MCP conecta modelos con sistemas reales
Model Context Protocol estandarizó cómo un agente descubre y usa herramientas. Cada servidor MCP es una nueva superficie de ataque: permisos, inyección de instrucciones y fuga de datos entre herramientas.
GRC · Ciberseguridad · IA agéntica
Ayudamos a empresas reguladas de Chile y Latinoamérica a adoptar agentes, MCP y modelos de lenguaje sin perder el control. Cada agente trabaja en un ambiente aislado y dinámico sobre infraestructura propia, con identidad propia, alcance declarado y una persona que revisa la evidencia. Nos ajustamos a la infraestructura que ya tiene su empresa.
Contexto 2026
Un modelo con acceso a herramientas puede leer bases de datos, abrir tickets o escanear una red. Eso cambia el modelo de riesgo de cualquier empresa, y la regulación chilena ya lo exige por escrito.
Model Context Protocol estandarizó cómo un agente descubre y usa herramientas. Cada servidor MCP es una nueva superficie de ataque: permisos, inyección de instrucciones y fuga de datos entre herramientas.
Los modelos por API sirven para información pública o no crítica. Lo crítico se procesa en modelos locales sobre infraestructura propia. La decisión depende de la clasificación del dato, no de la moda.
La Ley Marco de Ciberseguridad obliga a servicios esenciales y OIV a gestionar riesgos y reportar incidentes ante la ANCI. La nueva ley de datos personales exige base legal y trazabilidad, también cuando el tratamiento lo hace un agente.
Faltan para que entre en vigencia la Ley 21.719 de Protección de Datos Personales, el 1 de diciembre de 2026. Todo flujo en que un agente lea, resuma o envíe datos personales necesita registro de actividades, evaluación de impacto cuando corresponda y un responsable identificado.
Arquitectura
Así opera hoy nuestro propio sistema de agentes, y así lo implementamos en clientes. Toque un componente para ver qué hace, o simule una tarea completa.
Defensa y ofensiva
Usamos IA para defender y para atacar, siempre en ambientes controlados. La diferencia no está en el modelo sino en la autorización, el alcance y quién firma el resultado.
Contrato y carta de autorización del dueño del activo antes de cualquier prueba.
Hosts, URLs y ventanas horarias declarados. El agente no puede salir de esa lista.
Ambientes dinámicos: se crean a demanda para cada prueba en infraestructura propia, tras identidad y túneles propios, y se eliminan al terminar.
Cada hallazgo con vulnerabilidad, evidencia, explotabilidad, impacto y criticidad.
Modelos
No todas las empresas necesitan una GPU propia ni todas pueden enviar datos a la nube. Responda dos preguntas y vea la arquitectura que recomendaríamos como punto de partida.
Infraestructura
Para que lo crítico no dependa de una API externa, operamos cómputo propio y lo ponemos a disposición de cada cliente cuando lo necesita.
Desplegamos cargas sobre NVIDIA Blackwell en modalidad cloud, a demanda de cada cliente, para ejercicios de ataque y defensa, análisis masivo y correlación de eventos.
Modelos abiertos ajustados a la realidad de cada empresa, con RAG privado sobre sus documentos. Los datos críticos no salen de la infraestructura.
Cada servicio y cada agente se despliega de forma automática y reproducible en infraestructura propia, con versiones trazables y reversión inmediata.
Soberanía
Diseñamos cada solución sobre la infraestructura tecnológica que ya tiene su empresa. Identidad, bitácora, modelos y evidencia corren en infraestructura propia; los servicios externos son una capa opcional con un plan de salida.
¿Qué pasa si un proveedor falla?
Tiempos de referencia para una arquitectura preparada con plan de salida. Se ajustan en cada proyecto según la infraestructura del cliente.
Autonomía
Cada agente se incorpora con un manifiesto: identidad, responsable, operaciones permitidas, presupuesto y vía de escalamiento. El nivel de delegación es una decisión de gobierno, no técnica.
Compromisos
DL Tech está registrada como empresa ante los proveedores de modelos que utiliza y opera bajo sus políticas de uso. Estos son los compromisos que asumimos con nuestros clientes.
DL Tech está registrada como empresa ante ambos proveedores y utiliza sus modelos bajo sus términos comerciales y políticas de uso.
Ninguna prueba ofensiva se ejecuta sin contrato, autorización del dueño del activo y alcance declarado. En esas etapas usamos modelos abiertos locales sin filtros de contenido, siempre dentro de ambientes aislados.
Claude y GPT procesan información pública o no crítica. Datos personales, sensibles o estratégicos se procesan en modelos locales sobre infraestructura propia.
Los agentes no aprueban su propio trabajo. La revisión queda asociada a una identidad humana verificada.
Requisito, riesgo, control, evidencia, hallazgo y plan de acción quedan vinculados y son auditables.
Distinguimos lo implementado de lo planificado. Si un control está en piloto, lo decimos.
Integraciones reemplazables
Servicios
Trabajamos con ISO/IEC 27001, 27701, ISO 31000, ISO 22301, NIST CSF 2.0 y CIS Controls, y los aterrizamos a la legislación chilena y regional.
Arquitectura zero trust, SOC y SIEM, pentest autorizado y seguridad de agentes y MCP.
dltech.cl/privacidad · eje YAdecuación a la Ley 21.719, RoPA, DPIA, derechos ARCO y DPO como servicio.
dltech.cl/continuidad · eje ZBIA, BCP y DRP con RTO y RPO medidos, simulacros y sistema de gestión ISO 22301.
dltech.cl/riesgo · eje WISO 31000, KRIs para directorio, prevención de fraude interno y gobernanza de procesos.
Evaluación de seguridad de procesos de negocio basada en nuestra metodología BPSA v2.0.
Madurez frente a la Ley 21.663 para pymes y proveedores de servicios esenciales.
Simulador GRC y laboratorio de auditoría para practicar NIST, ISO y CIS en un entorno seguro.
Herramientas de autodiagnóstico · gratuitas y sin registro
Una primera lectura de su madurez frente a la Ley 21.719 y marcos ISO.
Medir madurez → 60 segundos · escenario ficticioTome decisiones frente a un ransomware y vea cómo cada respuesta cambia el impacto.
Iniciar simulacro → Con sus propios supuestosEstime cuánto cambia el costo mensual al automatizar parte de sus auditorías.
Calcular →Se ejecutan solo en su navegador: no envían datos a ningún servidor. Los resultados son orientativos.
Trayectoria
La IA es nueva. La disciplina de controlar riesgos en banca, gobierno, retail y seguros, no.
Assessments regionales de ciberseguridad y cumplimiento en Perú, Panamá, Miami y España. Marcos de control NIST e ISO 27001, threat modeling y planes de mitigación.
Implementación de SGSI ISO 27001, SIEM para monitoreo SOC 24/7 y diagnóstico de adecuación a la nueva ley de datos.
Arquitectura CISO y riesgo tecnológico, BCP regional en Argentina, Colombia y México, y KPIs y KRIs presentados a directorios.
Circuito tarea, evidencia y revisión humana en producción interna, con identidad y bitácora de estados propias.
Sesión ejecutiva
Agende una sesión confidencial de 45 minutos. Revisamos su contexto regulatorio, el uso actual de IA en su empresa y las brechas más urgentes.