La startup Cymphony, con sede en Nueva York y Tel Aviv, ha obtenido 30 millones de dólares en financiación para desarrollar herramientas de seguridad destinadas a supervisar los agentes de inteligencia artificial y las identidades no humanas dentro de las empresas. La financiación incluye una ronda Serie A de 25 millones de dólares liderada por Sequoia Capital y SMBC Fin Atlas Beyond Fund, lo que elevó la valoración de la empresa después de la inversión a más de 100 millones de dólares.
La ronda se produce después de una inversión inicial de Sequoia que no se había revelado anteriormente. La empresa, fundada hace dos años, recaudó financiación antes de decidirse por el producto y el problema que quería abordar, según informó TechCrunch citando a sus socios y a los fundadores de Cymphony.
Una plataforma que reúne identidad, datos y actividad
Cymphony se basa en lo que denomina mapa de la fuerza laboral, un modelo que reúne señales de identidad, datos y actividad en una única vista para los equipos de seguridad. Esto incluye a empleados, agentes de inteligencia artificial y otras identidades no humanas, además de los sistemas y datos sensibles a los que cada uno puede acceder.
La empresa afirma que los agentes de inteligencia artificial no siempre pasan por los mismos controles de acceso y gestión de identidades que se aplican a los empleados, pese a interactuar con múltiples sistemas y grandes cantidades de datos empresariales. En una empresa pública estadounidense, Cymphony afirmó que descubrió que unos 85.000 archivos habían quedado disponibles para herramientas y agentes de inteligencia artificial; posteriormente ayudó a cerrar esa exposición y verificó que esos sistemas no hubieran accedido a los archivos. En otro caso, el director ejecutivo, Shay Dekel, afirmó que un colaborador externo instaló una copia no autorizada de Claude y utilizó sus permisos existentes para revisar miles de archivos sensibles.
¿Qué cambia en la práctica?
La plataforma no se limita a detectar riesgos, sino que utiliza agentes de inteligencia artificial para investigar incidentes, priorizar las medidas correctivas y automatizar algunas acciones, como corregir los permisos de acceso. Los clientes pueden ejecutarla con un alto grado de automatización o recurrir a un servicio gestionado en el que los equipos de Cymphony intervienen en los casos complejos.
La importancia de este enfoque radica en que el agente puede seguir distintas rutas para completar una tarea, adquirir nuevas capacidades o crear otros agentes, lo que dificulta su control en comparación con el de un empleado cuyo rol y permisos son más estables. Sin embargo, esto no significa que Cymphony sustituya a las herramientas actuales de gestión de identidades; su inversor considera que los clientes la utilizan actualmente como una capa adicional, con la posibilidad de sustituir algunas herramientas especializadas en el futuro, especialmente en la prevención de filtraciones de datos.
Financiación en un mercado saturado
Cymphony afirma que ha firmado contratos con varios clientes empresariales y que alcanzó ingresos recurrentes anuales de siete cifras durante su primer año de ventas. Entre sus clientes se encuentran KKR, Syngenta, Cass Information Systems y Athennian, mientras que Sequoia utiliza la plataforma internamente desde sus primeras etapas. La empresa cuenta con unos 30 empleados en Nueva York y Tel Aviv, y la mayoría de sus clientes se concentra actualmente en Norteamérica, aunque empieza a aparecer demanda en Europa, Oriente Medio y África.
La empresa compite con compañías como Microsoft, Okta, CyberArk, Wiz y Varonis, que también están ampliando sus ofertas en identidad, datos y seguridad de la inteligencia artificial. Por ello, la pregunta abierta sigue siendo si la seguridad de los agentes de inteligencia artificial se convertirá en un mercado independiente o si pasará a ser una función integrada en plataformas de seguridad más grandes. Además, los ejemplos de exposición citados por la empresa siguen basándose en sus propias declaraciones, lo que convierte la verificación independiente del alcance de los riesgos y de los resultados de las medidas correctivas en un aspecto importante a la hora de evaluar el producto.