Las empresas están pasando de utilizar copilotos que simplemente sugieren ideas a desplegar agentes que ejecutan acciones y activan flujos de trabajo. Sin embargo, existe una brecha de gobernanza crítica: los filtros de contenido pueden bloquear una respuesta ofensiva, pero no pueden determinar si un agente tiene permiso para emitir un reembolso, modificar un sistema de producción o comprometer a la empresa en un contrato externo. Esta distinción es vital para la seguridad operativa. (source)
p>
La diferencia entre seguridad y autoridad
Es fundamental entender que las barreras de seguridad y los derechos de decisión resuelven problemas distintos. Las medidas de seguridad (guardrails) se enfocan en proteger datos sensibles, validar respuestas y restringir comportamientos técnicos. Por otro lado, los derechos de decisión responden a una pregunta de negocio: ¿está este agente autorizado a tomar esta acción en nombre de la empresa? Incluso si una acción es técnicamente correcta y segura, podría ser una violación de las políticas comerciales si no ha sido delegada explícitamente.
En abril de 2026, una encuesta de la Cloud Security Alliance reveló que el 65% de los encuestados había experimentado un incidente relacionado con agentes de IA en el año anterior, mientras que el 82% descubrió agentes previamente desconocidos operando en sus entornos. Estos datos subrayan la urgencia de pasar de la supervisión técnica a la gobernanza de autoridad.
El Contrato de Autoridad de Agentes
Para mitigar estos riesgos, cada agente de producción debe contar con un registro ejecutable por máquinas que defina exactamente qué autoridad ha delegado la empresa. Este Contrato de Autoridad de Agentes debe responder a siete preguntas fundamentales antes de que el sistema otorgue acceso a herramientas empresariales:
- 1. ¿Quién es el responsable del resultado? (Debe ser un rol humano o de negocio).
- 2. ¿Qué puede hacer el agente? (Lectura, recomendación, escritura o ejecución).
- 3. ¿A qué sistemas y datos puede acceder?
- 4. ¿Qué límites de materialidad aplican? (Umbrales de dinero, conteo de registros o alcance de clientes).
- 5. ¿Qué dispara una escalada humana? (Incertidumbre, anomalías o datos sensibles).
- 6. ¿Es reversible la acción y quién puede revertirla?
- 7. ¿Cuándo expira la autoridad y cómo se retira?
Cuatro resultados para cada acción
Un modelo de derechos de decisión robusto debe mapear cada acción de un agente hacia uno de estos cuatro resultados operativos:
- Permitir: Acciones de bajo riesgo, acotadas y reversibles (como clasificar una solicitud entrante) que se ejecutan sin revisión previa.
- Aprobar: El agente prepara la acción, pero la ejecución espera la autorización humana o de una política determinista (como pagos o cambios en producción).
- Recomendar: El agente analiza y propone, pero un humano toma la decisión final cuando el juicio contextual es indispensable.
- Denegar: Acciones que quedan fuera de la autoridad del agente independientemente de su confianza técnica (como eliminar datos críticos o tomar decisiones de empleo).
Decisiones en tiempo de ejecución
Las configuraciones estáticas no pueden cubrir todas las situaciones. Un crédito de servicio pequeño podría permitirse en condiciones normales, pero debe requerir aprobación si la cuenta está bajo investigación o si el monto cruza un umbral específico. El sistema debe evaluar la identidad del agente, el contexto de la transacción y el impacto potencial en tiempo real para devolver una respuesta de Permitir, Aprobar, Recomendar o Denegar.
Cómo medir el éxito de su modelo
Una vez que los agentes estén en producción, la precisión de la respuesta no es la métrica principal. Para saber si su marco de autoridad funciona, debe monitorear estos indicadores:
- Tasa de anulación: Con qué frecuencia los humanos rechazan o cambian materialmente la decisión del agente.
- Precisión de escalada: Si el agente identifica casos realmente riesgosos o devuelve trabajo rutinario a las personas.
- Intentos de acciones no autorizadas: Cuántas veces el agente intenta exceder su alcance de datos o acciones.
- Latencia de decisión: Si los requisitos de aprobación están gestionando el riesgo o simplemente ralentizando la automatización.
Próximos pasos para su organización
La demostración de un agente funciona es la parte fácil. El reto real es la delegación responsable. No confíe en las instrucciones de lenguaje natural para establecer límites; estas son sugerencias, no barreras técnicas. Para comenzar, identifique un flujo de trabajo de alto impacto y redacte su primer Contrato de Autoridad de Agentes, definiendo claramente los umbrales de dinero y los puntos de escalada obligatorios antes de otorgar acceso a herramientas críticas. Más sobre el tema: Sam Altman sugiere frenar el ritmo de la IA. Es momento de decidir si tu seguridad es prioridad.








