Saltar al contenido
Khipura Solicitar diagnóstico Ingresar
Menú
Diagrama operativo para decidir entre agentes de IA y automatizaciones.

Artículo estratégico

Agentes con permisos: por qué un agente no debe poder todo

Diseñar guardrails para un agente de IA con herramientas de escritura: qué puede hacer sin confirmación, qué necesita confirmación humana y qué queda fuera de su alcance para siempre.

- 5 min

Un agente de IA con acceso a herramientas de escritura -enviar mensajes, actualizar registros, ejecutar acciones- es, en términos prácticos, un sistema con permisos de usuario. Y como cualquier sistema con permisos, la primera pregunta de diseño no es qué puede hacer, sino qué no debería poder hacer nunca.

Herramientas explícitas, no acceso general

Un agente bien diseñado no tiene "acceso a la base de datos"; tiene un conjunto explícito de herramientas, cada una con un propósito acotado: consultar el estado de una cita, marcar un mensaje como leído, escalar una conversación. Cada herramienta es una superficie de riesgo que hay que justificar por separado.

Tres niveles de acción

Separa acciones permitidas directamente, acciones sujetas a confirmación y acciones excluidas. La política considera datos, identidad y efecto, no solo el nombre de la herramienta. Una lectura también requiere permiso sobre el registro consultado. Confirmar una cancelación o un descuento exige mostrar el cambio concreto a una persona autorizada antes de ejecutarlo.

Esta separación no es una limitación temporal mientras "se confía más" en el agente. Es una decisión de arquitectura permanente: algunas acciones tienen un costo de error demasiado alto para delegarlas por completo, sin importar qué tan bien se comporte el agente en la mayoría de los casos.

La lista de herramientas permitidas reduce la superficie de acción. Se complementa con validación de parámetros, permisos sobre cada registro y límites de uso. El contenido de un mensaje o documento se trata como información para la tarea; sus instrucciones no modifican la política que autoriza las acciones.

Trazabilidad de cada acción

Cada acción que un agente ejecuta debe quedar registrada: qué herramienta usó, con qué parámetros, en respuesta a qué mensaje y con qué resultado. Sin ese registro, es imposible auditar después por qué el agente hizo algo específico, o distinguir un error del agente de un error del sistema que lo invocó.

La evidencia de una acción conserva el estado previo y el resultado necesario para una corrección autorizada. Algunas acciones se revierten; otras necesitan una operación compensatoria que mantenga el historial. El procedimiento distingue ambos casos y evita presentar el borrado de un registro como reversión de un efecto externo.

El límite de tiempo también es un guardrail

Un guardrail poco discutido es el límite temporal: cuántas acciones puede ejecutar un agente en una ventana de tiempo antes de requerir revisión humana. Esto evita que un error de interpretación se multiplique -por ejemplo, reenviar el mismo mensaje a cientos de contactos- antes de que alguien lo note.

Ajusta los límites al impacto de la acción y al comportamiento esperado del proceso. Leer información autorizada y cancelar reservas requieren controles distintos. Cada límite indica qué se detiene, quién revisa los pendientes y qué evidencia permite reanudar el trabajo.

La transferencia forma parte del proceso

La transferencia a una persona es un estado normal del proceso y conserva el contexto: la persona que recibe el caso necesita ver qué intentó el agente, qué decidió y por qué, no empezar la conversación desde cero.

Aplica la política en el sistema que ejecuta

La instrucción que recibe el modelo describe el comportamiento esperado, pero la autorización se comprueba donde ocurre la escritura. La herramienta valida identidad, ámbito del registro, estado vigente y parámetros permitidos. Una petición que incumple cualquiera de esas condiciones devuelve un rechazo con causa y conserva el estado comercial. Este control sigue funcionando aunque el agente interprete mal una frase o solicite una acción fuera del recorrido.

El alcance se limita también por organización y usuario. Una referencia válida no concede acceso si pertenece a otro ámbito. La herramienta consulta únicamente los datos necesarios para la finalidad de la tarea y devuelve una respuesta acotada. El registro de auditoría conserva referencias y resultado sin copiar contenido sensible que soporte no necesita. Los permisos de lectura de esa evidencia se definen de forma separada.

Vincula la confirmación con el cambio exacto

Una aprobación útil muestra qué registro cambia, qué valor recibe y qué efecto produce. Asóciala con esos parámetros y con la versión del estado que la persona revisó. Si la disponibilidad o el importe cambian antes de ejecutar, vuelve a validar y solicita una nueva confirmación cuando corresponde. Un permiso genérico para continuar la conversación no autoriza modificaciones posteriores con condiciones distintas.

La confirmación tiene una vigencia y una identidad autorizada. Comprueba ambas justo antes de comprometer la acción. Cuando se agota el tiempo de espera, el proceso queda pendiente o se transfiere según su regla. Conserva además una referencia estable para reconocer reintentos de una acción aprobada. Repetir el transporte de la solicitud no crea otro cambio comercial ni consume una aprobación nueva por accidente.

Prueba límites con casos diseñados para atravesarlos

Incluye documentos que intentan ordenar cambios de permisos, referencias de otro ámbito y solicitudes que mezclan una lectura legítima con una escritura excluida. El resultado esperado es una denegación controlada o una transferencia, sin ampliar acceso. Revisa también respuestas de herramientas incompletas y estados que cambian durante la conversación. El agente debe representar el resultado recibido y no afirmar que una acción terminó sin evidencia de confirmación.

La evaluación distingue interpretación correcta, autorización válida y efecto confirmado. Registra cada dimensión para localizar qué control requiere ajuste. Conserva los casos de prueba como parte de la versión del recorrido. Cuando se incorpora una herramienta, amplía la evaluación con sus propios límites y evita asumir que hereda garantías porque las herramientas anteriores ya pasaron sus pruebas.

Entrega a la persona un trabajo continuable

La transferencia incluye motivo, intención, estado, datos verificados y decisión pendiente. Asigna una bandeja o responsable que acepte el caso y conserva una señal de recepción. El agente informa qué parte quedó completada y qué parte necesita atención. Esa continuidad permite operar con límites estrictos sin obligar al usuario a empezar de nuevo cada vez que una acción requiere criterio humano.

La línea de agentes define estas capacidades dentro de procesos autorizados. La línea de contexto ordena las fuentes y ámbitos que la política necesita verificar. Empieza por una herramienta de alcance concreto y acepta su comportamiento permitido, denegado y transferido antes de ampliar las acciones disponibles.

FAQ

Preguntas sobre este criterio

¿Una instrucción al modelo basta para limitar permisos?

La política se verifica en la herramienta que ejecuta. Comprueba identidad, ámbito, estado y parámetros con controles independientes de la interpretación del modelo.

¿Qué debe mostrar una confirmación humana?

El registro afectado, los valores propuestos y el efecto de la acción. La aprobación se vincula con esos parámetros, la identidad autorizada y una vigencia definida.

¿Una lista de herramientas evita toda acción indebida?

La lista reduce la superficie disponible. También necesitas validar parámetros, acceso por registro, límites temporales y estado del proceso en cada ejecución.

¿Qué recibe la persona cuando se transfiere el caso?

Recibe intención, evidencia verificada, estado y decisión pendiente. El recorrido registra quién acepta la transferencia y qué parte del trabajo ya quedó completada.

Relacionado

Dónde aplicar este criterio

Siguiente paso

Lleva este criterio a tu operación.

Podemos revisar dónde la IA, las automatizaciones y los datos generan una mejora medible en tus procesos actuales.