Preparación para la auditoría de agentes de IA
Audite cada agente en responsabilidad, autoridad, ejecución, supervisión y evidencias.
Un expediente de evidencias revisable para cada acción consecuente de un agente.
KLA Control Plane gobierna los agentes existentes y produce evidencias operativas revisables, con independencia de los frameworks y proveedores.
Límite del sistema: agentes, identidades, herramientas, acciones, aprobaciones y evidencias. Compare todo el mercado en la guía neutral de compra de software de auditoría de agentes de IA.
01Capas de auditoría
Cinco capas hacen revisable cada acción consecuente
Cada capa vincula la pregunta del auditor con las evidencias producidas y las superficies de KLA que las ponen a disposición.
| Capa de auditoría | Pregunta de auditoría | Evidencias producidas | Superficies de KLA |
|---|---|---|---|
| 01Responsabilidad | ¿Quién es responsable del agente, sus resultados, el funcionamiento de los controles, la aceptación del riesgo y la remediación? | Inventario de agentes, responsables de negocio y de controles identificados, matriz de responsabilidades, estado de publicación y controles relacionados. | Registro de agentes / Correspondencia de controles |
| 02Autoridad | ¿La acción estaba dentro de la finalidad delegada del agente, sus permisos de herramientas, el alcance de recursos y la política? | Instantánea de autoridad, permisos efectivos, referencias de herramientas y límites de datos, versión de política, veredicto y reglas coincidentes. | Catálogo de herramientas / Límites de datos / Motor de políticas de KLA |
| 03Ejecución | ¿Qué ocurrió desde la intención hasta las llamadas a herramientas, los cambios de estado y el resultado de negocio? | Registro de trazabilidad, solicitudes y respuestas de herramientas correlacionadas, hashes de estado antes y después, efectos secundarios y resultado. | Explorador de trazabilidad / Pista de auditoría |
| 04Supervisión | ¿Recibió un revisor autorizado evidencias suficientes, ejerció su criterio y trató los hallazgos de aseguramiento? | Solicitud de decisión, autoridad del revisor, evidencias presentadas, justificación, marcas de tiempo, alertas de aseguramiento y remediación. | Mesa de decisiones / Centro de aseguramiento |
| 05Evidencias | ¿Puede un revisor comprobar la integridad y completitud de la población auditada? | Manifiesto conciliado, hashes, firmas, cadena de custodia, metadatos de retención y resultados del verificador offline. | Sala de evidencias / Paquete de evidencias sellado |
02Expediente de auditoría
Su equipo recibe un expediente de auditoría revisable
La evaluación produce una visión respaldada por evidencias del inventario de agentes, acciones representativas, funcionamiento de controles y brechas de preparación.
Siete elementos entran en el expediente de auditoría
- 01Inventario de agentes y responsabilidades
- 02Revisión de permisos y del Catálogo de herramientas
- 03Evidencias de políticas y aprobaciones
- 04Trazabilidad de ejecución muestreada
- 05Hallazgos de aseguramiento e incidentes
- 06Paquete de evidencias sellado o paquete de controles
- 07Brechas de preparación priorizadas
{
"record_id": "evr_01K0A7Y9WJ2F4M",
"occurred_at": "2026-07-15T09:47:12Z",
"environment": "production-eu",
"process_id": "credit-review",
"journey_id": "jrny_8d21c",
"correlation_id": "corr_4a912",
"agent_id": "credit-review-agent",
"agent_release_id": "rel_2026_07_15_4",
"agent_identity_id": "agtid_73f1",
"sponsoring_principal_id": "credit-ops-emea",
"authority_snapshot_id": "authz_91bc",
"data_boundary_id": "db_credit_eu",
"tool_id": "core-banking.update-decision",
"action": "write_decision",
"policy_id": "credit-decision-policy",
"policy_version": "4.2.1",
"policy_decision": "require_approval",
"matched_rule_ids": ["manual_review_threshold"],
"decision_request_id": "dr_01K0A80D",
"reviewer_role": "senior_underwriter",
"decision": "approved",
"outcome": "decision_recorded",
"before_state_hash": "sha256:1a77…9b0e",
"after_state_hash": "sha256:7cd2…5e41",
"evidence_hash": "sha256:9e8c…44a1",
"bundle_manifest_hash": "sha256:ab31…02df",
"signature_key_id": "kla-eu-prod-07",
"sealed_at": "2026-07-15T09:47:14Z"
}Valores ilustrativos. Los nombres de campo corresponden al esquema de auditoría utilizado para identidad estable, autoridad, ejecución, decisiones humanas, resultados e integridad.
03Confianza y despliegue
Los agentes permanecen en su entorno mientras KLA gobierna el límite de acción
Los límites de despliegue, datos, autoridad y evidencias permanecen explícitos desde la integración hasta la verificación independiente.
- Gobernanza en el entorno
- Sistemas del clienteLos agentes, modelos, herramientas y acciones posteriores existentes siguen funcionando en el entorno del cliente.
- KLA Control PlaneLos puntos de control del SDK solicitan decisiones de política antes de las acciones consecuentes. Las trazas de OpenTelemetry redactadas fluyen de forma asíncrona al pipeline de evidencias.
- Tratamiento de datos
- Sistemas del clienteLos registros empresariales sin procesar, las credenciales de ejecución y el estado de los sistemas de origen permanecen bajo el control del cliente en los despliegues de gobernanza en el entorno.
- KLA Control PlaneLos metadatos de agentes por tenant, los registros de políticas y aprobaciones, los registros de trazabilidad redactados y los metadatos de integridad se almacenan de forma persistente. Los datos personales se redactan antes de persistir.
- Superficies de integración
- Sistemas del clienteLos frameworks de agentes, runtimes personalizados, proveedores de modelos, herramientas internas, APIs y fuentes de datos conservan sus interfaces actuales.
- KLA Control PlaneLos puntos de control del SDK de OpenTelemetry y la API REST conectan esas superficies con el Registro de agentes, el Catálogo de herramientas, los Límites de datos y el Motor de políticas de KLA.
- Límite de acción
- Sistemas del clienteEl cliente define la finalidad, la autoridad delegada, la política, los roles de revisor, la retención y el resultado de negocio.
- KLA Control PlaneKLA evalúa la acción propuesta, dirige cualquier Solicitud de decisión, registra el veredicto y la justificación, y correlaciona el efecto resultante.
- Integridad de las evidencias
- Sistemas del clienteLos revisores autorizados concilian el paquete con los resultados de los sistemas de origen y aplican sus propios procedimientos de auditoría.
- KLA Control PlaneLos paquetes de evidencias sellados contienen un manifiesto firmado, hashes de artefactos, firmas y una raíz de Merkle para la verificación independiente offline.
04Referencias técnicas
Examine los registros que sustentan el expediente de auditoría
El paquete público de referencias nombra los registros de solicitud, decisión, aprobación, auditoría, evidencias y ejecución unida que utiliza esta página.
05Preguntas frecuentes
Seis respuestas delimitan el encargo de auditoría
El alcance, la integración, las evidencias, el calendario y las responsabilidades del auditor se establecen antes del trabajo de campo.
- ¿Qué cubre una auditoría de agentes de IA?
- Una auditoría de agentes de IA cubre la responsabilidad, la autoridad, la ejecución, la supervisión y las evidencias en el sistema de producción que rodea a un agente. Examina la población de agentes, los responsables identificados, el acceso delegado, las decisiones de política, los efectos de las herramientas, la revisión humana, los resultados, los incidentes, los cambios, la retención y la integridad de las evidencias. El alcance del encargo define los sistemas, el periodo, la población y los criterios auditados antes de comenzar el muestreo.
- ¿Puede KLA auditar agentes creados con frameworks diferentes?
- Sí. KLA Control Plane gobierna agentes existentes con independencia de sus frameworks y proveedores mediante puntos de control del SDK de OpenTelemetry o la API REST. El registro de auditoría usa identidades estables, decisiones de política, referencias de acciones, aprobaciones, resultados y campos de integridad comunes a esas superficies de integración.
- ¿En qué se diferencia una pista de auditoría de la observabilidad de LLM?
- La observabilidad de LLM registra el comportamiento de modelos y aplicaciones para las operaciones de ingeniería. Una pista de auditoría vincula cada acción consecuente con una identidad, autoridad delegada, versión de política, efecto de herramienta, justificación humana, resultado de negocio y estado de retención. Los hashes, firmas y manifiestos permiten al revisor comprobar la integridad de esas evidencias.
- ¿Qué evidencias necesita un auditor interno?
- Un auditor interno necesita una población de agentes conciliada, registros de responsabilidad y autoridad, versiones de políticas y publicaciones, trazabilidad de ejecución muestreada, evidencias de aprobación, resultados, historial de incidentes y cambios y registros de retención. Cada artefacto necesita un sistema de origen, método de extracción, identificadores estables, marcas de tiempo y controles de integridad que permitan repetir la comprobación.
- ¿KLA sustituye a un auditor externo?
- KLA prepara evidencias para las auditorías y no sustituye al auditor. El auditor establece el alcance, prueba las evidencias, evalúa las excepciones y llega a la conclusión de auditoría. KLA proporciona registros operativos revisables y verificación independiente del paquete de evidencias.
- ¿Cuánto dura una evaluación de preparación para la auditoría?
- La duración depende del número de agentes, los límites del sistema, el periodo auditado y la disponibilidad de evidencias. Una evaluación focalizada comienza con un Process consecuente, responsables identificados y una población de evidencias definida. KLA confirma el alcance y el calendario del trabajo antes de una revisión acompañada.
06: Evaluación de preparación
Comience con una evaluación de preparación
Puntúe las cinco capas de auditoría, identifique las brechas de evidencias y establezca la siguiente acción revisable para su inventario de agentes.
