Cabecera del artículo sobre pagos agénticos y el protocolo AP2, con un carrito de la compra y un candado que representa el mandato firmado

Pagos agénticos: qué es AP2 y qué cambia en tu checkout

AP2 es el protocolo con el que un agente de IA paga por ti con permiso firmado. Qué mandato firma el usuario, qué dice PSD2 y qué prepara tu tienda.

Publicado

Autor

Salen 200 entradas a la venta a las diez de la mañana. A las diez y tres segundos están agotadas. Tú estabas en una reunión.

Quien se las llevó tampoco estaba. Estaba su agente, con una instrucción firmada la noche anterior: dos entradas, lo más cerca posible del escenario, tope mil euros. El agente esperó, vio salir el stock, comprobó que la compra cabía en lo autorizado y pagó. Ese ejemplo no me lo invento: es el caso de uso que Google puso de bandera al publicar la versión 0.2 de AP2, el 28 de abril de 2026.

Si vendes online te toca una pregunta muy concreta: quién autoriza ese pago, con qué prueba, y qué tiene que haber en tu checkout para poder cobrarlo. De eso va AP2. Y de eso casi nadie escribe en castellano. Miré el top 10 de Google para «pagos agénticos» antes de sentarme a escribir esto: artículos de «qué son», bancos explicando la tendencia, consultoras vendiendo futuro. De fontanería, nada.

Lo que vas a encontrar aquí

Qué es AP2 y qué problema resuelve

AP2 son las siglas de Agent Payments Protocol. Es un protocolo abierto para que un agente de IA pague en tu nombre y el vendedor pueda comprobar que tú lo autorizaste. Google lo presentó en septiembre de 2025 con más de sesenta socios de lanzamiento, entre ellos Mastercard, PayPal, American Express, Coinbase y Salesforce.

El problema que viene a resolver es más viejo de lo que parece. Toda la maquinaria de pagos que usamos hoy se diseñó dando por hecho que hay una persona delante de una pantalla. La autenticación cuelga de ese supuesto. La autorización, también. Y la responsabilidad, sobre todo. Cuando quien pulsa el botón es un programa, las tres se caen a la vez.

La especificación de AP2 lo dice sin maquillaje: sin un protocolo común, un comercio no tiene forma de saber si la petición que le llega refleja lo que el usuario quería de verdad, ni de saber quién paga el pato si el agente se equivoca de talla, de color o de precio. La palabra que usan es «alucinación», y no la usan como metáfora. Un modelo que se inventa un SKU y compra 400 euros de lo que no era es un problema de contabilidad, no de filosofía.

El mecanismo: quién firma qué, y cuándo

Aquí está la parte que casi todo el mundo cuenta mal, yo el primero hasta que me senté a leer la especificación entera. Se repite mucho que «el usuario firma tres mandatos». El usuario firma uno. Hay tres documentos, sí, pero cada uno tiene su dueño y su momento.

Los tres son Verifiable Credentials del estándar del W3C. En cristiano: objetos JSON firmados criptográficamente, que se pueden pasar de mano en mano y verificar sin fiarte de quien te los da.

  • Cart Mandate. El carrito exacto: SKU, precio, impuestos, envío, total y a dónde va. Lo genera el comercio y lo firma primero él, comprometiéndose a servirlo. Después lo firma el usuario, normalmente con una clave respaldada por hardware en su móvil. Este es el que se firma cuando la persona está delante.
  • Intent Mandate. El encargo en lenguaje natural con sus límites: qué categorías, qué métodos de pago valen, cuánto es el tope, hasta cuándo caduca. Incluye lo que la especificación llama prompt playback, o sea, el agente repitiéndote lo que ha entendido para que lo confirmes. Este se firma cuando la persona no va a estar.
  • Payment Mandate. Este no es para el comercio. Viaja al emisor de la tarjeta y a la red junto al mensaje de autorización de siempre, y lo que lleva dentro es la señal de que hubo un agente por medio y de si el humano estaba presente o no. Es la pieza que permite a tu banco tratar una compra agéntica distinto de una compra normal.
Los tres mandatos de AP2: el usuario firma el Cart Mandate si está presente y el Intent Mandate si no lo está; el Payment Mandate viaja al emisor con la señal de agente

Como el theme no siempre muestra los pies de figura: el diagrama sale de la especificación de AP2 y del análisis regulatorio de Osborne Clarke publicado el 6 de marzo de 2026.

Hay un detalle de esta arquitectura que a un ecommerce le importa más que toda la criptografía junta. La especificación trae una tabla de escenarios de fallo con la evidencia que sirve en cada uno. Si el agente compra algo que se sale de lo firmado (se pasa del presupuesto, coge el modelo que no era), la discrepancia entre el mandato firmado y la transacción es la prueba. Y funciona en las dos direcciones: cuando el cliente dice «yo no compré esto», tú tienes un documento firmado con su clave que dice que sí. Esa evidencia hoy no la tienes. Tienes un log de sesión y una IP.

Lo que pasó en abril: FIDO, v0.2 y comprar sin ti delante

El 28 de abril de 2026, Google donó AP2 a la FIDO Alliance. Lo firma Stavan Parikh, su VP de pagos. La FIDO Alliance es la organización que está detrás de las passkeys, esas con las que entras en tu banco con la huella y sin contraseña. La propia FIDO lo confirmó al día siguiente.

Traducido a lo que significa para ti: Google se ha quitado el volante. Mientras AP2 fuera «el protocolo de pagos de Google», ningún banco europeo iba a construir encima con ganas. Puesto bajo una organización de estándares, deja de ser una apuesta de plataforma y empieza a parecerse a una infraestructura. Sigo sin saber si acabará ganando esta o el ACP de OpenAI, para ser honesto. Pero la señal de gobernanza importa más que la señal técnica.

El mismo día llegó AP2 v0.2 con los pagos «Human Not Present»: el agente ejecuta la compra solo, con permiso dado de antemano. De ahí venían las entradas del principio. Y con ello, un estándar hermano llamado Verifiable Intent, hecho a medias con Mastercard y donado también a FIDO, que lleva un registro a prueba de manipulaciones de lo que el usuario autorizó a hacer a su agente.

Cronología de AP2: anuncio de Google en septiembre de 2025, donación a la FIDO Alliance y versión 0.2 en abril de 2026, y Adyen Agentic en junio de 2026 con acceso limitado a enterprise en Estados Unidos

El pie del diagrama, repetido por si tu pantalla se lo come: Google Cloud (septiembre de 2025), blog.google (28 de abril de 2026) y la nota de prensa de Adyen del 16 de junio de 2026.

El detalle europeo: PSD2 sigue ahí

Esta es la parte que echo de menos en todo lo que se publica sobre pagos agénticos, y la que más te afecta si cobras en euros.

En la Unión Europea, los modelos de pago iniciado por agente siguen sujetos a la PSD2 y a las normas técnicas de autenticación reforzada, la SCA de toda la vida. No hay régimen especial ni excepción para la IA, según el análisis de Osborne Clarke citado arriba. La directiva es neutra en tecnología, así que se le aplica igual a un agente que a un formulario.

Qué significa eso en tu caja. Un mandato firmado prueba la intención del cliente, y eso es mucho. Lo que no hace es sustituir la autenticación reforzada cuando la normativa la pide. La especificación de AP2 ya lo tiene previsto: cualquier parte de la cadena (tú, tu procesador, el emisor) puede lanzar un challenge tipo 3DS2 o un código de un solo uso. Y en el escenario sin humano delante, ese challenge tiene una consecuencia curiosa: obliga al usuario a volver a la sesión. El pago autónomo europeo lleva freno de mano de fábrica.

Osborne Clarke añade un aviso que a mí me parece el más útil de todo el análisis: las disputas van a girar sobre si el usuario autorizó el beneficiario, el importe y el momento, y si eso queda registrado de forma auditable. Los tres. No basta con «dio permiso a su agente».

Qué cambia para tu tienda

1. Tus datos de producto dejan de ser marketing y pasan a ser contrato

El Cart Mandate lleva el total exacto, con impuestos y envío. Si tu precio publicado no cuadra con el precio real hasta el último céntimo, o si el stock que muestras no es el que tienes, el carrito no se firma y la venta se cae antes de existir. Ni rebote en Analytics ni carrito abandonado. Nada. Esto lo desarrollé en cómo optimizar tu web para agentes de IA, y si quieres medirlo antes de tocar nada, en el audit de Lighthouse Agentic Browsing tienes la vara.

2. Tu checkout deja de depender del clic

Todo el trabajo de conversión de los últimos quince años (el botón, el color, la fricción, el copy del formulario) da por hecho una retina y un dedo. Cuando quien completa el pedido es un agente, esa capa no juega. Lo que juega es si tus condiciones, tu política de devoluciones y tus plazos están en un sitio donde una máquina los pueda leer. El cambio completo lo conté en comercio agéntico para ecommerce; esto de aquí es la capa de pagos de aquello.

3. El mandato firmado es tu nueva defensa en disputas

Guarda esos objetos. En una reclamación, un JSON firmado con la clave del dispositivo del cliente vale más que cualquier captura. La especificación prevé que el comercio pueda aportarlo como evidencia en el proceso de la red de pago, con el mismo flujo de siempre. Quien tenga hoy un buen historial de disputas va a partir con ventaja.

4. El agente elige, y elige por confianza

Entre dos tiendas que venden el mismo producto al mismo precio, el agente se queda con la que entiende mejor y con la que tiene menos riesgo de devolución, retraso o lío. Eso se construye antes de que llegue el agente. Es exactamente el terreno de la optimización para motores agénticos y del SEO agéntico: que una máquina sepa quién eres, qué vendes y por qué eres fiable, sin que un humano se lo cuente.

Qué hacer este trimestre (y qué no)

Empiezo por lo que no. No reescribas tu checkout para AP2. Vamos por la versión 0.2 de un protocolo que cambió de dueño hace tres meses. Cualquier integración que montes hoy la vas a rehacer.

Y hay un dato que conviene tener encima de la mesa antes de que alguien te venda una integración. Adyen anunció el 16 de junio de 2026 su producto Adyen Agentic, con tres capas (catálogo, carrito y pagos) que hacen de traductor entre UCP, AP2 y el ACP de OpenAI. Suena a que ya está resuelto. Lee la letra pequeña de su propia nota: disponibilidad limitada, solo para comercios enterprise que operan en Estados Unidos. Si tienes una tienda en España, hoy no puedes conectarte aunque quieras y aunque pagues.

Lo que sí tiene sentido hacer ahora, y que además te sirve aunque AP2 acabe en el cajón:

  1. Pon el catálogo en orden. Precio final con impuestos, stock real, plazos de entrega y condiciones de devolución. En datos estructurados, no en un PDF ni en una imagen del banner. Esto lo necesitas ya para el buscador con IA, así que no es trabajo tirado.
  2. Llama a tu pasarela y hazle una pregunta concreta. Nada de «qué opináis de la IA». Esta: qué protocolos de comercio agéntico soportáis, y en qué fecha estarán disponibles para un comercio que factura en España. Si no tienen respuesta, ya sabes algo.
  3. Mira tu histórico de disputas como lo que va a ser. Un activo. Empieza a guardar evidencia de autorización con más cuidado del que le pones hoy.
  4. Trabaja la confianza de marca. Menciones, reseñas, coherencia de lo que dices en todas partes. Es lo único de esta lista que ningún protocolo te va a resolver.

Ninguna de las cuatro es una apuesta. Las cuatro te sirven mañana con o sin agentes comprando.

Vuelve a las 200 entradas del principio. Quien se las llevó tenía el permiso firmado desde la noche anterior. Ahí está el cambio entero. El checkout es el síntoma. Lo que se decide mucho antes es de quién se fía el agente, y eso no se toca desde el carrito.

Preguntas frecuentes

¿Qué es AP2 (Agent Payments Protocol)?

Es un protocolo abierto que permite a un agente de IA pagar en nombre de una persona, de forma que el comercio y la red de pago puedan comprobar que esa persona autorizó esa compra concreta. Google lo presentó en septiembre de 2025 con más de sesenta socios y lo donó a la FIDO Alliance el 28 de abril de 2026. Su pieza central son los mandatos: documentos JSON firmados criptográficamente que sirven como prueba de la autorización.

¿Cómo autoriza un agente un pago sin que yo esté delante?

Con un Intent Mandate firmado por ti antes de ausentarte. En él quedan los límites del encargo: categorías o productos, métodos de pago admitidos, importe máximo y una caducidad. El agente te repite lo que ha entendido, tú lo confirmas con una autenticación en el momento (biometría, por ejemplo) y a partir de ahí puede ejecutar dentro de esos límites. Es lo que AP2 llama «Human Not Present», disponible desde la versión 0.2 de abril de 2026. Si el comercio no está seguro de poder cumplir el encargo, puede obligarte a volver a la sesión.

¿Quién manda hoy en AP2?

La FIDO Alliance, la organización de estándares abiertos conocida por las passkeys. Google le transfirió la titularidad del protocolo el 28 de abril de 2026 para que sea neutral respecto a plataformas y esté gobernado por la comunidad. Junto a AP2 se donó también Verifiable Intent, un estándar compatible desarrollado con Mastercard.

¿Los pagos agénticos cumplen la normativa europea?

Están sujetos a ella igual que cualquier otro pago. En la Unión Europea siguen aplicándose la PSD2 y las normas técnicas de autenticación reforzada del cliente, sin ningún régimen especial para los agentes de IA. El mandato firmado prueba la intención, pero no sustituye a la SCA cuando corresponde: cualquier parte de la cadena puede pedir una verificación adicional y devolver al usuario a la sesión. Las disputas girarán sobre si quedó constancia auditable de que el usuario autorizó beneficiario, importe y momento.

¿Tengo que cambiar algo ya en mi tienda?

Integrar AP2 hoy, no. La infraestructura comercial va por detrás: Adyen lanzó su producto para comercio agéntico el 16 de junio de 2026 y arrancó con disponibilidad limitada para clientes enterprise en Estados Unidos. Lo que sí conviene hacer ya es tener el catálogo en datos legibles por máquina (precio final, stock, plazos, devoluciones), preguntar a tu pasarela por su calendario para España y cuidar la evidencia de autorización en tus disputas. Todo eso te sirve con o sin pagos agénticos.