# Tool Registry: el nuevo mapa de riesgos de los agentes enterprise

> Cuando los agentes ganan miles de herramientas, el riesgo se mueve del modelo al registro: permisos, owners, scopes, acciones y desactivación.

- Author: Viktor Berthelius (BRTHLS)
- Published: 2026-06-29
- Category: automation aiops
- Tags: tool-registry, mcp, agent-governance, automation-aiops
- Language: es
- Canonical: https://www.brthls.com/magazine/tool-registry-mapa-riesgos-agentes-enterprise-es
- Source: BRTHLS Magazine — https://www.brthls.com

---

## Problema

Las empresas hablan mucho de modelos y poco de herramientas. Es un error.

Un agente sin herramientas puede equivocarse en una respuesta. Un agente con herramientas puede borrar, enviar, comprar, transferir, publicar, desplegar, editar o ejecutar. El riesgo deja de vivir solo en el output verbal y se mueve a la superficie de acción.

Cuando aparecen cientos de MCP servers, APIs internas, skills, scripts y conectores, la pregunta crítica no es "que modelo usamos". Es "que puede hacer el agente y quien lo sabe".

## Tesis

Toda empresa que despliegue agentes necesita un `Tool Registry`.

No una lista decorativa de integraciones. Un registro vivo de capacidades: que herramienta existe, quien es owner, que permisos tiene, que datos toca, que acciones permite, que riesgo tiene, como se prueba y como se apaga.

Sin registro, la organización no tiene agentes. Tiene shadow automation.

## Framework

Un tool registry debe guardar siete campos mínimos:

- **Owner:** equipo responsable de la herramienta.
- **Scope:** que puede leer, escribir o ejecutar.
- **Riesgo:** bajo, medio, alto o crítico según reversibilidad e impacto.
- **Autorización:** que rol, usuario o agente puede invocarla.
- **Evidencia:** logs, traces y outputs esperados.
- **Versión:** cambios de contrato, parámetros y permisos.
- **Kill switch:** como desactivar la herramienta sin romper todo.

Mini-caso: un agente de operaciones tiene acceso a calendario, CRM, facturación y email. Cada tool parece inocente aislada. Combinadas, permiten enviar una oferta incorrecta, actualizar deal stage y disparar una factura. El riesgo no esta en una tool; esta en la cadena.

**Señal medible:** porcentaje de herramientas invocables por agentes con owner, scope, riesgo y kill switch documentados.

**Postura:** el nuevo inventario de seguridad no es solo de aplicaciones. Es de capacidades agénticas.

## Por que importa ahora

El AI Security Institute analizo 177.436 herramientas agénticas publicadas entre noviembre de 2024 y febrero de 2026 monitorizando repositorios MCP públicos. Su lectura es relevante: el ecosistema crece rápido, los agentes pasan de observar a actuar, y las herramientas de acción en entornos poco restringidos ganan peso.

El propio Model Context Protocol incluye especificaciones y guias de autorización y seguridad, con foco en OAuth, almacenamiento seguro de tokens, scopes y patrones peligrosos como comandos con acceso a sistema de archivos, red o ejecución.

La conclusión es simple: el tool layer ya es una superficie de gobierno.

## Anti-ejemplo

"El agente solo usa herramientas aprobadas."

Esa frase no significa nada si no puedes responder que versión de la herramienta, que scopes tiene, quien aprobo, que cambios tuvo, que trazas deja y como se desactiva. La aprobación sin inventario envejece mal.

## Protocolo (3 pasos)

1. **Clasifica por acción, no por nombre.** "CRM tool" no dice nada; "actualiza oportunidad y envia email" si.
2. **Pon riesgo a cadenas.** Dos herramientas de bajo riesgo pueden formar una acción crítica juntas.
3. **Audita herramientas dormidas.** Si una tool no se usa, no se mantiene o no tiene owner, debe caducar.

| Campo | Pregunta | Riesgo si falta |
| --- | --- | --- |
| owner | quien responde | nadie corrige |
| scope | que puede hacer | permisos excesivos |
| versión | que cambio | regresión invisible |
| trace | que hizo | no hay auditoria |
| kill switch | como apagar | incidente prolongado |

## Relacionado

- [MCP en empresa: el estándar que evita el caos de agentes](/magazine/mcp-empresa-estandar-evita-caos-agentes-es)
- [AWS MCP Server GA: cuando los agentes de coding entran en cloud con guardrails](/magazine/aws-mcp-server-ga-agentes-coding-entran-cloud-con-guardrails-es)
- [Microsoft Agent 365: el control plane que convierte shadow AI en inventario](/magazine/microsoft-agent-365-control-plane-agentes-shadow-ai-es)

## Fuentes consultadas

- [AISI: How are AI Agents used? Evidence from 177,000 AI agent tools](https://www.aisi.gov.uk/blog/how-are-ai-agents-used-evidence-from-177000-ai-agent-tools)
- [Model Context Protocol: Authorization](https://modelcontextprotocol.io/specification/2025-06-18/basic/authorization)
- [Model Context Protocol: Security best practices](https://modelcontextprotocol.io/docs/tutorials/security/security_best_practices)

## Próximo paso

Haz inventario de diez herramientas que tus agentes ya pueden llamar. Si no puedes clasificar owner, scope, riesgo y kill switch en una tarde, el problema no es falta de IA; es falta de control plane.

---

_Cite as: Berthelius, V. (2026). "Tool Registry: el nuevo mapa de riesgos de los agentes enterprise". BRTHLS Magazine. https://www.brthls.com/magazine/tool-registry-mapa-riesgos-agentes-enterprise-es_
