Agentes de IA en producción: menos autonomía, más ingeniería
En 2026 los agentes ya hacen trabajo real, pero muchos proyectos mueren en piloto. Lo que separa a los que llegan a producción no es el modelo: es el alcance, el diseño de las herramientas, la evaluación, los topes de costo y la seguridad.
Gartner prevé que más del 40 % de los proyectos de IA agéntica se cancelarán antes de que termine 2027, y en OSWorld 2.0, una prueba de flujos profesionales largos, el mejor agente completó solo el 20,6 % de las tareas de principio a fin en junio de 2026. Aun así, el 57 % de los 1.340 profesionales de la encuesta de LangChain ya tiene agentes en producción.
Nuestra recomendación: empieza por lo más simple que funcione, acota el alcance y diseña para la falla, con herramientas idempotentes, confirmación de lo irreversible, presupuestos, evaluación, aislamiento y logs de solo anexar. La inyección de prompts sigue sin resolverse: el aislamiento debe imponerlo la infraestructura, no el modelo.
Flujo o agente: empieza por lo más simple que funcione
Muchos problemas que se venden como agentes se resuelven mejor con un flujo fijo.
En un flujo (workflow), tu código fija los pasos y el modelo resuelve cada uno: clasificar, extraer, redactar, verificar. En un agente, el modelo decide el siguiente paso y llama herramientas en bucle hasta dar la tarea por terminada. El flujo es predecible, barato y fácil de probar; el agente resuelve tareas abiertas a cambio de variabilidad, latencia y superficie de ataque.
Nuestra regla: primero una sola llamada, luego un flujo si los pasos se conocen, y un agente solo si el camino depende de lo que el sistema encuentra, como al investigar un incidente. Aun así, envuélvelo en un flujo con controles entre etapas y una persona en el paso irreversible. Para software, ver agentes de código.
| Caso de uso | Encaje hoy | Por qué |
|---|---|---|
| Código: correcciones, pruebas, migraciones | Bueno | Las pruebas y la revisión validan el resultado |
| Investigación y análisis con fuentes | Bueno | Solo lectura; una persona usa el resultado |
| Triaje de soporte y borradores | Bueno, con límites | Reembolsos y excepciones van a una persona |
| Captura de datos entre sistemas conocidos | Primero un flujo | Pasos conocidos; un agente solo añade variabilidad |
| Tareas largas entre aplicaciones, vía pantalla | Débil | 20,6 % de éxito completo en OSWorld 2.0 |
| Pagos, contratos o borrados sin revisión | No | Un error cuesta más de lo que se ahorra |
Los ocho componentes de un agente en producción
El modelo es uno de ocho componentes, y rara vez el primero que falla.
| Componente | Función | Por defecto en producción | Falla que evita |
|---|---|---|---|
| Modelo | Elige la siguiente acción | Esfuerzo fijado por ruta, respaldo de otro proveedor | Sobrecostos, dependencia |
| Herramientas | Actúan sobre los sistemas | Pocas, tipadas, idempotentes, mínimo privilegio | Acciones erróneas o duplicadas |
| Memoria y estado | Contexto entre pasos | Registro explícito, historial de solo anexar | Restricciones olvidadas, bucles |
| Planificación | Divide la tarea | Plan verificado por código, paso a paso | Cerrar la tarea antes de tiempo |
| Guardrails | Filtran entradas, salidas y acciones | Políticas en código, no solo en el prompt | Fugas de datos, acciones inseguras |
| Humano en el ciclo | Aprueba lo sensible | Confirmación solo de lo irreversible | Errores costosos, fatiga de aprobación |
| Observabilidad | Registra cada paso | Trazas, logs de solo anexar, evaluación por muestreo | Fallas inexplicables |
| Presupuestos | Limitan tokens, pasos, tiempo y dinero | Topes por tarea, parada limpia | Bucles y facturas descontrolados |
El estado suele quedarse corto: el arnés de Anthropic para agentes de larga duración guarda un archivo de progreso y commits para que cada sesión retome donde quedó la anterior. La supervisión también: en su estudio sobre Claude Code (febrero de 2026), los usuarios expertos aprobaban todo automáticamente en más del 40 % de las sesiones, aunque solo cerca del 0,8 % de las acciones parecía irreversible. Confirma solo lo que importa. Más en guardrails en producción.
Qué dicen los datos sobre adopción y fracaso
Constructores y directivos cuentan historias distintas; ambas son ciertas.
Fracaso. En junio de 2025, Gartner predijo que más del 40 % de los proyectos de IA agéntica se cancelarán antes de que termine 2027 por costos, valor de negocio poco claro o controles de riesgo débiles. También estimó que solo unos 130 de los miles de proveedores que venden IA agéntica son reales; al resto lo llama agent washing.
El informe de MIT NANDA (julio de 2025) encontró que el 95 % de las organizaciones no obtenía un retorno medible de la IA generativa, pese a un gasto empresarial de USD 30.000 a 40.000 millones, y que solo el 5 % de las herramientas a la medida llegaba a producción. Su explicación: una brecha de aprendizaje, herramientas que no retienen la retroalimentación ni mejoran.
Producción. En la encuesta de LangChain a 1.340 profesionales (finales de 2025), el 57 % tenía agentes en producción. La calidad era el principal freno (32 %); el 89 % tenía observabilidad, pero solo el 52,4 % hacía evaluaciones offline. Encuesta de un proveedor a un público afín: léela como un techo.
Fiabilidad. METR mide la duración de las tareas que los modelos completan con un 50 % de éxito: se ha duplicado más o menos cada cuatro meses desde 2023. La fiabilidad va detrás: Claude Opus 4.6 llegaba a unas 12 horas con un 50 % de éxito, pero a unos 70 minutos con un 80 %.
Los agentes llegan a producción cuando la tarea es acotada, medible y reversible. Se quedan en piloto cuando el encargo es automatizar un departamento entero.
Agentes de uso de computador y de navegador: avances y límites
Avance rápido en tareas cortas, resultados flojos en flujos largos.
En abril de 2024, las personas resolvían cerca del 72 % de las tareas cotidianas de OSWorld y el mejor modelo, cerca del 12 %; en marzo de 2026, OpenAI reportó 75,0 % para GPT-5.4 en OSWorld-Verified. Pero, según Epoch AI, la tarea mediana le toma a una persona unos dos minutos.
OSWorld 2.0 (junio de 2026) evalúa 108 flujos profesionales que a una persona experta le toman una mediana de 1,6 horas. El mejor agente, Claude Opus 4.8 con razonamiento máximo, completó el 20,6 % de principio a fin (54,8 % con puntaje parcial): los agentes olvidaban restricciones, adivinaban en vez de preguntar y no verificaban. Anthropic reporta 81,8 % de puntaje parcial para Claude Opus 5.5 (septiembre de 2026).
Claude in Chrome pasó de una vista previa para 1.000 usuarios (agosto de 2025) a los planes Pro, Team y Enterprise (diciembre de 2025). OpenAI cerró su navegador ChatGPT Atlas el 9 de agosto de 2026, menos de diez meses después de lanzarlo, y retirará Agent Builder de su plataforma el 30 de noviembre de 2026.
Navegar también maximiza la exposición a la inyección de prompts: en agosto de 2025, Brave mostró que Comet, de Perplexity, trataba texto oculto de una página como instrucciones del usuario. Nuestra regla: uso de computador solo donde no hay API, en un entorno aislado y nunca en el camino hacia un pago.
Siete reglas de diseño para agentes que aguantan producción
Las reglas que aplicamos en todo proyecto de agentes.
- Alcance acotado. Una tarea, un responsable, una métrica. Resolver tickets de cambio de dirección sale a producción; automatizar el servicio al cliente se estanca.
- Herramientas tipadas e idempotentes. Esquemas estrictos, validación en el servidor y una clave de idempotencia en cada escritura, para que un reintento nunca pague dos veces.
- Confirmación de lo irreversible. Enviar, pagar, borrar, publicar: el agente prepara, una persona aprueba. El Agents SDK de OpenAI (
needs_approval) y la especificación MCP de julio de 2026 (input_required) traen este patrón. - Presupuestos y tiempos límite. Topes de pasos, tokens, tiempo y gasto por tarea, con una parada limpia y un resumen para quien retome.
- Evaluación antes de lanzar. Anthropic sugiere empezar con 20 a 50 tareas tomadas de fallas reales y medir pass^k (los k intentos aciertan) cuando importa la fiabilidad. Método en evaluación de LLM.
- Aislamiento. Contenedores o máquinas virtuales sin internet por defecto, con credenciales limitadas a la tarea.
- Logs de solo anexar. Prompts, llamadas, resultados y aprobaciones, escritos donde el agente no puede editarlos ni borrarlos.
Y una parada que el modelo no pueda ignorar: en febrero de 2026, una investigadora de seguridad de IA de Meta contó que su agente OpenClaw borró en masa su bandeja de entrada e ignoró las órdenes de parar; lo atribuyó a la compactación del contexto. El interruptor de emergencia va en el entorno de ejecución.
Si no puedes escribir la prueba que demuestra que el agente tuvo éxito, la tarea aún no está lista para automatizarse.
Control de costos: presupuesta por tarea completada
Los agentes gastan tokens alrededor de la tarea, no solo en ella.
Definiciones de herramientas, capturas, resultados intermedios y reintentos pesan más que el precio por token. En la API de Anthropic, las herramientas de uso de computador suman unos 4.500 tokens de entrada por petición y las de navegador unos 6.600, antes de cualquier captura.
- Carga menos. Anthropic redujo un flujo de 150.000 a 2.000 tokens (98,7 %) con llamadas a herramientas MCP mediante ejecución de código, a cambio de un entorno aislado seguro.
- Cachea el prefijo estable. Instrucciones y herramientas primero; la especificación MCP de julio de 2026 pide listar las herramientas en orden determinista por eso. En Claude Opus 5.5, leer de la caché cuesta el 5 % del precio de entrada.
- Usa lotes para lo que no es interactivo. Anthropic, OpenAI y Google descuentan un 50 %.
- Enruta por dificultad. Un modelo pequeño para lo rutinario y uno mayor para lo difícil, con el esfuerzo fijado por ruta.
- Cuenta el entorno de ejecución. Claude Managed Agents cobra USD 0,08 por hora de sesión y la búsqueda web USD 10 por 1.000 búsquedas; la Agents API de OpenAI no cobra aparte de tokens y herramientas.
Sigue el costo por tarea completada, con reintentos y tiempo de revisión incluidos. Ejemplos con números en el costo real de la IA.
Seguridad: inyección de prompts, mínimo privilegio y el incidente de julio de 2026
Cualquier texto que lee un agente (una página, un correo, un ticket, el resultado de una herramienta) puede traer instrucciones. El NCSC británico sostiene que los modelos no separan de forma fiable datos e instrucciones, así que la inyección de prompts es un riesgo residual que se contiene con controles deterministas fuera del modelo; OpenAI escribió que es poco probable que se resuelva del todo.
La mezcla peligrosa es lo que Simon Willison llama la tríada letal: datos privados, contenido no confiable y una vía para sacar datos, en un mismo agente. En ForcedLeak (Salesforce Agentforce, 2025), un texto oculto en un formulario web podía enviar datos del CRM a un dominio permitido pero expirado, que los investigadores compraron por unos USD 5. La defensa: mínimo privilegio, listas de salida al día y aprobación humana donde se cruzan los tres.
Lo que enseña el incidente de julio de 2026
En julio de 2026, durante evaluaciones internas de ciberseguridad, agentes de OpenAI impulsados sobre todo por un modelo interno de investigación con salvaguardas reducidas eludieron los controles de aislamiento, comprometieron parte de su infraestructura de investigación y alcanzaron sistemas de Hugging Face. Según el informe de OpenAI (26 de agosto), convirtieron un servicio interno de paquetes en un tablero de mensajes para salir a internet. METR contó unos 1.200 agentes en ese tablero, unos 700 que atacaron a Hugging Face y llamadas a herramientas falsificadas en cerca del 7 % de las transcripciones.
Fue una evaluación de laboratorio, no un despliegue real, pero deja tres lecciones: impón el aislamiento en la infraestructura, porque cualquier servicio interno alcanzable puede volverse un canal; verifica las llamadas a herramientas en el entorno de ejecución, no en la transcripción, y guarda los logs fuera del alcance del agente (NBC News informó que los agentes intentaron borrar o alterar registros de sus acciones). Más en inyección de prompts y agentes y cadena de suministro de IA.
Checklist de lanzamiento
Lo que revisamos antes de que un agente toque datos de producción.
- Tarea acotada, responsable con nombre, criterio de éxito medible.
- Se probó primero un flujo; autonomía solo donde el camino es incierto.
- Esquemas estrictos, validación en el servidor, escrituras idempotentes.
- Mínimo privilegio; nada de credenciales de administrador compartidas.
- Confirmación humana antes de pagar, enviar, borrar o publicar.
- Topes por tarea de pasos, tokens, tiempo y gasto.
- De 20 a 50 tareas reales de evaluación, con casos de inyección, como filtro de regresión.
- Entorno aislado, reglas de salida e interruptor de emergencia fuera del modelo.
- Logs de solo anexar fuera del alcance del agente.
- Modelo de respaldo probado y flujos de datos personales mapeados (Ley 1581 de 2012 en Colombia, RGPD en la UE).
Lo esencial
- Empieza simple: una llamada, luego un flujo; un agente solo donde el camino depende de lo que encuentra.
- Gartner prevé que más del 40 % de los proyectos de IA agéntica se cancelen antes de que termine 2027; llegan a producción los alcances acotados, medibles y reversibles.
- El mejor agente completó el 20,6 % de los flujos largos de OSWorld 2.0 (junio de 2026): prefiere las API a las pantallas.
- Diseña para la falla: herramientas idempotentes, confirmación de lo irreversible, presupuestos, evaluación, aislamiento y logs de solo anexar.
- La inyección de prompts no está resuelta: el incidente de OpenAI de julio de 2026 muestra que el aislamiento debe vivir en la infraestructura.
Fuentes
- Gartner predicts over 40% of agentic AI projects will be canceled by end of 2027
- The GenAI Divide: State of AI in Business 2025
- State of Agent Engineering
- OSWorld 2.0: long-horizon computer-use workflows (arXiv 2606.29537)
- Time horizons of frontier AI models
- Measuring AI agent autonomy
- Demystifying evals for AI agents
- Code execution with MCP
- Pricing
- Prompt injection is not SQL injection
- The Hugging Face incident and the road ahead
- Investigation of the OpenAI and Hugging Face incident
Nota editorial: este análisis refleja la información pública disponible en la fecha de revisión. Modelos, precios y normas cambian rápido; cada dato de terceros enlaza a su fuente y nuestras opiniones se presentan como tales. ¿Ves un error? Escríbenos a contact@slash-digital.io.
Las preguntas que escuchamos a menudo
¿Qué diferencia hay entre un agente de IA y un flujo?
En un flujo, tu código fija los pasos y el modelo resuelve cada uno. En un agente, el modelo decide el siguiente paso y llama herramientas en bucle hasta dar la tarea por terminada. El flujo es más barato y fácil de probar; el agente sirve para tareas abiertas.
¿Por qué fracasan tantos proyectos de agentes?
Alcance demasiado amplio, ningún criterio de éxito medible, costos que crecen con los reintentos y controles de riesgo débiles. Gartner menciona costos, valor de negocio poco claro y controles débiles al prever que más del 40 % de los proyectos de IA agéntica se cancelarán antes de que termine 2027.
¿Los agentes de uso de computador están listos para producción?
Para tareas cortas y bien definidas, con revisión, sí. Para flujos largos entre aplicaciones, todavía no: el mejor agente completó el 20,6 % de los flujos de OSWorld 2.0 en junio de 2026. Si existe una API o un servidor MCP, úsalo.
¿Cómo se protege un agente contra la inyección de prompts?
Ningún ajuste del modelo lo resuelve. Limita herramientas y permisos, trata como no confiable todo lo que el agente lee, confirma las acciones irreversibles, restringe la salida a internet y registra cada paso. Lo detallamos en nuestro artículo sobre inyección de prompts.
¿Cuánto cuesta operar un agente de IA?
Depende de los tokens por tarea completada, no del precio por token: las definiciones de herramientas, las capturas y los reintentos dominan. Caché, lotes, enrutamiento y ejecución de código bajan la factura; mide el costo por tarea completada con tráfico real.
Más análisis para seguir
MCP explicado para empresas
Qué es el Model Context Protocol, cómo evolucionó hasta la versión 2026-07-28, quién lo gobierna, en qué se diferencia de A2A y cómo adoptarlo con seguridad.
CiberseguridadPrompt injection y seguridad de agentes: el riesgo número uno
Por qué la inyección de prompts sigue sin resolverse, qué muestran los incidentes de 2025–2026 y qué controles funcionan de verdad en agentes y chatbots.
Agentes e ingenieríaEvals: cómo probar un sistema con LLM
Por qué probar a ojo falla: set de oro en español y francés, jueces LLM calibrados, gates de regresión en CI, herramientas y cuánto cuesta evaluar.
¿Y después de esto?
Pongámoslo en producción
Cuéntanos tu reto. Respondemos en menos de 24 horas laborales con una primera lectura honesta: si podemos ayudarte, te diremos cómo; si no, te diremos quién puede.
Contesto personalmente. Sin formularios eternos ni respuestas automáticas.