published: true
devto-post6-checklist-aiact
Si tu equipo tiene agentes de IA operando con datos o acciones reales, esta lista te dice, sin rodeos, dónde estás respecto al AI Act. No sustituye asesoría legal — para eso necesitas un abogado especializado — pero te da una foto honesta de qué tienes cubierto y qué no.
Trazabilidad
- [ ] Cada acción de cada agente queda registrada con timestamp.
- [ ] Ese registro no se puede editar ni borrar una vez creado (integridad verificable, no solo "confiamos en que nadie lo tocó").
- [ ] Puedes reconstruir qué pasó en un incidente concreto sin depender de la memoria de alguien del equipo.
- [ ] El registro incluye el coste asociado a cada acción, no solo si tuvo éxito o falló.
Supervisión humana
- [ ] Existen categorías de acciones que requieren aprobación humana explícita antes de ejecutarse (no solo revisión posterior).
- [ ] Hay una persona (o rol) designado responsable de esas aprobaciones — no es ambiguo quién decide.
- [ ] El agente realmente espera la decisión humana antes de actuar, en los casos que lo requieren.
- [ ] Queda registrado quién aprobó o rechazó cada acción, y cuándo.
Gobernanza y documentación
- [ ] Existe un documento (aunque sea breve) que describe qué hace cada agente y qué nivel de riesgo tiene.
- [ ] Puedes generar, sin trabajo manual de varios días, un informe que resuma la actividad de supervisión humana de los últimos meses.
- [ ] Sabes qué agentes tienen acceso a qué sistemas — no hay agentes con permisos que nadie recuerda haber concedido.
Cómo interpretar el resultado
Si marcaste la mayoría: vas por buen camino — probablemente el trabajo que falta es formalizar y centralizar lo que ya haces de forma dispersa.
Si marcaste pocas o ninguna: no eres una excepción — es la situación de la mayoría de los equipos que están construyendo con agentes de IA hoy. El riesgo no es haber empezado sin esto; es seguir sin ello a medida que el agente toma más decisiones con más impacto.
Un matiz importante: no todos los sistemas de IA están sujetos al mismo nivel de exigencia del Reglamento — depende de si se clasifican como "alto riesgo". Si tu agente toma decisiones sobre personas (contratación, crédito, salud, etc.) o maneja datos sensibles, la probabilidad de estar en esa categoría es alta. Confirma tu caso concreto con asesoría legal.
Checklist técnico completo
Esta lista se centra en AI Act. Si quieres la versión más técnica y completa (seguridad del código, trazabilidad, control de costes, latencia), tengo un checklist de uso libre en GitHub:
👉 github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia
Automatizándolo
DatotecAudit conecta con tu agente en minutos y te da todo lo de este checklist ya construido: trazas inmutables, aprobaciones Human-in-the-Loop, e informe de cumplimiento AI Act con un clic.
Sobre DatotecAudit
DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.
¿Cuántas casillas de esta lista marcarías hoy en tu propio equipo?
Top comments (0)