Qué es un agente de IA y en qué se diferencia de un chatbot
Un agente de IA es un modelo de lenguaje al que le has dado herramientas y un objetivo, y que decide por su cuenta qué pasos dar para llegar. La diferencia con un asistente no está en la inteligencia, está en el permiso para actuar.
Llevas meses oyendo hablar de agentes de IA y sospechas que cada uno usa la palabra para una cosa distinta. Tienes razón. Con la misma etiqueta se anuncia un sistema que trabaja solo durante media hora y un chat de atención al cliente pegado en una web. La diferencia no es publicitaria: cambia lo que puedes esperar, lo que te cuesta y el riesgo que asumes.
La definición corta es más sencilla de lo que parece: un agente de IA es un modelo de lenguaje al que le has dado herramientas y un objetivo, y que decide por su cuenta qué pasos dar para llegar hasta él. Herramientas significa cosas concretas: buscar en internet, abrir un archivo de tu ordenador, consultar una hoja de cálculo, enviar un correo, llamar a la API de otro programa. Sin herramientas no hay agente, hay conversación. Con ellas, el modelo deja de ser algo que habla y pasa a ser algo que hace.
Y objetivo significa un encargo, no un guion. La diferencia entre pedir abre este archivo, filtra por agosto y réstame estas dos cifras y pedir revisa las facturas de agosto y dime cuáles siguen sin cobrar. En el primero, tú has pensado el procedimiento y el ordenador lo ejecuta. En el segundo has dicho adónde quieres llegar y has dejado que el camino lo busque otro. Todo lo interesante y todo lo incómodo de un agente nace de esa segunda forma de pedir las cosas.
El bucle es lo único que hay que entender
Por dentro no hay magia. Un agente hace un bucle de cuatro tiempos y lo repite hasta que considera que ha terminado. Piensa qué hacer a continuación. Actúa: usa una de sus herramientas. Mira el resultado real de esa acción, no lo que él imaginaba que iba a pasar. Y vuelve a pensar, ya con esa información nueva encima de la mesa. La documentación técnica de los fabricantes lo describe casi con esas mismas palabras: modelos que usan herramientas en bucle, guiándose por lo que el entorno les devuelve en cada paso.
Ese detalle, el de mirar el resultado, es lo que separa a un agente de un texto bien escrito. Un modelo sin herramientas adivina desde lo que aprendió en su entrenamiento; un agente que abre el archivo trabaja sobre tu realidad. Por eso, cuando alguien te enseñe un agente, la pregunta útil no es qué modelo lleva dentro, sino a qué tiene acceso y qué está autorizado a tocar.
Piensa, actúa, mira lo que ha pasado de verdad, vuelve a pensar. Un agente no ejecuta un procedimiento escrito por ti: lo construye sobre la marcha.
En qué se distingue de lo que ya usas
Un chatbot responde a un mensaje: le escribes, te contesta, y ahí termina su trabajo. La ejecución la pones tú, como cuando pides que te redacten un correo y luego lo copias, lo pegas y lo envías. Es seguro por construcción: entre la sugerencia y el mundo real siempre estás tú, leyendo. Si el texto es una tontería, la tontería muere en tu pantalla.
Una automatización clásica, del tipo que montas con las herramientas de flujos que ya conoces, hace algo distinto: ejecuta de verdad, pero siempre lo mismo y en el mismo orden. Si llega un formulario, crea una fila; si se crea la fila, manda un aviso. Es predecible hasta el aburrimiento, y esa es su virtud. Su límite también está claro: en cuanto aparece un caso que no habías previsto, el flujo se rompe o, peor, sigue haciendo lo de siempre con datos que no tocaban.
| Chatbot | Automatización de flujos | Agente | |
|---|---|---|---|
| Quién decide los pasos | Tú, después de leer | Tú, al montarlo | Él, sobre la marcha |
| Actúa sobre el mundo | No | Sí, siempre igual | Sí, y elige cómo |
| Ante lo inesperado | Te lo cuenta | Falla o lo ignora | Improvisa |
| Predecible | Sí | Mucho | No |
| Su terreno | Pensar y redactar | Tareas repetitivas idénticas | Tareas mal definidas |
Un agente elige, y elegir es lo que lo hace valioso ante una tarea mal definida, esos encargos que no sabes descomponer en pasos porque los pasos dependen de lo que te vayas encontrando. Y es, exactamente, lo que lo hace impredecible: si el camino lo decide él, dos ejecuciones del mismo encargo pueden no parecerse. Quien te venda flexibilidad y previsibilidad a la vez te está vendiendo algo que no existe.
La bisagra: no es inteligencia, es permiso
Aquí está el punto donde casi todo el mundo miente por omisión. La diferencia entre un asistente y un agente se cuenta como si fuera una cuestión de capacidad, de que el agente es más listo y más avanzado. No es eso: detrás de los dos puede haber literalmente el mismo modelo. La diferencia es de permisos. Al asistente le has dado permiso para hablar y al agente le has dado permiso para actuar.
Entendida así, la conversación se ordena sola. Las ventajas salen de ese permiso: te ahorra la ejecución, trabaja mientras tú haces otra cosa, encadena veinte pasos aburridos sin quejarse. Y los problemas salen del mismo permiso: cuando se equivoca, el error no espera tu aprobación en la pantalla, sale al mundo y se convierte en un correo enviado o un archivo modificado. Elegir entre agente y asistente no es decidir cuánta inteligencia necesitas, sino cuánta autoridad delegas.
Qué hace bien hoy y qué no
Los agentes se defienden bien en tareas con muchos pasos, aburridas y, sobre todo, verificables de un vistazo. Esa última condición es la importante y suele caerse de las presentaciones. Sirve para vaciar una carpeta de documentos en una tabla, porque cuando termina abres la tabla y ves si está bien. Sirve para recopilar información dispersa, preparar borradores en serie o pasar cosas de un formato a otro. El trabajo pesado lo hace él y la revisión te cuesta un minuto.
Van mal en cualquier cosa donde un error caro pueda pasar desapercibido. Ojo a los dos adjetivos juntos: el problema aparece cuando coinciden. Si un agente cuadra tus cuentas y se come una partida, el número final seguirá teniendo pinta de número correcto: ninguna señal de alarma, ninguna casilla en rojo, solo un resultado plausible y equivocado que descubrirás tarde. La regla es incómoda pero útil: si revisar su trabajo te cuesta tanto como hacerlo, no te está ahorrando nada.
Los tres problemas de verdad
El primero es que se equivoca y sigue adelante con el error. Una persona que se da cuenta a mitad de camino de que ha entendido mal el encargo para y pregunta. Un agente, a menudo, no: reinterpreta lo que ve para que encaje con lo que creía y construye los pasos siguientes sobre un cimiento torcido. Los propios fabricantes reconocen esa tendencia a que los errores se acumulen durante la ejecución. Por eso un agente largo y sin supervisión es más frágil de lo que sugiere verlo funcionar en una demostración de cinco minutos.
El segundo casi nunca se menciona y toca el bolsillo: el coste es impredecible porque el número de pasos lo decide él, no tú. En una automatización clásica sabes cuántas operaciones consume cada ejecución. En un agente, la misma tarea puede resolverse en tres pasos o en cuarenta según lo que se encuentre, y tú pagas por pasos. Es la diferencia entre un presupuesto cerrado y uno por horas de alguien a quien no ves trabajar. No es un escándalo, es otra forma de gastar, pero conviene saberlo antes: si pruebas uno, mira desde el primer día dónde se consulta el consumo y si puedes ponerle un tope.
El tercero es de seguridad, no de comodidad. Darle a un agente acceso real a tu correo, a tus archivos o a tu banca es una decisión con consecuencias, no una casilla de configuración. Los organismos que trabajan en estándares lo plantean como un problema abierto: cómo aplicar el principio de mínimo privilegio a algo cuyas acciones no se pueden prever del todo al desplegarlo. Si quienes escriben las normas todavía lo discuten, tú tienes derecho a ir despacio.
La inyección de prompt, explicada sin tecnicismos
Este es el riesgo propio de los agentes y merece que lo entiendas aunque no seas técnico. Un modelo de lenguaje no distingue de forma fiable entre las instrucciones que le das tú y el texto que se encuentra mientras trabaja: para él, todo es texto que entra. Si un agente abre una página web, un PDF o un correo y dentro hay algo redactado como una orden dirigida a él, hay una probabilidad real de que lo obedezca. Eso es la inyección de prompt, y cuando viene escondida en material externo, inyección indirecta.
No es un experimento de laboratorio. El INCIBE ha recogido un caso, documentado por investigadores, en el que se colaron instrucciones maliciosas dentro de la descripción de eventos de un calendario. Cuando el usuario pedía a su asistente que le resumiera la agenda, este leía también esas instrucciones y actuaba en consecuencia: llegaron a encender y apagar luces, subir persianas y activar la caldera de una vivienda conectada, sin que el usuario diera orden alguna. El texto malicioso no necesita ser visible para la persona; basta con que el modelo lo lea.
De ahí sale la única regla que tienes que recordar cuando alguien te ofrezca conectar un agente a tus cuentas: fíjate en las combinaciones, no en los permisos sueltos. Un agente que solo lee tu correo es un riesgo de privacidad asumible. Uno que solo envía correos en tu nombre, también. Uno que hace las dos cosas es otra historia: cualquiera que te escriba puede meter texto en su sistema y esperar a ver qué pasa.
No preguntes solo qué puede leer. Pregunta qué puede leer y qué puede hacer con lo que lea. El riesgo casi siempre está en la combinación de las dos capacidades, no en ninguna por separado.
Qué puede hacer hoy un autónomo con esto
Lo primero, sin instalar nada: probablemente ya usas versiones suaves de esto. Cuando le pides a una herramienta de IA que busque en internet antes de responderte, eso ya es un bucle en miniatura. Empezar ahí, en modo de solo lectura, es la forma barata de coger criterio con algo que no puede romper nada.
A partir de ahí, el criterio que mejor funciona es separar leer de actuar: encárgale el trabajo de preparación y quédate tú con el botón de enviar. Que vacíe una carpeta de facturas o albaranes a una hoja de cálculo. Que revise una lista de contactos y te marque las incoherencias. Que te deje veinte respuestas en borrador, sin enviar ninguna. Que te resuma un montón de documentos largos para que sepas cuáles abrir. En todos esos encargos el agente hace la parte tediosa y la decisión sigue siendo tuya, que es donde quieres estar mientras aprendes a fiarte.
Y si en algún momento le das permisos de escritura, dáselos con red: cuentas separadas en vez de las principales, con acceso solo a lo que necesita para esa tarea; copias de los archivos en vez de los originales, al menos al principio; y la costumbre de mirar qué ha hecho, no solo el resultado final. No es paranoia: es lo mismo que harías al darle las llaves del almacén a alguien que acaba de entrar a trabajar contigo, por competente que parezca.
Y qué conviene no encargarle todavía
Cualquier cosa que salga firmada por ti y llegue a un cliente sin que la hayas leído. Cualquier movimiento de dinero. Cualquier trámite con la Administración. Cualquier decisión con consecuencias fiscales, laborales o legales: ahí no necesitas un agente, necesitas a tu gestor o a tu abogado, y el agente puede como mucho prepararte la documentación que les vas a llevar. Y cualquier tarea cuyo resultado no sepas revisar tú, porque entonces no estás delegando trabajo, estás delegando criterio.
La conclusión no es que los agentes sean humo ni la solución a todo. Es más aburrida: son herramientas que ejecutan, y esas se juzgan por lo que pueden romper, no por lo que prometen. Si tienes claro qué puede tocar, qué no y cómo vas a comprobar su trabajo, un agente te quita horas de encima. Si no lo tienes claro, lo que has contratado no es un ayudante: es alguien con las llaves de tu negocio y sin nadie mirando.
Sigue leyendo
- IA en tu propio ordenador: ¿de verdad te compensa a ti? Fundamentos
- Etiquetar contenido hecho con IA: quién debe y desde cuándo España y Europa
- Excel con IA: pídele la fórmula, no el resultado Cómo se hace
Fuentes
- Anthropic — Building effective agents (definición de agente frente a flujo, bucle con herramientas, coste y acumulación de errores)
- OWASP GenAI Security Project — LLM01: Prompt Injection (inyección directa e indirecta)
- INCIBE-CERT — Smart home hacked using Gemini AI (caso de inyección indirecta vía calendario)
- NIST NCCoE — Accelerating the Adoption of Software and AI Agent Identity and Authorization (mínimo privilegio en agentes, documento de concepto)