La respuesta breve

Un buen gobierno de IA no es una capa adicional de certificaciones, sino un mecanismo que resuelve rápidamente preguntas recurrentes: quién decide qué puede hacer un agente, qué controles son obligatorios según el nivel de riesgo y qué se requiere para cambiar un comportamiento después del lanzamiento. Sin un mecanismo como este, cada nuevo agente se convierte en una discusión desde cero.

El principio central es la clasificación. Un agente interno que solo lee información y no escribe nada no debe pasar por el mismo proceso que un agente que se comunica con clientes y realiza reembolsos. Un proceso uniforme genera bloqueo o elusión, y generalmente ambos.

Clasificación de riesgo: la base de todas las demás decisiones

CategoríaCaracterísticasAprobadoresControles obligatorios
BajaInterno, solo lectura, sin datos sensibles de clientesPropietario del proceso + Gerente de plataformaGrounding aprobado, registro de conversaciones, revisión mensual
MediaInterno con escritura reversible, o exposición de información al cliente+ Arquitecto + Representante de DatosConjunto de pruebas, pruebas de Persona, monitoreo semanal
AltaOperación con cliente, dinero, permisos o datos irreversibles+ Riesgos, Legal y CISOAprobación humana, auditoría completa, plan de reversión
ProhibidaDecisiones con implicaciones legales o regulatorias directas sin intervención humana-Caso de uso rechazado o dividido en una subtarea de menor categoría

La clasificación se determina mediante solo tres preguntas: ¿La acción es reversible?, ¿quién está expuesto al resultado? y ¿qué tipo de información está involucrada en el proceso? Tres preguntas que se pueden responder en diez minutos, y eso es precisamente lo que hace que el modelo sea útil.

Los tres roles que deben asignarse

El propietario de negocio es responsable del resultado, define lo que el agente puede hacer y dirime conflictos. Él deberá explicar a la dirección por qué el agente respondió de cierta manera, por lo que no se puede dejar el rol vacante o compartirlo entre dos gerentes.

El propietario técnico es responsable de la implementación, el monitoreo, el proceso de cambio y el costo. Mantiene el registro de agentes y el plan de ejecución para manejar fallos.

Un auditor independiente —generalmente un representante de Riesgos o Seguridad de la Información— no participa en la construcción y, por lo tanto, puede verificar. Su función es muestrear conversaciones, verificar que los controles declarados estén en funcionamiento y presentar hallazgos al foro de decisión. Sin un factor que no sea parte del éxito del proyecto, el control se convierte en autorreporte.

El modelo de responsabilidad con Salesforce y los proveedores de modelos se detalla en Seguridad y responsabilidad compartida de Agentforce.

Registro de agentes

Este es el único documento que no se debe omitir. No necesita ser un sistema; una tabla bien mantenida es suficiente, pero debe estar actualizada. Para cada agente activo: un objetivo en una frase, propietarios de negocio y técnico, nivel de riesgo, canales activos, lista de Acciones y sus permisos, fuentes de Grounding, puntos de aprobación humana, fecha de la última revisión y las tres métricas clave de desempeño.

El registro resuelve un problema que aparece en el segundo año: la proliferación de agentes. Cuando cada equipo construye su propio agente, se encuentran tres agentes que responden a la misma pregunta de tres maneras diferentes, y nadie sabe quién aprobó el tercero.

Proceso de cambio después del lanzamiento

La distinción entre un cambio rutinario y un cambio sustancial es lo que evita una gobernanza paralizante. Un cambio rutinario —una redacción, una corrección en la redacción de una respuesta, la adición de un artículo de Knowledge existente al índice— sigue el proceso de cambio normal de la plataforma. Un cambio sustancial requiere una nueva aprobación en el nivel adecuado.

Cuatro cambios son siempre sustanciales: la adición de una nueva Acción, la extensión de un permiso, la apertura de un nuevo canal y la eliminación o flexibilización de un punto de aprobación humana. Estos son precisamente los cambios que se realizan silenciosamente bajo la presión de mejorar el rendimiento, por lo que deben etiquetarse de antemano.

Los mecanismos de monitoreo que alimentan el proceso de cambio se detallan en Observabilidad para agentes de IA.

Lo que la gobernanza verifica realmente, trimestralmente

La revisión trimestral no es una presentación de estado. Verifica cinco cosas: si los agentes registrados siguen siendo necesarios, si los controles declarados están funcionando en el muestreo, si el costo en relación con el resultado se justifica, qué escaladas recurrentes indican una brecha de contenido y si los cambios sustanciales siguieron el proceso correcto.

El resultado de la revisión es una lista de decisiones: expandir, reducir, suspender o cerrar un agente. Una gobernanza que no puede cerrar un agente no es gobernanza, es documentación.

Escenario: Minorista que recuperó el control sin detener el desarrollo

Una cadena minorista descubrió que tenía siete iniciativas de IA simultáneas en cuatro departamentos, sin registro y sin el conocimiento de Riesgos. La primera reacción propuesta fue una congelación general hasta que se estableciera una política, una medida que también habría paralizado las dos iniciativas que ya estaban generando valor.

En su lugar, se realizó un mapeo de dos semanas: cada iniciativa se clasificó por nivel de riesgo. Cinco se encontraron en un nivel bajo y continuaron con la aprobación abreviada de un propietario de proceso y un gerente de plataforma. Dos, una relacionada con reembolsos a clientes y la otra que exponía datos de inventario a proveedores, se elevaron a un nivel alto, recibieron puntos de aprobación humana y fueron revisadas por Riesgos antes de continuar.

Seis meses después, el número de iniciativas había crecido, pero la dirección supo por primera vez qué existía, quién era responsable y cuál era el costo. La conclusión práctica: la gobernanza ganó legitimidad precisamente porque no bloqueó el nivel bajo.

Riesgos de gobernanza y acciones preventivas

RiesgoCómo se manifiestaAcción preventiva
Comité bloqueadorLos equipos construyen fuera del proceso aprobadoProceso rápido para nivel bajo con solo dos aprobadores
Registro desactualizadoEl auditor descubre un agente que nadie conocíaActualización del registro como condición para el lanzamiento de la versión
Propiedad solo en TINadie decide sobre el comportamiento del negocioNombramiento de un propietario de negocio nominal para cada agente
Control autoinformadoLos controles existen en el documento pero no en la realidadMuestreo de conversaciones por una parte no involucrada en la construcción
Cambio sustancial en silencioEliminación de la aprobación humana para mejorar el tiempo de respuestaLista cerrada de cambios que requieren nueva aprobación

Métricas de gobernanza

MétricaQué revelaFrecuencia
Cobertura del registroPorcentaje de agentes activos documentadosMensual
Tiempo promedio de aprobaciónSi el proceso se ha convertido en un cuello de botellaMensual
Hallazgos del muestreoBrecha entre el control declarado y el estado realTrimestral
Cambios sustanciales en el proceso correctoDisciplina del procesoTrimestral
Agentes suspendidos o cerradosSi la gobernanza es capaz de decir "no"Trimestral

Cuando se requiere acompañamiento para establecer un modelo de gobernanza que se adapte al tamaño de la organización y a la regulación aplicable, el Servicio Agentforce e IA es el camino práctico a seguir.

Lista de verificación para el establecimiento de la gobernanza

  • ☐ Modelo de clasificación de riesgos de tres preguntas aprobado
  • ☐ Aprobadores definidos para cada nivel, incluyendo un proceso rápido para el nivel bajo
  • ☐ Propietarios de negocio y técnicos designados para cada agente existente
  • ☐ Auditor independiente designado que no participa en la construcción
  • ☐ Registro de agentes establecido con todos los campos obligatorios
  • ☐ Lista cerrada de cambios sustanciales definida
  • ☐ Rutina de revisión trimestral establecida con autoridad para cerrar un agente
  • ☐ Métricas de gobernanza y frecuencia de informes a la dirección definidas