Volver a The Signal
    Insight·30 de agosto de 2026·7 min de lectura

    Auditorías de Agentes IA: Qué Registrar y Por Qué

    Por Sergio Llorens

    Un agente de IA que resuelve 10.000 conversaciones al mes y no deja rastro utilizable de por qué decidió lo que decidió no es un activo. Es un pasivo con forma de producto.

    Es la conclusión a la que llega cualquier equipo de seguridad o cualquier auditor externo la primera vez que pide "el log" de un agente conversacional y recibe una transcripción. Una transcripción dice qué se dijo. No dice por qué el agente lo dijo, qué herramientas evaluó antes de responder, qué datos tocó, ni si debería haber escalado a un humano y no lo hizo. Ese es exactamente el hueco que separa un registro de depuración de un registro de auditoría — y es el hueco que la mayoría de despliegues de IA conversacional en producción todavía no ha cerrado.

    Por qué el log de un agente no es el log de una aplicación

    Una aplicación tradicional se comporta igual cada vez que se ejecuta con la misma entrada. Por eso basta con registrar entrada, salida y el camino de código intermedio: es reproducible. Un agente de IA razona, elige herramientas y varía su ruta según el contexto que recupera. La misma pregunta puede producir dos secuencias de acciones distintas en dos ejecuciones consecutivas. Auditar eso con los mismos criterios de logging de un software determinista es medir con la herramienta equivocada.

    Lo que hay que registrar, entonces, no es "la conversación". Son cinco capas distintas, y cada una prueba algo distinto cuando alguien — un regulador, un cliente enterprise en su revisión de seguridad, o el propio consejo — pregunta si el agente merece confianza.

    Las cinco capas de un registro de auditoría que aguanta el escrutinio

    Identidad y declaración. El momento exacto y el texto literal en el que el agente se identifica como IA, antes de recoger cualquier dato personal. No es un detalle de UX: es la prueba documental de cumplimiento del Art. 50 del Reglamento de IA de la UE, y es lo primero que pide cualquier auditoría de transparencia. Si ese momento no está registrado con marca de tiempo y texto exacto, no existe a efectos de auditoría, aunque haya ocurrido.

    Cadena de razonamiento y llamadas a herramientas. No basta con guardar la respuesta final. Hay que registrar qué herramientas evaluó el agente, cuáles llamó, con qué permisos, y qué datos tocó en cada llamada. Esta es la capa que habría hecho detectable — y evitable — el ataque de inyección de instrucciones sin clics que en 2025 afectó a Microsoft 365 Copilot (CVE-2025-32711, CVSS 9.3): un correo malicioso hizo que el agente accediera y filtrara datos sin que ninguna acción del usuario lo activara. Sin registro de la ruta de razonamiento, ese tipo de incidente no se detecta hasta que el dato ya salió.

    Gates de consentimiento y tratamiento de datos personales. Cuándo pidió permiso, qué recogió, con qué base jurídica y con qué finalidad declarada. Aquí es donde más agentes fallan sin que nadie se dé cuenta: piden un dato antes de informar para qué lo usan, o lo recogen sin que exista un gate de consentimiento explícito en la conversación.

    Rutas de escalada a humano. Cuándo escaló, por qué, y — igual de importante — cuándo debería haber escalado y no lo hizo. Un umbral de escalada que existe solo en la documentación de producto y nunca se activó en producción no es una salvaguarda, es una casilla marcada en una diapositiva.

    Verbatim citable por hallazgo. Cada afirmación sobre el comportamiento del agente — "reveló información sensible", "aplicó presión comercial indebida", "no se identificó como IA" — tiene que enlazar a la conversación y al turno exacto donde ocurrió. Un hallazgo sin cita verificable es una opinión. Un hallazgo con cita es evidencia. Esta es la diferencia entre un informe de auditoría que resiste una segunda lectura por parte del cliente, del regulador o del abogado de la contraparte, y uno que no.

    Lo que la mayoría registra hoy Lo que exige un registro de auditoría defendible
    Transcripción de la conversación Transcripción + ruta de razonamiento + llamadas a herramientas
    "El bot se identificó como IA" (afirmación genérica) Marca de tiempo y texto exacto del momento de identificación
    Log de errores técnicos Log de decisiones: qué evaluó, qué descartó, por qué
    "Hubo escalada a humano" Umbral de escalada definido, probado, y registro de cuándo se activó y cuándo no
    Hallazgo descrito en prosa Hallazgo con cita literal y turno exacto de la conversación

    Por qué esto es urgente ahora, sin exagerar el motivo

    Conviene ser precisos con el calendario regulatorio, porque el mercado no lo está siendo. El Reglamento Ómnibus Digital retrasó las obligaciones de alto riesgo del Anexo III del Reglamento de IA de la UE a diciembre de 2027 — quien hoy vende "alto riesgo agosto 2026" como argumento de urgencia está citando una fecha que ya no aplica. Lo que sí sigue vigente en agosto de 2026 es la obligación de transparencia del Art. 50: identificarse como IA. Es una obligación menor en apariencia y es, precisamente por eso, la que casi ningún equipo registra con el rigor documental que exige una auditoría real.

    La urgencia genuina no viene de una fecha en el calendario. Viene de que las auditorías de seguridad empresarial — las que hace un cliente enterprise antes de firmar, las que hace un regulador cuando investiga, las que hace un consejo cuando algo sale mal — ya están pidiendo estos cinco registros. Lo hacen con o sin obligación legal explícita, porque es lo mínimo razonable para confiar en un sistema que actúa por cuenta de la empresa frente a clientes reales.

    Siguiente paso

    Antes de que alguien externo audite sus agentes de IA, audítelos ustedes con el mismo rigor. En Lexic Compass evaluamos exactamente estas cinco capas —independientemente del proveedor sobre el que corra el agente— y las traducimos en un Trust Score con veredicto claro: apto, apto con condiciones, o no apto. Si quiere saber qué encontraría una auditoría real en su agente hoy, hablemos.