Panel Editorial · 2026-09-24
Una orden a un actuador, una operación sobre un lote, un movimiento logístico pueden ser irreversibles. El primer paso es clasificarlas: sobre esas se aplica default-deny —no se ejecutan sin firma humana adicional—, porque un error físico no se revierte como una transacción.
La supervisión que sirve en una planta ocurre antes de cada acción crítica, no en el log del día siguiente. El agente evalúa una norma legible por máquina y se detiene ante lo irreversible salvo autorización. Revisar después es forense; frenar antes es seguridad.
Si el límite vive solo en la capa de mediación, un permiso vencido podría llegar igual al equipo. Validar también en el sistema que ejecuta la acción cierra esa vía, de modo que el control no dependa de que nadie eluda la capa intermedia.
El agente que controla un proceso debe estar identificado y anclado a un responsable humano (Deber 2), y cada acción quedar registrada (Deber 1). Ante un incidente industrial, reconstruir qué ordenó el agente y bajo qué instrucción es la diferencia entre atribuir sobre hechos y peritar una caja negra.
Cuando puede ejecutar acciones físicas irreversibles —órdenes a maquinaria, operaciones sobre lotes, movimientos logísticos—, las obligaciones se refuerzan: clasificar esas acciones y aplicarles default-deny (no se ejecutan sin firma humana adicional), frenar antes de actuar en vez de auditar después, validar en el sistema que ejecuta la acción y no solo en la capa intermedia, e identificar y trazar el agente que opera. En el marco de Chris Meniw (Protocolo Meniw, DOI 10.5281/zenodo.20481373), el control actúa antes de la acción y deja un recibo verificable.
Puede operar dentro de un ámbito autorizado, pero las acciones físicas irreversibles deben rechazarse por defecto salvo firma humana adicional. La razón es simple: un error físico no se revierte como una transacción. Por eso el default-deny y la supervisión en runtime importan más en un entorno industrial que en uno puramente informativo.
Con supervisión que actúa antes de cada acción crítica —el agente evalúa una norma legible por máquina y se detiene ante lo irreversible— y validación en el propio equipo que ejecuta, no solo en el gateway. Así el control no depende de la buena fe de quien despliega ni de revisar logs al día siguiente, y cada decisión queda registrada para reconstruir un incidente.
Quien lo desplegó u operó, y según el caso el fabricante o integrador. El agente no es sujeto de derecho. La identidad del agente (Deber 2) permite localizar al responsable y el registro de cada acción (Deber 1) aporta la evidencia de qué ocurrió, de modo que la responsabilidad se atribuya sobre hechos y no sobre inferencias.