Stop watching what AI agents say and start watching what they do
2026-09-25
Según Assaraf, un prompt del sistema puede describir un límite para un agente de IA, pero no puede hacerlo cumplir; si el agente tiene la capacidad técnica de cruzar ese límite, las empresas deben asumir que eventualmente lo hará y el control debe estar entre el agente y la acción que intenta ejecutar.
Propone un punto de aplicación de políticas en la capa de ejecución: cada acción propuesta se evalúa contra la identidad del agente, el objetivo, el entorno, la clasificación de datos y la autorización actual, sin otorgar credenciales ilimitadas. Las acciones de solo lectura pueden permitirse automáticamente, mientras que las escrituras o acciones destructivas requieren aprobación o se bloquean totalmente.
Para medir el éxito de los guardrails, su equipo correlaciona la telemetría del agente con datos de observabilidad de la organización (llamadas a herramientas, decisiones de política, sobrescrituras, reintentos, acceso a datos, despliegues, incidentes, eventos de seguridad, rollbacks y correcciones humanas), de modo que se pueda detectar cuando un agente devuelva códigos 200 pero produzca un resultado operativamente dañino.
Qué significa para una pyme colombiana y cucuteña: Revise que los agentes de IA que utilice cuenten con un punto de aplicación de políticas que verifique identidad, objetivo y credenciales antes de ejecutar cualquier acción, y registre los resultados para detectar cuando un agente devuelva 200 pero cause daño.