Saltar al contenido
Implementa.
InfraestructuraAgentes IA··11 min

Permisos de escritura de un agente de IA: la casilla que decide tu presupuesto y tu calendario

Los permisos de escritura de un agente de IA se discuten como un asunto de seguridad y se deciden en un comité. La tesis: es la variable que más mueve el coste y el plazo del proyecto. Un agente que solo lee se monta en semanas; en cuanto escribe en un sistema de registro aparecen aprobaciones, reversión, conciliación y auditoría, y el proyecto cambia de liga. Qué se entrega de verdad con solo lectura, los tres patrones intermedios y cómo se negocia el salto por fases.

Senior AI Infrastructure Implementer

AI Infrastructure Pod

La reunión es siempre la misma. Alguien enseña un agente que funciona, alguien de sistemas pregunta qué accesos va a necesitar, y la respuesta —«tendría que poder actualizar el estado en el ERP»— convierte una demo de quince minutos en un punto del orden del día de un comité que se reúne cada tres semanas. A partir de ese momento, el calendario del proyecto ya no lo decide quien lo construyó.

La tesis en una frase: los permisos de escritura de un agente de IA no son una casilla de seguridad que se marca al final del diseño, son la variable que más mueve el coste y el plazo de todo lo demás. Un agente que solo lee se monta en semanas y se aprueba sin drama. En cuanto escribe en un sistema de registro aparecen aprobaciones, reversión, conciliación y auditoría, y el proyecto cambia de liga. Esa casilla se decide primero, no al final, porque el resto del presupuesto cuelga de ella.

Los permisos de escritura de un agente de IA no son una decisión de seguridad: son la partida más cara

La conversación la convoca seguridad, así que se plantea en su lenguaje: amenazas, superficie de ataque, mínimo privilegio. Está bien planteada y está incompleta. Lo caro de dejar que un agente escriba no es el riesgo de que alguien lo secuestre —ese riesgo es real y se acota con diseño de acceso, que es otra conversación—. Lo caro es todo lo que hay que construir alrededor para que la escritura sea aceptable: un camino de vuelta cuando el agente se equivoque, una forma de saber que se equivocó, y alguien con nombre que responda de lo que quedó escrito.

Ese es el salto de liga. Un agente de solo lectura necesita acceso de consulta y un sitio donde dejar el resultado. Un agente que escribe necesita, como mínimo, cuatro piezas que casi nunca están presupuestadas: una manera de deshacer cada acción, una conciliación periódica que detecte lo que se escribió mal sin que nadie se diera cuenta, una cola de excepciones con una persona mirándola, y una traza por acción que permita reconstruir qué pasó tres meses después. Ninguna de las cuatro es el agente. Las cuatro se pagan igual.

El diseño del acceso en sí —la matriz de qué lee, qué escribe, qué ejecuta y qué no toca jamás— lo desarrollamos en qué permisos dar a un agente de IA. Lo que añadimos aquí es la capa de arriba, la que se discute en la reunión de presupuesto y no en la de arquitectura: qué te cuesta cada respuesta de esa matriz.

Lo que se entrega de verdad con un agente que solo lee

La objeción inmediata es que un agente que no escribe no sirve para nada. Es falso, y es una de esas creencias que sobreviven porque nadie se para a listar lo contrario. Con acceso exclusivamente de lectura, y sin tocar una sola fila de ningún sistema, un agente entrega cosas que hoy consumen horas de gente cara:

  • Preparar la decisión en vez de tomarla: el expediente completo del caso, con el histórico, los adjuntos y las tres cifras relevantes, listo para que una persona resuelva en dos minutos lo que le llevaba veinte.
  • Detectar lo que nadie mira: contratos que vencen, pedidos parados, clientes que llevan cuarenta días sin actividad, desviaciones entre dos sistemas que deberían decir lo mismo.
  • Redactar el borrador: el correo, el informe, la respuesta al pliego, la ficha del candidato. El texto se genera entero y lo envía un humano, que es exactamente donde estaba el trabajo.
  • Responder preguntas sobre datos dispersos: lo que está en el ERP, en el CRM y en una carpeta de red, contestado en una frase y con el enlace a la fuente.
  • Vigilar la calidad de lo que otros escriben: comparar lo registrado contra lo documentado y levantar la mano cuando no cuadra.

Nótese lo que tienen en común: en los cinco casos el agente produce y una persona dispone. El ahorro es real —el trabajo de buscar, reunir, comparar y redactar es el grueso de muchos procesos—, y el riesgo máximo es que alguien lea algo mal y lo corrija antes de actuar. Por eso estos proyectos se aprueban en una reunión y no en tres: no hay nada que deshacer.

Qué aparece en el minuto uno en que el agente escribe

La frontera no es gradual: se cruza de golpe. En cuanto una acción del agente queda registrada en un sistema del que la empresa responde, cambian a la vez cinco cosas que antes no estaban en el proyecto.

Lo que cambiaAgente de solo lecturaAgente que escribe en un sistema de registro
Quién apruebaEl dueño del proceso, y a veces su jefeComité: sistemas, riesgos, protección de datos y, si hay dinero de por medio, auditoría interna
Qué hay que construir además del agenteAcceso de consulta y un sitio donde dejar el resultadoDeshacer por acción, conciliación periódica, cola de excepciones y traza reconstruible
Qué pasa cuando se equivocaAlguien lee algo mal y lo corrige antes de actuarEl error ya está dentro y ha disparado lo que viniera detrás: un aviso al cliente, un pago, un asiento
Cuánto tarda en estar vivoSemanasMeses, y el grueso del calendario no es construir el agente
Qué exige el regulador europeo si el caso es de alto riesgoPoco: el agente no decide nada por sí mismoSupervisión humana efectiva, con capacidad de anular la salida y de parar el sistema

La última fila no es retórica. En la Unión Europea, el artículo 14 del Reglamento de IA exige que los sistemas de alto riesgo se diseñen de forma que las personas encargadas de la supervisión puedan decidir no usar el sistema, ignorar, anular o revertir su salida, y puedan interrumpir su funcionamiento mediante un botón de parada o un procedimiento equivalente. Fuente: Article 14 — Human oversight, Reglamento (UE) 2024/1689. (Ámbito: Unión Europea, y solo para los sistemas clasificados como de alto riesgo. Un agente que solo lee y propone rara vez entra en esa categoría; uno que ejecuta sobre personas, con frecuencia sí.)

Leído al revés, ese artículo es una lista de la compra técnica: anular, revertir, parar. Si tu agente escribe y no sabes contestar cómo se hace cada una de las tres, no tienes un problema de cumplimiento pendiente para más adelante. Tienes tres piezas sin construir y sin presupuestar.

Los tres patrones intermedios que casi nadie pone sobre la mesa

La discusión se plantea como un interruptor —lee o escribe— y ahí es donde se pierde el dinero, porque entre los dos extremos hay tres posiciones intermedias que entregan casi todo el valor de la escritura con una fracción de su coste de aprobación.

1. El borrador que confirma un humano

El agente deja la acción preparada y alguien pulsa. El correo redactado en la bandeja de salida, el pedido creado en estado borrador, el asiento propuesto y no contabilizado. Técnicamente el agente escribe, pero escribe en un estado que no tiene efecto, y eso lo cambia todo en la conversación de aprobación: no hay nada que deshacer, porque nada ha ocurrido todavía. El coste es una persona confirmando, que es barato cuando el volumen es bajo y se vuelve caro exactamente cuando el sistema ya ha demostrado que acierta: ese es el momento de subir de peldaño, no antes.

2. La escritura en un área de staging

El agente escribe de verdad, pero en una tabla, un espacio o un entorno que es suyo y del que nadie más depende. Otro proceso —a menudo uno que ya existía— recoge de ahí y lo lleva al sistema real con sus propias validaciones. Es el patrón que menos se propone y el que más rápido pasa los comités, porque el sistema de registro conserva intacto su control de entrada: el agente no es un usuario privilegiado, es una fuente más de datos, y a las fuentes de datos la empresa ya sabe cómo tratarlas.

3. La escritura reversible con ventana de deshacer

El agente actúa directamente, pero solo sobre acciones para las que existe un camino de vuelta descrito en una frase, y durante una ventana en la que deshacer no cuesta nada. Cambiar el estado de un pedido es reversible; emitir la factura de ese pedido, no. La regla práctica es dura y útil: una acción solo se automatiza sin confirmación si alguien puede explicar en una frase cómo se deshace. Si la frase no existe, la acción se queda en el patrón 1. Los criterios para ir subiendo —volumen de casos vistos, tasa de corrección humana y reversibilidad— están desarrollados en los niveles de autonomía de un agente.

Cómo se negocia el salto por fases

El error de negociación más común es pedir la escritura el día de la propuesta, cuando el agente todavía no ha demostrado nada y quien tiene que aprobarla no tiene ni un dato con el que decidir. Se pide permiso en el peor momento posible: el de máxima incertidumbre y mínima evidencia. El resultado es previsible —un comité, tres semanas, una lista de condiciones— y suele ser el momento en que el proyecto empieza a morir de aburrimiento.

La alternativa es arrancar en lectura y llevarse a la reunión de ampliación tres números que antes no existían: cuántos casos ha visto el agente, en qué porcentaje el humano cambió lo que proponía, y cuántas de esas correcciones fueron de criterio y no de datos. Con eso, la conversación deja de ser sobre confianza y pasa a ser sobre evidencia, que es un terreno donde los comités se mueven bien. Y el alcance que se pide no es «que pueda escribir», sino una lista corta de acciones concretas, cada una con su frase de cómo se deshace.

Conviene además escribir desde el principio la lista de lo que no sube nunca, por mucha evidencia que se acumule: lo irreversible, lo que toca dinero de terceros, lo que es visible para el cliente sin revisión y lo que afecta a los derechos de una persona. Poner ese límite por escrito el día uno es lo que permite negociar con soltura todo lo demás, porque demuestra que la propuesta tiene frenos y no solo acelerador.

El mercado ya está pagando esta factura

Que esto no es una manía de arquitecto lo sugiere el tamaño del desperdicio. Gartner prevé que más del 40 % de los proyectos de IA agéntica se cancelen antes de que acabe 2027, y señala tres causas: costes que se disparan, valor de negocio poco claro y controles de riesgo insuficientes. Fuente: Gartner Predicts Over 40% of Agentic AI Projects Will Be Canceled by End of 2027, Gartner, 25 de junio de 2025. (Ámbito: previsión global de la firma, no un resultado nuestro ni un dato de mercado español. Dimensiona el problema, no lo que entregamos.)

Las tres causas son la misma vista desde tres sitios. Un proyecto que da por supuesta la escritura descubre tarde el coste de los controles que la escritura exige, y ese descubrimiento tardío es simultáneamente el sobrecoste, el retraso que erosiona el valor percibido y el control de riesgo que llegó después del diseño. La decisión de lectura o escritura, tomada el día uno y por escrito, es lo que separa un proyecto que se entrega de uno que se cancela con el presupuesto ya gastado.

Cuando ya hay varios agentes vivos, esto deja de ser una decisión por proyecto y pasa a ser una función: quién autoriza cada ampliación de alcance, con qué evidencia, qué queda registrado y quién responde. Esa función continua es lo que montamos en gobernar los agentes de IA de tu empresa; lo de este artículo es la decisión concreta que la hace necesaria.

Decide primero si escribe

Si hoy tienes una propuesta de agente encima de la mesa, hay una pregunta que contestar antes que las demás y antes de mirar un solo precio: ¿este agente escribe en algún sistema del que respondemos? Si la respuesta es no, el proyecto es corto, el riesgo es de lectura y la aprobación cabe en una reunión. Si la respuesta es sí, el presupuesto que tienes delante está incompleto, porque no incluye deshacer, conciliar, atender excepciones ni dejar traza. Y si la respuesta es «bueno, más adelante», pide que se convierta en un no explícito para la fase uno y en una lista de acciones concretas para la fase dos.

¿Lo dejamos funcionando?

Si esto te ha resonado, conversación de 30 minutos sin compromiso. Te decimos qué encaja, qué no y a qué precio aproximado.

Ver casos
Permisos de escritura de un agente de IA: la casilla que decide tu presupuesto y tu calendario · Implementa