security

Cuando la IA empieza a pagar: el nuevo desafío de confiar en una máquina

30 de septiembre de 2026 4 min de lectura
Cuando la IA empieza a pagar: el nuevo desafío de confiar en una máquina

Durante años, la evolución del comercio digital consistió en reducir la cantidad de pasos necesarios para comprar. Primero llegaron las tiendas online. Después, las aplicaciones móviles, las billeteras digitales y los pagos con un clic.

Ahora aparece una nueva etapa y es el agente de inteligencia artificial que puede buscar, comparar, decidir y ejecutar una compra en nombre del usuario.

Ya no hablamos únicamente de utilizar IA para recomendar qué comprar. Hablamos de permitir que una máquina actúe sobre una intención humana y tenga autorización para llevarla hasta el pago.

Y eso cambia una pregunta fundamental para las instituciones financieras. Ya no basta con saber quién está realizando una operación. También será necesario entender quién autorizó al agente, qué se le permitió hacer y si la acción que está ejecutando corresponde realmente con esa intención.

Del asistente al agente

La diferencia parece pequeña, pero tiene implicaciones importantes. Un asistente de IA puede recomendar un producto, mostrar alternativas o ayudar al usuario a comparar precios. Un agente puede dar el siguiente paso.

Puede seleccionar una opción, completar información, iniciar una compra y, bajo determinados mecanismos de autorización, participar en la ejecución del pago.

Visa describe esta evolución como agentic commerce y señala que los agentes podrán realizar tareas como comprar, gestionar suscripciones o negociar en nombre de los usuarios. En septiembre de 2026, la compañía publicó además una investigación sobre la confianza de los consumidores en este modelo.

Mastercard, por su parte, lanzó en septiembre nuevas capacidades para conectar agentes de IA con comercios y permitir transacciones autorizadas por los usuarios. La compañía plantea que el agente deberá poder descubrir productos, construir una compra y completar la transacción utilizando credenciales de pago seguras.

El cambio, por tanto, ya no es puramente conceptual. La infraestructura para este tipo de comercio está comenzando a construirse. El problema no es solamente si el pago es válido Aquí aparece uno de los mayores desafíos de seguridad.

Imaginemos que un usuario autoriza a un agente para comprar un boleto de avión por hasta US$500. El agente encuentra una opción por US$430. Hasta aquí, todo parece correcto.

Pero ¿qué sucede si posteriormente el agente recibe instrucciones manipuladas, interpreta incorrectamente una condición o intenta realizar una operación diferente a la que el usuario autorizó?

Desde la perspectiva tradicional, una operación puede parecer perfectamente válida. Las credenciales son legítimas. La cuenta pertenece al usuario. El pago está técnicamente autorizado.

Pero existe una pregunta adicional:

¿La operación coincide con la intención original del usuario?

Esta distinción entre autenticación, autorización e intención será cada vez más importante a medida que las máquinas comiencen a actuar directamente sobre sistemas financieros.

La identidad ya no será solamente humana

El modelo tradicional de identidad digital está construido alrededor de una persona.

  • Una persona inicia sesión.
  • Una persona recibe una autenticación.
  • Una persona confirma una operación.

En un entorno agentic, aparece un nuevo participante entre el usuario y el servicio financiero: el agente.

Eso introduce una nueva capa de confianza.

El sistema deberá poder distinguir, por ejemplo, entre:

  • El usuario que establece la intención.
  • El agente autorizado para actuar.
  • El comercio o servicio con el que interactúa.
  • La operación que finalmente se ejecuta.

Los límites dentro de los cuales esa operación estaba permitida.

La pregunta deja de ser únicamente "¿esta persona está autenticada?".

Puede convertirse en:

"¿Esta acción fue ejecutada por un agente autorizado, dentro de los límites establecidos y de acuerdo con la intención del usuario?"

El reto para bancos y fintechs

La llegada de agentes autónomos puede generar experiencias mucho más fluidas, pero también puede crear nuevas superficies de riesgo.

Un agente tendrá acceso a información, permisos y, potencialmente, capacidad para iniciar acciones con consecuencias financieras.

Eso significa que las instituciones deberán considerar controles que permitan evaluar no solo la identidad del usuario, sino también el contexto en el que una acción fue generada.

El Banco de Pagos Internacionales (BIS) ya está abordando esta transición desde una perspectiva de supervisión. En septiembre de 2026, su Financial Stability Institute señaló que los bancos están incorporando IA en áreas como detección de fraude, cumplimiento y gestión de riesgos, mientras que los supervisores también están explorando su utilización. Al mismo tiempo, advierte que la adopción de IA debe considerar riesgos tecnológicos, operativos y de gobernanza.

Esto será especialmente relevante cuando la IA pase de analizar información a ejecutar acciones.

La confianza tendrá que viajar con la transacción

El modelo tradicional puede pensar en el pago como el punto final del proceso. Pero cuando un agente participa en el journey, la confianza tendrá que acompañar la operación desde mucho antes. Será necesario conocer el contexto de la solicitud, los permisos concedidos, las restricciones establecidas y los cambios que ocurren durante la interacción.

Mastercard plantea precisamente esta necesidad al señalar que el comercio basado en agentes requiere evaluar continuamente elementos como confianza, intención, consentimiento y riesgo, además de verificar al propio agente.

Esto representa un cambio importante. La seguridad deja de ser solamente una barrera colocada antes del pago.

Se convierte en una capacidad para interpretar continuamente si la acción que está ocurriendo sigue siendo coherente con lo que debía ocurrir.

¿Estamos preparados para confiar en una máquina?

La adopción todavía tiene una barrera evidente: la confianza.

Una investigación publicada por Visa en septiembre de 2026 encontró que solo 23% de los consumidores estadounidenses encuestados confiaría actualmente en una IA generativa para gestionar pagos en su nombre. Sin embargo, el mismo estudio muestra que la confianza cambia cuando intervienen marcas y mecanismos de pago reconocidos.

Esto revela algo importante.

El desafío no es únicamente tecnológico.

También es de confianza.

Los usuarios necesitarán saber qué puede hacer un agente, qué información puede utilizar, qué límites tiene y cómo pueden recuperar el control cuando algo no sucede como esperaban.

Las instituciones financieras tendrán que responder a esas mismas preguntas desde el punto de vista de seguridad y riesgo.

El próximo perímetro de confianza

Los agentes de IA todavía están en una etapa temprana, pero la infraestructura necesaria para que puedan realizar transacciones ya está avanzando.

Visa anunció en junio una colaboración con OpenAI para habilitar pagos dentro de experiencias de comercio basado en agentes. Mastercard, por su parte, anunció en septiembre nuevas herramientas para conectar agentes, comercios y proveedores de pagos.

Esto significa que el debate sobre seguridad no debería comenzar cuando los agentes representen una parte significativa de las transacciones. Debería comenzar antes porque cuando una máquina pueda actuar en nombre de una persona, proteger una cuenta ya no consistirá únicamente en verificar que la persona correcta está detrás de ella.

Será necesario verificar que la acción correcta está siendo ejecutada por el agente correcto, con la autorización correcta, dentro del contexto correcto.

La próxima frontera de la identidad digital podría no ser demostrar quién eres.

Podría ser demostrar qué autorizaste que una máquina hiciera en tu nombre.

Stay Ahead of Fraud

La evolución de la identidad digital, los pagos y la inteligencia artificial está redefiniendo la forma en que las instituciones financieras deberán evaluar la confianza.

Suscríbase para recibir un nuevo artículo cada miércoles con análisis sobre prevención de fraude, identidad digital, ciberseguridad y amenazas emergentes.

También puede agendar una reunión con nuestros especialistas para conversar sobre cómo evolucionan los riesgos a lo largo del Journey Digital.

Volver a artículos