---
title: Que la IA actúe con seguridad: un registro de auditoría, no cinco
canonical: https://getcyril.com/es/blog/los-agentes-necesitan-un-solo-registro-de-auditoria/
published: 2026-06-02
updated: 2026-08-28
author: Sam Akbari
language: es-ES
---
# Que la IA actúe con seguridad: un registro de auditoría, no cinco

Responder mal a una pregunta cuesta un minuto. Ejecutar mal una acción envía el correo, mueve la oportunidad, abona la factura. La distancia entre la IA generativa y la IA agéntica es la distancia entre resultar inútil y resultar peligrosa, y casi todo el trabajo de recorrerla con seguridad ocurre por debajo del modelo.

Cyril está construido para que los agentes actúen en tu nombre. Eso solo funciona si cada acción pasa por las mismas tres cosas por las que pasa una acción humana: una comprobación de permisos, un registro de auditoría y una forma de deshacerla.

## El problema de actuar a través de cinco herramientas

En un stack cosido a base de integraciones, un agente que actúa tiene que actuar *a través de las integraciones*. Crea el proyecto en una herramienta, envía el correo por otra, actualiza la oportunidad en una tercera. Cada una tiene su propio modelo de permisos, su propio rastro de auditoría —o ninguno— y ninguna noción compartida de «deshacer».

Así que cuando algo sale mal —y con agentes, algo saldrá mal— te toca reconstruir lo ocurrido a partir de cinco registros parciales que no comparten un identificador, ni un reloj, ni un vocabulario. No puedes responder a la única pregunta que importa: *¿qué hizo el agente, con qué autoridad y cómo lo revierto?*

Eso no es un problema de seguridad del modelo. Es un problema de arquitectura, y un prompt de contención no lo arregla.

## Un solo modelo de permisos

En Cyril, un agente es un actor más, no un modo dios. Actúa dentro del mismo RBAC que gobierna a las personas: acotado a un `org_id`, limitado por un rol, con exactamente los permisos que se le han concedido y ni uno más. A un agente al que se le pide algo fuera de sus permisos se le deniega igual que a un usuario, por la misma ruta de código.

Esto importa porque hace *legible* la autoridad del agente. «¿Qué puede hacer este agente?» tiene la misma forma de respuesta que «¿qué puede hacer esta persona?», y se configura en el mismo sitio.

## Un solo registro de auditoría

Cada acción —humana o de un agente— escribe en un único rastro de auditoría, con el actor, la autoridad bajo la que actuó, el antes y el después, y una marca de tiempo de un solo reloj. Las acciones de un agente quedan marcadas como tales, así que «enséñame todo lo que el asistente hizo en la cuenta Phoenix la semana pasada» es una consulta, no una reconstrucción forense entre sistemas.

Cuando las acciones y los registros viven sobre un mismo grafo, el registro de auditoría no es un añadido: es una lectura natural sobre los mismos datos.

## Una sola vía de reversión

Como las mutaciones son transaccionales y los datos de cada organización se borran de forma lógica en lugar de destruirse, la acción de un agente tiene un inverso definido. Un movimiento equivocado es un movimiento recuperable. La misma propiedad que te protege de un clic humano desafortunado te protege de un paso desafortunado de un agente: no existe una segunda vía de escritura «para la IA», más arriesgada, que se salte las protecciones.

## La supervisión humana es un ajuste, no una reescritura

Algunas acciones deberían ejecutarse sin más; otras deberían esperar a una persona. Como todas pasan por un mismo canal, «requerir aprobación» es una política que aplicas a una clase de acción, no una función que haya que rehacer integración por integración. Decides cuánta cuerda le das al agente, acción por acción, y cambias de opinión sin tocar el agente.

## Qué significa esto para ti

- Deja que un agente ejecute un flujo de varios pasos entre módulos y ve exactamente qué hizo, en un solo registro y bajo una sola identidad.
- Dale autoridad real sin darle autoridad ilimitada: los mismos roles y el mismo alcance que a tu equipo.
- Deshaz un paso equivocado igual que desharías cualquier otro, porque nunca hubo una segunda vía de escritura más débil.

Que la IA actúe de forma fiable no depende sobre todo del prompt. Depende de si la plataforma que hay debajo puede responder por lo que hizo el agente. Cyril está construido para poder hacerlo siempre.

## Preguntas frecuentes

### ¿No basta con un prompt de contención?

Un prompt moldea lo que el modelo intenta hacer. No influye en lo que la plataforma le dejará hacer, y eso segundo es lo que aguanta cuando lo primero falla. Trata el prompt como ergonomía y el modelo de permisos como el control.

### ¿Debería un agente tener su propia cuenta de servicio?

Una amplia, no. Una cuenta de servicio con acceso de lectura amplio saca la cuestión de la autoridad de tu modelo de roles y la lleva a un sitio que nadie revisa. Un agente que actúa como el usuario, dentro de los permisos de ese usuario, mantiene la pregunta «qué puede hacer este agente» en el mismo sitio que «qué puede hacer esta persona».

### ¿Qué significa en la práctica una sola vía de reversión?

Que la escritura de un agente pasa por la misma ruta de código transaccional y de borrado lógico que la de una persona, así que el inverso ya existe. No hay una segunda vía de escritura para la IA, más débil, que se salte las protecciones; que es justo la que se acaba añadiendo con la presión del lanzamiento encima.

### ¿Se puede exigir aprobación solo para algunas acciones?

Sí, y ese es el sentido de hacer pasar todo por un mismo canal: la aprobación es una política que se aplica a una clase de acción, no una función que se reconstruye integración por integración. Cambias cuánta cuerda le das al agente sin tocar el agente.

---

Si quieres estar entre los primeros en usar Cyril, [apúntate a la lista de espera](/waitlist/).
