Un agente de IA que puede actuar sobre tus sistemas es útil justamente porque puede hacer cosas. Por eso también necesita límites. La pregunta práctica no es si mantener a una persona involucrada, sino dónde: qué acciones puede tomar el agente por sí solo, cuáles requieren aprobación y cuáles nunca debe tomar. Esta guía ofrece una forma sencilla de decidirlo.
Qué dicen las guías
La guía de Anthropic para construir agentes efectivos señala que los agentes pueden pausar para recibir comentarios humanos en puntos de control o ante bloqueos, y recomienda empezar con la solución más simple y agregar complejidad solo cuando haga falta. El OWASP Top 10 para aplicaciones con LLM (2025) incluye la agencia excesiva (LLM06) como riesgo: a un sistema basado en un LLM suele otorgársele cierto grado de agencia más allá de lo necesario. En nuestra opinión, estas ideas apuntan al mismo diseño: dar al agente el mínimo de acceso y autonomía que requiere una tarea, y colocar personas donde hay más en juego. Los pasos siguientes son nuestro marco práctico, no un estándar.
Paso 1: Enumera lo que el agente puede hacer
Escribe cada acción: leer datos, redactar texto, crear o modificar registros, enviar mensajes, gastar dinero, cambiar sistemas de producción. Si no puedes enumerarlas, probablemente el agente tiene más acceso del que crees.
Paso 2: Clasifica cada acción por riesgo
- Solo lectura. El agente consulta información. El riesgo tiene que ver sobre todo con qué datos puede ver.
- Reversible. El agente cambia algo que se puede deshacer fácilmente, como un borrador o un registro etiquetado.
- Difícil de revertir. El agente envía un correo a un cliente, cambia un registro del que otros dependen o toca producción.
- De alto impacto. Dinero, compromisos legales, datos personales o sensibles, seguridad.
Paso 3: Decide el punto de control para cada clase
- Solo lectura y reversible, riesgo bajo: el agente puede actuar, con registro y revisión periódica de una muestra.
- Difícil de revertir: exige aprobación antes de la acción, con el contexto que el revisor necesita para decidir.
- De alto impacto: una persona toma la decisión y el agente prepara la información, o la acción se excluye por completo.
Paso 4: Limita el acceso (mínimo privilegio)
Dale al agente solo los datos, herramientas y permisos que el flujo necesita, acotados al proyecto. Usa credenciales separadas para los agentes y retira los accesos cuando termine el trabajo. Limitar la capacidad reduce el daño de cualquier error o manipulación, incluida la inyección de prompts (OWASP LLM01).
Paso 5: Haz que las aprobaciones tengan sentido
Los puntos de aprobación fallan cuando la gente aprueba sin revisar. Para que sigan siendo útiles:
- Muestra al revisor lo que importa. La acción propuesta, el motivo, las entradas y qué va a cambiar.
- Mantén el volumen manejable. Si un revisor ve cientos de elementos, la calidad baja. Automatiza los de bajo riesgo y revisa el resto.
- Permite rechazar y corregir, y regresa las correcciones a las instrucciones o a las pruebas.
- Muestrea las acciones automáticas para comprobar que el riesgo bajo realmente es bajo.
Paso 6: Registra y asegura que puedas deshacer
Guarda un registro de lo que hizo el agente, lo que se le pidió y quién aprobó. Define cómo revertir una acción y quién responde cuando algo sale mal.
Paso 7: Revisa conforme se gana confianza
Empieza con más revisión de la que crees necesitar. Conforme haya evidencia de que una clase de acciones es confiable, puedes reducir las aprobaciones de esa clase de forma deliberada y mantenerlas donde los errores son costosos. Evidencia significa calidad medida sobre una muestra significativa, no una buena primera impresión.
Un ejemplo hipotético
Un agente clasifica correos entrantes de clientes. Leer y etiquetar está permitido de forma automática. Redactar una respuesta también, pero una persona aprueba todo lo que se envía. Los reembolsos nunca los emite el agente; prepara el caso para una persona. El acceso se limita al buzón de soporte y cada semana se revisa una muestra de las etiquetas.
Ese es el diseño detrás de un Pod de IA: los agentes ejecutan trabajo definido y las personas conservan las decisiones que importan. Para planear tu primera automatización con estos límites en mente, lee cómo elegir el primer flujo de trabajo para automatizar con IA.