Soluciones IGA comparadas: 12 proveedores con características
La gobernanza y administración de identidades (IGA) permite a los administradores de seguridad gestionar las identidades de los usuarios y el acceso en toda la empresa.
Investigamos 12 plataformas IGA, verificando las afirmaciones de los proveedores con la documentación oficial de los productos, probando flujos de trabajo de certificación de accesos y contrastando implementaciones de clientes de One Identity, Omada, Oracle, IBM, Lumos y más. Consulte nuestro análisis de comparación de valor y rendimiento.
Comparación de las 12 principales soluciones IGA
* Basado en datos de plataformas de reseñas B2B
** Basado en datos de LinkedIn
IGA vs IAM vs PAM
Estas tres categorías suelen confundirse porque sus alcances se superponen, pero cada una resuelve un problema diferente.
IAM (Gestión de identidades y accesos) se encarga de la autenticación y el control de acceso: verificar quién es un usuario y decidir si puede entrar en un sistema. El inicio de sesión único, la autenticación multifactor y las políticas de acceso condicional corresponden a esta categoría. IAM responde: “¿Puedes iniciar sesión?”
IGA añade una capa de gobernanza sobre IAM. Donde IAM controla la puerta, IGA rastrea quién tiene las llaves, quién las emitió, si deberían seguir teniéndolas y si eso coincide con las expectativas de los auditores. Las revisiones de acceso, el modelado de roles, el cumplimiento de SoD y los informes de cumplimiento son funciones de IGA. IGA responde: “¿Deberías tener este acceso y podemos demostrarlo?”
PAM (Gestión de accesos privilegiados) se centra en el subconjunto de identidades con permisos elevados, como administradores de sistemas, propietarios de bases de datos y cuentas root. Gobierna cuándo pueden usar el acceso elevado, registra lo que hacen con él y aplica el aprovisionamiento just-in-time de privilegios. PAM responde “¿Quién puede actuar como administrador, cuándo y en qué condiciones?”
¿Cómo funciona IGA?
Recurso: AiMultiple
Los datos de identidad entran en la plataforma IGA desde fuentes autoritativas: el sistema de RR. HH., Active Directory, los proveedores de identidad y el HRIS. La plataforma mantiene un repositorio central de identidades, una única fuente de verdad sobre quién existe en la organización, qué roles ocupa y a qué acceso tiene.
El motor de políticas traduce las reglas de negocio en decisiones de aprovisionamiento. Cuando un empleado se incorpora, cambia de rol o se marcha, la plataforma concede, ajusta o revoca automáticamente el acceso en las aplicaciones conectadas sin intervención de TI. La mayoría de las plataformas admiten flujos de trabajo de aprobación configurables para sistemas sensibles.
Las campañas de certificación de accesos se ejecutan periódicamente o a petición y piden a los responsables y propietarios de recursos que confirmen si el acceso de cada usuario sigue siendo adecuado. Las plataformas impulsadas por IA complementan la revisión humana con análisis de grupos de pares, marcando a los usuarios cuyo acceso parece inusual en comparación con colegas en roles similares.
Los motores de aprovisionamiento envían las decisiones a las aplicaciones de destino mediante conectores, SCIM 2.0, APIs o adaptadores. Cada acción se registra en una pista de auditoría inmutable que alimenta los informes de cumplimiento que los auditores exigen para las revisiones de SOX, GDPR y HIPAA.
Así es el mercado de IGA: qué plataformas se adaptan a qué entornos, dónde el marketing de los proveedores se aleja de la realidad de la implementación y qué nuevos participantes merece la pena evaluar junto a los líderes consolidados.
Soluciones IGA Explicadas
1. One Identity Manager
One Identity Manager es una plataforma IGA empresarial construida en torno a una integración profunda con Active Directory y SAP, que compite principalmente en profundidad de personalización y costes de licencia.
One Identity Manager introdujo playbooks de ITDR que automatizan acciones de corrección, deshabilitan cuentas, marcan incidentes y lanzan atestaciones específicas directamente dentro de los flujos de trabajo de gobernanza, reduciendo el tiempo entre la detección y la acción durante ataques impulsados por identidades.
La integración certificada por SAP extiende la gobernanza de SoD de forma nativa a los entornos SAP, cubriendo tanto la gestión de roles como de autorizaciones.
La versión 10.0 añade además la ingesta de puntuaciones de riesgo de usuario externas de herramientas UEBA de terceros, la Gobernanza Impulsada por el Comportamiento (BDG) de Entra ID a nivel de aplicación para aplicar el mínimo privilegio mediante la identificación de derechos no utilizados, la importación de datos de uso de transacciones SAP para apoyar el análisis de SoD y la optimización de licencias, y el formateo CEF Syslog conforme a los estándares para mejorar la interoperabilidad con SIEM.1
La mayoría de las configuraciones se pueden hacer sin código. Sin embargo, los flujos de trabajo complejos suelen requerir un socio de implementación.
Limitaciones:
- La calidad del soporte es una queja recurrente: respuestas tardías y comunicación insuficiente de hotfixes
- Web Designer está construido sobre ASP.NET heredado, lo que genera problemas de rendimiento que se esperan pero aún no se han resuelto
- No hay interfaz móvil para el autoservicio del usuario final
- La gobernanza de identidades de máquinas más allá de las cuentas privilegiadas no es una capacidad claramente documentada
2. ConductorOne
ConductorOne es una plataforma de gobernanza de identidad nativa de IA dirigida a organizaciones que han superado los procesos manuales, pero consideran que los sistemas IGA tradicionales son demasiado costosos y lentos de implementar.
El Unified Identity Graph ingiere datos de acceso y permisos de más de 300 conectores de aplicaciones en la nube, infraestructura, locales y desarrolladas internamente en un único esquema en tiempo real, eliminando los silos de identidad que impiden una visibilidad de accesos en toda la organización. Los flujos de trabajo de acceso just-in-time reducen los privilegios permanentes al conceder acceso a demanda y retirarlo automáticamente cuando ya no es necesario.
Entre sus clientes se incluyen DoorDash, Instacart, Qualtrics, Ramp y Zscaler.
Limitaciones:
- Se posiciona principalmente para entornos nativos de la nube y con gran presencia de SaaS; la gobernanza profunda de derechos de SAP y de sistemas mainframe no es una fortaleza documentada
- Cuenta con una red de socios más pequeña que la de los proveedores de IGA establecidos
3. CyberArk Identity Governance
CyberArk entró en el mercado de IGA mediante la adquisición de Zilla Security en febrero de 2025 por 165 millones de dólares.2 La plataforma SaaS de Zilla para IGA moderna está ahora integrada en la CyberArk Identity Security Platform junto con las capacidades PAM establecidas de CyberArk.
Definición moderna de seguridad de identidad
El principal diferenciador de la plataforma son los IA Profiles: modelos de machine learning que analizan los permisos reales en todo el entorno para identificar el acceso con mínimo privilegio adecuado para cada rol, sustituyendo la minería de roles manual por una gestión de roles continua impulsada por IA. CyberArk afirma que reduce el esfuerzo en las revisiones de acceso en un 80 % y los tickets de servicio de aprovisionamiento en un 60 % en comparación con las implementaciones de IGA heredadas, según datos de clientes de Zilla previos a la adquisición.3
El Identity Map proporciona una vista unificada de los derechos de identidad humana y no humana en todas las aplicaciones conectadas. Universal Sync utiliza la automatización robótica de procesos para integrar aplicaciones que carecen de APIs estándar, reduciendo la brecha entre el acceso gobernado y el no gobernado.
Con más de 1.000 integraciones predefinidas y la plataforma PAM subyacente de CyberArk, CyberArk está posicionada para organizaciones que desean IGA y gestión de accesos privilegiados de un único proveedor.
Limitaciones:
- El módulo IGA está recién integrado y aún está madurando dentro de la plataforma CyberArk más amplia; los compradores deben validar la profundidad de las capacidades frente a sus requisitos de gobernanza específicos
- El modelo de precios combina licencias de PAM e IGA, lo que puede ser complejo para organizaciones que solo necesitan gobernanza
4. Lumos
Lumos es una plataforma de gobernanza de identidad autónoma que sitúa a la IA en el centro de su arquitectura, en lugar de como una capa complementaria.
Albus, el agente de identidad con IA de Lumos, analiza patrones de acceso, asignaciones de roles, datos de HRIS y registros de uso para generar recomendaciones de políticas RBAC y ABAC. El lanzamiento en diciembre de 2025 de Agentic User Access Reviews despliega a Albus para ejecutar de forma autónoma la primera pasada de las campañas de revisión de accesos, separando el acceso de bajo riesgo y común de las anomalías antes de presentar resultados filtrados a los revisores humanos. Lumos afirma que la finalización de las campañas es hasta 6x más rápida.4
Lumos presentó su capacidad de Gestión Autónoma de Políticas en abril de 2025, combinando el aprendizaje automático con la IA agéntica para crear, refinar y aplicar políticas RBAC y ABAC de forma continua.
Más allá de la gobernanza, Lumos incluye la optimización de licencias SaaS, identificando automáticamente licencias no utilizadas y aplicaciones de shadow IT que los equipos de TI pueden recuperar o poner bajo gobernanza. Esto posiciona a Lumos en la intersección de IGA y la gestión de SaaS, lo que la diferencia de las plataformas de gobernanza dedicadas.
Con más de 300 integraciones y un enfoque en una implementación rápida, Lumos se dirige a empresas tecnológicas y organizaciones en rápido crecimiento, en lugar de los complejos entornos locales donde dominan SailPoint y One Identity.
Limitaciones:
- La profundidad de la gobernanza de derechos de SAP, la integración con mainframes y la SoD compleja a nivel de transacción no está documentada
- Menos adecuada para grandes empresas con una infraestructura de identidad local y heredada pesada
- Las decisiones autónomas de IA requieren una buena higiene de datos en el HRIS y los IdP subyacentes; una mala calidad de los datos de origen degrada la calidad de las recomendaciones
5. Microsoft Entra ID Governance
Microsoft Entra ID Governance es un complemento de gobernanza de identidad para la plataforma Microsoft Entra, disponible como licencia adicional sobre Entra ID P1 o P2. Para las organizaciones que ya están en el ecosistema de Microsoft 365, proporciona gobernanza sin añadir un producto de terceros.
Las capacidades principales incluyen Entitlement Management, que agrupa roles de aplicaciones, pertenencias a grupos y permisos de SharePoint en paquetes de acceso con flujos de aprobación definidos, políticas de caducidad y revisiones de acceso.5 Los Lifecycle Workflows automatizan los eventos de incorporación, cambio y salida utilizando desencadenantes de RR. HH. de Workday y SuccessFactors. Privileged Identity Management (PIM) proporciona activación just-in-time de roles elevados en Entra ID y Azure.6
El Access Review Agent (vista previa) realiza revisiones a través de Microsoft Teams en lenguaje natural, mostrando recomendaciones generadas por IA y guiando a los revisores a una decisión sin necesidad de navegar por un portal independiente.6
La gestión de derechos ahora admite paquetes de acceso limitados a permisos de API para los ID de agente, cubriendo la gobernanza de agentes de IA dentro del ecosistema de Microsoft.5
Limitaciones:
- Las capacidades de gobernanza están estrechamente limitadas al ecosistema de Microsoft; la cobertura para aplicaciones SaaS ajenas a Microsoft requiere configuración manual de conectores
- El cumplimiento de SoD se basa en políticas dentro de los paquetes de acceso y no alcanza la granularidad a nivel de transacción disponible en plataformas IGA dedicadas
- La concesión de licencias entre los niveles P1, P2, Governance y Entra Suite es compleja y requiere una planificación cuidadosa
6. SailPoint Identity Security Cloud
SailPoint es el líder en cuota de mercado de IGA empresarial, utilizado por aproximadamente la mitad de las Fortune 500, y está construido sobre una plataforma de gobernanza de accesos impulsada por IA, con un producto local independiente para las organizaciones que no pueden migrar.
La capa de recomendación de IA de SailPoint produce un cambio de comportamiento medible: los revisores revocan el acceso el doble de veces cuando hay recomendaciones de IA, lo que sugiere que las revisiones manuales por sí solas sufren un problema de aprobación automática.
La SoD y la gobernanza de identidades no humanas son complementos de pago y no están incluidas en la licencia base. La SoD se ejecuta a través del módulo Access Risk Management (ARM). La cobertura no humana —cuentas de servicio, bots, RPA y agentes de IA— requiere Machine Identity Security y Agent Identity Security, ambos módulos independientes.
En 2026, SailPoint amplió los conectores de Agent Identity Security para incluir versiones SaaS de Salesforce, ServiceNow y Snowflake, permitiendo el descubrimiento y la gobernanza de los agentes de IA que operan en esas plataformas. La gobernanza de las identidades de los agentes requiere una licencia independiente de Agent Identity Security.7
SailPoint formalizó su estrategia de “identidad adaptativa”, posicionando la plataforma en torno a decisiones de acceso en tiempo real basadas en el contexto de riesgo, en lugar de políticas estáticas, citando un estudio encargado en el que el 96 % de los líderes tecnológicos identificaron a los agentes de IA no gobernados como una amenaza creciente para la seguridad empresarial.8
Limitaciones:
- La SoD y los módulos no humanos son complementos de pago; el coste de la licencia base no refleja el gasto real de implementación
- La consola de administración es menos intuitiva que la de los competidores nativos de la nube más recientes, según múltiples reseñas de usuarios
- Está diseñada para grandes empresas con equipos de IAM dedicados; las organizaciones de mercado medio la encontrarán sobredimensionada
- IdentityIQ e Identity Security Cloud tienen conjuntos de características diferentes, lo que crea una brecha de gobernanza para las organizaciones que ejecutan ambos
7. Okta Identity Governance
Okta Identity Governance (OIG) es un módulo de gobernanza entregado como SaaS construido de forma nativa sobre la plataforma de gestión de ciclo de vida y flujos de trabajo de Okta. Para las organizaciones que ya utilizan Okta para la autenticación y la gestión de directorios, OIG amplía la gobernanza sin añadir un producto separado.
La plataforma consta de tres capas: la gestión del ciclo de vida para el aprovisionamiento y la integración de directorios, Okta Workflows para la automatización sin código de procesos de identidad personalizados, y Access Governance para certificaciones y solicitudes de acceso. Las más de 600 integraciones nativas de la Okta Integration Network se trasladan a la gobernanza sin necesidad de desarrollar conectores personalizados.9
Governance Analyzer proporciona recomendaciones impulsadas por IA durante las campañas de certificación, analizando la frecuencia de inicio de sesión, las fechas del último acceso y la pertenencia a grupos de pares, dando a los revisores contexto más allá de una simple decisión de aprobar o revocar.10
Limitaciones:
- Las capacidades de gobernanza son un complemento de la plataforma Okta, no un producto independiente; las organizaciones sin Okta como IdP se enfrentan a una barrera de adopción mayor
- La profundidad de la aplicación de SoD y la visibilidad a nivel de derechos es más limitada que en los proveedores de IGA especializados
- Los escenarios complejos de ciclo de vida pueden requerir personalizar Okta Workflows
8. Ping Identity (PingOne Identity Governance)
Ping Identity ofrece gobernanza como parte de su PingOne Advanced Identity Cloud. El módulo IGA ofrece campañas de certificación, flujos de solicitud de acceso y aplicación de políticas de SoD con toma de decisiones asistida por IA y ML. La capa de IA de Ping evalúa millones de permisos por minuto, automatizando la aprobación de certificaciones de acceso de bajo riesgo y alta confianza y marcando desviaciones para revisión humana.11
Las plantillas predefinidas y las microcertificaciones permiten revisiones específicas sobre aplicaciones o grupos de usuarios concretos sin ejecutar una campaña completa.
Las políticas de SoD se definen de forma centralizada y se evalúan durante las solicitudes de acceso, detectando combinaciones tóxicas antes de conceder el acceso. Los análisis programados de políticas también funcionan como controles de detección, identificando cuentas maliciosas o accesos conflictivos que se han acumulado con el tiempo.11
Ping posiciona la gobernanza de identidad dentro de una estrategia de IAM federada más amplia, donde IGA y autenticación trabajan juntas. La plataforma se integra con PingOne, Azure AD, AWS y Salesforce.
Limitaciones:
- Las capacidades de IGA de Ping aún están madurando en comparación con los proveedores de IGA dedicados; la profundidad de la automatización del ciclo de vida y la visibilidad de derechos es más limitada
- Es más adecuada para organizaciones que ya utilizan Ping para la autenticación y la federación y quieren ampliar la gobernanza sin añadir otra plataforma
9. Saviynt Identity Cloud
Saviynt es una plataforma solo en la nube que converge IGA, PAM y la gobernanza del acceso a aplicaciones en un único producto, dirigida a empresas que buscan consolidar la gestión de identidades y de accesos privilegiados en un único proveedor. Para las organizaciones que ejecutan la gobernanza de identidades y la gestión de accesos privilegiados con proveedores independientes, esa consolidación reduce la sobrecarga de herramientas e integraciones. No existe una versión local.
La SoD está incluida en la plataforma principal, no como complemento de pago como en SailPoint. La versión de 2025 rediseñó el panel de SoD y añadió conjuntos de reglas listos para usar para SAP, Oracle, Salesforce y NetSuite.12
Las identidades humanas, de máquinas y de agentes de IA se gobiernan dentro de la misma plataforma. En 2025, Saviynt amplió la cobertura no humana a cargas de trabajo y credenciales. Las identidades de terceros y contratistas se gestionan a través de un módulo dedicado de External Identity Management.
Saviynt añadió soporte para servidor SCIM en 2025, reduciendo la necesidad de desarrollo personalizado para las integraciones de aplicaciones en la nube.
Saviynt afirma automatizar el 75 % de las decisiones de revisión de accesos y reducir el tiempo de decisión en un 70 %. Ambas son cifras indicadas por el proveedor; no se dispone de verificación independiente.13
Referencia de cliente: VF Corporation sustituyó su antigua plataforma manual por Saviynt para crear una única plataforma de identidad en 12 marcas. El CISO de Ingredion informó de que la revocación de accesos se volvió casi inmediata y que las nuevas incorporaciones recibieron acceso desde el primer día.13
Limitaciones:
- No hay opción local; las organizaciones con estrictos requisitos de residencia de datos deben verificar el alojamiento regional antes de comprometerse
- Las integraciones con sistemas heredados requieren un esfuerzo considerable a pesar del catálogo de conectores predefinidos
10. IBM Verify Identity Governance
IBM Verify Identity Governance es una plataforma IGA empresarial que se diferencia por su modelo de SoD basado en actividades de negocio, que gobierna las violaciones con acciones como “aprobar factura” en lugar de roles, y está diseñada para organizaciones donde la alineación con la auditoría es el principal motor de la gobernanza.
El principal diferenciador arquitectónico es el modelo de SoD. Donde otros proveedores gestionan la SoD mediante roles, IBM modela las violaciones utilizando actividades de negocio, como crear una orden de compra y aprobar una factura. Dado que las actividades de negocio son más estables que los roles, se corresponden más directamente con la forma en que los auditores evalúan el riesgo de acceso.14
La plataforma más amplia de IBM Verify incluye Identity Threat Detection and Response (ITDR) e Identity Security Posture Management (ISPM) con IA, que cubren identidades humanas y no humanas. La profundidad de la gobernanza de identidades de máquinas dedicada dentro de Verify Governance, específicamente, debe verificarse con IBM antes de la compra.
Referencia de cliente: Commercial International Bank, el mayor banco privado de Egipto, implementó IBM Verify Identity Governance en un entorno de seguridad digital complejo. Exostar lo utilizó para proteger los ecosistemas de socios en las cadenas de suministro globales de defensa y aeroespacial.14
Limitaciones:
- El desarrollo de conectores personalizados requiere habilidades de ingeniería específicas de IBM que son cada vez más escasas
- Los múltiples cambios de marca crean confusión en la documentación de adquisiciones y soporte
11. Omada Identity
Omada es una plataforma IGA nativa de la nube que comercializa una garantía de implementación de coste fijo en 12 semanas, dirigida a empresas medianas y grandes que buscan migrar de sistemas de identidad locales heredados sin un proyecto de varios años.
Omada lanzó el Cloud Application Gateway: una imagen Docker autohospedada que extiende la gobernanza a los sistemas locales y heredados sin requerir cambios en el firewall y que puede implementarse en menos de 30 minutos. Admite claves de cifrado gestionadas por el cliente mediante Hashicorp o Azure Key Vault.
Los flujos de trabajo de certificación utilizan un generador de arrastrar y soltar sin código, lo que reduce la experiencia técnica necesaria para mantener y modificar las campañas a lo largo del tiempo.
El bloqueo de emergencia, la revocación inmediata del acceso en todos los sistemas conectados para una única identidad, es una capacidad documentada y útil en escenarios de sospecha de brecha.15
Limitaciones:
- La garantía de implementación en 12 semanas es cuestionada por múltiples revisores independientes; los plazos reales varían
- Los informes son señalados sistemáticamente como débiles
- El aprovisionamiento en tiempo real se queda atrás en comparación con los competidores; algunos escenarios requieren un procesamiento casi por lotes
- La disponibilidad de socios de implementación es limitada en comparación con SailPoint o One Identity
12. Oracle Identity Governance
Oracle ofrece dos productos IGA independientes: una plataforma local madura (OIG) y un producto SaaS nativo de la nube más reciente (OAG), lo que lo convierte en la elección natural para grandes empresas que ya utilizan Oracle Fusion o E-Business Suite.
El modo híbrido es una opción práctica para organizaciones en plena migración: las revisiones de acceso se ejecutan en OAG mientras el aprovisionamiento continúa a través de OIG 12c. Para las organizaciones totalmente comprometidas con la nube de Oracle, OAG afirma una reducción del 70 % en los tickets de TI relacionados con la gobernanza de accesos, una cifra indicada por el proveedor.16
Oracle Identity Role Intelligence utiliza IA y ML para automatizar la minería de roles y la publicación en OIG en función de la estructura organizativa, los atributos de los usuarios y los patrones de actividad de negocio, reduciendo el esfuerzo manual necesario para mantener RBAC a escala.
Fuente: Oracle Identity Governance (OIG)
Para entornos SAP, el módulo Application Access Governance de OAG gestiona la SoD a nivel de transacción, lo que es más granular que los controles a nivel de rol.
El marco de conectores que cubre mainframe, LDAP, bases de datos, Office 365, ServiceNow, Dropbox, Google Workspace y WebEx se cita sistemáticamente como una de las funciones más sólidas de OIG. El IGA Integrations Exchange proporciona un catálogo predefinido para ambos productos.17
Referencia de cliente: Cummins evaluó OAG para la gobernanza nativa de la nube, citando la migración sin fricciones desde OIG 12c y el análisis basado en información como factores clave.16
Limitaciones:
- OIG ha tenido un desarrollo funcional mínimo durante cinco años; hay errores conocidos y problemas de estabilidad documentados, incluidas interrupciones en producción
- Las licencias de bases de datos y conectores son partidas separadas, lo que dificulta estimar de antemano el coste total de propiedad; el ROI suele tardar de dos a tres años
- La gobernanza de identidades no humanas no es una capacidad definida en el mensaje actual de IGA de Oracle
- Fuera del ecosistema de Oracle (Fusion, E-Business Suite), la sobrecarga de integración aumenta significativamente
Características comunes
Las cinco plataformas incluyen las siguientes capacidades estándar:
- Ciclo de vida de identidades (JML): automatización de incorporación, cambio y salida impulsada por datos de RR. HH. o asignaciones de roles, con aprovisionamiento y desaprovisionamiento automatizados en los sistemas conectados.
- Certificación de accesos: campañas periódicas de revisión de accesos con flujos de aprobación para responsables de negocio o equipos de TI.
- Controles de SoD: aplicación de la segregación de funciones mediante la detección de conflictos basada en políticas. SailPoint lo ofrece mediante un complemento de pago (Access Risk Management); todos los demás proveedores lo incluyen en la plataforma principal.
- Control de acceso basado en roles: se admiten la minería de roles, el modelado de roles y la gestión de políticas RBAC, con distintos niveles de automatización asistida por IA.
- Solicitudes de acceso de autoservicio: portales de usuario final para solicitudes de acceso con flujos de aprobación configurables.
- Cobertura de cumplimiento: SOX y GDPR están explícitamente soportados por todos. HIPAA está confirmado para SailPoint, Saviynt y IBM; no está confirmado para Oracle, One Identity y Omada en la documentación actual del producto.
- Pistas de auditoría: se incluyen registros e informes listos para auditoría en todas las plataformas.
- Precios: ninguno de los cinco proveedores publica precios de forma pública. Todos utilizan modelos de suscripción o licencias por identidad con complementos modulares
IGA impulsada por IA
La IGA tradicional dependía de reglas estáticas, certificaciones manuales y modelos de roles mantenidos por equipos de TI centralizados. La IA cambia tres cosas: cómo se toman las decisiones de acceso, cómo se realizan las revisiones y cómo se detectan las amenazas.
Decisiones de acceso asistidas por IA: el análisis de grupos de pares identifica qué constituye un acceso normal para una función laboral, ubicación y departamento determinados. Cuando un usuario solicita un acceso que queda fuera del patrón de su grupo de pares, la IA lo marca para revisión humana en lugar de auto-aprobarlo. Las recomendaciones de certificación de SailPoint y el motor de IA de Saviynt utilizan este enfoque; los proveedores afirman que los revisores revocan el acceso con una frecuencia significativamente mayor cuando se presenta el contexto del grupo de pares.
Revisiones de acceso agénticas: el desarrollo más reciente es el despliegue de agentes de IA para realizar la primera pasada de una campaña de revisión de forma autónoma. El agente Albus de Lumos y Harbor Pilot de SailPoint pueden analizar docenas de puntos de datos por identidad, separar el acceso de bajo riesgo y común de las anomalías y presentar a los revisores una lista prefiltrada en lugar de un catálogo completo. Lumos informó de una finalización de campañas hasta 6x más rápida en su anuncio de lanzamiento de diciembre de 2025.
Detección de Anomaly e ITDR: los modelos de IA entrenados con patrones de comportamiento de identidad pueden detectar cuándo la actividad de acceso de un usuario se desvía de su línea base, horarios de inicio de sesión inusuales, movimiento lateral o acceso a sistemas que el usuario nunca ha utilizado. One Identity Manager 10.0 integró playbooks de ITDR que ingieren puntuaciones de riesgo UEBA de herramientas de terceros y activan la corrección automática, la deshabilitación de cuentas, el marcado de incidentes y la atestación dirigida sin esperar al siguiente ciclo de auditoría.
Gobernanza en lenguaje natural: Harbor Pilot (SailPoint), los informes basados en LLM de One Identity y el servidor MCP de Saviynt permiten a administradores y auditores consultar los datos de identidad en lenguaje natural: “¿Quién tiene acceso a nuestros sistemas financieros y no ha iniciado sesión en 90 días?”. Esto sustituye a las consultas a bases de datos y al desarrollo de informes personalizados.
La frontera entre la gobernanza asistida por IA y la autónoma se está difuminando. ConductorOne y Lumos se posicionan explícitamente como plataformas “nativas de IA” o “autónomas”, donde la IA actúa en lugar de limitarse a hacer recomendaciones. Las plataformas heredadas como SailPoint y Saviynt están añadiendo capas agénticas a la infraestructura de gobernanza existente. La diferencia clave para los compradores es si las decisiones de IA son auditables y si los humanos siguen siendo responsables de las decisiones finales de acceso.
Los 8 principales casos de uso de IGA
Incorporación de empleados: cuando una nueva incorporación aparece en el sistema de RR. HH., IGA aprovisiona automáticamente el acceso de nacimiento, el correo electrónico, las herramientas de colaboración y las aplicaciones del departamento el primer día o antes, sin un ticket de TI.
Cambio de rol: cuando un empleado se traslada de Finanzas a Ingeniería, IGA elimina el acceso que ya no es relevante para el nuevo rol y concede los permisos necesarios para él. Sin automatización, el acceso antiguo suele permanecer indefinidamente, lo que provoca una acumulación de privilegios.
Desvinculación: cuando un empleado se marcha, IGA revoca el acceso a todos los sistemas conectados de forma inmediata o según un calendario definido. El cliente de Saviynt, Ingredion, citó las desvinculaciones casi inmediatas como el principal impulsor de negocio de su implementación.
Gobernanza de la fuerza laboral externa: contratistas, socios y proveedores necesitan acceso limitado en el tiempo con flujos de trabajo de renovación. IGA aplica fechas de caducidad y activa la reaprobación antes de que se prolongue el acceso, en lugar de dejar las cuentas activas después de que termine un proyecto.
Certificaciones de acceso: los responsables de negocio revisan periódicamente quién de su equipo tiene acceso a qué aplicaciones y confirman que sigue siendo adecuado. Las plataformas de IA reducen las aprobaciones automáticas al mostrar pruebas como la fecha del último acceso, comparaciones con grupos de pares y puntuaciones de riesgo.
Aplicación de la segregación de funciones: IGA detecta combinaciones tóxicas de acceso, como que el mismo usuario pueda crear y aprobar una orden de compra, y bloquea la concesión o la marca para su revisión.
Gobernanza de identidades no humanas: las cuentas de servicio, los bots de RPA, las claves de API y los agentes de IA requieren los mismos controles de ciclo de vida que las identidades humanas. Todas las plataformas principales ofrecen ahora alguna forma de gobernanza de NHI; la profundidad y la automatización varían significativamente.
Cumplimiento informes: Los auditores exigen pruebas de que solo los usuarios autorizados tuvieron acceso a los sistemas regulados durante un periodo determinado. IGA genera informes de historial de acceso, registros de certificación y registros de violaciones de SoD listos para las revisiones de SOX, GDPR y HIPAA.
Preguntas frecuentes
Identity Governance and Administration (IGA) es una categoría de software que gestiona el ciclo de vida completo del acceso de los usuarios a aplicaciones, sistemas y datos. Automatiza el aprovisionamiento y desaprovisionamiento, aplica políticas de acceso, ejecuta campañas de certificación de accesos y mantiene los registros de auditoría necesarios para el cumplimiento de normativas como SOX, GDPR y HIPAA.
IAM (Identity and Access Management) cubre la autenticación y el control de acceso, confirmando quién es un usuario y concediendo o denegando el acceso. IGA añade una capa de gobernanza: visibilidad de todos los derechos de acceso en el entorno, aplicación de políticas, flujos de trabajo de revisión de accesos e informes de cumplimiento. Los sistemas IGA funcionan junto con las herramientas de IAM y abordan los problemas de acumulación de accesos y auditabilidad que IAM por sí sola no puede resolver.
IGA significa Identity Governance and Administration. En el contexto gubernamental, se refiere a la misma categoría de herramientas descrita anteriormente, aplicada a la gestión del acceso a sistemas, aplicaciones y datos sensibles del gobierno de acuerdo con las normativas y marcos del sector público.
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{sezer2026,
author = {Sezer, Sena},
title = {{Soluciones IGA comparadas: 12 proveedores con características}},
year = {2026},
month = mar,
howpublished = {\url{https://aimultiple.com/iga-solutions}},
note = {AIMultiple. Recuperado el 17 de Marzo de 2026}
}Resultados y marcas de tiempo de 12 puntos de datos. Descargue los datos utilizados en este artículo como un archivo ZIP que contiene un archivo CSV.
Registro de cambios
2 actualizaciones- 2026
Se amplió la introducción con una sección sobre IGA vs. IAM vs. PAM.
Se añadió One Identity Manager a la lista de soluciones IGA.





Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.