Centro de conocimiento de IA empresarial

Gobernanza de agentes de IA

La gobernanza de agentes de IA es la disciplina que permite a una empresa identificar, autorizar, supervisar y documentar los agentes de IA que ejecutan tareas, utilizan herramientas, acceden a sistemas o intervienen en flujos de trabajo empresariales.

Define cómo la organización mantiene visibilidad sobre sus agentes, determina su autoridad permitida, asigna responsabilidades humanas y organizativas, aplica controles proporcionales y conserva evidencias durante todo su ciclo de vida.

La gobernanza de agentes de IA no se limita al modelo que impulsa al agente. Abarca la relación operativa completa entre el agente, su finalidad empresarial, los sistemas conectados, el acceso a datos, el flujo de trabajo, las herramientas, los equipos responsables, las decisiones de revisión y los registros resultantes.

¿Por qué es importante la gobernanza de agentes de IA?

Los agentes de IA pueden hacer mucho más que generar una respuesta. En función de su diseño y sus permisos, pueden recuperar información, utilizar herramientas externas, actualizar sistemas, coordinar pasos de procesos, comunicarse con usuarios, recomendar decisiones o completar acciones con una intervención humana limitada.

Estas capacidades crean dependencias operativas que la documentación convencional de un modelo no puede explicar por sí sola.

Una empresa debe poder responder:

  • ¿Qué agentes de IA existen?
  • ¿Dónde están operando?
  • ¿Qué flujos de trabajo dependen de ellos?
  • ¿Qué acciones pueden realizar?
  • ¿A qué herramientas, sistemas y datos pueden acceder?
  • ¿Quién aprobó su autoridad?
  • ¿Quién es responsable de su funcionamiento continuo?
  • ¿Cuándo debe intervenir una persona?
  • ¿Qué evidencias demuestran que se aplicaron los controles?

Sin estas respuestas, una organización puede disponer de agentes técnicamente funcionales sin tener una forma fiable de demostrar la responsabilidad, el alcance aprobado o la continuidad de la supervisión.

¿Qué debe incluir un inventario de agentes de IA?

Todo agente de IA con relevancia operativa debe estar representado en un inventario de IA mantenido de forma continua.

El registro debe contener suficiente contexto operativo para distinguir al agente de una aplicación de software genérica.

La información relevante puede incluir:

  • nombre e identificador del agente;
  • finalidad empresarial;
  • departamento y contexto organizativo;
  • sistema de IA o modelo asociado;
  • flujo de trabajo conectado;
  • herramientas y API disponibles para el agente;
  • sistemas que puede consultar o modificar;
  • categorías de datos a las que puede acceder;
  • acciones permitidas;
  • acciones prohibidas;
  • nivel de autonomía;
  • condiciones de revisión e intervención humana;
  • función empresarial responsable;
  • contactos operativos y técnicos responsables;
  • estado de aprobación;
  • clasificación de riesgo;
  • requisitos de monitorización;
  • estado del ciclo de vida;
  • referencias de decisiones y evidencias.

La finalidad de este registro no es generar documentación sin una utilidad operativa. Proporciona el contexto estructurado necesario para gobernar al agente como una capacidad empresarial.

Autoridad delegada y responsabilidad

Un agente de IA puede recibir autoridad para realizar un trabajo, pero no se convierte en el responsable del resultado empresarial.

La organización continúa siendo responsable de los sistemas y flujos que opera. Las personas y los equipos reciben responsabilidades definidas para configurar, aprobar, revisar y supervisar al agente.

La gobernanza debe distinguir entre:

  • propiedad organizativa del objeto gobernado;
  • responsabilidad empresarial sobre el flujo;
  • responsabilidad técnica sobre el agente;
  • responsabilidad de seguridad e identidad;
  • revisión de riesgos, asuntos legales, cumplimiento y privacidad;
  • responsabilidad operativa sobre la monitorización y las excepciones;
  • responsabilidad sobre la revisión de resultados o la aprobación de acciones relevantes.

La autoridad delegada al agente también debe quedar explícitamente documentada.

Un agente que consulta información pública presenta un perfil de autoridad diferente al de un agente que modifica un registro de cliente, inicia una transacción financiera, cambia código de producción o se comunica externamente en nombre de la empresa.

Acceso a herramientas, sistemas y datos

La gobernanza de agentes de IA debe permanecer conectada con la gestión de identidades y accesos.

Para cada agente, la organización debe conocer:

  • qué identidad técnica utiliza;
  • qué credenciales o cuentas de servicio lo respaldan;
  • qué herramientas puede utilizar;
  • qué API puede llamar;
  • a qué sistemas puede acceder;
  • si puede leer, crear, modificar o eliminar información;
  • qué clasificaciones de datos están implicadas;
  • cómo se revisan los permisos;
  • cómo se suspende o revoca el acceso.

Un permiso técnicamente válido no es necesariamente un permiso empresarial apropiado.

El acceso debe evaluarse de acuerdo con la finalidad aprobada del agente, el flujo de trabajo, la clasificación de riesgo y el estado del ciclo de vida.

Supervisión humana de los agentes de IA

La supervisión humana debe diseñarse en función de la autoridad operativa real del agente.

Puede incluir:

  • aprobación antes de una acción relevante;
  • revisión de determinados resultados;
  • umbrales que requieren intervención;
  • acciones restringidas;
  • límites de transacción;
  • gestión de excepciones;
  • mecanismos de detención;
  • recertificación periódica;
  • monitorización de cambios o actividades inusuales.

No todas las acciones de bajo riesgo requieren aprobación manual. El objetivo es aplicar una supervisión proporcionada.

La revisión humana debe concentrarse en las situaciones en las que un agente puede producir consecuencias financieras, legales, de seguridad, laborales, de privacidad, de atención al cliente o de continuidad operativa.

Gobernanza de flujos agénticos y sistemas multiagente

Un agente puede operar como parte de un flujo de trabajo de IA más amplio.

En un sistema multiagente, un agente puede planificar una tarea, otro recuperar información, un tercero evaluar los resultados y otro ejecutar una acción.

Por tanto, la organización debe gobernar tanto los agentes individuales como el flujo de trabajo completo.

El registro del flujo debe explicar:

  • la función de cada agente;
  • la secuencia de acciones;
  • las dependencias entre agentes;
  • la información transferida;
  • las herramientas disponibles;
  • los puntos de decisión e intervención;
  • los requisitos de participación humana;
  • la función empresarial responsable;
  • las evidencias generadas por el flujo.

Evaluar los agentes únicamente de forma aislada puede ocultar los riesgos creados por su comportamiento combinado.

Consulte también el centro de recursos sobre gobernanza de agentes de IA.

Gobernanza del ciclo de vida de los agentes de IA

La gobernanza continúa después de la aprobación inicial.

Puede ser necesaria una nueva evaluación cuando:

  • se añade o elimina una herramienta;
  • cambian los permisos;
  • se conecta una nueva fuente de datos;
  • cambia el modelo subyacente;
  • un proveedor modifica su servicio;
  • el agente pasa de pruebas a producción;
  • el flujo se amplía a otro departamento;
  • aumenta la autonomía;
  • los resultados adquieren mayor importancia empresarial;
  • cambia el equipo responsable;
  • ocurre una incidencia o excepción.

El ciclo de vida mantenido debe permitir estados como detectado, propuesto, en pruebas, aprobado, restringido, suspendido, retirado y archivado.

La organización debe conservar las razones de cada cambio importante de estado.

Monitorización, evidencias y auditabilidad

La monitorización de la actividad de IA puede ayudar a identificar cambios, excepciones y señales de gobernanza, pero no sustituye la responsabilidad ni la aprobación.

Las evidencias de gobernanza pueden incluir:

  • registros de incorporación;
  • confirmaciones de los responsables;
  • evaluaciones de riesgo;
  • aprobaciones de autoridad;
  • revisiones de herramientas y accesos;
  • diseño de la supervisión humana;
  • resultados de pruebas;
  • señales de monitorización;
  • excepciones e incidencias;
  • revisiones de cambios;
  • decisiones de recertificación;
  • registros de retirada.

El objetivo no es necesariamente conservar cada prompt o resultado confidencial. Un enfoque basado en metadatos puede preservar el contexto relevante para la gobernanza sin exponer innecesariamente el contenido confidencial subyacente.

Gobernanza de agentes de IA no declarados

Algunos agentes pueden desplegarse fuera de los procesos establecidos de compras, arquitectura o gobernanza.

Estos agentes no declarados pueden surgir de experimentos internos, funcionalidades SaaS, herramientas de desarrollo, conexiones mediante API o automatizaciones introducidas por un departamento.

El descubrimiento de IA y la visibilidad ayudan a identificar estos agentes antes de que se conviertan en dependencias operativas sin documentar.

La respuesta de gobernanza no debe comenzar con la vigilancia de los empleados. Debe proporcionar una vía hacia la confirmación, la responsabilidad, el inventario, la clasificación de riesgo y la aplicación de controles proporcionales.

Cómo aborda Alterlayer la gobernanza de agentes de IA

Alterlayer conecta el descubrimiento, la visibilidad, el inventario, la responsabilidad, los flujos de gobernanza y las evidencias.

Un agente de IA confirmado puede mantenerse como un objeto de gobernanza empresarial vinculado a su organización, departamento, flujo, sistemas conectados, personas responsables, estado del ciclo de vida, decisiones de gobernanza y registros de evidencia.

Este enfoque ayuda a las empresas a gestionar los agentes de IA como parte de una nueva fuerza de trabajo digital, preservando al mismo tiempo la propiedad organizativa y una responsabilidad humana explícita.

La secuencia operativa es:

Descubrimiento → Visibilidad → Inventario → Responsabilidad → Gobernanza → Evidencia → Registros

Explore también la definición de gobernanza de IA, el centro de recursos sobre gobernanza de agentes de IA, la plataforma de gobernanza de IA, la plataforma de inventario de IA y la plataforma de visibilidad de IA.

Conceptos relacionados

Preguntas frecuentes

¿Qué es la gobernanza de agentes de IA?

Es el proceso de identificar, autorizar, supervisar y documentar los agentes de IA que ejecutan tareas o actúan dentro de flujos de trabajo empresariales.

¿Es diferente de la gobernanza de modelos?

Sí. La gobernanza de modelos se concentra en el modelo. La gobernanza de agentes también cubre las herramientas, el acceso a sistemas, el flujo de trabajo, la autoridad delegada, la supervisión humana, la responsabilidad y las evidencias operativas.

¿Quién es responsable de un agente de IA?

La organización continúa siendo responsable. Las responsabilidades empresariales, técnicas, de seguridad, riesgo y revisión deben asignarse explícitamente a personas y equipos.

¿Qué debe contener un inventario de agentes de IA?

Debe incluir la finalidad, el flujo, las herramientas, el acceso a sistemas y datos, la autoridad, los equipos responsables, el riesgo, la aprobación, la monitorización, el ciclo de vida y las referencias de evidencias.

¿Todas las acciones de un agente requieren aprobación humana?

No. La supervisión debe ser proporcional. Las acciones relevantes, sensibles o de alto impacto pueden requerir aprobación, mientras que las de menor riesgo pueden utilizar límites, monitorización y controles de excepción.

¿Cómo deben gobernarse los sistemas multiagente?

Deben gobernarse tanto los agentes individuales como el flujo completo, incluidos los roles, interacciones, intercambios de datos, herramientas, puntos de intervención y responsabilidad sobre el resultado final.

¿Deben conservarse todos los prompts?

No necesariamente. La gobernanza puede basarse en metadatos estructurados, decisiones, estados, evidencias y monitorización sin conservar cada prompt o resultado confidencial.

¿La gobernanza termina cuando se aprueba un agente?

No. Los cambios en modelos, herramientas, accesos, datos, autonomía, flujos o responsabilidades pueden requerir una nueva evaluación.