Gobernanza y confianza

Gobernanza de agentes de IA: autonomía con controles incorporados

En finanzas y operaciones, la gobernanza de los agentes de IA debe poder explicarse ante su junta directiva, su auditor y su equipo.

Cinco niveles de autonomía, definidos por decisión

Antes de construir un agente, a cada decisión que toca se le asigna un nivel.

Nivel 1

Asistir

El agente prepara material. Una persona hace el trabajo y toma cada decisión.

Posición en la escala, desde decide la persona hasta el agente decide dentro de límites: 1 / 5

Quién decide
La persona, siempre.
Qué se registra
La solicitud, las fuentes que el agente consultó y el resultado mostrado a la persona.
Uso típico
Redactar una respuesta a un proveedor, resumir un contrato, buscar en la política interna.

Controles diseñados antes de producción

Conocer nuestras prácticas de seguridad
  • Acceso y datos

    • Mínimo privilegio
    • Credenciales en su bóveda
    • Residencia de datos
  • Control de decisiones

    • Umbrales de revisión humana
    • Escalamiento
    • Límites de autonomía
  • Evidencia

    • Pista de auditoría por acción
    • Prompts y modelos versionados
    • Conjuntos de casos de referencia
  • Operación

    • Monitoreo
    • Seguimiento de deriva y costo
    • Plan de respuesta a incidentes

Lo que no haremos

  • Poner un agente en producción sin evaluarlo con casos de referencia.

  • Darle a un agente acceso de escritura que no necesita.

  • Ocultar una decisión automatizada a las personas responsables de ella.

  • Dejar que un cambio de prompt o de modelo llegue a producción sin pruebas.

Preguntas frecuentes

¿Cómo gobiernan los agentes de IA en finanzas y operaciones?

Cada decisión que toca un agente se asigna a uno de cinco niveles de autonomía antes de construirlo: asistir, recomendar, actuar con aprobación, actuar e informar o actuar dentro de límites. Antes de producción, el agente recibe los controles descritos en esta página: acceso de mínimo privilegio, casos de referencia, umbrales de revisión humana, pista de auditoría por acción, versiones fijadas de prompts y modelos y apagado inmediato. Después se monitorea y solo cambia si supera las pruebas.

¿Cuentan con certificaciones ISO 27001, SOC 2 o ISO 42001?

No. No contamos con certificaciones ISO 27001, SOC 2 ni ISO 42001, y no afirmamos tenerlas. Diseñamos controles que respaldan su propio programa de cumplimiento: los relacionamos con sus controles internos y su evidencia de auditoría, generamos los registros, versiones y constancias de aprobación que pide un revisor, y acordamos con usted el acceso, el manejo de datos y el control de cambios antes de la puesta en producción. La certificación de su entorno corresponde a sus auditores.

¿Quién responde cuando un agente actúa?

Una persona identificada, acordada antes de construir el agente. Cada nivel de autonomía define quién decide: la persona en Asistir y Recomendar, un aprobador designado en Actuar con aprobación y, en los dos niveles en que el agente actúa por su cuenta, el responsable del proceso que fijó los límites y quienes revisan excepciones y muestras. Cada acción queda registrada con sus entradas, decisión y versiones, para poder ver qué decidió el agente y por qué.

¿Cómo usan nuestros datos los proveedores de modelos?

Los proveedores de modelos se configuran para que sus datos no se usen en entrenamiento, según los términos de cada uno. La región de alojamiento, los flujos de datos y los subencargados aprobados se documentan en el acuerdo. Los datos personales se identifican en el diseño y se minimizan, enmascaran o excluyen antes de llegar al modelo, cuando el proceso lo permite.

Comience con un proceso y sus controles

Traiga un proceso de finanzas u operaciones. Conversaremos sobre dónde tiene sentido un agente, qué nivel de autonomía corresponde y qué controles necesita.