<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Ayoub Laroussi</title>
    <description>The latest articles on DEV Community by Ayoub Laroussi (@ayoub_laroussi_d5d84117c0).</description>
    <link>https://dev.to/ayoub_laroussi_d5d84117c0</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4048363%2F65bc8933-cf23-4299-94ad-bbb9bfe65b61.jpg</url>
      <title>DEV Community: Ayoub Laroussi</title>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/ayoub_laroussi_d5d84117c0"/>
    <language>en</language>
    <item>
      <title>Observabilidad en agentes de IA: Las 4 métricas clave que debes trazar en producción</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 22 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/observabilidad-de-agentes-de-ia-que-trazar-y-por-que-235k</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/observabilidad-de-agentes-de-ia-que-trazar-y-por-que-235k</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post5-observabilidad&lt;/p&gt;

&lt;p&gt;Cuando un servicio web falla, tienes logs, métricas y trazas que te dicen exactamente qué petición falló y por qué. Cuando un &lt;strong&gt;agente de IA&lt;/strong&gt; falla, el problema suele ser más difícil de diagnosticar: no fue un error de código, fue una decisión — y las decisiones no siempre dejan rastro si no lo has diseñado explícitamente.&lt;/p&gt;

&lt;p&gt;Esta es la razón por la que la observabilidad de agentes necesita pensarse distinto a la observabilidad de software tradicional.&lt;/p&gt;

&lt;h2&gt;
  
  
  Las 4 preguntas que tu sistema debería poder responder
&lt;/h2&gt;

&lt;p&gt;Si algo sale mal con un agente en producción, alguien va a preguntar:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;¿Qué acción propuso o ejecutó el agente&lt;/strong&gt;, exactamente, con qué parámetros?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Cuánto costó&lt;/strong&gt; esa acción (en tokens, en llamadas a APIs de terceros, en dinero real si movió fondos)?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Requería aprobación humana&lt;/strong&gt;, y si es así, quién la dio (o por qué no se pidió)?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Cuándo pasó&lt;/strong&gt;, con qué exactitud, y se puede confiar en que ese registro no se alteró después?&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Si tu sistema no puede responder estas 4 preguntas para cualquier acción de cualquier agente en los últimos meses, no tienes observabilidad real — tienes logs sueltos que alguien tendría que reconstruir a mano.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué trazar, en concreto
&lt;/h2&gt;

&lt;p&gt;No hace falta registrar absolutamente todo — eso genera ruido y coste innecesario. Lo que sí merece la pena trazar de forma sistemática:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Cada acción con efecto externo:&lt;/strong&gt; enviar un email, escribir en una base de datos, llamar a una API de pago, modificar un registro de cliente.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El coste asociado&lt;/strong&gt; a cada acción — para detectar agentes que se disparan en bucle o gastan más de lo esperado antes de que sea un problema real.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Las propuestas que requieren aprobación&lt;/strong&gt;, junto con la decisión humana final — este es el dato que conecta observabilidad con cumplimiento normativo.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Los fallos y reintentos&lt;/strong&gt;, no solo los éxitos — un agente que reintenta silenciosamente 40 veces antes de tener éxito es una señal de que algo no está bien, aunque el resultado final parezca correcto.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;No hace falta rediseñar tu agente para tener esto. Basta con que, en el punto donde tu código decide ejecutar una acción, haga una llamada HTTP registrando qué está a punto de pasar — una línea de código, no una reescritura.&lt;/p&gt;

&lt;h2&gt;
  
  
  Alertas de coste: la señal más subestimada
&lt;/h2&gt;

&lt;p&gt;De las 4 preguntas anteriores, la del coste es la que menos equipos monitorizan activamente — y suele ser la primera señal de que algo va mal. Un agente que empieza a costar 5 veces más de lo normal en un día concreto casi siempre indica un bug (un bucle, una llamada mal configurada), no una casualidad. Sin una alerta automática, ese tipo de fallo se descubre al recibir la factura del proveedor de IA a fin de mes — no cuando pasó.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista completa que cubre también seguridad del código, supervisión humana y cumplimiento AI Act, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; registramos cada acción, su coste y su estado de aprobación automáticamente — sin cambiar tu arquitectura.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Vuestro sistema podría responder hoy mismo a esas 4 preguntas para cualquier acción del último mes?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Supervisión humana en la AI Act: Cómo diseñar el bucle "Human-in-the-Loop" para agentes autónomos</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 15 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/que-exige-el-reglamento-europeo-de-ia-sobre-supervision-humana-y-como-demostrarlo-3n9</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/que-exige-el-reglamento-europeo-de-ia-sobre-supervision-humana-y-como-demostrarlo-3n9</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post4-supervision-humana&lt;/p&gt;

&lt;p&gt;Si tu empresa usa o construye agentes de inteligencia artificial que toman decisiones con impacto real — enviar comunicaciones, mover dinero, aprobar o rechazar solicitudes — el &lt;strong&gt;Reglamento (UE) 2024/1689&lt;/strong&gt;, conocido como AI Act, probablemente ya te afecta. Y el requisito que más confusión genera, con diferencia, es el de &lt;strong&gt;supervisión humana&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;No es un checkbox legal abstracto. Es un requisito técnico con consecuencias muy concretas si no puedes demostrarlo cuando toque.&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿Qué dice exactamente el Reglamento?
&lt;/h2&gt;

&lt;p&gt;El AI Act exige que los sistemas de IA de alto riesgo estén diseñados para que &lt;strong&gt;una persona pueda supervisar su funcionamiento&lt;/strong&gt;, entender sus resultados, y — esto es lo importante — &lt;strong&gt;intervenir o detener el sistema&lt;/strong&gt; cuando sea necesario. No basta con que un humano "pueda en teoría" revisar lo que hace el sistema; tiene que haber un mecanismo real, documentado y auditable.&lt;/p&gt;

&lt;p&gt;En la práctica, esto se traduce en tres capacidades que el regulador espera poder verificar:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Visibilidad:&lt;/strong&gt; qué decisiones tomó el sistema, cuándo, y con qué datos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Capacidad de veto:&lt;/strong&gt; un humano puede aprobar o rechazar una acción antes de que se ejecute, cuando el riesgo lo justifique.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Trazabilidad histórica:&lt;/strong&gt; un registro que no se pueda alterar a posteriori, que sirva como evidencia real ante una auditoría.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos interpretan "supervisión humana" como "un ingeniero revisa los logs de vez en cuando". Eso no es supervisión humana en el sentido del Reglamento — es observabilidad pasiva. La diferencia está en si existe un &lt;strong&gt;punto de control activo&lt;/strong&gt; donde una persona aprueba o bloquea la acción antes de que ocurra, no después.&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿Qué pasa si no puedes demostrarlo?
&lt;/h2&gt;

&lt;p&gt;Las sanciones del AI Act para sistemas de alto riesgo pueden llegar hasta &lt;strong&gt;15 millones de euros o el 3% de la facturación global&lt;/strong&gt; de la empresa, lo que sea mayor. Pero en la práctica, el problema suele llegar antes de eso: un cliente enterprise, un inversor, o un auditor de cumplimiento pide ver la evidencia de supervisión humana, y la empresa se da cuenta de que no la tiene — solo tiene buenas intenciones y algún log disperso.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo se ve esto en un sistema real
&lt;/h2&gt;

&lt;p&gt;Un flujo de supervisión humana que de verdad cumple tiene esta forma:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;El agente de IA propone una acción con impacto (enviar un email a un cliente, ejecutar un pago, modificar un registro).&lt;/li&gt;
&lt;li&gt;Esa propuesta queda registrada con timestamp y contexto, &lt;strong&gt;antes&lt;/strong&gt; de ejecutarse.&lt;/li&gt;
&lt;li&gt;Un humano la aprueba o la rechaza desde un panel — no desde un canal de Slack que nadie audita después.&lt;/li&gt;
&lt;li&gt;La decisión (y quién la tomó) queda en un registro con hash de integridad, que no se puede editar ni borrar retroactivamente.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Esto es exactamente el flujo &lt;strong&gt;Human-in-the-Loop&lt;/strong&gt; — no como una feature añadida, sino como el núcleo del producto, porque es literalmente lo que el Reglamento pide poder demostrar.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista completa que cubre también seguridad del código, trazabilidad y control de costes, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; registramos cada aprobación, cada rechazo y cada traza con hash de integridad — listo para enseñárselo a un auditor sin montar nada a mano.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Tenéis ya un punto de control real donde un humano apruebe acciones antes de que se ejecuten, o todavía es revisión posterior?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>AI Act para ingenieros: Qué exige el Reglamento Europeo a tus agentes de IA (y cómo cumplirlo)</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 08 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/cumplimiento-ai-act-para-agentes-de-ia-que-exige-europa-y-como-prepararte-534c</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/cumplimiento-ai-act-para-agentes-de-ia-que-exige-europa-y-como-prepararte-534c</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post3-ai-act.md&lt;/p&gt;

&lt;p&gt;Si tu empresa opera en la Unión Europea y usa agentes de IA que toman decisiones o ejecutan acciones con impacto real, el &lt;strong&gt;Reglamento (UE) 2024/1689&lt;/strong&gt; (AI Act) ya te afecta, tengas o no un equipo legal dedicado a vigilarlo. La pregunta que de verdad importa no es "¿nos afecta?" — casi siempre la respuesta es sí — sino "¿podemos demostrarlo si nos lo piden mañana?".&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿A quién afecta realmente el AI Act?
&lt;/h2&gt;

&lt;p&gt;El Reglamento clasifica los sistemas de IA por nivel de riesgo. Los agentes que ejecutan acciones automatizadas con efecto en personas o en la operación del negocio — enviar comunicaciones, mover dinero, aprobar o denegar solicitudes — entran con frecuencia en la categoría de &lt;strong&gt;alto riesgo&lt;/strong&gt;, la que trae obligaciones concretas de supervisión y documentación.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué exige exactamente para sistemas de alto riesgo
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Supervisión humana real:&lt;/strong&gt; un punto de control donde una persona pueda aprobar, rechazar o detener una acción antes de que se ejecute.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Trazabilidad documentada:&lt;/strong&gt; registro verificable de qué hizo el sistema, cuándo, y con qué datos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Evaluación de riesgo continua:&lt;/strong&gt; no basta con evaluarlo una vez al lanzar el producto.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Capacidad de auditoría externa:&lt;/strong&gt; un tercero (cliente, inversor, regulador) debe poder verificar el cumplimiento con evidencia real, no con una declaración de intenciones.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Las sanciones no son la parte que más duele primero
&lt;/h2&gt;

&lt;p&gt;El Reglamento contempla multas de hasta 15 millones de euros o el 3% de la facturación global. Pero en la práctica, el problema suele llegar antes: un cliente enterprise pide ver la evidencia de supervisión humana en la fase de contratación, y la empresa descubre que solo tiene buenas intenciones, sin nada documentado que enseñar.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo prepararte, paso a paso
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Identifica qué agentes de tu operación ejecutan acciones con efecto real (no solo los que generan texto o sugerencias).&lt;/li&gt;
&lt;li&gt;Define qué acciones de esos agentes requieren aprobación humana antes de ejecutarse.&lt;/li&gt;
&lt;li&gt;Conecta un sistema de trazabilidad que registre cada acción, decisión y coste con timestamp e integridad verificable.&lt;/li&gt;
&lt;li&gt;Genera periódicamente un informe de cumplimiento consolidado, no solo cuando alguien lo pida con urgencia.&lt;/li&gt;
&lt;li&gt;Revisa y actualiza la evaluación de riesgo cuando cambien los agentes o sus permisos, no solo una vez al año.&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista más completa que cubre también seguridad del código, trazabilidad y control humano paso a paso, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; automatizamos los puntos 2 a 4: control Human-in-the-Loop, trazabilidad forense con hash de integridad, e informe de cumplimiento AI Act generado directamente desde tus datos reales de uso.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Ya habéis evaluado si vuestros agentes entran en la categoría de alto riesgo del AI Act, o es algo que tenéis pendiente de mirar?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>opensource</category>
      <category>security</category>
      <category>llm</category>
    </item>
    <item>
      <title>Trazabilidad de agentes de IA en producción: Qué logs registrar y cómo implementar la auditoría</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 01 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/trazabilidad-de-agentes-ia-en-produccion-que-registrar-y-como-demostrarlo-kl0</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/trazabilidad-de-agentes-ia-en-produccion-que-registrar-y-como-demostrarlo-kl0</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post2-trazabilidad.md&lt;/p&gt;

&lt;p&gt;Un agente de IA en producción falla de formas que un backend tradicional no falla: puede alucinar un dato, llamar a la herramienta equivocada, o repetir una acción varias veces sin que nadie se dé cuenta hasta que llega la factura o la queja del cliente. Sin trazabilidad real, reconstruir qué pasó es prácticamente imposible.&lt;/p&gt;

&lt;p&gt;El problema no es solo técnico. Cuando un cliente enterprise, un auditor o un regulador te pregunta "¿qué hizo exactamente vuestro agente el día X?", la respuesta tiene que ser un registro verificable — no una reconstrucción a ojo a partir de logs sueltos de distintos servicios.&lt;/p&gt;

&lt;h2&gt;
  
  
  Trazabilidad real vs logging básico
&lt;/h2&gt;

&lt;p&gt;Un log tradicional te dice que algo pasó. Una traza de verdad te dice &lt;strong&gt;qué acción se propuso, con qué datos, quién o qué la aprobó, cuánto costó, y qué resultado tuvo&lt;/strong&gt; — todo encadenado y con timestamp, de forma que puedas reconstruir la secuencia completa de decisiones del agente, no solo el resultado final.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué debe registrar cada traza
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;La acción propuesta:&lt;/strong&gt; qué quería hacer el agente (enviar un email, ejecutar un pago, modificar un registro).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El contexto y el payload:&lt;/strong&gt; con qué datos exactos iba a actuar, no solo un resumen.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El coste asociado:&lt;/strong&gt; tokens consumidos, llamadas a APIs de terceros, coste económico estimado.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;La decisión humana (si la hubo):&lt;/strong&gt; quién aprobó o rechazó, y cuándo.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El resultado final:&lt;/strong&gt; si la acción se ejecutó, falló, o quedó pendiente.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos solo guardan el resultado final ("email enviado correctamente"), no el camino que llevó hasta ahí. Cuando algo sale mal, no hay forma de saber si el fallo estuvo en el prompt, en una herramienta externa, o en una decisión del propio modelo — porque esa parte nunca quedó registrada.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo generar trazabilidad a prueba de auditoría, paso a paso
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Cada acción del agente con efecto real se envía como evento a un sistema de trazas, antes de ejecutarse.&lt;/li&gt;
&lt;li&gt;El evento incluye timestamp, payload completo y coste estimado.&lt;/li&gt;
&lt;li&gt;Si la acción requiere aprobación humana, la decisión (y quién la tomó) se registra en el mismo hilo de la traza.&lt;/li&gt;
&lt;li&gt;Cada traza se sella con un hash de integridad, para que el historial no se pueda alterar retroactivamente — ni por error ni a propósito.&lt;/li&gt;
&lt;li&gt;Las trazas quedan disponibles en un panel consultable, no enterradas en logs de distintos servicios sin relación entre sí.&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista más completa que cubre también seguridad, control humano y cumplimiento AI Act, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; automatizamos exactamente esto: cada traza queda encadenada, sellada con hash, y disponible para consulta o exportación cuando alguien la pida.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Cómo lleváis vosotros la trazabilidad de vuestros agentes hoy? ¿Logs sueltos o algo más estructurado?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Guía práctica: Cómo auditar agentes de IA y sistemas RAG antes de ir a producción (con ejemplos)</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sun, 26 Jul 2026 20:08:53 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/como-auditar-agentes-de-ia-y-sistemas-rag-antes-de-llevarlos-a-produccion-3ocm</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/como-auditar-agentes-de-ia-y-sistemas-rag-antes-de-llevarlos-a-produccion-3ocm</guid>
      <description>&lt;p&gt;articulo-devto-auditoria-agentes&lt;/p&gt;

&lt;p&gt;Si tu equipo tiene agentes de IA ejecutando acciones reales — enviando emails, tocando bases de datos, llamando APIs de terceros — en algún momento alguien te va a preguntar: &lt;strong&gt;¿cómo sabes que ese agente hace lo que debería, y solo eso?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;La mayoría de equipos confunde "tener logs" con "tener una auditoría". No son lo mismo, y la diferencia importa mucho cuando un cliente enterprise, un inversor o un regulador te pide evidencia real.&lt;/p&gt;

&lt;h2&gt;
  
  
  Observabilidad no es lo mismo que auditoría
&lt;/h2&gt;

&lt;p&gt;La observabilidad te dice qué está pasando ahora mismo. La auditoría te da evidencia verificable e inalterable de lo que pasó, para poder demostrarlo después ante quien lo pida. Necesitas las dos, pero solo la segunda te protege legalmente.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué debe cubrir una auditoría real de agentes LLM / RAG
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Seguridad del repositorio:&lt;/strong&gt; secretos expuestos, dependencias vulnerables, patrones OWASP en el código que orquesta al agente.&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Prompts y system messages:&lt;/strong&gt; qué instrucciones recibe el modelo y si alguien puede alterarlas sin control.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Trazabilidad de acciones:&lt;/strong&gt; cada llamada a herramientas, cada efecto secundario real (email enviado, pago ejecutado, registro modificado), con timestamp.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Control de costes:&lt;/strong&gt; qué gasta el agente por acción, y si hay límites que disparen una alerta antes de un sobrecoste.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Puntos de control humano:&lt;/strong&gt; qué acciones requieren aprobación antes de ejecutarse, y si ese control es real o solo teórico.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Cumplimiento normativo:&lt;/strong&gt; si operas en la UE, documentación de supervisión humana para el AI Act en sistemas de alto riesgo.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos solo guardan el resultado final ("email enviado correctamente"), no el camino que llevó hasta ahí. Cuando algo sale mal, no hay forma de saber si el fallo estuvo en el prompt, en una herramienta externa, o en una decisión del propio modelo — porque esa parte nunca quedó registrada.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;He publicado un checklist completo y de uso libre en GitHub, cubriendo seguridad, trazabilidad, control humano, costes y cumplimiento AI Act:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Contribuciones y sugerencias son bienvenidas vía issues o pull requests.&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;Si tu equipo quiere automatizar buena parte de estas comprobaciones en vez de hacerlas a mano, en &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; construimos exactamente esto: auditoría de seguridad del repo, trazabilidad forense con hash de integridad, control Human-in-the-Loop, e informes de cumplimiento AI Act generados directamente desde tus datos de uso reales.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Cómo audita tu equipo sus agentes hoy en día? Curioso por saber qué enfoques usáis.&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
  </channel>
</rss>
