AP2 ha salido de Google: qué cambia la gobernanza FIDO
Publicado el . Cada afirmación enlaza a una fuente primaria.
Respuesta corta: El 28 de abril de 2026, Google donó el Agent Payments Protocol a la FIDO Alliance y publicó AP2 v0.2 el mismo día. AP2 es el tercer estándar agéntico que abandona a la empresa que lo creó, tras MCP y A2A. El detalle que importa es su destino. MCP y A2A fueron a la Linux Foundation, una fundación de código abierto. AP2 fue a FIDO, un organismo de estandarización de la autenticación cuyo grupo de trabajo de Pagos está presidido por Mastercard y Visa. La capa que decide si un agente estaba autorizado a gastar tu dinero la estandarizan ahora las redes de tarjetas.
Qué pasó realmente el 28 de abril de 2026
Dos anuncios cayeron el mismo día, y se leen mejor juntos.
Google publicó una entrada breve firmada por Stavan Parikh, VP y GM de Pagos, anunciando la donación del Agent Payments Protocol a la FIDO Alliance. Razón declarada: transferir la propiedad garantiza que AP2 siga siendo agnóstico respecto a las plataformas y dirigido por la comunidad, acelerando la adopción de pagos agénticos seguros
. La misma entrada anuncia AP2 v0.2 en GitHub y menciona Verifiable Intent, estándar compatible con AP2 co-desarrollado con Mastercard, también donado a FIDO.
La FIDO Alliance publicó el cuadro completo. No se limita a aceptar un repositorio. Creó un grupo de trabajo técnico de Agentic Authentication, presidido por miembros de CVS Health, Google y OpenAI, y vicepresidido por miembros de Amazon, Google y Okta. En paralelo, desarrolla especificaciones de comercio iniciado por agentes dentro de su grupo de trabajo técnico de Pagos, presidido por miembros de Mastercard y Visa. Google aportó AP2 y Mastercard aportó Verifiable Intent como base técnica inicial.
La tercera donación, y la que rompe el patrón
Tres de los estándares que este sitio sigue han abandonado ya a la empresa que los creó. Las fechas hacen la tendencia difícil de ignorar.
| Estándar | Creado por | Donado a | Fecha |
|---|---|---|---|
| A2A | Linux Foundation | 23 jun. 2025 | |
| MCP | Anthropic | Agentic AI Foundation (Linux Foundation) | 9 dic. 2025 |
| AP2 | FIDO Alliance | 28 abr. 2026 |
Los dos primeros fueron a la Linux Foundation. El tercero no, y eso es lo que conviene examinar en vez de archivarlo como otra donación más
.
La Linux Foundation es donde convergen las implementaciones de código abierto: aloja el código, la gobernanza recae en los mantenedores y su centro de gravedad es el desarrollador. La FIDO Alliance es otra cosa. Publica especificaciones técnicas abiertas, pero también certifica productos interoperables y opera programas de despliegue de mercado. Es el organismo que hizo funcionar las passkeys a escala de internet. Sus miembros son bancos, redes, plataformas y proveedores de seguridad.
AP2 no se mudó, por tanto, a una fundación de código. Se mudó a un organismo de certificación y confianza cuyo grupo de Pagos preside Mastercard y Visa.
Por qué las redes de tarjetas querían esta capa
En junio escribimos que las redes reclamaban la capa de aceptación y confianza por encima de los protocolos abiertos en lugar de competir con ellos. El movimiento a FIDO es la misma estrategia, expresada mediante gobernanza en vez de producto.
Piensa en lo que AP2 decide de verdad. No mueve dinero ni ejecuta un checkout. Responde a una sola pregunta: ¿puede este agente probar que un humano autorizó este gasto concreto, con estos límites? Es un problema de autorización y de prueba, no de transporte. Y es exactamente la pregunta que una red de tarjetas lleva décadas respondiendo para pagos iniciados por humanos, y la primera que hará un regulador cuando se dispute un cargo iniciado por un agente.
Mastercard lo asume. Pablo Fourez, su Chief Digital Officer, describe el objetivo como crear un registro compartido de la intención del usuario en el que todo el ecosistema de pagos pueda confiar
. Un registro compartido de la intención es a la vez una defensa ante un contracargo, una pista de auditoría y un reparto de responsabilidad. Quien lo estandariza fija los términos de la disputa.
Lo que FIDO dice que construirá
La Alianza organizó el trabajo en tres áreas, que cartografían bien las carencias:
- Instrucciones de usuario verificables, para que un usuario autorice a un agente mediante mecanismos resistentes al phishing, sin exponer sus credenciales.
- Autenticación del agente, para que un servicio verifique que un agente actúa por un usuario autenticado y dentro de parámetros definidos, y distinga a un agente legítimo de un actor no autorizado.
- Delegación de confianza para el comercio, para que las transacciones iniciadas por agentes se ejecuten dentro de límites controlados por el usuario, con autorización verificable.
Andrew Shikiar, director ejecutivo y CEO de la Alianza, resume la motivación: Para escalar esto con seguridad, la gente necesita confiar en que estas acciones son seguras, están autorizadas y reflejan realmente su intención.
El comunicado cita además una estimación de McKinsey según la cual el comercio agéntico podría alcanzar cinco billones de dólares en el mundo hacia 2030, como justificación del calendario. Trátala por lo que es: una proyección de analista citada por una parte interesada, no una medición.
Human Not Present, el cambio técnico que va a importar
AP2 v0.2 es fácil de pasar por alto, y no debería serlo. La incorporación principal son los pagos Human Not Present: un agente ejecuta un pago de forma autónoma, con instrucciones preautorizadas, sin humano en el momento de la compra.
Todo el modelo de fraude y responsabilidad de los pagos con tarjeta se apoya en la distinción entre tarjeta presente y tarjeta no presente. Human Not Present es una tercera categoría y no encaja en ninguna. El usuario estaba presente cuando concedió el mandato, y ausente cuando el dinero se movió. Es una pregunta nueva para emisores, adquirentes y reguladores, y ahora la llevan los grupos de trabajo de FIDO.
Qué hacer con esto
Si estás decidiendo qué implementar, la lectura práctica es estrecha pero útil. La gobernanza es una señal de durabilidad, no una funcionalidad. Un protocolo gobernado por una sola empresa puede ser reorientado por esa empresa, como demostraron el ACP e Instant Checkout en marzo de 2026. Un protocolo bajo un organismo multiempresa con maquinaria de certificación es una apuesta plurianual más segura, aunque el texto de la especificación sea idéntico.
Para la capa de autorización en concreto, la dirección ya es lo bastante clara como para planificar: el estándar se moldeará dentro de FIDO, con Mastercard y Visa en las presidencias, y convergerá con los productos de confianza de las propias redes, Visa TAP y Mastercard Agent Pay. Construye para un mundo en el que probar la intención es un requisito de cumplimiento, no un diferenciador.
Para la visión de conjunto de las capas, consulta cómo pagan los agentes de IA y la comparativa completa de estándares.
Preguntas frecuentes
¿Quién es dueño de AP2 ahora?
¿Qué trae AP2 v0.2?
¿Qué es Verifiable Intent?
¿Cambia algo para un comercio hoy?
¿Por qué importa que sea FIDO y no la Linux Foundation?
Stay current on the standards
A note when a standard moves (ACP, UCP, AP2, MCP, x402). No spam.