Por qué los agentes de IA necesitan un nuevo tipo de confianza
Hoy, cuando compras algo en línea, una persona hace clic en "comprar". El sistema de pago confía en que la persona detrás de los datos de la tarjeta realmente autorizó la compra. Esa suposición está empezando a fallar. Ya existen Intelligent Commerce de Visa, Agent Pay de Mastercard, el Agent Payments Protocol (AP2) de Google y la alianza de Stripe con ChatGPT. Cada uno permite que un agente de IA complete una compra sin que una persona confirme cada paso.
Cuando un agente toma la decisión en lugar de una persona, el rastro documental habitual desaparece. Quedan tres preguntas sin respuesta.
Pregunta | Qué significa |
|---|---|
Quién envió al agente | ¿El agente realmente representa a la empresa que dice representar, o ha sido suplantado? |
Qué puede hacer | ¿Puede el agente gastar 50 euros o 50.000, comprar material de oficina o pedir un nuevo servidor? |
Cuánto dura ese permiso | ¿La autorización es válida para una sola compra, o permanece activa indefinidamente, un riesgo de seguridad si el agente se ve comprometido? |
Sin respuestas a estas preguntas, una red de pago solo ve que un pago ha llegado. No tiene forma de confirmar que el agente estaba realmente autorizado para enviarlo.
Qué existe ya y qué sigue siendo una propuesta
GLEIF (Global Legal Entity Identifier Foundation) publicó un documento de debate (PDF) el 13 de agosto de 2026, titulado "Agentic AI in Payments: Establishing Interoperable Trust and Control". Un detalle importante: se trata de un documento de debate, no de un estándar terminado. El propio GLEIF enumera varias preguntas abiertas, entre ellas quién debería emitir el mandato de un agente y quién debería gestionar límites como los topes de gasto una vez implementados.
La idea central del documento es la Agent Mandate Credential (AMC), una prueba criptográfica que vincula a un agente con los datos LEI verificables (vLEI) de su organización. También establece el alcance y la caducidad de la autoridad del agente. GLEIF deja claro que el objetivo no es un sistema de identidad completamente nuevo para agentes: el plan reutiliza la identidad organizativa que las empresas ya poseen.
El documento nombra cuatro protocolos de pago junto a los que se espera que este modelo de confianza funcione: Intelligent Commerce de Visa, Agent Pay de Mastercard, AP2 de Google y la integración de Instant Checkout entre Stripe y ChatGPT.
Por qué un simple código LEI sigue siendo la base esencial
El modelo AMC depende por completo de los datos LEI subyacentes de la organización. El registro LEI de una empresa puede caducar, tener una dirección desactualizada o perder su estado activo. Cuando eso ocurre, cualquier capa de autorización construida sobre él descansa sobre una base débil. Como Agente de Registro (RA), vemos este patrón a diario. Las empresas olvidan renovar su código LEI a tiempo, o dejan su registro sin actualizar tras un cambio de titularidad. Hoy en día eso es sobre todo una cuestión de cumplimiento normativo. Pronto, los modelos de autorización de agentes dependerán de los mismos datos LEI. Cuando eso ocurra, mantener ese registro preciso pasará a formar parte de la propia cadena de confianza. Ya no será solo un requisito que los reguladores piden marcar a las empresas.
Emitir una credencial vLEI depende de una infraestructura que GLEIF exige, llamada Key Event Receipt Infrastructure (KERI). KERI aporta a cada autorización y rotación de claves un historial trazable e inviolable. Construir y mantener la infraestructura KERI es costoso y técnicamente exigente. También es precisamente lo que hace posible que el modelo de confianza vLEI funcione. Para nosotros, eso significa sumarnos a este camino cuando el ecosistema vLEI y su demanda hayan madurado, no antes. Por ahora, nuestra contribución sigue siendo simple: mantener tu registro LEI actual preciso y activo. Ese registro es la base sobre la que se construirá todo lo demás, incluido el vLEI, más adelante.
Si los datos LEI de tu empresa o su estado de registro necesitan una revisión, resuélvelo ahora. Vale la pena hacerlo antes de que marcos como este se generalicen. La misma lógica ya se aplicó al Agent Name Service para agentes de IA, un estándar relacionado que ya hemos tratado anteriormente.
Qué significa esto para tu empresa ahora mismo
Nada de esto es obligatorio todavía. Ningún regulador ni ninguna red de pago ha convertido el modelo AMC en un requisito. El propio GLEIF afirma que la arquitectura sigue abierta. Un código LEI que se mantiene preciso y actualizado es un seguro barato frente a ese futuro. Esto es válido independientemente de que este modelo exacto acabe siendo el que se imponga.
Si tu empresa todavía no tiene un código LEI, podemos ayudarte a registrarlo. Si ya tienes uno, podemos revisarlo y renovarlo antes de que caduque.
Preguntas frecuentes
¿Mi empresa necesita un código LEI para agentes de IA ahora mismo? No. Esto todavía no es obligatorio. Un código LEI estándar es simplemente la base de la que probablemente dependerán los futuros modelos de autorización de agentes.
¿Ofrecerá LEI System la emisión de vLEI? Tenemos previsto sumarnos a ese camino cuando el ecosistema vLEI y su demanda hayan madurado. La infraestructura KERI necesaria es costosa y técnicamente exigente. Por ahora seguimos de cerca su evolución en lugar de emitir nosotros mismos credenciales vLEI.
¿Ya se utiliza la Agent Mandate Credential? No. Es una propuesta procedente de un documento de debate de GLEIF publicado en agosto de 2026, no un estándar terminado ni un requisito.
