<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:dc="http://purl.org/dc/elements/1.1/">
  <channel>
    <title>DEV Community: Ayoub Laroussi</title>
    <description>The latest articles on DEV Community by Ayoub Laroussi (@ayoub_laroussi_d5d84117c0).</description>
    <link>https://dev.to/ayoub_laroussi_d5d84117c0</link>
    <image>
      <url>https://media2.dev.to/dynamic/image/width=90,height=90,fit=cover,gravity=auto,format=auto/https:%2F%2Fdev-to-uploads.s3.us-east-2.amazonaws.com%2Fuploads%2Fuser%2Fprofile_image%2F4048363%2F65bc8933-cf23-4299-94ad-bbb9bfe65b61.jpg</url>
      <title>DEV Community: Ayoub Laroussi</title>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0</link>
    </image>
    <atom:link rel="self" type="application/rss+xml" href="https://dev.to/feed/ayoub_laroussi_d5d84117c0"/>
    <language>en</language>
    <item>
      <title>Cómo controlar los costes de tus agentes de IA: Evita llamadas infinitas y sobrecostes de API</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Wed, 02 Sep 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/como-controlar-los-costes-de-tus-agentes-ia-y-evitar-sobrecostes-por-apis-39b</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/como-controlar-los-costes-de-tus-agentes-ia-y-evitar-sobrecostes-por-apis-39b</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;Un agente de IA en producción no falla solo ejecutando la acción equivocada — también puede fallar gastando de más sin que nadie se dé cuenta hasta que llega la factura del proveedor. Un bucle mal cortado, una llamada que se repite, un prompt que se ha vuelto más largo de lo necesario: todo eso son euros reales que se acumulan en silencio si nadie los está mirando en el momento en que ocurren.&lt;/p&gt;

&lt;p&gt;El problema no es solo el dinero. Es que, sin visibilidad de coste por acción, no puedes saber si un agente concreto es rentable o si os está costando más de lo que aporta — y para cuando lo descubres por la factura mensual, ya es tarde para actuar sobre esa causa concreta.&lt;/p&gt;

&lt;h2&gt;
  
  
  Por qué el coste de los agentes es distinto al de un servidor tradicional
&lt;/h2&gt;

&lt;p&gt;Un servidor tradicional tiene un coste predecible: más tráfico, más coste, en una relación razonablemente lineal y fácil de anticipar. Un agente de IA no — el coste depende de cuántos tokens consume cada llamada, cuántas veces reintenta, si encadena varias llamadas a otros modelos o APIs de terceros dentro de una sola "acción" visible desde fuera. Dos ejecuciones aparentemente idénticas pueden tener costes muy distintos.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué monitorizar para tener visibilidad real
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Coste por acción individual:&lt;/strong&gt; no solo el gasto total del mes, sino cuánto costó cada acción concreta del agente.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Tokens consumidos por llamada:&lt;/strong&gt; de entrada y de salida, para detectar prompts que han crecido más de lo previsto.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Llamadas a APIs de terceros:&lt;/strong&gt; cualquier servicio externo que el agente use dentro de una acción (búsqueda, otro modelo, una API de pago) suma al coste real de esa acción.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Frecuencia de reintentos:&lt;/strong&gt; un agente que reintenta silenciosamente varias veces antes de tener éxito multiplica el coste de esa acción sin que se note en el resultado final.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Coste acumulado por agente y por día:&lt;/strong&gt; para poder comparar si un día concreto se disparó respecto a la media.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  La señal de alerta más subestimada
&lt;/h2&gt;

&lt;p&gt;Un agente que empieza a costar 5 veces más de lo normal en un día concreto casi siempre indica un bug — un bucle, una llamada mal configurada, un prompt que se ha inflado — no una casualidad del tráfico. Sin una alerta automática que compare contra la media histórica, ese tipo de fallo se descubre al recibir la factura del proveedor de IA a fin de mes, no cuando pasó.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo montar control de costes real, paso a paso
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Cada llamada del agente a un modelo o API se registra con su coste estimado, en el mismo momento en que ocurre.&lt;/li&gt;
&lt;li&gt;Ese coste queda asociado a la acción concreta que lo generó, no solo a un contador global.&lt;/li&gt;
&lt;li&gt;Se define un umbral de coste diario o por acción que, al superarse, dispara una alerta automática — no un aviso que alguien revisa una vez a la semana.&lt;/li&gt;
&lt;li&gt;El histórico de costes queda disponible por agente, para poder comparar tendencias y detectar desviaciones antes de que se conviertan en un problema grande.&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista completa que cubre también seguridad del código, trazabilidad y supervisión humana, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; cada traza incluye el coste real de esa acción, con watchdogs automáticos que avisan cuando algo se sale de lo normal, sin revisar manualmente ningún dashboard de facturación de terceros.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Tenéis hoy visibilidad de cuánto cuesta cada acción individual de vuestros agentes, o solo veis el total mensual en la factura?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Checklist de cumplimiento AI Act [2026]: Guía técnica para equipos con agentes en producción</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 29 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/checklist-de-cumplimiento-ai-act-para-equipos-con-agentes-en-produccion-4c4g</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/checklist-de-cumplimiento-ai-act-para-equipos-con-agentes-en-produccion-4c4g</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post6-checklist-aiact&lt;/p&gt;

&lt;p&gt;Si tu equipo tiene agentes de IA operando con datos o acciones reales, esta lista te dice, sin rodeos, dónde estás respecto al AI Act. No sustituye asesoría legal — para eso necesitas un abogado especializado — pero te da una foto honesta de qué tienes cubierto y qué no.&lt;/p&gt;

&lt;h2&gt;
  
  
  Trazabilidad
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;[ ] Cada acción de cada agente queda registrada con timestamp.&lt;/li&gt;
&lt;li&gt;[ ] Ese registro no se puede editar ni borrar una vez creado (integridad verificable, no solo "confiamos en que nadie lo tocó").&lt;/li&gt;
&lt;li&gt;[ ] Puedes reconstruir qué pasó en un incidente concreto sin depender de la memoria de alguien del equipo.&lt;/li&gt;
&lt;li&gt;[ ] El registro incluye el coste asociado a cada acción, no solo si tuvo éxito o falló.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Supervisión humana
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;[ ] Existen categorías de acciones que &lt;strong&gt;requieren aprobación humana explícita&lt;/strong&gt; antes de ejecutarse (no solo revisión posterior).&lt;/li&gt;
&lt;li&gt;[ ] Hay una persona (o rol) designado responsable de esas aprobaciones — no es ambiguo quién decide.&lt;/li&gt;
&lt;li&gt;[ ] El agente realmente &lt;strong&gt;espera&lt;/strong&gt; la decisión humana antes de actuar, en los casos que lo requieren.&lt;/li&gt;
&lt;li&gt;[ ] Queda registrado quién aprobó o rechazó cada acción, y cuándo.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Gobernanza y documentación
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;[ ] Existe un documento (aunque sea breve) que describe qué hace cada agente y qué nivel de riesgo tiene.&lt;/li&gt;
&lt;li&gt;[ ] Puedes generar, sin trabajo manual de varios días, un informe que resuma la actividad de supervisión humana de los últimos meses.&lt;/li&gt;
&lt;li&gt;[ ] Sabes qué agentes tienen acceso a qué sistemas — no hay agentes con permisos que nadie recuerda haber concedido.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Cómo interpretar el resultado
&lt;/h2&gt;

&lt;p&gt;&lt;strong&gt;Si marcaste la mayoría:&lt;/strong&gt; vas por buen camino — probablemente el trabajo que falta es formalizar y centralizar lo que ya haces de forma dispersa.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Si marcaste pocas o ninguna:&lt;/strong&gt; no eres una excepción — es la situación de la mayoría de los equipos que están construyendo con agentes de IA hoy. El riesgo no es haber empezado sin esto; es seguir sin ello a medida que el agente toma más decisiones con más impacto.&lt;/p&gt;

&lt;p&gt;&lt;strong&gt;Un matiz importante:&lt;/strong&gt; no todos los sistemas de IA están sujetos al mismo nivel de exigencia del Reglamento — depende de si se clasifican como "alto riesgo". Si tu agente toma decisiones sobre personas (contratación, crédito, salud, etc.) o maneja datos sensibles, la probabilidad de estar en esa categoría es alta. Confirma tu caso concreto con asesoría legal.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist técnico completo
&lt;/h2&gt;

&lt;p&gt;Esta lista se centra en AI Act. Si quieres la versión más técnica y completa (seguridad del código, trazabilidad, control de costes, latencia), tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;&lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; conecta con tu agente en minutos y te da todo lo de este checklist ya construido: trazas inmutables, aprobaciones Human-in-the-Loop, e informe de cumplimiento AI Act con un clic.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Cuántas casillas de esta lista marcarías hoy en tu propio equipo?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Observabilidad en agentes de IA: Las 4 métricas clave que debes trazar en producción</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 22 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/observabilidad-de-agentes-de-ia-que-trazar-y-por-que-235k</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/observabilidad-de-agentes-de-ia-que-trazar-y-por-que-235k</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post5-observabilidad&lt;/p&gt;

&lt;p&gt;Cuando un servicio web falla, tienes logs, métricas y trazas que te dicen exactamente qué petición falló y por qué. Cuando un &lt;strong&gt;agente de IA&lt;/strong&gt; falla, el problema suele ser más difícil de diagnosticar: no fue un error de código, fue una decisión — y las decisiones no siempre dejan rastro si no lo has diseñado explícitamente.&lt;/p&gt;

&lt;p&gt;Esta es la razón por la que la observabilidad de agentes necesita pensarse distinto a la observabilidad de software tradicional.&lt;/p&gt;

&lt;h2&gt;
  
  
  Las 4 preguntas que tu sistema debería poder responder
&lt;/h2&gt;

&lt;p&gt;Si algo sale mal con un agente en producción, alguien va a preguntar:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;¿Qué acción propuso o ejecutó el agente&lt;/strong&gt;, exactamente, con qué parámetros?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Cuánto costó&lt;/strong&gt; esa acción (en tokens, en llamadas a APIs de terceros, en dinero real si movió fondos)?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Requería aprobación humana&lt;/strong&gt;, y si es así, quién la dio (o por qué no se pidió)?&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;¿Cuándo pasó&lt;/strong&gt;, con qué exactitud, y se puede confiar en que ese registro no se alteró después?&lt;/li&gt;
&lt;/ul&gt;

&lt;p&gt;Si tu sistema no puede responder estas 4 preguntas para cualquier acción de cualquier agente en los últimos meses, no tienes observabilidad real — tienes logs sueltos que alguien tendría que reconstruir a mano.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué trazar, en concreto
&lt;/h2&gt;

&lt;p&gt;No hace falta registrar absolutamente todo — eso genera ruido y coste innecesario. Lo que sí merece la pena trazar de forma sistemática:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;
&lt;strong&gt;Cada acción con efecto externo:&lt;/strong&gt; enviar un email, escribir en una base de datos, llamar a una API de pago, modificar un registro de cliente.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El coste asociado&lt;/strong&gt; a cada acción — para detectar agentes que se disparan en bucle o gastan más de lo esperado antes de que sea un problema real.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Las propuestas que requieren aprobación&lt;/strong&gt;, junto con la decisión humana final — este es el dato que conecta observabilidad con cumplimiento normativo.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Los fallos y reintentos&lt;/strong&gt;, no solo los éxitos — un agente que reintenta silenciosamente 40 veces antes de tener éxito es una señal de que algo no está bien, aunque el resultado final parezca correcto.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;No hace falta rediseñar tu agente para tener esto. Basta con que, en el punto donde tu código decide ejecutar una acción, haga una llamada HTTP registrando qué está a punto de pasar — una línea de código, no una reescritura.&lt;/p&gt;

&lt;h2&gt;
  
  
  Alertas de coste: la señal más subestimada
&lt;/h2&gt;

&lt;p&gt;De las 4 preguntas anteriores, la del coste es la que menos equipos monitorizan activamente — y suele ser la primera señal de que algo va mal. Un agente que empieza a costar 5 veces más de lo normal en un día concreto casi siempre indica un bug (un bucle, una llamada mal configurada), no una casualidad. Sin una alerta automática, ese tipo de fallo se descubre al recibir la factura del proveedor de IA a fin de mes — no cuando pasó.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista completa que cubre también seguridad del código, supervisión humana y cumplimiento AI Act, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; registramos cada acción, su coste y su estado de aprobación automáticamente — sin cambiar tu arquitectura.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Vuestro sistema podría responder hoy mismo a esas 4 preguntas para cualquier acción del último mes?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Supervisión humana en la AI Act: Cómo diseñar el bucle "Human-in-the-Loop" para agentes autónomos</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 15 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/que-exige-el-reglamento-europeo-de-ia-sobre-supervision-humana-y-como-demostrarlo-3n9</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/que-exige-el-reglamento-europeo-de-ia-sobre-supervision-humana-y-como-demostrarlo-3n9</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post4-supervision-humana&lt;/p&gt;

&lt;p&gt;Si tu empresa usa o construye agentes de inteligencia artificial que toman decisiones con impacto real — enviar comunicaciones, mover dinero, aprobar o rechazar solicitudes — el &lt;strong&gt;Reglamento (UE) 2024/1689&lt;/strong&gt;, conocido como AI Act, probablemente ya te afecta. Y el requisito que más confusión genera, con diferencia, es el de &lt;strong&gt;supervisión humana&lt;/strong&gt;.&lt;/p&gt;

&lt;p&gt;No es un checkbox legal abstracto. Es un requisito técnico con consecuencias muy concretas si no puedes demostrarlo cuando toque.&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿Qué dice exactamente el Reglamento?
&lt;/h2&gt;

&lt;p&gt;El AI Act exige que los sistemas de IA de alto riesgo estén diseñados para que &lt;strong&gt;una persona pueda supervisar su funcionamiento&lt;/strong&gt;, entender sus resultados, y — esto es lo importante — &lt;strong&gt;intervenir o detener el sistema&lt;/strong&gt; cuando sea necesario. No basta con que un humano "pueda en teoría" revisar lo que hace el sistema; tiene que haber un mecanismo real, documentado y auditable.&lt;/p&gt;

&lt;p&gt;En la práctica, esto se traduce en tres capacidades que el regulador espera poder verificar:&lt;/p&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Visibilidad:&lt;/strong&gt; qué decisiones tomó el sistema, cuándo, y con qué datos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Capacidad de veto:&lt;/strong&gt; un humano puede aprobar o rechazar una acción antes de que se ejecute, cuando el riesgo lo justifique.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Trazabilidad histórica:&lt;/strong&gt; un registro que no se pueda alterar a posteriori, que sirva como evidencia real ante una auditoría.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos interpretan "supervisión humana" como "un ingeniero revisa los logs de vez en cuando". Eso no es supervisión humana en el sentido del Reglamento — es observabilidad pasiva. La diferencia está en si existe un &lt;strong&gt;punto de control activo&lt;/strong&gt; donde una persona aprueba o bloquea la acción antes de que ocurra, no después.&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿Qué pasa si no puedes demostrarlo?
&lt;/h2&gt;

&lt;p&gt;Las sanciones del AI Act para sistemas de alto riesgo pueden llegar hasta &lt;strong&gt;15 millones de euros o el 3% de la facturación global&lt;/strong&gt; de la empresa, lo que sea mayor. Pero en la práctica, el problema suele llegar antes de eso: un cliente enterprise, un inversor, o un auditor de cumplimiento pide ver la evidencia de supervisión humana, y la empresa se da cuenta de que no la tiene — solo tiene buenas intenciones y algún log disperso.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo se ve esto en un sistema real
&lt;/h2&gt;

&lt;p&gt;Un flujo de supervisión humana que de verdad cumple tiene esta forma:&lt;/p&gt;

&lt;ol&gt;
&lt;li&gt;El agente de IA propone una acción con impacto (enviar un email a un cliente, ejecutar un pago, modificar un registro).&lt;/li&gt;
&lt;li&gt;Esa propuesta queda registrada con timestamp y contexto, &lt;strong&gt;antes&lt;/strong&gt; de ejecutarse.&lt;/li&gt;
&lt;li&gt;Un humano la aprueba o la rechaza desde un panel — no desde un canal de Slack que nadie audita después.&lt;/li&gt;
&lt;li&gt;La decisión (y quién la tomó) queda en un registro con hash de integridad, que no se puede editar ni borrar retroactivamente.&lt;/li&gt;
&lt;/ol&gt;

&lt;p&gt;Esto es exactamente el flujo &lt;strong&gt;Human-in-the-Loop&lt;/strong&gt; — no como una feature añadida, sino como el núcleo del producto, porque es literalmente lo que el Reglamento pide poder demostrar.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista completa que cubre también seguridad del código, trazabilidad y control de costes, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; registramos cada aprobación, cada rechazo y cada traza con hash de integridad — listo para enseñárselo a un auditor sin montar nada a mano.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Tenéis ya un punto de control real donde un humano apruebe acciones antes de que se ejecuten, o todavía es revisión posterior?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>AI Act para ingenieros: Qué exige el Reglamento Europeo a tus agentes de IA (y cómo cumplirlo)</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 08 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/cumplimiento-ai-act-para-agentes-de-ia-que-exige-europa-y-como-prepararte-534c</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/cumplimiento-ai-act-para-agentes-de-ia-que-exige-europa-y-como-prepararte-534c</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post3-ai-act.md&lt;/p&gt;

&lt;p&gt;Si tu empresa opera en la Unión Europea y usa agentes de IA que toman decisiones o ejecutan acciones con impacto real, el &lt;strong&gt;Reglamento (UE) 2024/1689&lt;/strong&gt; (AI Act) ya te afecta, tengas o no un equipo legal dedicado a vigilarlo. La pregunta que de verdad importa no es "¿nos afecta?" — casi siempre la respuesta es sí — sino "¿podemos demostrarlo si nos lo piden mañana?".&lt;/p&gt;

&lt;h2&gt;
  
  
  ¿A quién afecta realmente el AI Act?
&lt;/h2&gt;

&lt;p&gt;El Reglamento clasifica los sistemas de IA por nivel de riesgo. Los agentes que ejecutan acciones automatizadas con efecto en personas o en la operación del negocio — enviar comunicaciones, mover dinero, aprobar o denegar solicitudes — entran con frecuencia en la categoría de &lt;strong&gt;alto riesgo&lt;/strong&gt;, la que trae obligaciones concretas de supervisión y documentación.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué exige exactamente para sistemas de alto riesgo
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Supervisión humana real:&lt;/strong&gt; un punto de control donde una persona pueda aprobar, rechazar o detener una acción antes de que se ejecute.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Trazabilidad documentada:&lt;/strong&gt; registro verificable de qué hizo el sistema, cuándo, y con qué datos.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Evaluación de riesgo continua:&lt;/strong&gt; no basta con evaluarlo una vez al lanzar el producto.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;Capacidad de auditoría externa:&lt;/strong&gt; un tercero (cliente, inversor, regulador) debe poder verificar el cumplimiento con evidencia real, no con una declaración de intenciones.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  Las sanciones no son la parte que más duele primero
&lt;/h2&gt;

&lt;p&gt;El Reglamento contempla multas de hasta 15 millones de euros o el 3% de la facturación global. Pero en la práctica, el problema suele llegar antes: un cliente enterprise pide ver la evidencia de supervisión humana en la fase de contratación, y la empresa descubre que solo tiene buenas intenciones, sin nada documentado que enseñar.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo prepararte, paso a paso
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Identifica qué agentes de tu operación ejecutan acciones con efecto real (no solo los que generan texto o sugerencias).&lt;/li&gt;
&lt;li&gt;Define qué acciones de esos agentes requieren aprobación humana antes de ejecutarse.&lt;/li&gt;
&lt;li&gt;Conecta un sistema de trazabilidad que registre cada acción, decisión y coste con timestamp e integridad verificable.&lt;/li&gt;
&lt;li&gt;Genera periódicamente un informe de cumplimiento consolidado, no solo cuando alguien lo pida con urgencia.&lt;/li&gt;
&lt;li&gt;Revisa y actualiza la evaluación de riesgo cuando cambien los agentes o sus permisos, no solo una vez al año.&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista más completa que cubre también seguridad del código, trazabilidad y control humano paso a paso, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; automatizamos los puntos 2 a 4: control Human-in-the-Loop, trazabilidad forense con hash de integridad, e informe de cumplimiento AI Act generado directamente desde tus datos reales de uso.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Ya habéis evaluado si vuestros agentes entran en la categoría de alto riesgo del AI Act, o es algo que tenéis pendiente de mirar?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>opensource</category>
      <category>security</category>
      <category>llm</category>
    </item>
    <item>
      <title>Trazabilidad de agentes de IA en producción: Qué logs registrar y cómo implementar la auditoría</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sat, 01 Aug 2026 13:00:00 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/trazabilidad-de-agentes-ia-en-produccion-que-registrar-y-como-demostrarlo-kl0</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/trazabilidad-de-agentes-ia-en-produccion-que-registrar-y-como-demostrarlo-kl0</guid>
      <description>&lt;p&gt;published: true&lt;/p&gt;

&lt;p&gt;devto-post2-trazabilidad.md&lt;/p&gt;

&lt;p&gt;Un agente de IA en producción falla de formas que un backend tradicional no falla: puede alucinar un dato, llamar a la herramienta equivocada, o repetir una acción varias veces sin que nadie se dé cuenta hasta que llega la factura o la queja del cliente. Sin trazabilidad real, reconstruir qué pasó es prácticamente imposible.&lt;/p&gt;

&lt;p&gt;El problema no es solo técnico. Cuando un cliente enterprise, un auditor o un regulador te pregunta "¿qué hizo exactamente vuestro agente el día X?", la respuesta tiene que ser un registro verificable — no una reconstrucción a ojo a partir de logs sueltos de distintos servicios.&lt;/p&gt;

&lt;h2&gt;
  
  
  Trazabilidad real vs logging básico
&lt;/h2&gt;

&lt;p&gt;Un log tradicional te dice que algo pasó. Una traza de verdad te dice &lt;strong&gt;qué acción se propuso, con qué datos, quién o qué la aprobó, cuánto costó, y qué resultado tuvo&lt;/strong&gt; — todo encadenado y con timestamp, de forma que puedas reconstruir la secuencia completa de decisiones del agente, no solo el resultado final.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué debe registrar cada traza
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;La acción propuesta:&lt;/strong&gt; qué quería hacer el agente (enviar un email, ejecutar un pago, modificar un registro).&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El contexto y el payload:&lt;/strong&gt; con qué datos exactos iba a actuar, no solo un resumen.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El coste asociado:&lt;/strong&gt; tokens consumidos, llamadas a APIs de terceros, coste económico estimado.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;La decisión humana (si la hubo):&lt;/strong&gt; quién aprobó o rechazó, y cuándo.&lt;/li&gt;
&lt;li&gt;
&lt;strong&gt;El resultado final:&lt;/strong&gt; si la acción se ejecutó, falló, o quedó pendiente.&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos solo guardan el resultado final ("email enviado correctamente"), no el camino que llevó hasta ahí. Cuando algo sale mal, no hay forma de saber si el fallo estuvo en el prompt, en una herramienta externa, o en una decisión del propio modelo — porque esa parte nunca quedó registrada.&lt;/p&gt;

&lt;h2&gt;
  
  
  Cómo generar trazabilidad a prueba de auditoría, paso a paso
&lt;/h2&gt;

&lt;ol&gt;
&lt;li&gt;Cada acción del agente con efecto real se envía como evento a un sistema de trazas, antes de ejecutarse.&lt;/li&gt;
&lt;li&gt;El evento incluye timestamp, payload completo y coste estimado.&lt;/li&gt;
&lt;li&gt;Si la acción requiere aprobación humana, la decisión (y quién la tomó) se registra en el mismo hilo de la traza.&lt;/li&gt;
&lt;li&gt;Cada traza se sella con un hash de integridad, para que el historial no se pueda alterar retroactivamente — ni por error ni a propósito.&lt;/li&gt;
&lt;li&gt;Las trazas quedan disponibles en un panel consultable, no enterradas en logs de distintos servicios sin relación entre sí.&lt;/li&gt;
&lt;/ol&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;Si quieres una lista más completa que cubre también seguridad, control humano y cumplimiento AI Act, tengo un checklist de uso libre en GitHub:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;En &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; automatizamos exactamente esto: cada traza queda encadenada, sellada con hash, y disponible para consulta o exportación cuando alguien la pida.&lt;/p&gt;

&lt;h2&gt;
  
  
  Sobre DatotecAudit
&lt;/h2&gt;

&lt;p&gt;DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Cómo lleváis vosotros la trazabilidad de vuestros agentes hoy? ¿Logs sueltos o algo más estructurado?&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
    <item>
      <title>Guía práctica: Cómo auditar agentes de IA y sistemas RAG antes de ir a producción (con ejemplos)</title>
      <dc:creator>Ayoub Laroussi</dc:creator>
      <pubDate>Sun, 26 Jul 2026 20:08:53 +0000</pubDate>
      <link>https://dev.to/ayoub_laroussi_d5d84117c0/como-auditar-agentes-de-ia-y-sistemas-rag-antes-de-llevarlos-a-produccion-3ocm</link>
      <guid>https://dev.to/ayoub_laroussi_d5d84117c0/como-auditar-agentes-de-ia-y-sistemas-rag-antes-de-llevarlos-a-produccion-3ocm</guid>
      <description>&lt;p&gt;articulo-devto-auditoria-agentes&lt;/p&gt;

&lt;p&gt;Si tu equipo tiene agentes de IA ejecutando acciones reales — enviando emails, tocando bases de datos, llamando APIs de terceros — en algún momento alguien te va a preguntar: &lt;strong&gt;¿cómo sabes que ese agente hace lo que debería, y solo eso?&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;La mayoría de equipos confunde "tener logs" con "tener una auditoría". No son lo mismo, y la diferencia importa mucho cuando un cliente enterprise, un inversor o un regulador te pide evidencia real.&lt;/p&gt;

&lt;h2&gt;
  
  
  Observabilidad no es lo mismo que auditoría
&lt;/h2&gt;

&lt;p&gt;La observabilidad te dice qué está pasando ahora mismo. La auditoría te da evidencia verificable e inalterable de lo que pasó, para poder demostrarlo después ante quien lo pida. Necesitas las dos, pero solo la segunda te protege legalmente.&lt;/p&gt;

&lt;h2&gt;
  
  
  Qué debe cubrir una auditoría real de agentes LLM / RAG
&lt;/h2&gt;

&lt;ul&gt;
&lt;li&gt;
&lt;strong&gt;Seguridad del repositorio:&lt;/strong&gt; secretos expuestos, dependencias vulnerables, patrones OWASP en el código que orquesta al agente.&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Prompts y system messages:&lt;/strong&gt; qué instrucciones recibe el modelo y si alguien puede alterarlas sin control.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Trazabilidad de acciones:&lt;/strong&gt; cada llamada a herramientas, cada efecto secundario real (email enviado, pago ejecutado, registro modificado), con timestamp.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Control de costes:&lt;/strong&gt; qué gasta el agente por acción, y si hay límites que disparen una alerta antes de un sobrecoste.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Puntos de control humano:&lt;/strong&gt; qué acciones requieren aprobación antes de ejecutarse, y si ese control es real o solo teórico.&lt;/p&gt;&lt;/li&gt;
&lt;li&gt;&lt;p&gt;&lt;strong&gt;Cumplimiento normativo:&lt;/strong&gt; si operas en la UE, documentación de supervisión humana para el AI Act en sistemas de alto riesgo.&lt;/p&gt;&lt;/li&gt;
&lt;/ul&gt;

&lt;h2&gt;
  
  
  El error más común
&lt;/h2&gt;

&lt;p&gt;Muchos equipos solo guardan el resultado final ("email enviado correctamente"), no el camino que llevó hasta ahí. Cuando algo sale mal, no hay forma de saber si el fallo estuvo en el prompt, en una herramienta externa, o en una decisión del propio modelo — porque esa parte nunca quedó registrada.&lt;/p&gt;

&lt;h2&gt;
  
  
  Checklist abierto
&lt;/h2&gt;

&lt;p&gt;He publicado un checklist completo y de uso libre en GitHub, cubriendo seguridad, trazabilidad, control humano, costes y cumplimiento AI Act:&lt;/p&gt;

&lt;p&gt;👉 &lt;strong&gt;&lt;a href="https://github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia" rel="noopener noreferrer"&gt;github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia&lt;/a&gt;&lt;/strong&gt;&lt;/p&gt;

&lt;p&gt;Contribuciones y sugerencias son bienvenidas vía issues o pull requests.&lt;/p&gt;

&lt;h2&gt;
  
  
  Automatizándolo
&lt;/h2&gt;

&lt;p&gt;Si tu equipo quiere automatizar buena parte de estas comprobaciones en vez de hacerlas a mano, en &lt;a href="https://datotecaudit.com" rel="noopener noreferrer"&gt;DatotecAudit&lt;/a&gt; construimos exactamente esto: auditoría de seguridad del repo, trazabilidad forense con hash de integridad, control Human-in-the-Loop, e informes de cumplimiento AI Act generados directamente desde tus datos de uso reales.&lt;/p&gt;




&lt;p&gt;&lt;em&gt;¿Cómo audita tu equipo sus agentes hoy en día? Curioso por saber qué enfoques usáis.&lt;/em&gt;&lt;/p&gt;

</description>
      <category>ai</category>
      <category>security</category>
      <category>opensource</category>
      <category>llm</category>
    </item>
  </channel>
</rss>
