Qué es PolicyAgent en Windows 11 y para qué sirve

Última actualización: 20/09/2026

  • El PolicyAgent es el servicio encargado de gestionar la seguridad de red mediante el cifrado y la autenticación de datos IPsec.
  • Su desactivación puede provocar fallos críticos en la conectividad de red y bloquear la gestión remota del Firewall de Windows Defender.
  • Existen métodos avanzados mediante GPO y comandos de consola para restaurar su funcionamiento o protegerlo frente a cambios no autorizados.
Portátil con icono de candado representando la configuración de directivas de seguridad en Windows 11.

Cuando nos metemos en los entresijos de Windows, es normal toparse con nombres raros en el administrador de servicios. Uno de los más importantes, aunque pase desapercibido para el usuario medio, es el IPsec Policy Agent, conocido internamente como PolicyAgent. Básicamente, es el motor que se encarga de que la seguridad a nivel de red funcione como Dios manda, asegurando que la comunicación entre equipos sea privada y auténtica.

Este servicio no es ninguna novata, ya que ha estado presente desde versiones legendarias como Windows XP hasta las más modernas. Su función principal es aplicar las reglas de seguridad IPsec que el administrador haya definido, ya sea mediante la consola de directivas o usando el comando netsh. Si este proceso decide tomarse un descanso o falla al arrancar, lo más probable es que te encuentres con problemas de conexión bastante molestos o que no puedas gestionar el Firewall de Windows de forma remota.

Funcionamiento y detalles técnicos del servicio

Para que el PolicyAgent haga su magia, se apoya en un archivo fundamental llamado ipsecsvc.dll, que reside en la carpeta System32. El servicio se ejecuta bajo la cuenta de NT Authority\NetworkService y comparte proceso con svchost.exe, lo que significa que no consume recursos de forma aislada, sino que convive con otros servicios de red para optimizar la memoria del sistema, similar a cómo actúa el proceso crítico de seguridad lsass.exe.

Contenido exclusivo - Clic Aquí  Comandos para mac.

En cuanto a su comportamiento, el tipo de inicio suele estar configurado como Manual en las versiones recientes de Windows. Esto implica que el sistema no lo lanza al encenderse por defecto, sino que espera a que una aplicación o el propio usuario lo requiera. Si por algún motivo el servicio no logra iniciar, Windows soltará un mensaje de error avisando al usuario, aunque el proceso de arranque del sistema operativo continuará normalmente.

PolicyAgent en Windows 11
PolicyAgent en Windows 11

Cómo solucionar problemas y restaurar el servicio

Si te das cuenta de que el PolicyAgent está dando guerra o simplemente no arranca, hay un par de formas de ponerlo a punto. Una de las más rápidas es abrir el Símbolo del sistema como administrador y lanzar el comando sc config PolicyAgent start= demand. Esto fuerza al sistema a que el servicio esté disponible bajo demanda, asegurando que la configuración sea la correcta.

seguridad
Related article:
Cómo abrir y usar la Política de seguridad local en Windows 11

Para los que prefieren algo más automatizado, existen archivos batch (.bat) diseñados para restaurar los valores por defecto. En estos casos, es vital recordar que hay que hacer clic derecho sobre el archivo, ir a propiedades y desbloquear el archivo antes de ejecutarlo como administrador para que Windows no lo bloquee por seguridad. Además, siempre hay que verificar que el archivo ipsecsvc.dll no esté corrupto o desaparecido, ya que sin esa librería el agente es simplemente un cascarón vacío.

agentes de seguridad de Microsoft en Windows 11
Related article:
Cómo instalar y configurar los agentes de seguridad de Microsoft en Windows 11

Protección avanzada y gestión mediante directivas (GPO)

A veces, el problema no es que el servicio no funcione, sino que algún usuario con permisos de administrador lo desactiva por error o malicia. Para evitar este dolor de cabeza, lo ideal es configurar un Objeto de Directiva de Grupo (GPO) desde el Active Directory o el editor local gpedit.msc. Al navegar hasta la sección de Servicios del Sistema, podemos definir que el IPsec Policy Agent se inicie automáticamente y, lo más importante, restringir quién puede tocarlo.

Contenido exclusivo - Clic Aquí  Como Compactar Un Archivo Pdf

Al modificar los permisos de seguridad del servicio y eliminar el grupo Everyone, logramos que nadie pueda detener el proceso ni siquiera ver su estado actual. Una vez hecho esto, basta con ejecutar el comando gpupdate /force para que los cambios se apliquen al instante y el servicio quede blindado contra modificaciones manuales.

reparar archivos corruptos en Windows 11

Otras herramientas de seguridad y el nuevo agente de IA

Es importante no confundir el PolicyAgent de red con las nuevas funciones de IA que han llegado en versiones como la 24H2. Microsoft ha introducido un agente en la Configuración que utiliza un modelo de lenguaje ligero llamado Settings Mu. A diferencia del PolicyAgent, este asistente usa IA local para ayudar al usuario a encontrar ajustes y solucionar problemas mediante lenguaje natural, aunque su activación puede controlarse mediante directivas administrativas.

cifrado resistente a ordenadores cuánticos en Windows
Related article:
Microsoft refuerza la seguridad de Windows con cifrado post-cuántico

Por otro lado, Windows ofrece la Protección contra exploits, que es una capa de seguridad superior. Esta herramienta aplica mitigaciones para evitar que el malware aproveche vulnerabilidades del sistema. Los administradores pueden gestionar estas reglas mediante archivos XML desplegados a través de Microsoft Intune, PowerShell o la propia aplicación de Seguridad de Windows, permitiendo anular los ajustes del sistema para aplicaciones específicas mediante el modo de auditoría.

Contenido exclusivo - Clic Aquí  Cómo abrir un archivo CIF

Endpoints y conectividad del ecosistema Windows

Para que todos estos servicios de seguridad y actualización funcionen, Windows se comunica con una serie de endpoints específicos. Por ejemplo, para que el antivirus Defender esté al día, necesita conectar con servidores como wdcp.microsoft.com. Del mismo modo, la telemetría y el informe de errores pasan por watson.telemetry.microsoft.com, mientras que la activación de licencias depende de los servidores de Microsoft Licensing.

Tener en cuenta estas rutas es fundamental para quienes configuran firewalls estrictos, ya que bloquear accidentalmente un endpoint de Windows Update o de certificados raíz puede dejar el sistema vulnerable o provocar que el PolicyAgent no reciba las actualizaciones de seguridad necesarias para combatir las amenazas más recientes.

Mantener el servicio de directivas IPsec en correcto estado es vital para garantizar que el tráfico de red esté cifrado y sea seguro. Desde la restauración manual mediante comandos hasta la protección avanzada con GPO y la integración de nuevas capas de seguridad contra exploits, Windows ofrece un ecosistema robusto para quienes saben dónde buscar y cómo configurar cada pieza del rompecabezas.