Requisitos y trazabilidad Estándar: ISO/IEC/IEEE 29148 | Un registro de requisitos vinculado a decisiones, pruebas y releases. | Alcance aprobado, criterios de aceptación medibles, responsables y quality gate superado. |
Versionado y entrega Framework: NIST SSDF | Control de versiones, almacenamiento de artefactos y pipelines de entrega automatizados. | Cambios revisables en código, prompts, skills y configuración; promoción bloqueada si fallan controles obligatorios. |
Conocimiento, contexto y documentación Documentación técnica: Context engineering | Documentación para personas y una interfaz separada de contexto para agentes, catálogo de fuentes, índice de retrieval y políticas de memoria cuando sean necesarios. | Responsables, aprobación, procedencia, actualización, acceso, retención y eliminación de fuentes; el contexto debe preservar las restricciones. |
Identidad y acceso delegado Estándar: RFC 8693 | Proveedor de identidad, identidades de servicio, controles de autorización y gestor de secretos. | Quién actúa, en nombre de quién y con qué permisos; mínimo privilegio, delegación limitada, caducidad y revocación. |
Políticas runtime y límites de consumo Documentación técnica: Policy enforcement Documentación técnica: Gateway budgets | Aplicación de políticas en los límites de las herramientas, contadores de uso, cuotas y controles de parada. | Límites de acciones, gasto, duración, llamadas y reintentos; las acciones prohibidas se bloquean, no solo se registran. |
Orquestación y recuperación Documentación técnica: Durable execution | Controles de ejecución y procedimientos de recuperación; un motor de workflows persistente cuando se requiera reanudar o coordinar acciones de larga duración. | Ejecución reanudable, idempotencia, condiciones de parada, reconciliación del estado y compensación autorizada. |
Revisión humana Framework: NIST AI 600-1 | Una cola de revisión con evidencias, asignación a revisores autorizados, caducidad y escalado. | Revisores formados pueden cuestionar o detener acciones; aprobación vinculada a la acción exacta, con evidencia de la decisión y sin aprobación implícita al vencer el plazo. |
Evaluación del comportamiento Documentación técnica: Agent evaluations | Datasets de prueba versionados, motores de evaluación, pruebas adversariales y calibración humana. | Ensayos repetidos, resultados reales, cumplimiento de políticas, umbrales basados en riesgo y gates de regresión. |
Observabilidad, costes y resultados Documentación técnica: OpenTelemetry GenAI | Trazas, métricas, alertas, contabilidad de costes y paneles operativos. | Deriva del comportamiento, fallos de retrieval, coste por tarea exitosa, latencia, intervención humana y resultados de negocio. La telemetría por sí sola no demuestra valor de negocio; evaluar los resultados frente a una referencia aprobada. |
Auditoría e incidentes Documentación técnica: Decision logs Framework: NIST SP 800-61r3 | Almacenamiento protegido de evidencias, flujos de gestión de incidentes y runbooks operativos. | Reconstruir decisiones y cambios, gestionar incidentes, probar recuperación y retirar accesos y datos según políticas. |
LLM Gateway y routing de modelos Investigación: RouteLLM Documentación técnica: LLM gateway | Cuando sea necesario, un gateway multiproveedor con routing evaluado, políticas de tokens de entrada/salida, caché y control de consumo. | Selección de modelos aprobados, evidencia separada del consumo de entrada/salida, gasto limitado y optimización que preserve la calidad. |