Volver al centro de confianza

Decisiones, IA y auditoría

La asistencia propone; una persona autorizada decide

La pregunta relevante no es si aparece IA en el producto. Es quién puede solicitar trabajo, quién debe aprobarlo, qué permisos se aplican al ejecutar y qué evidencia permanece.

Contenido revisado

El control humano es un flujo, no una advertencia

Una acción propuesta tiene responsable y estado. La aprobación no evita la autorización actual, el acceso de agentes externos está limitado por capacidades y los cambios con consecuencias pasan por el recorrido de auditoría de la plataforma.

Tema de confianza

Sigue la decisión desde la propuesta hasta la evidencia

Estos controles describen el recorrido de orquestación implementado. No afirman que el contenido generado siempre sea correcto ni que toda acción del producto use IA.

¿Cómo permanece una acción propuesta bajo responsabilidad de una persona?

Las acciones del asistente se representan como propuestas con estado de ciclo de vida y controles visibles de revisión. El trabajo con consecuencias espera una decisión explícita de una persona antes de ejecutarse.

Qué está implementado

El servicio de datos de acciones conserva el estado de la propuesta; el espacio del asistente presenta interacciones de revisión y aprobación a la persona operadora.

Límite

Una aprobación humana reduce el riesgo de ejecución silenciosa; no garantiza que la persona tome una decisión correcta. Las organizaciones aún necesitan revisores y procedimientos adecuados.

¿La aprobación evita los permisos actuales del usuario?

La autorización de ejecución se evalúa con el contexto actual de usuario y organización. Una propuesta creada antes no es una concesión permanente que evite cambios posteriores de permisos.

Qué está implementado

El servicio de autorización resuelve derechos de ejecución y la autenticación de la solicitud proporciona identidad y permisos efectivos actuales.

Límite

Este control depende de que la acción use el recorrido central de autorización. Las herramientas nuevas requieren la misma integración y revisión antes de considerarse cubiertas.

¿Cómo se limita el acceso de agentes externos?

Las conexiones de agentes externos entran por la ruta MCP de la plataforma y operan contra capacidades registradas en vez de recibir acceso irrestricto a la aplicación o base de datos.

Qué está implementado

La ruta MCP valida el contexto de conexión y herramienta; el esquema de capacidades registra el contrato de acción disponible y sus metadatos de gobierno.

Límite

Registrar una capacidad no concede permiso por sí mismo. La autorización efectiva y la validación de la propia acción aún determinan si una solicitud puede continuar.

¿Qué evidencia permanece después de una acción con consecuencias?

Los eventos de auditoría del negocio pasan por un servicio central de registro y pueden mostrarse en el historial de la organización con contexto de actor, acción, objetivo y tiempo.

Qué está implementado

El recorrido de datos de auditoría registra eventos y el módulo de historial de la organización proporciona la superficie de lectura.

Límite

La utilidad de la auditoría depende de que cada función con consecuencias emita el evento correcto. La cobertura debe revisarse al introducir nuevos módulos y acciones.

Pregunta para hacer

Preguntas para revisar una acción con consecuencias

Usa una acción que importe a tu organización y revisa el dueño de la propuesta, la aprobación, cambios de permiso y el historial resultante.

  1. ¿Dónde está la decisión irreversible o con consecuencias?

    Identifica el momento exacto que cambia un registro, envía algo, gasta dinero o afecta a un cliente. Confirma quién lo aprueba.

  2. ¿Los permisos de quién se verifican al ejecutar?

    Prueba una propuesta antes y después de cambiar el permiso de quien aprueba. Confirma que responsabilidad y autorización actual permanecen separadas.

  3. ¿Qué puede revisar una persona administradora después?

    Revisa estado de la propuesta, identidad del actor, aprobación, resultado de ejecución y evento de auditoría del escenario.

Trae una acción que nunca querrías automatizar en silencio

Seguiremos la propuesta, aprobación, verificación de permisos actuales y evidencia de auditoría para el flujo implementado más cercano.