Time de trabalho concentrado em notebooks numa mesa comprida de escritório

Foto: Unsplash

Gobernanza de agentes: dueño, alcance, permiso, trazabilidad

Gobernanza aquí no es comité ni política de 40 páginas: son cuatro campos completados antes de que cualquier agente entre en producción.

Marcelo Aguiar9 min de lectura

Red de clínicas veterinarias en Brasil, 190 personas, 14 sucursales, una empresa mediana brasileña (cifras en reales). Alguien del equipo comercial configuró, por su cuenta, un agente de IA que leía la casilla de correo de nuevos clientes y respondía con una propuesta. Funcionó durante seis semanas. En la séptima, el agente respondió un correo que contenía el informe de un animal — dato de un cliente identificado — y citó fragmentos de ese informe en la respuesta enviada a otro destinatario del mismo hilo.

Nadie actuó de mala fe. Lo que faltó no fue ética ni tecnología: faltaron cuatro campos completados antes de encender el agente. Este texto trata sobre esos cuatro campos. No es asesoría legal — para la aplicación de la ley a su caso, consulte a quien responde jurídicamente por su empresa.

01Gobernanza sin comité #

El NIST publicó en enero de 2023 la versión 1.0 del AI Risk Management Framework (NIST AI 100-1). El documento organiza el trabajo en cuatro funciones: gobernar, mapear, medir y gestionar. Es voluntario, fue escrito para organizaciones de cualquier tamaño y tiene una virtud para la empresa mediana: la función 'gobernar' se describe como definir roles, responsabilidades y documentación — no como crear una estructura nueva.

La confiabilidad en los sistemas de IA no es propiedad del modelo: es resultado de roles definidos, documentación, medición y gestión continua del riesgo a lo largo del ciclo de vida.
Paráfrasis de la estructura del NIST AI Risk Management Framework 1.0, 2023

Quien quiera formalizar más tiene la ISO/IEC 42001, publicada en 2023, que define un sistema de gestión de IA certificable, con el mismo espíritu de las normas de calidad y seguridad de la información. Para una empresa de 190 personas, certificarse rara vez es el siguiente paso; usar la lista de controles como inspiración de checklist, casi siempre lo es.

02Los cuatro campos #

  1. Dueño. Una persona nombrada, no un área. Responde por lo que el agente hace, aprueba cambios de alcance y es la que se contacta cuando el agente se equivoca. Si el nombre no cabe en una línea, el agente no entra en producción.
  2. Alcance declarado. En una frase: qué hace el agente, sobre qué casos, y qué explícitamente no hace. Incluya la condición de detención — qué hace al encontrar un caso fuera de alcance.
  3. Permiso mínimo. Acceso de lectura solo a lo que la tarea exige; acceso de escritura aún menor, y nunca en el sistema de registro final sin verificación. La cuenta del agente es propia, nunca la de un administrador humano.
  4. Trazabilidad. Registro por acción: qué la disparó, qué se leyó, qué se decidió, qué se modificó, cuándo, y si hubo revisión humana. Sin esto no hay forma de investigar un incidente ni de demostrar cumplimiento.

En el caso de la red veterinaria, tres de los cuatro campos estaban vacíos y el cuarto — permiso — era la cuenta personal de quien configuró el agente, con acceso a la casilla entera. Ninguno de los cuatro exige software especial para existir. Exigen una decisión antes de encender el agente.

03Dato personal, base legal y residencia #

La LGPD (Ley 13.709/2018) regula las operaciones con datos personales en Brasil, y un agente que lee, clasifica o responde con esos datos está realizando tratamiento como cualquier otro sistema. Tres consecuencias prácticas, en lenguaje de operación.

  • Finalidad y base legal. El tratamiento necesita una finalidad específica y una base legal — ejecución de contrato e interés legítimo son las más comunes en contexto empresarial, y cada una tiene condiciones propias. Usar un dato recolectado para atención en otra finalidad es el error más frecuente.
  • El dato sensible tiene reglas más estrictas. La ley define categorías específicas, entre ellas datos de salud y biometría, con hipótesis de tratamiento propias. En una clínica, esto no es un detalle: es la mayor parte de lo que circula. El camino seguro suele ser mantener esos datos fuera del alcance del agente.
  • Dónde se procesa el dato importa. La transferencia internacional tiene requisitos propios en la ley. Vale la pena saber, y dejar por escrito, en qué país el proveedor procesa el contenido enviado, si lo retiene y por cuánto tiempo, y si lo usa para entrenar modelos.

¿Querés ver cómo queda dentro de una operación real? Conocé la plataforma.

La ANPD es la autoridad responsable de fiscalizar y orientar sobre la aplicación de la LGPD en Brasil, y publica materiales de orientación. Seguirlos es más barato que descubrir la interpretación en medio de un incidente.

04Checklist para quien no tiene compliance #

Ocho líneas. Una reunión de una hora lo resuelve para el primer agente y se convierte en modelo para los siguientes. El costo de esa hora es conocido; el costo de no tenerla, en el caso de la red veterinaria, fue una comunicación a un cliente, una revisión de emergencia de accesos y tres semanas de operación detenida.

05Qué mantiene esto vivo #

Una gobernanza escrita una vez y nunca revisada es un documento muerto. Dos prácticas la sostienen: revisión trimestral del inventario de agentes — cuáles existen, quién es el dueño, qué cambió de alcance — y la regla de que todo cambio de permiso pasa por el dueño, siempre. Ambas caben en la rutina de quien ya hace revisión de accesos.

También vale registrar las decisiones de alcance con el motivo. Saber por qué un agente no hace determinada cosa evita que la restricción se elimine seis meses después por alguien que solo vio la molestia, y no la razón — el mismo problema de decisión sin memoria descrito en cómo implementar IA en los procesos de su empresa.

En Relevanti, dueño, alcance, permiso y registro por acción son parte de cómo se crea el agente, no un control agregado después — vea la plataforma, el recorte por área en soluciones o traiga su inventario de agentes a una conversación.

La gobernanza de agentes no es un freno: es lo que permite ampliar el alcance sin sustos. Quien tiene los cuatro campos completos puede decir que sí más rápido, porque sabe exactamente a qué está diciendo que sí.

Fuentes y lecturas

Compartir

Alcance y registro desde el primer agente

Dueño, alcance, permiso y trazabilidad cuestan poco cuando entran al principio — y mucho cuando entran después.

Al enviar, aceptás el tratamiento de tus datos conforme a la política de privacidad.

Artículos relacionados

Ver todos los artículos
Duas pessoas analisando juntas o que aparece na tela de um computador

IA aplicada a la gestión

Qué es un agente de IA — y qué no lo es

Casi todo lo que hoy se vende como agente es automatización con texto encima. La distinción importa porque cambia quién responde por el resultado.

11 feb 2026 · 9 min

IA aplicada a la gestión
Grupo discutindo a divisão de responsabilidades em uma reunião de trabalho

IA aplicada a la gestión

Qué delegar a un agente — y qué no

La pregunta no es de qué es capaz el agente. Es qué parte de su atención vale la pena recuperar, y a qué riesgo.

07 ene 2026 · 9 min

IA aplicada a la gestión
Equipe reunida em volta de uma mesa organizando as etapas de um processo

IA aplicada a la gestión

Cómo implementar IA en los procesos de tu empresa

El orden importa más que la herramienta. Quien empieza por la herramienta suele terminar con un piloto bonito y ningún número distinto.

04 feb 2026 · 9 min

IA aplicada a la gestión