Un agente de IA con acceso a herramientas de escritura -enviar mensajes, actualizar registros, ejecutar acciones- es, en términos prácticos, un sistema con permisos de usuario. Y como cualquier sistema con permisos, la primera pregunta de diseño no es qué puede hacer, sino qué no debería poder hacer nunca.
Herramientas explícitas, no acceso general
Un agente bien diseñado no tiene "acceso a la base de datos"; tiene un conjunto explícito de herramientas, cada una con un propósito acotado: consultar el estado de una cita, marcar un mensaje como leído, escalar una conversación. Cada herramienta es una superficie de riesgo que hay que justificar por separado.
Tres niveles de acción
Separa acciones permitidas directamente, acciones sujetas a confirmación y acciones excluidas. La política considera datos, identidad y efecto, no solo el nombre de la herramienta. Una lectura también requiere permiso sobre el registro consultado. Confirmar una cancelación o un descuento exige mostrar el cambio concreto a una persona autorizada antes de ejecutarlo.
Esta separación no es una limitación temporal mientras "se confía más" en el agente. Es una decisión de arquitectura permanente: algunas acciones tienen un costo de error demasiado alto para delegarlas por completo, sin importar qué tan bien se comporte el agente en la mayoría de los casos.
La lista de herramientas permitidas reduce la superficie de acción. Se complementa con validación de parámetros, permisos sobre cada registro y límites de uso. El contenido de un mensaje o documento se trata como información para la tarea; sus instrucciones no modifican la política que autoriza las acciones.
Trazabilidad de cada acción
Cada acción que un agente ejecuta debe quedar registrada: qué herramienta usó, con qué parámetros, en respuesta a qué mensaje y con qué resultado. Sin ese registro, es imposible auditar después por qué el agente hizo algo específico, o distinguir un error del agente de un error del sistema que lo invocó.
La evidencia de una acción conserva el estado previo y el resultado necesario para una corrección autorizada. Algunas acciones se revierten; otras necesitan una operación compensatoria que mantenga el historial. El procedimiento distingue ambos casos y evita presentar el borrado de un registro como reversión de un efecto externo.
El límite de tiempo también es un guardrail
Un guardrail poco discutido es el límite temporal: cuántas acciones puede ejecutar un agente en una ventana de tiempo antes de requerir revisión humana. Esto evita que un error de interpretación se multiplique -por ejemplo, reenviar el mismo mensaje a cientos de contactos- antes de que alguien lo note.
Ajusta los límites al impacto de la acción y al comportamiento esperado del proceso. Leer información autorizada y cancelar reservas requieren controles distintos. Cada límite indica qué se detiene, quién revisa los pendientes y qué evidencia permite reanudar el trabajo.
La transferencia a una persona es un estado normal del proceso y conserva el contexto: la persona que recibe el caso necesita ver qué intentó el agente, qué decidió y por qué, no empezar la conversación desde cero.
Aplica la política en el sistema que ejecuta
La instrucción que recibe el modelo describe el comportamiento esperado, pero la autorización se comprueba donde ocurre la escritura. La herramienta valida identidad, ámbito del registro, estado vigente y parámetros permitidos. Una petición que incumple cualquiera de esas condiciones devuelve un rechazo con causa y conserva el estado comercial. Este control sigue funcionando aunque el agente interprete mal una frase o solicite una acción fuera del recorrido.
El alcance se limita también por organización y usuario. Una referencia válida no concede acceso si pertenece a otro ámbito. La herramienta consulta únicamente los datos necesarios para la finalidad de la tarea y devuelve una respuesta acotada. El registro de auditoría conserva referencias y resultado sin copiar contenido sensible que soporte no necesita. Los permisos de lectura de esa evidencia se definen de forma separada.
Vincula la confirmación con el cambio exacto
Una aprobación útil muestra qué registro cambia, qué valor recibe y qué efecto produce. Asóciala con esos parámetros y con la versión del estado que la persona revisó. Si la disponibilidad o el importe cambian antes de ejecutar, vuelve a validar y solicita una nueva confirmación cuando corresponde. Un permiso genérico para continuar la conversación no autoriza modificaciones posteriores con condiciones distintas.
La confirmación tiene una vigencia y una identidad autorizada. Comprueba ambas justo antes de comprometer la acción. Cuando se agota el tiempo de espera, el proceso queda pendiente o se transfiere según su regla. Conserva además una referencia estable para reconocer reintentos de una acción aprobada. Repetir el transporte de la solicitud no crea otro cambio comercial ni consume una aprobación nueva por accidente.
Prueba límites con casos diseñados para atravesarlos
Incluye documentos que intentan ordenar cambios de permisos, referencias de otro ámbito y solicitudes que mezclan una lectura legítima con una escritura excluida. El resultado esperado es una denegación controlada o una transferencia, sin ampliar acceso. Revisa también respuestas de herramientas incompletas y estados que cambian durante la conversación. El agente debe representar el resultado recibido y no afirmar que una acción terminó sin evidencia de confirmación.
La evaluación distingue interpretación correcta, autorización válida y efecto confirmado. Registra cada dimensión para localizar qué control requiere ajuste. Conserva los casos de prueba como parte de la versión del recorrido. Cuando se incorpora una herramienta, amplía la evaluación con sus propios límites y evita asumir que hereda garantías porque las herramientas anteriores ya pasaron sus pruebas.
Entrega a la persona un trabajo continuable
La transferencia incluye motivo, intención, estado, datos verificados y decisión pendiente. Asigna una bandeja o responsable que acepte el caso y conserva una señal de recepción. El agente informa qué parte quedó completada y qué parte necesita atención. Esa continuidad permite operar con límites estrictos sin obligar al usuario a empezar de nuevo cada vez que una acción requiere criterio humano.
La línea de agentes define estas capacidades dentro de procesos autorizados. La línea de contexto ordena las fuentes y ámbitos que la política necesita verificar. Empieza por una herramienta de alcance concreto y acepta su comportamiento permitido, denegado y transferido antes de ampliar las acciones disponibles.