Seis grandes bancos internacionales pusieron esta semana una pregunta incómoda en el centro del comercio con inteligencia artificial: los agentes ya pueden buscar productos, elegir vendedores y completar pagos, pero las reglas para probar qué autorizó el consumidor —y determinar quién responde cuando algo sale mal— todavía se están construyendo.

Bank of America, Capital One, ING, NatWest, Commonwealth Bank of Australia y ASB Bank publicaron el 22 de septiembre principios conjuntos para el llamado comercio agéntico. El documento defiende transparencia, seguridad, protección de datos, elección e interoperabilidad, además de señalar la identidad, la autorización, la prevención de fraudes y la gestión de responsabilidad como problemas que deben resolverse.

La alerta llega cuando el uso comercial de estos sistemas empieza a salir de las pruebas. Meta lanzó Muse, un agente capaz de navegar por la web y completar compras tras la aprobación del usuario. Pocos días después, sin embargo, Amazon pidió ser retirada del experimento: dijo que no había sido avisada previamente ni había autorizado al agente a acceder a su tienda.

El episodio expone una división que puede volverse más importante que la propia capacidad de los modelos: un agente necesita autorización del consumidor para gastar, pero también puede necesitar autorización del comercio para entrar, navegar y transaccionar en su infraestructura.

Autorizar al agente no es lo mismo que autorizar cada compra

En el comercio tradicional, el checkout crea una secuencia relativamente clara: el consumidor elige un producto, ve el importe final y autentica el pago.

Con un agente autónomo, estas etapas pueden quedar separadas por horas o días.

El usuario puede instruir: compre determinado producto cuando el precio baje de US$ 200. El agente puede después elegir al vendedor, calcular el envío, seleccionar una forma de pago y completar la operación sin que el comprador esté presente en ese momento.

Esto convierte la autorización de pago en un problema de probar, posteriormente, qué límites y condiciones definió realmente el consumidor.

El Agent Payments Protocol, o AP2, desarrollado por Google con socios del sector, intenta resolver esa laguna usando registros criptográficamente verificables de la intención del comprador. El protocolo permite definir de antemano condiciones como precio máximo, comercio permitido y límites de gasto y, después, vincular la transacción efectivamente realizada a esas instrucciones.

Mastercard trabaja en una dirección similar con Verifiable Intent, que crea un registro resistente a alteraciones sobre aquello que el consumidor autorizó. Visa, por su parte, desarrolló Trusted Agent Protocol para permitir que los comercios confirmen la identidad del agente, el usuario representado y la autorización específica para determinada interacción o pago.

En una disputa futura, podría ser necesario demostrar no solo que se produjo un pago, sino qué exactamente le pidió el consumidor al agente que hiciera.

El problema empieza antes del pago

El conflicto entre Amazon y Meta muestra que la autorización del comprador resuelve solo la mitad de la ecuación.

Según Amazon, Muse accedió a su operación sin autorización previa. La posición de la empresa es que las aplicaciones de terceros que realizan compras en nombre de consumidores deben identificarse y respetar la decisión de los proveedores de participar o no en este tipo de experiencia.

Ese problema ya aparece en el diseño de los nuevos protocolos.

La especificación de Visa parte explícitamente de una dificultad de los comercios: distinguir un agente legítimo de un crawler, un bot de reventa o un sistema malicioso. El protocolo crea firmas digitales para identificar al agente e informar que existe una intención comercial verificable detrás de la solicitud.

Shopify siguió otro enfoque: transformó a los agentes en un canal formal de comercio. Los comercios pueden poner sus catálogos a disposición en diferentes superficies de IA, mientras que los pedidos hechos por esos canales siguen registrados en Shopify Admin y vinculados al canal de origen.

La diferencia es estructural: las integraciones formales establecen de antemano quién puede acceder a los productos, qué datos pueden circular y cómo se procesará el pedido. Un agente genérico puede intentar ejecutar la misma tarea sin que exista esa relación.

¿Quién paga cuando el agente compra mal?

Todavía no existe una respuesta universal.

Una transacción puede involucrar al consumidor, al proveedor del agente, al comercio, a una cartera digital, al procesador de pagos, a la red de tarjetas y al banco emisor. Además, los derechos de impugnación y las reglas sobre pagos no autorizados varían según el método de pago y la jurisdicción.

Los protocolos que están surgiendo no eliminan esa complejidad. Intentan crear pruebas suficientes para determinar dónde se produjo la falla.

Si el consumidor autorizó un gasto de hasta US$ 300 y el agente gastó US$ 500, por ejemplo, un registro verificable del límite permite identificar una violación de la instrucción. Si el agente compró correctamente dentro de las condiciones definidas, pero el comercio no entregó el producto, el problema es distinto.

La propia declaración de los seis bancos apunta en esa dirección al colocar identidad, autorización, fraude, responsabilidad y protección del consumidor dentro de la misma discusión. El grupo aún no presentó reglas operativas definitivas e informó que pretende detallar posteriormente cómo podrían implementarse sus principios.

El cuello de botella, por lo tanto, no es descubrir una única empresa que asumirá todo el riesgo, sino construir una cadena de evidencia capaz de separar el error del agente, el fraude, la decisión autorizada del consumidor y la falla del vendedor.

Los datos de pago se están aislando de los propios agentes

Otro cambio ya puede observarse en la infraestructura.

Muse utiliza Link, de Stripe. En los comercios que aceptan la cartera, el pago puede usar el método guardado por el consumidor. En los demás, Stripe puede generar una tarjeta virtual de un solo uso limitada a la compra aprobada, evitando que el agente tenga acceso al número real de la tarjeta.

Stripe también desarrolló Shared Payment Tokens que pueden limitarse a un comercio, un importe y un período específicos.

La lógica es reducir el poder financiero disponible para el agente: en vez de entregar una credencial reutilizable, el sistema proporciona una autorización restringida al contexto de esa compra.

Esa arquitectura indica una característica importante del comercio con agentes: cuanto mayor sea la autonomía de la IA, más restringida tiende a tener que ser la credencial financiera puesta a su disposición.

La confianza puede convertirse en el verdadero cuello de botella del comercio con agentes

La demanda existe. Según los bancos, la británica John Lewis vio subir la proporción de búsquedas originadas por agentes de IA de 0,3% a 2,5% en un año. Una encuesta difundida por Visa este mes también mostró que solo el 23% de los consumidores estadounidenses confía en la IA generativa para ejecutar pagos en su nombre.

La distancia entre esos dos movimientos ayuda a explicar por qué bancos, redes de tarjetas, plataformas y comercios están construyendo simultáneamente capas de autorización.

El desafío ha dejado de ser simplemente permitir que una IA encuentre un producto y pulse el botón de compra. La infraestructura ahora debe probar quién envió al agente, qué límites recibió, qué comercio aceptó interactuar con él, qué pago estaba autorizado y qué ocurrió efectivamente.

Las próximas señales relevantes estarán menos en los modelos de IA y más en estos mecanismos: adopción de protocolos como AP2 y UCP, expansión de los sistemas de identidad de agentes, reglas de los comercios para aceptar o bloquear la automatización y, principalmente, cómo bancos, redes de tarjetas y reguladores tratarán las primeras disputas relevantes relacionadas con compras autónomas.

Hasta que esa cadena de responsabilidad esté suficientemente definida, el comercio con agentes puede avanzar técnicamente más rápido que la confianza necesaria para utilizarlo a escala.

Sigue en Radar