Cómo controlar un agente de IA en una empresa: permisos, límites y supervisión
Un agente útil necesita capacidad para actuar, pero también límites claros. Estas son las decisiones que conviene tomar antes de darle acceso a datos, aplicaciones y operaciones reales.
Dar autonomía no significa dar acceso ilimitado
Un agente de IA puede leer información, decidir qué paso ejecutar y utilizar herramientas para actuar sobre otros sistemas. Esa capacidad es precisamente lo que lo hace útil, pero también cambia la forma de diseñar el control.
Antes de conectarlo al CRM, al correo, al ERP o a una tienda online conviene responder una pregunta concreta: ¿qué puede hacer solo y qué acciones necesitan una comprobación adicional?
OpenAI describe los agentes como sistemas en los que un modelo dirige la ejecución de un flujo de trabajo y utiliza herramientas dentro de límites definidos. En la práctica, esos límites deberían formar parte del diseño desde el principio, no añadirse después de que aparezca un problema.
Empieza con el mínimo permiso necesario
Un agente no necesita acceso completo a una aplicación solo porque tenga que realizar una tarea dentro de ella. Si su función consiste en consultar pedidos, por ejemplo, el acceso de lectura puede ser suficiente. Si además debe actualizar un estado, el permiso puede limitarse a esa operación concreta.
Este enfoque reduce el impacto de una decisión incorrecta y facilita entender qué ha ocurrido. También conviene separar credenciales y permisos por función cuando diferentes agentes realizan trabajos distintos.
La regla práctica es sencilla: empieza con el menor conjunto de capacidades que permita completar el proceso y amplíalo únicamente cuando exista una necesidad demostrada.
Clasifica las acciones por riesgo
No todas las herramientas merecen el mismo nivel de autonomía. Leer un documento interno no tiene las mismas consecuencias que emitir un reembolso, borrar un registro o enviar una comunicación a miles de clientes.
Una clasificación útil puede dividir las acciones en tres niveles. Las operaciones reversibles y de bajo impacto pueden ejecutarse automáticamente. Las que modifican información relevante pueden requerir validaciones deterministas. Las sensibles, irreversibles o económicamente importantes deberían incorporar aprobación humana al menos hasta que exista evidencia suficiente sobre el comportamiento del sistema.
OpenAI recomienda especialmente la intervención humana cuando se superan determinados umbrales de fallo o cuando una acción tiene un riesgo elevado.
Los guardrails son una capa, no toda la seguridad
Las instrucciones del agente son importantes, pero no deberían ser la única barrera. Los controles pueden combinar reglas deterministas, validación de entradas y salidas, restricciones sobre herramientas, autenticación, autorización y límites establecidos en los propios sistemas externos.
Esto permite que una regla crítica —por ejemplo, impedir operaciones superiores a una cantidad determinada— no dependa exclusivamente de que el modelo interprete correctamente una frase del prompt.
La defensa por capas también facilita introducir controles específicos a medida que aparecen casos reales que no se habían previsto durante el diseño inicial.
Define qué significa hacerlo bien
Antes de aumentar la autonomía hay que poder medirla. Una evaluación útil no se limita a comprobar si la respuesta del agente suena correcta: debe observar si eligió la herramienta adecuada, respetó las restricciones y dejó el sistema en el estado esperado.
Anthropic señala que las evaluaciones ayudan a hacer visibles problemas y cambios de comportamiento antes de que afecten a usuarios, y que pueden utilizarse desde las primeras fases para concretar qué significa éxito para un agente.
Para un proceso empresarial, esto puede traducirse en un conjunto de casos representativos: situaciones normales, datos incompletos, solicitudes ambiguas, errores de una API y acciones que el agente debe rechazar o escalar.
Registra lo suficiente para poder auditar
Cuando un agente modifica sistemas reales conviene poder reconstruir el recorrido: qué petición recibió, qué decisión tomó, qué herramienta utilizó, qué resultado obtuvo y si necesitó una aprobación.
No significa almacenar indiscriminadamente información sensible. El registro debe diseñarse teniendo en cuenta privacidad, seguridad y política de conservación de datos. El objetivo es disponer de trazabilidad suficiente para investigar fallos y mejorar el sistema sin crear un nuevo riesgo por acumulación de información.
Aumenta la autonomía por etapas
Una implantación prudente puede empezar en modo observación, continuar generando propuestas para que una persona las apruebe y, finalmente, automatizar aquellas acciones cuyo comportamiento ya se ha validado.
Este enfoque permite descubrir excepciones con un coste controlado. También evita el error de considerar la autonomía como una decisión binaria: un mismo agente puede trabajar de forma independiente en tareas rutinarias y solicitar aprobación únicamente cuando alcanza una operación sensible.
El objetivo es una autonomía controlada
Un buen agente empresarial no es el que tiene más permisos, sino el que dispone exactamente de los necesarios para resolver su trabajo de forma fiable.
Permisos mínimos, herramientas acotadas, controles por capas, evaluaciones y escalado humano forman una arquitectura más robusta que confiar únicamente en una instrucción extensa. A medida que el sistema demuestra su fiabilidad, los límites pueden evolucionar sin perder trazabilidad ni control.
Fuentes
OpenAI, A practical guide to building AI agents. Consultado el 21 de septiembre de 2026.
Anthropic, Demystifying evals for AI agents. Publicado el 9 de enero de 2026 y consultado el 21 de septiembre de 2026.