Skip to content
IA e innovación, ciberresiliencia y seguridad de los datos

Explicación de MCP 2.0: cómo proteger a los agentes de IA antes de que se protejan a sí mismos

De la conectividad al control: lo que las empresas deben comprender antes de implementar agentes de IA autónomos.


Nota: El término «MCP 2.0» se utiliza aquí como referencia coloquial a la evolución de próxima generación del Protocolo de Contexto de Modelo (Model Context Protocol). El propio MCP utiliza un sistema de versiones basado en fechas (por ejemplo, la última versión es el 25-11-2025 en el momento de la publicación de este documento) y no define oficialmente una versión 2.0.

Los agentes de IA ya no se limitan a responder preguntas, sino que pasan a la acción. Leen archivos. Modifican sistemas. Y, en algunos casos, toman decisiones que tienen repercusiones en toda la empresa.

Por eso es importante el Protocolo de Contexto de Modelos (MCP) 2.0.

En un episodio reciente de STRIVE, la serie de liderazgo intelectual de Commvault sobre Readiness cibernética, me reuní con Werner Nel, director de Seguridad e Inteligencia de IA en Commvault, para analizar qué cambia realmente el MCP 2.0 y por qué los responsables de seguridad no pueden permitirse tratarlo como una simple actualización menor de las especificaciones.

No se trata de una conversación teórica. Es una visión práctica de cómo las empresas pueden potenciar la innovación en IA sin ampliar su radio de impacto.

Puntos clave: lo que realmente cambia con el MCP 2.0

  • El MCP 2.0 marca un cambio que va más allá de la mera adopción de la IA y se orienta hacia la rendición de cuentas.
  • OAuth puede permitir un acceso con privilegios mínimos para los agentes de IA.
  • Los esquemas estructurados pueden ayudar a mitigar la inyección de comandos y el uso indebido.
  • Los flujos de elicitación pueden añadir puntos de pausa críticos para las acciones de alto riesgo.
  • El MCP 2.0 puede ayudar a mejorar la seguridad, pero no elimina el riesgo.
  • Es esencial comprender la autoridad de los agentes y su radio de impacto.

Por qué MCP 2.0 supone un punto de inflexión

MCP 1.x se centró en la adopción.

Ofreció a las empresas una forma de conectar modelos de IA con herramientas y datos reales. Pero, como explica Werner, esa primera oleada nunca se diseñó para responder a la pregunta más difícil: ¿cómo permitimos que los agentes de IA realicen trabajo real dentro de la empresa sin convertirlos en un riesgo para la seguridad?

MCP 2.0 es el primer intento serio del sector por responder a esa pregunta.

En lugar de centrarse exclusivamente en la conectividad, centra la atención en la autorización, el control y la visibilidad: tres aspectos que preocupan profundamente a los equipos de seguridad, sobre todo ahora que los agentes pasan de ser asistentes de solo lectura a actores con poder real.

Los tres cambios de seguridad más importantes

  1. OAuth llega a MCP. MCP 2.0 introduce la compatibilidad con OAuth, lo que ofrece a las empresas una forma estandarizada de asignar permisos y aplicar el principio del privilegio mínimo. En lugar de basarse en vagas suposiciones de confianza, se puede limitar a los agentes exactamente a lo que se les permite hacer, y nada más.
  2. Los esquemas estructurados ayudan a reducir el riesgo de inyección de comandos. Los esquemas estructurados actúan como una lista de acciones permitidas para los agentes. Si una herramienta no está definida explícitamente en el esquema, no se ejecutará. Esto puede ayudar a reducir el riesgo de inyección de comandos y otras técnicas de manipulación que eran más fáciles de explotar en implementaciones anteriores.
  3. Los flujos de solicitud añaden un «botón de pausa». Los flujos de solicitud permiten que los flujos de trabajo se detengan a mitad de su ejecución, de modo que un paso de alto riesgo pueda desencadenar una confirmación, una validación o incluso una escalada de credenciales. Esto puede ayudar a los equipos a pasar de la estrategia de «registrar y esperar» a un control más deliberado sobre las acciones sensibles.

Avance: MCP 2.0 en acción

Esta vista previa destaca por qué la autoridad, el alcance y la reversibilidad son las tres cuestiones más importantes que las empresas deberían plantearse a la hora de implementar agentes de IA.

Las lagunas que el MCP 2.0 no resuelve (y por qué es importante)

MCP 2.0 supone un gran paso adelante, pero no es el objetivo final. Tal y como destaca Werner en STRIVE, todavía existen lagunas significativas que las empresas deben tener en cuenta en las implementaciones del mundo real.

Por ejemplo, las empresas aún no pueden demostrar criptográficamente de forma concluyente que un servidor MCP sea el original auténtico (frente a un clon o una copia modificada). Del mismo modo, aunque el protocolo mejore la autorización y el control de acceso, las organizaciones siguen teniendo que plantearse la firma de herramientas y binarios, así como el entorno en el que se ejecutan los servidores y modelos MCP, ya que una vulneración puede traducirse en un acceso generalizado dependiendo de cómo se implemente.

Conclusión: MCP 2.0 mejora el protocolo, pero las organizaciones siguen teniendo que tomar decisiones acertadas en materia de confianza, contención, monitorización y supervisión.

Un marco sencillo para evaluar el riesgo de los agentes de IA

Uno de los momentos más prácticos del episodio es el enfoque de riesgo basado en tres preguntas de Werner, algo que los CISO y los arquitectos pueden aplicar de inmediato:

  • ¿Qué autoridad tiene mi agente?
  • ¿Cuál es el alcance del impacto?
  • ¿Hasta qué punto es reversible la acción que se está llevando a cabo?

Estas preguntas ayudan a los equipos a pasar de debates generales sobre el «riesgo de la IA» a decisiones concretas sobre permisos, contención y cómo gestionar acciones de gran impacto que quizá no sean fáciles de revertir.

Mira el episodio completo de STRIVE

Este blog solo aborda el tema de forma superficial. En el podcast completo de STRIVE, de 20 minutos de duración, descubrirás:

  • Por qué MCP 2.0 ha evolucionado tan rápidamente.
  • Qué deben priorizar los CISO en este momento.
  • Hacia dónde se dirige probablemente MCP 3.0.
  • Cómo pueden los equipos de seguridad mantenerse al día a medida que los agentes ganan en autonomía.

Echa un vistazo al episodio completo de STRIVE en Readiverse. Profundiza en el tema y evalúa tu propia Readiness.

Preguntas frecuentes

P: ¿Qué es el MCP 2.0?

R: El MCP 2.0 es un protocolo actualizado que regula cómo interactúan los modelos de IA con las herramientas y los datos empresariales, haciendo especial hincapié en la seguridad, la autorización y el control.

P: ¿En qué se diferencia el MCP 2.0 del MCP 1.x?

R: El MCP 1.x se centraba en la conectividad y la integración. El MCP 2.0 da prioridad a la seguridad de esas interacciones.

P: ¿Elimina el MCP 2.0 los riesgos de seguridad de la IA?

R: No. Puede ayudar a mejorar las prácticas de seguridad, pero debe ir acompañado de una arquitectura y una gobernanza sólidas.

P: ¿Qué es un flujo de solicitud de confirmación? R: Un flujo de solicitud de confirmación permite que los flujos de trabajo de IA se detengan para solicitar confirmación antes de ejecutar acciones de alto riesgo. Chris Mierzwa es director sénior de marketing de cartera en Commvault.


Blogs relacionados

 

 

Más entradas relacionadas


Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo que es demasiado nunca es suficiente»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiado» se convierte en «nunca es suficiente»

Más información sobre «Datos: cuando lo excesivo nunca es suficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una resiliencia cibernética integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»