La empresa catalana Nodus ha desarrollado un protocolo para gobernar agentes de inteligencia artificial con identidad, delegación, mandatos, registro de actividad y mecanismos de intervención humana. La compañía ha explicado este 19 de septiembre de 2026 que el protocolo ya está integrado en Nodus OS y que pretende convertirlo en una capa de control para organizaciones que despliegan “trabajadores digitales” capaces de ejecutar tareas de forma autónoma.
El anuncio llega en un momento en el que empresas de software están pasando de los chatbots a agentes con acceso a correo, CRM, documentos, herramientas internas y APIs. Ese cambio aumenta la productividad potencial, pero también crea una pregunta operativa: si un agente puede actuar, ¿cómo sabe una empresa quién lo autorizó, qué límites tiene, qué hizo y cómo se detiene?
Nodus intenta responder a ese problema con una especificación pública que define identidad criptográfica, delegación, mandatos, auditoría y controles de emergencia. La compañía afirma además que trabaja para internacionalizar su actividad y prevé entrar en Estados Unidos y México antes de finalizar 2026.
Qué ha anunciado Nodus este 19 de septiembre
En una entrevista publicada por Europa Press, Nodus explica que su protocolo busca dar visibilidad y trazabilidad sobre las tareas realizadas por agentes de IA. El sistema está integrado en Nodus OS, plataforma con la que la empresa pretende gestionar agentes de forma coordinada.
La compañía sitúa su base actual en España, donde afirma tener alrededor de 60 clientes. Según los datos facilitados por la empresa, cuenta con 17 personas en plantilla y una red de unos 50 colaboradores o partners. Su facturación se mueve entre uno y 1,5 millones de euros y el siguiente paso es ampliar mercado.
El problema: agentes que hacen cosas, no solo responden
Un chatbot tradicional responde una consulta y espera la siguiente. Un agente puede recibir un objetivo, llamar a herramientas, consultar bases de datos, enviar información o ejecutar acciones. La diferencia es importante porque el riesgo deja de limitarse al contenido de una respuesta.
Si un agente puede crear una factura, modificar un CRM o enviar un correo, la empresa necesita definir con precisión qué operaciones están autorizadas. También debe saber qué persona o sistema delegó esa capacidad. Sin esa trazabilidad, un error puede ser difícil de reconstruir.
Identidad para cada “trabajador digital”
La especificación de Nodus parte de una idea sencilla: no se puede gobernar un agente si no se puede identificar de forma inequívoca. El protocolo asigna identidad criptográfica a cada trabajador digital y registra su relación con la persona u organización que lo autoriza.
Este enfoque se parece a la gestión de identidades humanas en sistemas empresariales. Una persona tiene cuenta, rol y permisos. La diferencia es que un agente puede operar a mucha más velocidad y ejecutar cientos de acciones. Por eso la granularidad y el registro se vuelven todavía más importantes.
Delegación y mandatos
El protocolo distingue entre identidad y permiso. Que un agente exista no significa que pueda hacer cualquier cosa. Los “mandatos” definen las capacidades que tiene permitidas y sus límites. La delegación establece quién le ha otorgado autoridad.
En una empresa, esto podría traducirse en agentes con funciones muy específicas. Un agente de ventas puede consultar el CRM y preparar borradores, pero no aprobar descuentos por encima de cierto porcentaje. Otro puede conciliar facturas, pero no ejecutar pagos. El diseño de permisos debe seguir el principio de mínimo privilegio.
Registro de auditoría
Nodus incorpora un registro para saber qué hizo el agente. Esta trazabilidad es esencial cuando las acciones tienen efectos económicos o regulatorios. Una empresa necesita poder reconstruir qué datos consultó, qué decisión tomó, qué herramienta utilizó y cuál fue el resultado.
La auditoría también ayuda a mejorar el sistema. Si un agente falla de forma repetida en un tipo de tarea, el histórico permite identificar patrones y modificar instrucciones o permisos.
Botón de emergencia y control humano
La especificación contempla mecanismos para detener a un trabajador digital. En sistemas autónomos, la posibilidad de revocar capacidad de forma inmediata es fundamental. Un agente puede comportarse correctamente durante meses y fallar después por un cambio de datos, una integración o una instrucción maliciosa.
El control humano no significa revisar cada acción. Significa conservar la capacidad de intervenir cuando una operación supera límites definidos o cuando aparece una señal de riesgo.
Human in the loop entre organizaciones
El protocolo también describe flujos de aprobación humana que pueden involucrar a personas de diferentes organizaciones. Esto es relevante en cadenas B2B donde un agente de un proveedor interactúa con otro sistema de cliente.
La automatización empresarial no ocurre dentro de una sola compañía. Pedidos, facturas, logística y soporte cruzan fronteras organizativas. Si los agentes empiezan a ejecutar esos procesos, será necesario establecer identidades y autorizaciones verificables entre empresas.
Nostr como capa técnica
La especificación pública indica que la capa de gobernanza utiliza Nostr para identidades y registros criptográficos. Los eventos se organizan por tipos para representar perfiles, mandatos, auditoría, controles de emergencia y comunicación entre agentes.
Para la mayoría de pymes, la tecnología subyacente no será lo más importante. Lo relevante es que el sistema pretende generar evidencias verificables sobre quién autorizó cada capacidad y qué ocurrió después.
Por qué la gobernanza de agentes será un mercado
Las empresas ya están utilizando IA en ventas, soporte, programación y análisis. A medida que los agentes ganan permisos, aparece una nueva categoría de software: control, observabilidad y gobernanza. Algo similar ocurrió con cloud y ciberseguridad; la adopción generó herramientas para gestionar complejidad y riesgo.
Nodus intenta posicionarse en esa capa antes de que el mercado esté completamente maduro. Si los agentes se convierten en parte habitual de los sistemas empresariales, las organizaciones necesitarán inventario, permisos, logs y políticas.
El AI Act aumenta la importancia de documentar
La regulación europea de inteligencia artificial introduce obligaciones distintas según tipo de sistema y rol de la empresa. No todos los agentes serán de alto riesgo, pero la necesidad de saber qué sistemas utiliza la organización, para qué y con qué controles se vuelve más importante.
BlackHold News mantiene una guía sobre el AI Act y sus obligaciones para pymes y empresas. Una capa de gobernanza técnica puede ayudar a documentar acciones, aunque no sustituye el análisis jurídico ni el cumplimiento específico.
Un agente con acceso al CRM es también un riesgo de seguridad
Cuando un agente recibe credenciales o tokens para utilizar herramientas, se convierte en parte de la superficie de ataque. Una instrucción maliciosa, una integración comprometida o un error de permisos puede exponer datos o ejecutar acciones no deseadas.
Las empresas deben aplicar principios conocidos de ciberseguridad: mínimo privilegio, rotación de credenciales, registros, segmentación y revisión de proveedores. Nuestra guía de ciberseguridad para pymes ofrece una base que también resulta aplicable al despliegue de agentes.
La diferencia entre automatización y autonomía
Una automatización tradicional sigue reglas definidas: si ocurre A, ejecuta B. Un agente puede interpretar una meta y decidir qué pasos realizar. Esa flexibilidad aumenta el valor, pero también la incertidumbre.
Por eso no todas las tareas deben convertirse en autónomas. Procesos de bajo riesgo y alta repetición son buenos candidatos para comenzar. Pagos, cambios contractuales o decisiones sensibles deberían incorporar aprobaciones adicionales.
Qué debería hacer una pyme antes de desplegar agentes
El primer paso es inventariar procesos. La empresa debe identificar qué tareas son repetitivas, qué datos utilizan y cuál sería el impacto de un error. Después puede definir un nivel de autonomía adecuado.
También conviene crear una matriz de permisos. Qué puede leer el agente, qué puede escribir, qué acciones requieren aprobación y quién puede revocar acceso. Esta disciplina evita conectar un agente con permisos de administrador simplemente porque es más fácil técnicamente.
La adopción de IA en pymes está acelerando
Red.es está impulsando nuevos casos de uso empresariales. BlackHold News explicó la iniciativa de 40 millones de euros para llevar IA a startups y pymes. A medida que estas soluciones se despliegan, la gobernanza dejará de ser un problema exclusivo de grandes corporaciones.
Una pyme también puede tener cinco agentes conectados a herramientas críticas. El tamaño de la empresa no reduce el impacto de un error sobre clientes o tesorería.
Galicia también está pasando de pilotos a uso real
Eventos como GALIA TECH muestran que la adopción empresarial está entrando en una fase más práctica. Nuestro análisis sobre IA en empresas gallegas recoge ese movimiento hacia implantaciones concretas.
Cuando la conversación pasa de “probar ChatGPT” a automatizar procesos, los controles dejan de ser opcionales. Gobernar agentes será parte de la arquitectura empresarial.
Startups que construyen la infraestructura de la IA
El mercado de IA no está formado solo por modelos. También incluye integración, datos, seguridad, observabilidad y gobernanza. Nodus compite en una capa de infraestructura que puede crecer incluso si cambian los modelos dominantes.
Para startups españolas, esta estrategia puede ser interesante: construir herramientas alrededor de un problema permanente y no depender exclusivamente de un proveedor. Programas como startTIC Vigo muestran la cantidad de proyectos que están surgiendo en el ecosistema tecnológico.
Internacionalización hacia Estados Unidos y México
Nodus prevé entrar en Estados Unidos y México antes de acabar 2026. Son mercados muy diferentes. Estados Unidos concentra inversión y grandes compañías de software; México ofrece un puente relevante hacia Latinoamérica y una base empresarial amplia.
La expansión requerirá adaptar ventas, soporte y posicionamiento. Un protocolo abierto puede ayudar a generar comunidad, pero convertir una especificación técnica en ingresos depende de producto, servicios y capacidad comercial.
Nodus OS se separa como producto
La empresa ha explicado que comercializará Nodus OS de forma independiente a partir de octubre. Esa separación puede permitir que el protocolo funcione como estándar abierto mientras la compañía monetiza una implementación certificada y servicios asociados.
El modelo recuerda a otras empresas de infraestructura tecnológica: especificación o software abierto por un lado y producto gestionado por otro. La clave será conseguir adopción más allá de los propios clientes de Nodus.
Un protocolo abierto necesita ecosistema
La especificación está publicada y permite implementaciones de terceros. Para convertirse en referencia, tendrá que atraer desarrolladores, integradores y empresas que lo adopten. Un estándar utilizado por un único proveedor tiene menos valor que uno interoperable.
La documentación pública incluye guías de implementación, tipos de eventos y flujos. Esa transparencia permite evaluar el enfoque técnico y facilita que otros actores construyan herramientas compatibles.
Eventos e inversión pueden acelerar este tipo de startups
Las compañías de infraestructura de IA necesitan clientes, partners y capital para crecer. Eventos como nosday en Santiago conectan precisamente startups tecnológicas e inversores.
La financiación debe acompañar una estrategia comercial. Una tecnología sofisticada no garantiza adopción si la empresa no demuestra que reduce riesgo, tiempo o coste para el cliente.
Qué indicadores habrá que vigilar
Los próximos meses permitirán observar cuántas empresas adoptan el protocolo, cuántas implementaciones aparecen y cómo evoluciona la base de clientes de Nodus. También será relevante comprobar la entrada efectiva en Estados Unidos y México.
Otro indicador será la participación de asociaciones y organismos europeos. La compañía afirma estar trabajando para presentar el protocolo como posible referencia. Ese proceso será gradual y no equivale a que exista hoy un estándar oficial de la UE.
No confundir propuesta privada con norma europea
Es importante diferenciar la iniciativa empresarial de un requisito legal. Nodus Protocol es una especificación desarrollada por la compañía y publicada de forma abierta; no es una norma europea obligatoria. La empresa puede proponerla a asociaciones e instituciones, pero cualquier reconocimiento formal seguiría sus propios procesos.
Esta precisión evita convertir una iniciativa tecnológica en una obligación inexistente. Las organizaciones pueden evaluar el protocolo por su utilidad técnica sin asumir que sea exigido por regulación.
Conclusión
Nodus está intentando anticipar uno de los problemas que aparecerán con la expansión de agentes de IA: saber quién actúa, con qué autoridad, bajo qué límites y con qué registro. Su protocolo combina identidad, delegación, mandatos, auditoría y controles de emergencia sobre una arquitectura criptográfica.
Para empresas y pymes, la noticia sirve como aviso práctico. Antes de dar autonomía a un agente conviene gobernarlo como se gobierna a cualquier identidad con acceso a sistemas críticos. La productividad puede aumentar, pero también la velocidad de un error. Los permisos y la trazabilidad deben crecer al mismo ritmo que la autonomía.
Fuentes
- Europa Press, 19 de septiembre de 2026: Nodus y su protocolo de gobernanza de agentes.
- Nodus Protocol: especificación pública y documentación técnica.
- Guía de implementación del Nodus Protocol.
Fotografía: Sóc Năng Động / Pexels.

