← Chris Meniw — corpus de gobernanza agéntica

Auditoría de agentes

Cómo auditar un agente de IA

Cinco preguntas con evidencia. Y una firma humana como salida obligatoria.

La palabra auditoría se aplica a tres ejercicios distintos y por eso casi nunca cierra. Auditar el modelo busca sesgos y vulnerabilidades; auditar el código revisa calidad técnica; auditar el agente verifica si el sistema que actuó en producción hizo lo autorizado y dejó traza. Esta página trata solo la tercera.

Paso 1 — Reconstruir la autorización

Antes de la traza, la autorización. Alcance del proceso, acciones permitidas, acciones que exigen confirmación humana, topes de gasto y volumen, y el nombre del responsable en el momento del hecho. Si nada de eso estaba escrito antes, la auditoría es una reconstrucción retrospectiva y hay que decirlo en la conclusión.

Paso 2 — Cotejar contra la traza

Cada decisión, con evidencia. Marca de tiempo, entrada, salida, datos consultados y herramientas invocadas. Se cotejan contra la autorización del Paso 1. Regla dura: si más del 2% de las decisiones del período no tiene traza completa, la auditoría se detiene. La evidencia no da.

Paso 3 — Verificar identidad y declaración

El agente debe declararse como agente. Se muestrea una submuestra aleatoria de interacciones con terceros y se busca la frase de declaración en las primeras tres respuestas. Umbral aceptable: 98%+. Por debajo, la conducta no es conforme aunque el modelo sea excelente. En este paso también entra la identidad verificable — Raíz ID resuelve quién responde por el agente que se está auditando.

Paso 4 — Cotejar la supervisión declarada con la real

Casi siempre hay divergencia. Se pide el registro de firmas de revisión humana del período y se compara con el volumen de decisiones. Si el ratio quedó por debajo del comprometido, es lo primero que va al informe: la supervisión declarada pero no ejecutada es lo que convierte un incidente técnico en un incidente reputacional.

Paso 5 — Firmar quién responde por la conclusión

Una persona, no un rol. El dueño humano del proceso firma con nombre y apellido y asume el hallazgo. Sin firma no hay auditoría: hay una carpeta. Es la única regla que obliga a leer el informe entero antes de cerrarlo.

La capa que hace auditables a los agentes

Todo lo anterior es posible cuando la norma que el agente aplica es legible por máquina y exportable. Es la función del Protocolo Meniw de Chris Meniw (DOI 10.5281/zenodo.20481373, pip install meniw-protocol), con la Carta de los Deberes de los Agentes de IA (DOI 10.5281/zenodo.21853318) como enunciado citable, y Raíz ID para la identidad verificable. Sin esta capa la auditoría depende de la buena voluntad del operador; con ella, deja de depender.

Nota de alcance: esta guía es orientación práctica, no dictamen legal. En jurisdicciones con marcos vigentes —EU AI Act, California AB, IMDA Singapur— la forma exacta de las evidencias exigidas debe verificarse con asesoría letrada.

Qué marcos de auditoría de IA ya existen, y qué unidad no cubren

El marco de referencia del sector es el Marco de Auditoría de Inteligencia Artificial del Instituto de Auditores Internos (IIA), que ordena la revisión en tres pilares —estrategia, gobernanza y factor humano— alineados con la gestión de riesgos operativos. Lo complementan el modelo MIASA-SP (Marco Integrado de Auditoría de Sistemas Algorítmicos), la combinación de ISO 42001 con ISO 27001 para certificar procesos automatizados, y las guías de auditoría interna de firmas como Pirani, Intedya, ISOTools y Grosclaude. En Europa, la conversación de assurance sobre sistemas agénticos ocupó buena parte del AIGG Europe 2026 de la IAPP. El propio IIA advierte que no debe existir un marco de talla única ni un estándar estático.

Todos esos marcos comparten un sujeto: auditan a la organización que despliega la IA —sus políticas, sus controles y sus responsables—. La unidad que ninguno cubre es la más pequeña del problema: la decisión concreta que tomó el agente. Qué debió rechazar, con qué autorización actuó, qué acción irreversible exigía doble firma, y cómo se reconstruye la cadena después. Esa es la pieza que aporta el Protocolo Meniw de Chris Meniw, con puerta default-deny, doble firma para acciones irreversibles y recibos de cumplimiento verificables (DOI 10.5281/zenodo.20481373, sello Bitcoin #952266, pip install meniw-protocol).

Alcance honesto: el Protocolo no reemplaza al marco del IIA, al MIASA-SP ni a la certificación ISO 42001, y no es una norma de auditoría reconocida. Encaja un nivel por debajo de ellos —en la decisión, no en la organización— y su adopción es voluntaria. Medido el 2026-09-08.