Salesforce obtiene la autorización DOD IL5 para los agentes de IA Agentforce 360
- Olivia Johnson

- 6 ago
- 14 min de lectura
Salesforce llegó a Google News tras obtener la autorización de Nivel de Impacto 5 para Agentforce 360, lo que abre una vía hacia flujos de trabajo sensibles del Departamento de Defensa. La aprobación abarca información controlada no clasificada y datos no clasificados de Sistemas de Seguridad Nacional. No cubre cargas de trabajo clasificadas.
Esa distinción define la historia. Salesforce ya puede ofrecer agentes de software autónomos y de asistencia dentro de un entorno de defensa autorizado. Sin embargo, la autorización demuestra que el entorno cumple los controles de seguridad exigidos, no que todos los agentes funcionarán de forma fiable en cada misión.
El primer despliegue anunciado por la empresa involucra al Army Human Resources Command. Salesforce afirma que la organización procesa más de 1.500 casos diarios y gestiona más de 55 millones de conversaciones mensuales. Estas cifras describen una carga administrativa considerable, pero siguen siendo estimaciones de la empresa, no resultados de rendimiento informados de forma independiente.
Por tanto, la competencia inmediata no es Salesforce contra otra empresa de software. Es la autorización frente a la evidencia operativa. El Pentágono puede permitir que una plataforma gestione datos sensibles, pero cada despliegue aún requiere permisos definidos, revisión humana, datos fuente fiables y resultados medibles.
Esa brecha importa porque Agentforce 360 puede hacer más que responder preguntas. La IA agéntica describe software que interpreta un objetivo, selecciona acciones y utiliza sistemas conectados para completar tareas. Dar a ese software acceso a registros militares genera valor y riesgo al mismo tiempo.
Salesforce ahora tiene permiso para entrar en ese entorno. La prueba más difícil comienza cuando sus agentes empiecen a actuar dentro de él.
Lo que realmente cambia con la autorización de Salesforce
Agentforce 360 ya puede operar con datos de defensa sensibles no clasificados, eliminando una importante barrera para su adopción en todo el departamento.
El Departamento de Defensa aprobó la plataforma para el Nivel de Impacto 5, conocido habitualmente como IL5. La autorización permite que un entorno de nube aprobado almacene y procese información controlada no clasificada, o CUI. También abarca información no clasificada de Sistemas de Seguridad Nacional.
La CUI no es información pública, pero tampoco está clasificada. Puede incluir registros de personal, logística, adquisiciones, apoyo operativo y otros documentos protegidos. Gestionar incorrectamente esa información aún puede tener graves consecuencias para la seguridad y la privacidad.
Por ello, la autorización da a Salesforce acceso a un conjunto mucho más amplio de flujos de trabajo prácticos de defensa. Estos flujos pueden implicar registros que los servicios comerciales de IA no pueden recibir sin un entorno aprobado y un límite operativo.
Según los planes de agentes del DOD, Agentforce 360 funcionará en Salesforce Government Cloud Plus Defense. El entorno está alojado en AWS GovCloud y aislado para clientes gubernamentales elegibles.
Salesforce describe Agentforce 360 como una plataforma para crear agentes que trabajan con datos empresariales, aplicaciones y acciones predefinidas. Algunos agentes asisten a una persona preparando información. Otros pueden ejecutar pasos aprobados sin esperar instrucciones en cada etapa.
La decisión IL5 se aplica al límite de plataforma aprobado, no a una colección ilimitada de funciones de Salesforce. La propia matriz de productos gubernamentales de Salesforce advierte que las funciones individuales pueden tener distintos estados de autorización.
Esa limitación es fácil de pasar por alto. Una organización no puede asumir que todas las capacidades comerciales de Agentforce estén disponibles automáticamente dentro del entorno de defensa. Los administradores deben confirmar qué modelos, integraciones, canales y acciones se encuentran dentro del límite autorizado.
IL5 tampoco autoriza el procesamiento de información clasificada. Las clasificaciones de nube de defensa se vuelven más restrictivas en IL6, que admite información clasificada como Secreta. IL7 cubre entornos más sensibles y de máximo secreto.
Salesforce afirma que su organización Missionforce opera un entorno separado y aislado físicamente para información de máximo secreto. Un entorno aislado físicamente está desconectado de las redes ordinarias para restringir el movimiento de datos. Esa afirmación no convierte la nueva autorización IL5 en el equivalente de una autorización para información clasificada.
El nuevo estado sigue siendo relevante. Antes de él, un componente de defensa interesado en Agentforce afrontaba un problema de cumplimiento normativo inicial. Ahora, los responsables pueden centrarse en casos de uso, permisos, integraciones, pruebas y adquisiciones dentro de un entorno elegible.
La autorización cambia la respuesta de “la plataforma no puede gestionar estos datos” a “la plataforma puede evaluarse para este flujo de trabajo”. Abre la puerta sin decidir qué debería pasar por ella.
Por qué Army Human Resources Command va primero
Salesforce comienza con la gestión administrativa de casos porque las tareas repetitivas y revisables ofrecen una vía más clara hacia una automatización útil.
Army Human Resources Command atiende a soldados, veteranos, civiles y familiares en procesos de personal. Su trabajo incluye grandes volúmenes de comunicaciones, registros de casos, consultas sobre beneficios y solicitudes que requieren información de múltiples sistemas.
Los ejecutivos de Salesforce identificaron el resumen automatizado de casos como un caso de uso inicial para Agentforce 360. Un agente puede reunir detalles relevantes de un caso y preparar un resumen para un analista humano. El analista puede revisar el resultado antes de decidir qué ocurre después.
Se trata de una tarea más acotada que pedir a un agente que tome decisiones operativas. Las fuentes de entrada pueden definirse, el resultado esperado tiene un formato reconocible y los humanos pueden comparar el resumen con los registros subyacentes.
Salesforce afirma que más de 1.500 casos diarios podrían recibir este apoyo. También estima que Human Resources Command gestiona más de 55 millones de conversaciones mensuales. La empresa no ha publicado un calendario de despliegue, un tiempo de procesamiento de referencia, una tasa de precisión ni una reducción prevista de los atrasos.
Estas mediciones faltantes son importantes. El volumen de conversaciones no equivale al número de casos que un agente autónomo puede resolver. Algunas interacciones son rutinarias, mientras que otras involucran reglas de elegibilidad, registros disputados, circunstancias médicas o decisiones de personal con consecuencias relevantes.
Un piloto útil debería separar esas categorías. Las solicitudes de bajo riesgo podrían admitir un mayor nivel de automatización. Los casos sensibles deberían mantener a los revisores humanos al mando y conservar un registro claro de las fuentes y acciones del agente.
El anterior contrato del Ejército de Salesforce proporciona la vía comercial para este trabajo. El vehículo de entrega indefinida y cantidad indefinida tiene un límite de $5.600 millones durante un período base de cinco años y una opción de cinco años.
El límite de un contrato no equivale a gasto garantizado. Establece el valor máximo de los pedidos que las organizaciones participantes pueden realizar bajo el vehículo. El trabajo real depende de órdenes de trabajo financiadas y de una implementación exitosa.
El proyecto de Human Resources Command se enmarca en ese contrato. Ofrece a Salesforce un primer cliente visible y proporciona al Ejército un entorno acotado para evaluar el comportamiento de los agentes.
Sin embargo, el trabajo administrativo no es trivial. Un resumen de caso erróneo puede omitir pruebas, fusionar identidades, interpretar mal una política o dirigir a un analista hacia una conclusión incorrecta. Un alto volumen puede amplificar incluso una baja tasa de errores.
Los agentes también dependerán de la calidad de los registros conectados. Si los sistemas contienen identidades duplicadas, políticas desactualizadas, campos faltantes o terminología incoherente, el agente puede producir una respuesta pulida a partir de evidencia débil.
Por ello, los equipos que crean sistemas basados en documentos suelen necesitar una base de conocimiento con búsqueda antes de añadir automatización. La calidad de la recuperación, los permisos, el control de versiones y la procedencia determinan la respuesta antes de que el modelo empiece a razonar.
Human Resources Command ofrece a Salesforce la oportunidad de demostrar que su plataforma puede gestionar esos fundamentos. El resultado significativo no será el número de conversaciones expuestas a la IA. Será un servicio más rápido sin más correcciones, apelaciones, incidentes de privacidad ni trabajo oculto para los analistas.
La atención de Google News oculta una apuesta mayor por la plataforma de defensa
El titular trata sobre agentes de IA, pero Salesforce busca una posición más amplia como contratista principal de software de defensa.
Salesforce creó Missionforce en 2025 como una organización centrada en la seguridad nacional. Sus líderes describen la unidad como una startup que opera dentro de la empresa establecida. La organización se dirige al Departamento de Defensa, agencias de inteligencia y otras misiones federales.
Esa estructura refleja un cambio de ambición. Históricamente, Salesforce suministraba tecnología a través de grandes integradores de sistemas que gestionaban programas gubernamentales. Sus ejecutivos ahora quieren que la empresa compita más directamente por trabajo de defensa y asuma una mayor responsabilidad como contratista principal.
El contrato del Ejército respalda esa estrategia. Abarca integración de datos, analítica, servicios de nube, software de colaboración y futuros sistemas agénticos. Agentforce se convierte en una capa dentro de una arquitectura más amplia, en lugar de un chatbot independiente.
Esto importa porque el valor de un agente depende de los sistemas a los que puede acceder. Un modelo puede resumir texto sin una integración extensa. No puede resolver un caso de personal a menos que pueda encontrar los registros correctos, aplicar la política vigente y registrar una actualización aprobada.
La ventaja de Salesforce es su posición consolidada en el software de flujos de trabajo. Su plataforma ya conecta registros, permisos, reglas de negocio, paneles, API y gestión de casos. Agentforce puede situarse sobre esos componentes en lugar de partir de un modelo aislado.
La empresa afirma que su plataforma es agnóstica respecto a los modelos, lo que significa que los clientes pueden elegir entre los modelos de lenguaje compatibles. Sin embargo, la configuración IL5 contiene una excepción importante. Según se informó, los responsables de Salesforce tuvieron que certificar que los modelos de Anthropic estaban desactivados para obtener la autorización.
La restricción conecta esta historia de software empresarial con la disputa del Pentágono con Anthropic sobre el acceso militar y las salvaguardas de los modelos. Salesforce afirma que dispone de una configuración controlada por políticas que podría restaurar el soporte de Anthropic si el departamento cambia su postura.
Por ahora, la elección de modelo sigue la política gubernamental. Esa condición revela los límites de la neutralidad de los proveedores. Una plataforma puede ofrecer flexibilidad técnica, pero un despliegue autorizado sigue operando bajo decisiones de adquisición, normas de seguridad y una política de seguridad nacional más amplia.
El Departamento de Defensa también ha ampliado sus relaciones con otros proveedores de IA e infraestructura. Su expansión de IA clasificada incluye acuerdos con OpenAI, Google, Microsoft, AWS, Oracle, Nvidia, Reflection y SpaceX.
Estas empresas no compiten todas con Salesforce de la misma manera. Los proveedores de modelos fundacionales suministran motores de razonamiento. Las empresas de nube suministran infraestructura. Las plataformas empresariales conectan modelos con registros y flujos de trabajo. Los integradores de sistemas ensamblan y operan el entorno completo.
Salesforce apuesta a que la capa de flujos de trabajo se volverá estratégicamente importante. Si las organizaciones de defensa crean agentes dentro de Salesforce, la empresa puede influir en cómo encajan los datos, los permisos, la automatización y la revisión humana.
Esta posición puede ser duradera porque sustituir un flujo de trabajo operativo es más difícil que reemplazar un único endpoint de modelo. Sin embargo, también puede generar dependencia. Las agencias deben evaluar si las definiciones de agentes, los mapeos de datos, los registros de monitorización y la lógica de acción siguen siendo portables.
El titular de Google News recoge un hito de cumplimiento normativo. La competencia más amplia gira en torno a quién controla la capa operativa entre los modelos comerciales de IA y las misiones gubernamentales.
La autorización no valida a un agente de IA
La aprobación de IL5 aborda el entorno de seguridad, mientras que la garantía operativa exige un proceso de evaluación independiente y continuo.
Una autorización de nube examina si un sistema cumple los controles exigidos para información específica. Esos controles pueden abarcar acceso, identidad, cifrado, auditoría, respuesta a incidentes, personal, infraestructura y tratamiento de datos.
Ese proceso es esencial. Reduce la probabilidad de que información sensible entre en un entorno que carece de las protecciones requeridas. También proporciona a las agencias documentación para evaluar y aceptar riesgos definidos.
Sin embargo, la autorización de seguridad no demuestra que un agente responda con precisión. No establece que el agente elija la acción correcta, reconozca la incertidumbre o se detenga cuando una solicitud queda fuera de su autoridad.
Los sistemas agénticos introducen riesgos que van más allá del almacenamiento ordinario de información. Un agente puede recuperar el registro equivocado, malinterpretar una política, seguir instrucciones maliciosas incrustadas en un documento o ejecutar una acción válida para la persona equivocada.
Un usuario también puede formular una solicitud ambigua. El agente podría interpretar esa solicitud de forma más amplia de lo previsto y modificar varios registros. El software tradicional suele seguir reglas explícitas, mientras que un agente basado en modelos de lenguaje puede elegir sus propios pasos intermedios.
Los permisos ayudan a contener ese riesgo, pero no lo eliminan. Un agente con acceso de solo lectura no puede modificar un caso, pero aun así puede divulgar información de forma incorrecta. Un agente con acceso de escritura genera consecuencias mayores si su razonamiento falla.
El kit de herramientas de IA responsable del Departamento de Defensa exige identificar y mitigar riesgos a lo largo del ciclo de vida del producto. Ese enfoque de ciclo de vida es crucial porque el comportamiento de los agentes puede cambiar cuando cambian los modelos, prompts, herramientas, datos o políticas.
Por tanto, las pruebas deben reflejar tareas reales. Un benchmark genérico de lenguaje no puede demostrar si un agente resume correctamente un caso de personal del Ejército. Los evaluadores necesitan registros representativos, excepciones difíciles, entradas adversarias y criterios de puntuación claros.
La supervisión humana también necesita detalle operativo. Decir que una persona sigue participando no revela si esa persona aprueba cada acción, revisa muestras aleatorias, gestiona solo las escalaciones o corrige errores después de finalizar.
Cada modelo genera una carga de trabajo y un riesgo distintos. Exigir aprobación para cada paso menor puede eliminar la eficiencia prometida. Permitir acciones sin restricciones puede propagar errores por sistemas conectados antes de que alguien los detecte.
Una implementación práctica puede dividir las acciones según sus consecuencias. Los agentes pueden redactar resúmenes y recomendaciones mientras las personas aprueban cambios que afecten beneficios, estado, elegibilidad o registros oficiales. Las tareas rutinarias de recuperación de información pueden usar una revisión más ligera cuando las pruebas la respalden.
El registro de actividad es igual de importante. Los operadores deberían poder reconstruir a qué registros accedió el agente, qué instrucciones recibió, qué versión del modelo respondió y qué acciones intentó realizar.
El sistema también debe mostrar la incertidumbre en lugar de ocultarla. Un resumen aparentemente seguro construido a partir de registros contradictorios puede ser más peligroso que un fallo evidente. Los usuarios necesitan señales que activen una revisión cuando las pruebas sean incompletas.
El perfil de IA generativa de NIST destaca riesgos relacionados con la fiabilidad, la privacidad, la seguridad, la transparencia y los componentes de terceros. Esas categorías se aplican directamente a una plataforma que combina modelos, almacenes de datos, integraciones y acciones automatizadas.
Salesforce afirma que sus salvaguardas están integradas en la plataforma. Eso es una afirmación del proveedor hasta que las agencias publiquen métodos de prueba y resultados operativos. La pregunta relevante no es si existen salvaguardas, sino si detienen fallos realistas.
La verdadera disyuntiva es velocidad frente a control
El Pentágono quiere una adopción más rápida, pero ampliar la autonomía de los agentes incrementa la necesidad de permisos más limitados y pruebas más sólidas.
Las organizaciones de defensa se enfrentan a un problema legítimo de productividad. El personal dedica tiempo a buscar en sistemas fragmentados, preparar resúmenes, transferir información y responder preguntas recurrentes. Los retrasos afectan tanto al servicio administrativo como a la preparación para las misiones.
Los agentes de IA ofrecen una forma de acortar esos flujos de trabajo. Un agente puede recopilar registros, aplicar instrucciones, preparar un resultado y enrutarlo. Una persona puede recibir un paquete completado en lugar de repetir manualmente cada paso.
Esa promesa explica por qué IL5 importa ahora. El departamento ya ha introducido la IA generativa comercial en un uso amplio, mientras los distintos componentes exploran agentes para logística, operaciones de datos, planificación y apoyo a la fuerza laboral.
Sin embargo, la velocidad y el control tiran en direcciones opuestas. Cuantas más decisiones pueda tomar un agente de forma independiente, mayor será el daño que puede causar una acción incorrecta. Restringir al agente reduce ese riesgo, pero también limita el ahorro de trabajo.
Los ejecutivos de Salesforce han distinguido entre agentes que trabajan junto a las personas y agentes que actúan de forma independiente. La distinción es útil, pero no basta para la contratación pública ni la supervisión.
Un agente puede ser asistivo en un paso y autónomo en otro. Podría recopilar registros de forma independiente, redactar un resumen y recomendar una acción, mientras una persona aprueba el cambio final. Cada paso requiere su propio permiso y evaluación.
El contexto de la misión también cambia el equilibrio aceptable. Resumir una consulta rutinaria es distinto de priorizar equipos escasos. Actualizar información de contacto es distinto de cambiar el estado de elegibilidad de un miembro del servicio.
Las primeras implementaciones deberían publicar límites por tarea. Las agencias necesitan saber qué puede leer un agente, qué puede escribir, cuándo debe detenerse y qué decisiones siempre requieren a una persona.
También necesitan procedimientos alternativos. Si el servicio del modelo deja de estar disponible, un flujo de trabajo debería volver de forma segura al procesamiento manual. Si la monitorización detecta un comportamiento inusual, los administradores deberían poder suspender acciones sin perder el historial del caso.
La concentración de proveedores añade otra disyuntiva. Una plataforma unificada puede reducir el trabajo de integración y establecer controles coherentes. También puede concentrar datos, flujos de trabajo, definiciones de agentes y monitorización dentro de un único entorno comercial.
El diseño agnóstico respecto a modelos de Salesforce puede reducir la dependencia de un único proveedor de modelos. No hace automáticamente portable el flujo de trabajo más amplio. Las agencias deberían comprobar si pueden exportar prompts, políticas, evaluaciones, registros y definiciones de acciones en formatos utilizables.
La restricción sobre Anthropic demuestra por qué la portabilidad importa. Las decisiones políticas, legales o contractuales pueden retirar un modelo de un entorno aprobado. Un flujo de trabajo de defensa no debería colapsar porque un proveedor deje de estar disponible.
El acceso a datos presenta un desafío similar. Un agente útil necesita un contexto amplio, pero ese contexto puede entrar en conflicto con la seguridad de privilegio mínimo. El privilegio mínimo significa conceder solo el acceso mínimo necesario para una tarea definida.
Los equipos deberían preferir conjuntos de permisos pequeños y auditables frente al acceso general a ecosistemas completos de datos. Un agente de recursos humanos no debería acceder a sistemas operativos no relacionados solo porque la plataforma se conecta a ellos.
Este enfoque ralentiza la implementación inicial. También genera mejores pruebas. Las agencias pueden ampliar la autonomía tras medir el rendimiento dentro de un límite estrecho, en lugar de empezar con una promesa para todo el departamento.
Salesforce gana si ayuda a los clientes a realizar esa expansión de forma segura. Pierde credibilidad si la autorización se convierte en un sustituto de la disciplina de implementación.
Tres señales mostrarán si el despliegue del DOD funciona
La siguiente fase debería juzgarse por los resultados a nivel de tarea, la ampliación de autorizaciones y las pruebas de que las agencias pueden conservar un control significativo.
La primera señal es el rendimiento del Army Human Resources Command. Salesforce y el Ejército deberían informar del tiempo de procesamiento de referencia, los cambios en la acumulación de casos, las tasas de corrección, las escalaciones y la satisfacción de los usuarios en la gestión inicial de casos.
Esas métricas deberían separar los resúmenes redactados de las resoluciones completadas. Un agente que prepara un borrador útil ha aportado valor, incluso cuando una persona completa el caso. Contar ambas actividades como resolución autónoma ocultaría el resultado.
La gravedad de los errores importa más que una única puntuación de precisión. Un error de formato y una determinación incorrecta de beneficios no tienen las mismas consecuencias. Los informes deberían distinguir los defectos inocuos de los errores que afectan a las personas o a los registros oficiales.
La credibilidad del despliegue se reforzará si el procesamiento se vuelve más rápido sin aumentar las apelaciones, el retrabajo ni los incidentes de privacidad. Se debilitará si los analistas dedican el tiempo ahorrado a comprobar resúmenes poco fiables.
La segunda señal es el alcance de las nuevas órdenes de trabajo en virtud del contrato con el Ejército. El límite de $5.600 millones crea capacidad, pero las órdenes reales revelan la demanda. La incorporación de componentes adicionales demostraría que la implementación inicial está generando confianza.
El tipo de trabajo también importa. La expansión desde la elaboración de resúmenes hacia la logística, el mantenimiento o el apoyo operativo aumentaría tanto el valor de la plataforma como su riesgo. Cada caso de uso debería recibir su propia evaluación.
Un despliegue en todo el departamento no debería significar copiar una configuración en todas partes. Los distintos componentes mantienen registros, políticas, misiones y tolerancias al riesgo diferentes. Una infraestructura reutilizable sigue requiriendo pruebas locales.
La tercera señal es si Salesforce y los clientes de defensa publican detalles concretos de gobernanza. Las pruebas útiles incluyen modelos de permisos, calendarios de evaluación, procedimientos ante incidentes, puntos de aprobación humana y controles sobre cambios de modelo.
Observe también cómo evoluciona la restricción sobre Anthropic. Restaurar Claude demostraría flexibilidad técnica, pero no resolvería la disputa política más amplia. Mantenerlo desactivado mostraría que la neutralidad de la plataforma sigue subordinada a las directrices gubernamentales.
Es probable que Google News siga los nuevos contratos y anuncios de implementación. Los lectores deberían mirar más allá de esos hitos y preguntarse si las pruebas subyacentes se vuelven más específicas.
Las cifras más importantes no son el límite del contrato ni el volumen total de conversaciones. Son las reducciones verificadas en el tiempo de procesamiento, las tasas de errores graves, las tasas de escalación humana y el número de tareas completadas de forma segura.
Salesforce ha superado un difícil umbral de cumplimiento normativo y ha conseguido un primer cliente creíble. Aún no ha demostrado que los agentes autónomos puedan operar a escala en las cargas de trabajo del DOD.
Para compradores de tecnología, desarrolladores y líderes del sector público, el siguiente paso es sencillo. Sigan el despliegue del Human Resources Command, lean los datos de rendimiento por tarea y separen la infraestructura autorizada del comportamiento validado. ¿Publicará Salesforce suficientes pruebas para demostrar que sus agentes mejoran los resultados, o la autorización seguirá siendo el resultado más sólido?


