ooligo

WitnessAI

ai-security-governance shadow-ai-discovery · ai-usage-policy · runtime-enforcement · prompt-injection-defense · mcp-security
AI-NATIVE API
RevOpsLegal OpsReclutamiento y TACustomer Success
7.3 /10

Qué es

WitnessAI se para en la red, entre tu gente y cada modelo, app o agente de IA al que llegan, lee lo que se está pidiendo y decide si lo permite, avisa, lo reescribe, lo rutea a otro lado o lo corta. Fundada en 2023 en Mountain View por el CEO Rick Caccia, el CTO Gil Spencer y Roger Thornton, entró a la categoría desde el lado de la seguridad de red y no desde el lado de las plataformas de agentes. El supuesto de despliegue es un proxy en el camino, no un conector instalado dentro de Copilot Studio.

La plataforma son cuatro módulos con nombre propio. Observe descubre las apps de IA, los agentes y los MCP servers en uso, y registra las conversaciones: prompts, respuestas, acciones de agentes. Control aplica política por departamento, rol y riesgo, con seis acciones en vez de un interruptor de encendido y apagado: permitir, advertir, bloquear, rutear el prompt a otro modelo, redactar o tokenizar los campos sensibles antes de que salgan. Protect, que WitnessAI vende como un firewall de IA, inspecciona en ambas direcciones: intentos de prompt injection y jailbreak en la entrada, contenido dañino o con fugas en la salida. Attack corre red-teaming automatizado contra tus propios despliegues.

El despliegue toma cuatro formas: encadenamiento de proxy a través de la infraestructura SSE que ya operás, Witness Anywhere para visibilidad sin agente y sin integración de proxy, una integración por API para protección en runtime de modelos y agentes, y una integración de MCP para control a nivel de protocolo. No hay agente de endpoint ni extensión de navegador, y esa es la razón concreta por la que ve el tráfico de Windows 11 Copilot y Office 365 que una herramienta basada en extensión de navegador se pierde. La plataforma corre single-tenant con cifrado controlado por el cliente y tiene SOC 2 Type II.

WitnessAI Agentic Security salió en enero de 2026: monitoreo de actividad de agentes, seguimiento del acceso a MCP servers y herramientas, y atribución humano-a-agente que rastrea una acción autónoma hasta la persona bajo cuyas credenciales corrió. Llegó junto con una ronda de $58M anunciada el 13 de enero de 2026, liderada por Sound Ventures, con Fin Capital, Qualcomm Ventures, Samsung Ventures y Forgepoint Capital participando: cerca de $85.5M en total después de una Serie A de $27.5M co-liderada por GV y Ballistic Ventures en mayo de 2024. WitnessAI reporta más de 500% de crecimiento de ARR y 5x de headcount en los doce meses previos. Las dos cifras las publica la propia empresa y no están auditadas.

Por qué los equipos de ops terminan acá

El disparador casi nunca es una brecha. Es una pregunta de legal o de la revisión de seguridad de un cliente que el líder de ops no puede responder: qué apps de IA usa nuestra gente y qué pegaron adentro. La telemetría de navegador responde una parte. No responde el copilot de escritorio, el asistente dentro del IDE ni el contratista en una máquina no administrada que pega directo contra una API key.

El argumento de WitnessAI sobre por qué una regla de DLP no alcanza: la carga es prosa, no un archivo. Una recruiter que pega el perfil completo de un candidato en un chatbot genérico para redactar un mensaje de outbound no está exfiltrando un documento, y un regex de patrones de tarjeta de crédito no se dispara. La respuesta de la plataforma es la clasificación por intención: puntuar el significado y el propósito de un prompt a lo largo de una conversación en vez de hacer matching de palabras clave, que es también lo que dice que le permite atrapar jailbreaks de varios turnos que los filtros de un solo prompt no ven.

La mitad agéntica es más nueva y coincide con lo que los equipos de ops están publicando ahora. La propia encuesta de WitnessAI de julio de 2026, sobre 300 tomadores de decisión en organizaciones de 1,000+ empleados, encontró que 70% ya usa o pilotea agentes autónomos mientras que 18% tenía todos sus agentes inventariados y aprobados formalmente. Tomalo como una encuesta patrocinada por el vendor, no como un benchmark independiente, pero la dirección coincide con lo que el stack de ops de agentes de IA existe para arreglar.

La realidad del precio

witness.ai te manda a agendar una demo sin tarifas publicadas. AWS Marketplace lista tres dimensiones independientes a 12 meses, cada una con un mínimo comprometido y un excedente de $0.01 por unidad más allá del compromiso:

  • WitnessAI for Enterprise — $180 por usuario por año, mínimo de 1,000 usuarios. $180,000/año en el piso.
  • WitnessAI Agentic Visibility — $24 por agente por año, mínimo de 2,500 agentes. $60,000/año en el piso.
  • WitnessProtect Model Protection Guardrail — un fijo de $300,000/año.

Las tres juntas son $540,000/año antes de negociar. La tarifa por asiento es el número al que anclarte: $180 por usuario por año son $15 por usuario por mes, que es exactamente lo que cobra Microsoft Agent 365 por usuario, así que en un tenant Microsoft-first la comparación es de cobertura, no de precio.

Contra Zenity las unidades divergen fuerte. Zenity cobra $130 por recurso gobernado por mes, o $1,560 por agente por año; la línea agéntica de WitnessAI son $2 por agente por mes. Esa brecha de 65x no es un descuento, es otra compra: el número de Zenity compra enforcement en runtime capaz de terminar un agente a mitad de ejecución, el de WitnessAI compra visibilidad sobre el tráfico de agentes, con el enforcement viviendo en la dimensión Protect aparte. Poné precio a la capa de enforcement que realmente necesitás antes de comparar las tarifas de portada.

Mejor para

El líder de ops o de IT con mentalidad de seguridad en una empresa de 1,000+ empleados que es dueño de la respuesta a “qué le manda nuestra gente a la IA, y bajo qué credenciales”, con una fuerza de trabajo que no está toda en un navegador sobre una flota administrada. El caso acotado donde WitnessAI gana de punta a punta: una empresa regulada — servicios financieros, utilities, telcos y aerolíneas son los segmentos que nombra — que necesita residencia de datos, aislamiento single-tenant y un audit trail ligado a identidad que cubra copilots de escritorio, asistentes de IDE y agentes hechos en casa al mismo tiempo, y que quiere política más rica que bloquear, como rutear un prompt de alto riesgo a un modelo interno en vez de rechazarlo.

No para

Cualquiera por debajo de 1,000 trabajadores de conocimiento. El piso de Marketplace es $180,000/año tengas 200 asientos o 999, y a ese tamaño una política de uso aceptable escrita, una lista de herramientas aprobadas y el logging que ya viene dentro de ChatGPT Enterprise o Claude cubren la pregunta de auditoría por una fracción mínima del costo. También es la compra equivocada si el problema real es que un agente puntual tiene demasiado acceso de escritura al CRM: eso es una revisión de permisos, no un control de red, y una auditoría de acceso de agentes al CRM lo resuelve en una tarde. Y no va a gobernar un modelo que corre dentro del producto SaaS de un proveedor si tu tráfico nunca lo atraviesa.

Frente a las alternativas

  • Netskope y Zscaler — los dos incumbentes que la mayoría de las empresas ya está pagando, y que metieron gobernanza de IA dentro de la suscripción SSE que ya te venden (Netskope One DLP con AI Guardrails; el AI Security Suite de Zscaler, ampliado en enero de 2026). Elegí cualquiera de los dos cuando la pregunta de IA es un subconjunto de un problema de control de web y SaaS por el que ya ruteás tráfico. Su techo es la profundidad: la cobertura viene empaquetada y amplia, y la granularidad de política por debajo de permitir/bloquear es más delgada. Es la comparación con la que más pelea el propio marketing de WitnessAI, lo cual te dice a quién desplaza en los deals.
  • SentinelOne — compró Prompt Security el 5 de agosto de 2025 en una operación reportada entre $180M y $250M en efectivo y acciones, cerrada el 5 de septiembre de 2025, y la plegó dentro de la plataforma Singularity. Elegilo cuando ya corrés SentinelOne para endpoint y querés los controles de IA en la misma consola y la misma factura.
  • Zenity — el entrante de más rápido crecimiento del lado de los agentes, con cerca de $180M levantados después de una Serie C de $125M en agosto de 2026. Elegí Zenity cuando lo que hay que gobernar es lo que los agentes construidos por el negocio hacen en Copilot Studio y Agentforce, con enforcement en runtime en el paso de la llamada a la herramienta. Elegí WitnessAI cuando lo que hay que gobernar es lo que personas y agentes mandan, a nivel de red, a través de apps que ninguna consola de plataforma controla.
  • Microsoft Agent 365 — el default en un tenant solo-Microsoft al mismo precio de $15 por usuario por mes, con enforcement vía Entra y Purview. Su techo es el borde del tenant.

Si ninguno encaja — menos de 1,000 asientos, un solo proveedor de IA, ningún auditor preguntando — el gasto correcto es cero. Nombrá las herramientas aprobadas, prendé el audit log del plan enterprise y volvé a mirarlo cuando aparezca la segunda app no aprobada.

A tener en cuenta

  • El piso de $180,000 es un mínimo de 1,000 usuarios, no un punto de partida al que vas creciendo. Los compromisos de Marketplace facturan el mínimo lo uses o no. Guarda: si estás por debajo de 1,000 trabajadores de conocimiento, no tomes el camino de Marketplace en absoluto — exigí una oferta privada con el piso de asientos escrito en la orden de compra, y ponele precio contra el módulo SSE que ya tenés antes de negociar cualquier otra cosa.
  • “Agente” es una unidad de facturación con un mínimo de 2,500 unidades, y casi nadie tiene 2,500 agentes. Guarda: conseguí la regla de conteo en el contrato antes de firmar — ¿cuenta un MCP server, un job agendado, cada hilo de conversación, cada copia del mismo agente? Pedí un conteo de ejemplo sobre tu propio entorno durante el POV y una excepción al piso si tu número real es una décima parte.
  • La clasificación por intención es todo el diferencial y no existe evaluación independiente de ella. El matching de palabras clave es testeable; puntuar intención a lo largo de una conversación de varios turnos no lo es, y ningún tercero publicó una tasa. Guarda: hacé que la prueba de valor sea adversaria sobre tu propio tráfico — un jailbreak de varios turnos, una exfiltración de PII montada a través de una app aprobada — y exigí un conteo medido de falsos positivos contra una semana completa de prompts reales antes de promover cualquier política de advertir a bloquear.
  • Las cifras de crecimiento y la encuesta de riesgo vienen las dos de WitnessAI. El 500% de crecimiento de ARR, el 5x de headcount y el 43% de empresas que reportan $2M+ en costos anuales por incidentes de IA son todos datos publicados por el vendor y sin auditar. Guarda: pedí tres clientes de referencia de tu tamaño de empleados, en tu industria, corriendo enforcement en modo bloqueo y no en modo monitoreo, por al menos seis meses — y dejá esa última condición explícita, porque los despliegues en modo monitoreo son la referencia fácil de entregar.