← Insights
·6 min de lectura·framework-playbook·gobernanza-de-agentes·identidad·auditoria
PulseFlow Tecnologia

Un framework de gobernanza para agentes corporativos

Cuando tres de las mayores plataformas de nube del mundo diseñan, al mismo tiempo, sistemas de identidad, registro y auditoría específicos para agentes de IA, eso deja de ser opinión de proveedor y se convierte en señal de mercado: la gobernanza de agentes no es un añadido de cumplimiento, es parte de la arquitectura. Se puede extraer un framework práctico observando lo que Microsoft, Google y AWS realmente construyeron.

Identidad y permisos

Google Cloud trata la identidad de agente como un problema de infraestructura, no de política: Agent Identity asigna "IDs criptográficos únicos" a cada agente, y Agent Registry funciona como "biblioteca central de agentes, herramientas y skills aprobados" - nada corre sin estar registrado. Microsoft resuelve el mismo problema sobre la identidad que la empresa ya usa: Entra (identidad), gobernanza centralizada vía Agent 365. En ambos casos, la lógica es la misma: un agente no es una instancia anónima de un modelo - es una identidad trazable, con su propio alcance de permisos.

Datos y herramientas

AWS aborda esta dimensión por el lado de los datos: Managed Knowledge Base conecta agentes a fuentes corporativas (S3, SharePoint, Confluence, Google Drive, entre otras) mediante conectores nativos - lo que significa que el acceso a datos pasa por un punto único y gestionado, no por integraciones artesanales dispersas entre equipos. Del lado de las herramientas, Google Cloud usa Agent Gateway para "control centralizado y políticas de seguridad unificadas", y Model Armor específicamente contra prompt injection y fuga de datos.

Contexto y memoria

La memoria persistente dejó de ser un recurso experimental: el Memory Bank de Google ya es parte formal de la plataforma, con "Memory Profiles" que retienen contexto entre sesiones - el caso de Payhawk (reducción de más del 50% en el tiempo de presentación de gastos) solo existe porque el agente recuerda el contexto entre interacciones. Gobernar esta capa significa decidir qué se retiene, por cuánto tiempo, y quién puede auditar esa memoria.

Registros, evaluaciones y auditoría

Google Cloud tiene Agent Anomaly Detection (detección de comportamiento sospechoso en tiempo real) y un Agent Security Dashboard, integrado con Security Command Center. Microsoft apuesta por el ciclo "source, test, deploy, observe, and improve" como parte del propio Agent 365. El patrón común: ninguna de las tres empresas trata la observabilidad como algo que se agrega después - es parte de la misma capa que registra identidad y permisos.

Aprobación humana

Ninguna de las plataformas propone autonomía total sin supervisión. La mejora continua de Microsoft ocurre "under human supervision"; Google ofrece Agent Simulation y Agent Evaluation antes de que algo corra contra tráfico real. La gobernanza madura no es sinónimo de bloquear al agente - es definir dónde entra la aprobación humana en el ciclo, y dónde el agente puede actuar solo.

Las diez dimensiones del framework

Uniendo lo que estas tres plataformas realmente implementaron:

  1. Identidad - un ID único y trazable por agente
  2. Permisos - alcance de acceso definido por agente, no por todo el sistema
  3. Datos - conectores centralizados, no integraciones artesanales
  4. Herramientas - un registro central de herramientas aprobadas
  5. Contexto - qué ve el agente, y de dónde viene
  6. Memoria - qué se retiene entre sesiones, por cuánto tiempo
  7. Registros - cada decisión y llamada a herramienta registrada
  8. Evaluaciones - pruebas contra tráfico simulado antes de producción
  9. Aprobación humana - puntos de control definidos, no un bloqueo total
  10. Auditoría - dashboard y detección de anomalías continuos

Fuentes