Signal Run
Menú

Guía / Signal Run / 11 de octubre de 2026

Gobernanza de agentes de IA: qué revisar antes de ponerlos en producción.

La gobernanza de un agente de IA consiste en definir qué puede hacer, qué información puede usar, quién responde por sus acciones y cómo se comprueba que respeta esas reglas. Es una parte del trabajo de llevar la IA a una operación real.

Por Signal Run. Orientación técnica general; los ejemplos son ficticios y deben adaptarse a tu proceso.

Empieza por el proceso, no por la herramienta.

Antes de evaluar un agente, escribe qué tarea debe resolver y cuál es su límite. Un asistente que informa sobre pedidos no tiene por qué poder modificar una dirección o autorizar un reembolso. Esas acciones necesitan permisos y criterios propios. Documentar esta diferencia permite diseñar pruebas que tengan sentido para el negocio.

Identifica también a la persona responsable del proceso y a quien puede aprobar cambios. Si nadie tiene esa responsabilidad, un registro de actividad por sí solo no resuelve cómo actuar ante un error.

Cinco preguntas para revisar tu agente.

01 / DATOS

¿Qué información puede consultar?

Enumera las fuentes, los datos personales y las restricciones de acceso. Comprueba cómo se verifica la identidad y qué evita que una persona consulte información ajena.

02 / ACCIONES

¿Qué puede ejecutar?

Distingue leer, crear, modificar y eliminar. Revisa los permisos de cada herramienta y qué operaciones necesitan autorización adicional.

03 / PERSONAS

¿Cuándo interviene tu equipo?

Define qué sucede ante una solicitud fuera de alcance, datos insuficientes o un error. Indica quién recibe el caso y qué contexto necesita para resolverlo.

04 / PRUEBAS

¿Cómo sabes si cumple las reglas?

Acuerda escenarios normales y situaciones problemáticas. Registra lo esperado, lo observado y las condiciones de ejecución. Una prueba que sale bien no demuestra que todos los casos estén cubiertos.

05 / CAMBIOS

¿Qué debes volver a evaluar?

Documenta cambios de modelo, herramientas, datos y permisos. Determina qué pruebas repetir y quién aprueba el nuevo alcance antes de habilitarlo.

Ejemplo: consultar el pedido de otra persona.

En un entorno de prueba, un usuario identificado pide datos de un pedido que no le pertenece. El resultado esperado es que no reciba esa información. Si una herramienta entrega la dirección antes de comprobar la propiedad del pedido, el hallazgo debe indicar dónde falta esa validación y cómo volver a probarla.

La corrección debe verificarse en el control que autoriza el acceso. Una instrucción de texto para que el agente “no revele datos” no demuestra que ese acceso esté restringido. Este ejemplo ilustra una evaluación; no describe un incidente de un cliente.

Ver una muestra de un hallazgo documentado →

Qué debe quedar al terminar la revisión.

Tu equipo necesita un inventario de datos y acciones, riesgos relacionados con controles, resultados de pruebas, pendientes con responsables y una recomendación de uso con límites explícitos. Lo que no pudo comprobarse debe quedar identificado. La decisión de avanzar corresponde a tu empresa.

El marco AI RMF de NIST ofrece una referencia voluntaria para gestionar riesgos de IA mediante las funciones Govern, Map, Measure y Manage. Esta guía es una explicación práctica de Signal Run, no una certificación ni una declaración de cumplimiento del marco.

Consultar el AI Risk Management Framework de NIST ↗

¿Necesitas evaluar un agente concreto?

Nuestro diagnóstico revisa un caso definido, pone a prueba sus controles y entrega recomendaciones con un plan de mejoras. El alcance y los honorarios se acuerdan en una propuesta.