DEV Community

Ayoub Laroussi
Ayoub Laroussi

Posted on • Originally published at datotecaudit.com

Trazabilidad de agentes de IA en producción: Qué logs registrar y cómo implementar la auditoría

published: true

devto-post2-trazabilidad.md

Un agente de IA en producción falla de formas que un backend tradicional no falla: puede alucinar un dato, llamar a la herramienta equivocada, o repetir una acción varias veces sin que nadie se dé cuenta hasta que llega la factura o la queja del cliente. Sin trazabilidad real, reconstruir qué pasó es prácticamente imposible.

El problema no es solo técnico. Cuando un cliente enterprise, un auditor o un regulador te pregunta "¿qué hizo exactamente vuestro agente el día X?", la respuesta tiene que ser un registro verificable — no una reconstrucción a ojo a partir de logs sueltos de distintos servicios.

Trazabilidad real vs logging básico

Un log tradicional te dice que algo pasó. Una traza de verdad te dice qué acción se propuso, con qué datos, quién o qué la aprobó, cuánto costó, y qué resultado tuvo — todo encadenado y con timestamp, de forma que puedas reconstruir la secuencia completa de decisiones del agente, no solo el resultado final.

Qué debe registrar cada traza

  • La acción propuesta: qué quería hacer el agente (enviar un email, ejecutar un pago, modificar un registro).
  • El contexto y el payload: con qué datos exactos iba a actuar, no solo un resumen.
  • El coste asociado: tokens consumidos, llamadas a APIs de terceros, coste económico estimado.
  • La decisión humana (si la hubo): quién aprobó o rechazó, y cuándo.
  • El resultado final: si la acción se ejecutó, falló, o quedó pendiente.

El error más común

Muchos equipos solo guardan el resultado final ("email enviado correctamente"), no el camino que llevó hasta ahí. Cuando algo sale mal, no hay forma de saber si el fallo estuvo en el prompt, en una herramienta externa, o en una decisión del propio modelo — porque esa parte nunca quedó registrada.

Cómo generar trazabilidad a prueba de auditoría, paso a paso

  1. Cada acción del agente con efecto real se envía como evento a un sistema de trazas, antes de ejecutarse.
  2. El evento incluye timestamp, payload completo y coste estimado.
  3. Si la acción requiere aprobación humana, la decisión (y quién la tomó) se registra en el mismo hilo de la traza.
  4. Cada traza se sella con un hash de integridad, para que el historial no se pueda alterar retroactivamente — ni por error ni a propósito.
  5. Las trazas quedan disponibles en un panel consultable, no enterradas en logs de distintos servicios sin relación entre sí.

Checklist abierto

Si quieres una lista más completa que cubre también seguridad, control humano y cumplimiento AI Act, tengo un checklist de uso libre en GitHub:

👉 github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia

Automatizándolo

En DatotecAudit automatizamos exactamente esto: cada traza queda encadenada, sellada con hash, y disponible para consulta o exportación cuando alguien la pida.

Sobre DatotecAudit

DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.


¿Cómo lleváis vosotros la trazabilidad de vuestros agentes hoy? ¿Logs sueltos o algo más estructurado?

Top comments (0)