengo idea de cómo escribir eso allí». Cuando se le preguntó en el escenario cómo un equipo de personas de infraestructura de IA abordó un problema que pertenecen a los ingenieros de seguridad, Rishi respondió: «con mucha ingenuidad e inocencia, honestamente». Su equipo apostó que los modelos buenos para comprender el lenguaje podrían controlar a otros modelos, y SAGE se convirtió en la respuesta.
El argumento a favor de poner un modelo en el tribunal se reduce a la precisión. Una regla como «los agentes no deberían poder editar campos de ingresos en Salesforce» falla en las herramientas convencionales porque Salesforce no delinea qué campos cuentan como ingresos, explicó Rishi, por lo que los administradores recurren a aprobar cada acción de Salesforce a mano. En cambio, SAGE lee la intención y actúa como juez, llevando el contexto organizacional, que puede distinguir una búsqueda benigna de la edición que prohíbe la política.
Mantener al juez pequeño es lo que hace que la economía funcione. SAGE se ejecuta en un modelo de lenguaje pequeño que, según Rishi, opera a un costo y latencia mucho más bajos que un LLM de vanguardia. «Si te dijera, no te preocupes, estarás seguro y gobernado, pero voy a duplicar tu costo y latencia, me dirías que salga de la habitación», dijo Rishi.
Cuando Rishi preguntó quién en la audiencia se había preocupado por el consumo de tokens durante el año pasado, la mitad de las manos se levantaron. «Y supongo que la otra mitad probablemente sea demasiado vaga para levantar la mano», dijo.
SAGE es una agregación de jueces basada en un ajuste eficiente de parámetros que Rubrik utiliza para asumir variantes específicas de tareas de un modelo base con un contexto organizacional compartido. Un juez vigila las alucinaciones por uso de herramientas mientras que otro suprime la PII antes de que pueda salir, cada uno aplicando su propia política ejecutable. Los equipos de seguridad y GRC han comenzado a escribir reglas financieras en la misma capa, incluida una política interna que prohíbe el gasto de IA en proyectos personales.
La trifecta letal
Cuando se le preguntó qué ataques le preocupan más, Rishi señaló el trifecta letalel término que acuñó el investigador de seguridad Simon Willison en junio de 2025 para un agente que posee datos privados mientras recibe contenido que nadie ha examinado, con un canal para enviar lo que encuentra al mundo exterior. El peligro, según Rishi, es lo que sucede cuando se acumulan los permisos legítimos individualmente. Un agente al que se le concedió acceso a Salesforce y acceso al correo electrónico con las credenciales de un empleado no ha hecho nada malo todavía, con todavía siendo la palabra clave. «Un ejemplo muy simple es que un agente puede comenzar a extraer datos de Salesforce y luego decidir filtrarlos accidentalmente y exfiltrarlos a través de un correo electrónico», dijo a la audiencia. Una empresa de servicios financieros que conoció la mañana de la sesión le dejó claro y le dijo a Rishi que ninguno de los permisos individuales es malo por sí solo y que el agente necesita que todos ellos hagan su trabajo. «Debería tener permiso para cada uno de esos sistemas, pero es la combinación la que termina volviéndose realmente destructiva», dijo Rishi.
La gestión tradicional de identidad y acceso nunca tuvo en cuenta esa combinación porque dependía del criterio del empleado que posee las credenciales, argumentó Rishi, y los agentes no proporcionan ninguna. «Puedo decirles que la cantidad de veces que Claude Code ha intentado filtrar parte de nuestro código fuente confidencial a un repositorio público de GitHub es increíblemente alta», dijo. Separar por completo a los agentes de los recursos públicos frustraría su propósito, lo que vuelve el problema a adjudicar la intención en contexto en lugar de revocar el acceso.
un separado Encuesta VentureBeat de junio Pulse de 107 empresas encuestadas calificadas mapea el radio de explosión de exactamente este patrón. En el escenario Transform esa mañana, la investigación de VentureBeat informó que el 69% de las empresas comparten credenciales en algún lugar de su flota de agentes. Las empresas con credenciales compartidas en cualquier lugar se vieron afectadas con más frecuencia, reportando un incidente de seguridad o un cuasi accidente a una tasa del 63,5% (47 de 74), frente al 40,9% (9 de 22) donde cada agente lleva su propia identidad de alcance.
Los ataques que ningún turno revela
Se alcanzó la nube del agente Rubrik disponibilidad general en febreroaunque todavía no todo lo que Rishi describió se incluye en él. El backtesting apenas está comenzando a implementarse. La función reproduce las acciones históricas de los agentes de una organización y las llamadas de herramientas contra una nueva política, mostrando dónde habría intervenido la política y dónde habría pasado una acción sin ser detectada, con ediciones de políticas aplicadas en tiempo real. Rishi llamó a ese archivo uno de los datos más valiosos que posee una empresa.
La detección y el bloqueo en tiempo real resultan ser el punto de entrada más que el producto completo. Algunos ataques nunca activan una regla de acción única. «Ningún giro individual de la conversación fue problemático, pero si tomamos la sesión como un seguimiento completo, terminó siendo problemático», dijo Rishi. Agent Cloud ejecuta análisis por lotes en seguimientos completos de sesiones cada hora o todos los días y muestra lo que Rubrik llama conocimientos, los problemas que ninguna barrera individual detectó. El mismo informe de Zero Labs encontró que el 88% dice que carece de la capacidad de revertir las acciones de los agentes sin interrumpir el sistema, una brecha de recuperación que encaja perfectamente en la línea de negocio original de Rubrik.
Un CISO escéptico hará la pregunta que la charla no respondió. SAGE es un modelo no determinista que controla otros modelos no deterministas, y Rishi no ofreció ninguna tasa de falsos positivos o falsos negativos para el juez. Lo más parecido que ofrece la arquitectura a una respuesta es la auditabilidad, ya que las pruebas retrospectivas y los conocimientos por lotes dejan un rastro revisable por humanos de cada llamada realizada por SAGE y de todo lo que pasó. Quien observa al observador, por ahora, es un rastro de ingresos más que un punto de referencia. Hasta que exista ese punto de referencia, la IA en el circuito seguirá siendo una apuesta operativa en lugar de un control cuantificado.
Tres preguntas salen de la sesión para los equipos de seguridad. ¿Cuántas de las barreras de seguridad actualmente en producción dependen de que un ser humano haga clic en aprobar y qué sucede con esa carga de trabajo a medida que crece el número de agentes? ¿Hay algo en la pila que aplique la intención semántica, o todo son listas de permisos y denegaciones? ¿Y puede el equipo realizar una prueba retrospectiva del comportamiento de los agentes frente a una nueva política y luego finalizar una sesión de varios turnos sin desactivar los sistemas?
El momento de Rishi tiene un mercado detrás. En la misma investigación de VentureBeat, el 82% de las empresas todavía nombran las barreras de seguridad y los controles de nube integrados de su proveedor principal de IA como su principal capa de seguridad de agentes, y el 59% planea adoptar, agregar o reemplazar herramientas de seguridad de agentes dentro de los próximos 12 meses. Sólo el 12% incluye un producto de identidad de agente entre lo que están considerando, incluso cuando el uso compartido de credenciales sigue siendo la norma. Cada CISO en esa mesa redonda de Anthropic tenía un documento de política y ningún mecanismo de aplicación, y Rubrik creó un producto para el espacio entre los dos. El modo YOLO es la apuesta a que una IA que observe a otras IA finalmente pueda hacer realidad las políticas.
Suscríbete y recibe las historias más importantes del día.
Al suscribirte aceptas nuestros términos y condiciones y política de privacidad.












































































