Las pymes adoptan agentes de IA con permisos amplios sin auditoría previa, creando vectores de riesgo que los SOC tradicionales no detectan. ESET analizó 900.000 extensiones de IA en 2026 y clasificó 3.000 como maliciosas; prompt injection es la amenaza número uno según OWASP.