Pedirle a una inteligencia artificial que encuentre un producto y permitirle pagarlo son decisiones diferentes. En la primera, una recomendación equivocada puede corregirse antes de comprar. En la segunda, el error puede convertirse en un cargo, una entrega no deseada o una discusión sobre quién autorizó la operación.
El comercio agéntico permite que un programa actúe por encargo de una persona durante una compra. Puede comparar ofertas, preparar un carrito o ejecutar un pedido, según sus permisos y las integraciones disponibles. Su utilidad depende de algo más que encontrar buenos precios: necesita límites verificables para gastar y una forma de reconstruir lo ocurrido cuando algo falla.
El cambio ocurre al delegar la decisión
Un buscador entrega enlaces. Un asistente puede explicar diferencias entre productos. Un agente conectado a un comercio y a un sistema de pagos puede pasar de esa comparación a una acción. Esa transición incorpora a un intermediario que interpreta instrucciones, consulta información externa y solicita operaciones en otros sistemas.
Para un consumidor, puede resultar útil encargar la reposición de un producto habitual. Para una pequeña empresa, puede reducir trabajo repetitivo al comprar insumos. Pero «busca la mejor opción» deja abiertas preguntas que antes resolvía la persona frente al carrito: qué vendedor acepta, qué plazo necesita, cuánto puede pagar en total y si admite sustituciones.
La automatización necesita convertir esas preferencias en condiciones concretas. Un límite de precio sin transporte o impuestos puede producir un resultado que cumple una interpretación de la orden y contradice la intención del comprador. No hace falta un atacante para que aparezca ese problema.
Autenticar a una persona no basta para autorizar cualquier compra
Hay tres comprobaciones distintas: identificar al usuario, demostrar qué delegó y confirmar que la operación respeta ese encargo. Una sesión iniciada correctamente resuelve solo una parte. Tampoco basta con que el agente escriba que cuenta con permiso.
Google presentó el Agent Payments Protocol (AP2) el 16 de septiembre de 2025. Su diseño utiliza mandatos firmados para vincular las instrucciones del usuario con el carrito y el pago. Distingue la compra que la persona confirma en ese momento de una tarea previamente delegada, con límites de precio, tiempo y otras condiciones.
Es una propuesta técnica para conservar evidencia de autorización; no demuestra que cualquier agente conectado sea infalible. La lección práctica es que una orden debería poder comprobarse fuera de la conversación que la originó.
La documentación de Visa Intelligent Commerce describe credenciales tokenizadas asociadas al agente, autenticación de instrucciones y controles que relacionan el pago con el encargo original. También advierte que el producto está en desarrollo y despliegue y puede no estar disponible en todos los mercados. Una función anunciada no equivale a una opción habilitada para cualquier tarjeta o comercio.
Cuatro problemas que conviene separar
Tratar toda compra fallida como fraude dificulta resolverla. Un producto incorrecto, una credencial robada y una instrucción manipulada requieren diagnósticos diferentes. Esta tabla propone una distinción operativa; sus ejemplos son hipotéticos.
| Problema | Ejemplo | Control que conviene comprobar |
|---|---|---|
| Interpretación equivocada. | El agente compra una versión incompatible del producto. | Especificaciones obligatorias y confirmación ante sustituciones. |
| Uso fuera del encargo. | Un pedido supera el total autorizado o se ejecuta después del plazo. | Límites de importe y vigencia aplicados por el sistema de pago. |
| Manipulación externa. | Una página intenta inducir al agente a cambiar el destinatario. | Separación entre información consultada y facultades para actuar. |
| Duplicación operativa. | Un retraso en la respuesta provoca un segundo pedido. | Consulta del estado y referencia única de la operación antes de reintentar. |
Esta separación también mejora la atención al cliente. Si existe un pedido confirmado, el soporte puede localizarlo; si solo hubo una solicitud, debe comprobar su resultado. El mensaje del asistente no debería ser la única prueba de que el comercio recibió la compra.
Una página de producto puede convertirse en una entrada de riesgo
Los agentes consultan descripciones, reseñas y documentos escritos por terceros. La guía de OWASP sobre inyección de instrucciones explica que contenido externo puede alterar de forma no deseada el comportamiento de un modelo. Entre los posibles efectos figuran la exposición de información y el acceso a funciones no autorizadas.
En una compra, el riesgo aparece si el sistema interpreta lo que encuentra en una página como una orden que puede ampliar sus permisos. Una descripción comercial debería aportar datos sobre el producto, no modificar el presupuesto ni decidir a quién se paga. Este es un escenario de riesgo, no la afirmación de que todos los agentes de compra hayan sufrido ese ataque.
OWASP propone limitar privilegios, separar contenido externo y mantener controles humanos para operaciones de alto riesgo. Aplicado al comercio, conviene que las restricciones se hagan cumplir en los sistemas que ejecutan el pedido y el pago. Una frase como «no gastes más de lo permitido» dentro del chat no sustituye ese control.
Proteger la tarjeta y proteger la privacidad son tareas distintas
La tokenización utiliza una credencial sustitutiva para tramitar pagos y puede limitar la exposición de los datos de la tarjeta. Sin embargo, una compra también involucra dirección, preferencias, historial y datos de contacto. Proteger el medio de pago no responde por sí solo qué información reciben el asistente, el comercio y otros proveedores.
En su explicación del Agentic Commerce Protocol (ACP), Stripe describe un flujo donde el comprador confirma, el agente solicita la compra y el comercio decide si acepta la operación. Las credenciales se transmiten mediante un token cuyo uso se controla y registra. El comercio mantiene la relación con el cliente y la gestión del pedido.
Ese diseño ilustra una distinción útil: transmitir lo necesario para cobrar no exige convertir toda la conversación en información para el vendedor. Antes de habilitar un servicio, el comprador puede revisar qué datos comparte, con quién, durante cuánto tiempo y cómo retira el acceso. Una pyme debería hacer esas mismas preguntas al proveedor que integra en su tienda.
Un encargo concreto reduce las zonas grises
Imagina una pequeña oficina que quiere reponer papel. Es un ejemplo hipotético: autoriza comprar dos cajas de un formato definido, a proveedores aprobados, con entrega antes del viernes y un máximo total equivalente a USD 80. El importe es ilustrativo y puede expresarse en la moneda local.
El agente encuentra una oferta más barata, pero el envío llega la semana siguiente. Otra permite entrega a tiempo, aunque obliga a una suscripción. Ninguna satisface el encargo. La respuesta correcta del sistema debería ser presentar la excepción o pedir una nueva decisión, sin reinterpretar silenciosamente las condiciones.
Un encargo revisable puede registrar:
- Producto, cantidad y características que no se pueden sustituir.
- Importe total máximo, incluidos cargos adicionales.
- Comercios o categorías admitidas y plazo de ejecución.
- Condiciones que requieren confirmación, como una suscripción.
- Forma de cancelar la autorización y consultar pedidos ya ejecutados.
Para la empresa vendedora, esto exige información consistente sobre precio, disponibilidad y devoluciones. La preparación comercial se desarrolla en nuestra guía sobre cómo atender compradores con agentes de IA. En el pago, además, hace falta poder relacionar esa oferta con la autorización concreta.
La responsabilidad necesita un recorrido comprobable
Cuando aparece un cargo discutido, conviene reconstruir la secuencia: qué pidió la persona, qué límites aceptó, qué carrito se generó, qué recibió el comercio y qué pago se ejecutó. Esa evidencia permite distinguir un desacuerdo sobre el producto de una operación que excedió la autorización.
Los protocolos técnicos citados organizan parte de esa evidencia. No establecen una respuesta jurídica universal sobre quién debe asumir toda pérdida. Para evaluar un servicio, importa identificar al vendedor, el canal de reclamación del pago y el soporte del proveedor del agente, además de revisar sus condiciones aplicables.
Una prueba razonable para una pyme consiste en recorrer una compra de bajo impacto y su cancelación, incluyendo una respuesta tardía y una condición que el agente no pueda cumplir. El objetivo es comprobar que el sistema se detiene, consulta el estado y entrega la información necesaria a una persona. Medir solo cuántas compras completa dejaría fuera precisamente los casos que ponen a prueba la confianza.
Preguntas frecuentes
¿Qué es el comercio agéntico?
Es un proceso de compra en el que un agente de inteligencia artificial actúa por encargo del usuario para buscar, comparar o ejecutar tareas. La capacidad de pagar depende de sus permisos y de las integraciones disponibles.
¿Dar acceso a una tarjeta autoriza cualquier compra?
No debería tratarse como un permiso ilimitado. El servicio necesita definir y verificar qué operaciones fueron autorizadas, con qué importe, condiciones y plazo, además de ofrecer una forma de retirar ese permiso.
¿La tokenización elimina todos los riesgos?
No. Puede proteger las credenciales de pago, pero no resuelve por sí sola errores de interpretación, pedidos duplicados ni el tratamiento de otros datos personales. Esos riesgos necesitan controles adicionales.
¿Qué evidencia conviene conservar ante una compra incorrecta?
La instrucción original, los límites autorizados, la confirmación del carrito, la referencia del pedido y el comprobante del pago. Ese recorrido ayuda a identificar dónde ocurrió el problema y a tramitar la reclamación correspondiente.
La Tesis de El Ciclo
Nuestra interpretación es que la confianza en el comercio agéntico dependerá de que delegar resulte comprensible. El comprador necesita saber qué facultad entregó y cómo recuperarla; el comercio necesita reconocer una autorización válida y responder por su parte del recorrido.
La ventaja competitiva puede desplazarse hacia quienes consigan hacer esa relación verificable sin volverla agotadora. Un agente que sabe detenerse ante una condición incumplida puede aportar más valor que otro que completa más pedidos, pero deja al usuario reconstruyendo después qué ocurrió con su dinero.
Editor | El Ciclo Tomás Carmona es especialista en crecimiento de negocios, transformación digital y sistemas CRM. En El Ciclo investiga y explica cómo los cambios en tecnología, inteligencia artificial, negocios, finanzas y salud impactan la vida de las personas y las empresas. Su trabajo combina análisis, investigación y experiencia práctica para transformar noticias, estudios y tendencias en contenido claro, basado en evidencia y orientado a la toma de mejores decisiones. Su objetivo es ayudar a los lectores a comprender qué está cambiando, por qué es relevante y cómo esos cambios pueden influir en su trabajo, sus finanzas, su salud o su vida cotidiana.