BETA Este sitio está en versión beta. Seguimos añadiendo y revisando la información.
Lo que realmente puede hacer con la IA
7

La IA agéntica en palabras sencillas

Las herramientas más nuevas hacen algo más que responder. Realizan acciones de varios pasos en su nombre. Ese poder es útil y también eleva lo que está en juego.

Lo que realmente ocurre

Un agente que lee sus archivos los está enviando fuera

Usted lo apunta a una carpetay le da una tarea
Lee los archivoslo cual significa subirlos a un centro de datos
Actúa por ustededita, envía, ejecuta pasos
Primero: confirme el acuerdo de datos · limítelo a una sola carpeta · sin archivos sensibles dentro
Leer un archivo es lo mismo que subirlo, así que antes de usar un agente como Claude Code, confirme el acuerdo de intercambio de datos, apúntelo a una sola carpeta, y asegúrese de que no haya nada que pueda identificar a un cliente en esa carpeta.
  • Un asistente que responde una pregunta es distinto de uno que actúa. Un agente puede ejecutar una búsqueda, leer el resultado, completar un formulario, navegar por sitios web, o llevar a cabo una secuencia de pasos, eligiendo su siguiente movimiento a partir de lo que devolvió el último paso.
  • Las herramientas agénticas son sobre todo software para desarrolladores. Claude Code, OpenAI Codex y Gemini CLI de Google actúan sobre los archivos de su dispositivo desde una terminal, GitHub Copilot puede convertir una tarea descrita en un borrador, un agente de navegador como el modo agente de ChatGPT hace clic a través de sitios web, y los conectores construidos sobre el Model Context Protocol permiten que un asistente llegue a un calendario o una base de datos. En una organización sin fines de lucro, estos suelen configurarlos y delimitarlos el área de TI.
  • Que los datos del cliente estén seguros depende del nivel de cuenta, no de la marca. Los niveles gratuitos y de consumo a menudo entrenan con lo que usted ingresa; solo un nivel empresarial, corporativo o de API que prometa por escrito no entrenar con sus datos debe estar cerca de la información del cliente, con un acuerdo firmado para cualquier cosa relacionada con la salud.
  • Los agentes ayudan más con el trabajo administrativo repetitivo y de varios pasos que tiene un resultado claro y verificable: compilar un primer borrador de lista de recursos a partir de sitios de confianza, o rellenar una plantilla repetitiva a partir de una tabla, siempre con una persona revisando el resultado.
  • Cuando un agente lee un archivo, eso es lo mismo que subirlo al centro de datos del proveedor, así que apuntarlo hacia un archivo de cliente significa que ese archivo salió de su control, y el riesgo es mayor cuando actúa dentro de un registro en vivo, donde un paso equivocado es una acción real.
  • Antes de usar una herramienta agéntica en el trabajo, confirme que su organización tenga un acuerdo de intercambio de datos con el proveedor, apúntela hacia una sola carpeta que no contenga nada que identifique al cliente, y mantenga a una persona aprobando cada paso de consecuencia.
  • Las organizaciones sin fines de lucro que usan bien estas herramientas mantienen a una persona en el ciclo, dejando que la IA produzca un primer borrador de traducción o resumen que el personal luego corrige, y reservando el trabajo de alto riesgo para una persona calificada.

Cómo funciona, y dónde falla

El modelo puede llamar a una herramienta y leer lo que regresa

Un chatbot simple solo produce texto. Un agente es ese mismo modelo conectado a herramientas que puede invocar, una búsqueda web, un llenador de formularios, un fragmento de código, y con una forma de decidir cuándo invocar una. El modelo escribe una solicitud estructurada, la herramienta se ejecuta, y el resultado se retroalimenta al modelo para que lo lea. Los modelos de lenguaje pueden entrenarse para decidir qué herramienta invocar, cuándo invocarla, y qué pasarle (Schick y colegas, 2023). Esto es lo que permite que un agente busque algo, actúe sobre la respuesta, y siga adelante sin que usted maneje cada clic.

Razona, actúa, lee el resultado, y continúa

Un agente funciona en un ciclo. Razona sobre qué hacer a continuación, toma una acción, lee lo que esa acción devolvió, y lo usa para decidir el siguiente paso, repitiendo hasta que juzga la tarea terminada. Intercalar el razonamiento con las acciones de esta manera, de modo que el modelo planea, invoca una herramienta, y se ajusta según lo que observa, es cómo estos sistemas llevan a cabo tareas de varios pasos (Yao y colegas, 2023). El ciclo es de donde viene la utilidad y también por qué el camino que toma un agente es difícil de predecir de antemano.

Un paso equivocado alimenta el siguiente

Como cada paso toma el resultado del paso anterior como su entrada, un error temprano no se queda quieto. Se convierte en el punto de partida para todo lo que viene después. Un estudio sobre transformadores en tareas de varios pasos encontró que la exactitud caía bruscamente conforme aumentaba el número de pasos, con los errores acumulándose a lo largo de la cadena (Dziri y colegas, 2023). El efecto aparece directamente en las pruebas de agentes: en un banco de pruebas de agentes que usan herramientas, los modelos líderes completaron menos de la mitad de las tareas, y lograron éxito en los ocho intentos independientes de la misma tarea menos de una cuarta parte de las veces (Yao y colegas, 2024). Para el trabajo de una agencia, por eso una persona aprueba cada acción de consecuencia: una cifra equivocada o una regla mal leída, atrapada en el primer paso, nunca tiene la oportunidad de impulsar el envío de un formulario en el quinto.

Un agente puede ser secuestrado por el contenido que lee

Un agente lee todo aquello hacia lo que usted lo apunte, y no puede distinguir de forma confiable sus instrucciones del texto incrustado en un documento, un correo electrónico o una página web. Esa brecha, llamada inyección de instrucciones (prompt injection), se clasifica como el principal riesgo de seguridad para este tipo de aplicaciones, porque instrucciones ocultas en un archivo que el agente simplemente abre pueden redirigirlo (OWASP, 2025). No es algo teórico. En un caso documentado, un solo correo electrónico manipulado hizo que un asistente de IA corporativo filtrara archivos internos sin que el usuario hiciera clic en nada, y en otro caso un agente eliminó una base de datos de producción en funcionamiento. La regla segura es no darle nunca a un mismo agente datos privados del cliente, exposición a contenido no confiable, y una forma de enviar información hacia afuera, todo al mismo tiempo.

Un conjunto de sitios web de confianza Un primer borrador de lista que usted luego verifica
Compile un primer borrador de lista de recursos a partir de sitios de confianza

Usando solo los sitios web que le indico, compile un primer borrador de lista de recursos para la necesidad que le indico. Para cada entrada, dé la organización, el servicio, los datos de contacto, la página fuente de la que lo tomó, y la fecha de última actualización de la página si la muestra. Marque cualquier entrada donde el sitio no fuera claro o donde tuvo que adivinar, y no añada nada que no venga de los sitios que le di. [indique la necesidad y pegue los sitios web de confianza, sin identificadores del cliente]

Regla de seguridad. Un agente puede leer mal una página o extraer una entrada obsoleta, así que abra cada fuente y confirme cada entrada antes de que alguien se base en ella. Consulte el Módulo 1.

Una tarea que podría encargarle a un agente Un plan con los puntos de aprobación humana marcados
Fije los puntos de aprobación antes de dejar correr a un agente

Estoy considerando que un agente de IA haga la tarea que describo. Divida la tarea en pasos, y para cada uno diga si es de suficiente bajo riesgo como para ejecutarse por sí solo o si realiza una acción que una persona debería aprobar primero, como enviar un mensaje, presentar un formulario, o cambiar un registro. Señale dónde un error temprano se colaría en silencio en pasos posteriores. [describa la tarea y los sistemas que tocaría]

Regla de seguridad. Deje que un agente ejecute solo los pasos de bajo riesgo por su cuenta, y mantenga a una persona aprobando cada paso que actúe sobre un registro real o envíe algo oficial. Consulte el Módulo 4.

Una tarea repetitiva de archivos o datos Un ensayo que el agente muestra antes de actuar
Haga que un agente muestre su plan antes de cambiar algo

Antes de cambiar cualquier cosa, muéstreme la lista completa de acciones que planea tomar y espere mi aprobación. Trabaje solo dentro de la única carpeta que le indico, trátela como una copia, y nunca toque los archivos originales. [que TI lo ejecute sobre una copia de una carpeta no sensible]

Regla de seguridad. Un agente que actúa sobre archivos puede causar daño real, así que ejecútelo sobre una copia, exija el plan primero, y mantenga fuera de su alcance la única copia de los registros del cliente. Consulte el Módulo 4.

Ejemplo práctico

Una entrada equivocada, detenida antes de que se propagara

  1. Un trabajador de casos hace que un agente compile un primer borrador de lista de recursos a partir de cuatro sitios de confianza, con instrucciones de citar la página fuente para cada entrada.
  2. El agente devuelve una lista ordenada de una docena de organizaciones, cada una con un servicio, un número de teléfono y un enlace, y se lee como trabajo terminado.
  3. Al verificar las fuentes, el trabajador de casos encuentra una entrada donde el agente leyó mal una página y asoció la regla de elegibilidad equivocada, y dos entradas posteriores que repitieron esa misma regla equivocada porque el agente arrastró su lectura anterior.
  4. Corrige la entrada mal leída, arregla las dos que la heredaron, y confirma el resto contra las páginas citadas, manteniendo al agente en la redacción y a sí mismo en la aprobación de cualquier cosa sobre la que un cliente vaya a actuar.

Regla de seguridad. No deje que un agente actúe sobre registros reales del cliente ni envíe nada oficial sin que una persona revise cada paso. Consulte el Módulo 1 y el Módulo 4. Antes de adoptar una herramienta agéntica, revísela con Elegir una herramienta; para una forma de menor riesgo de reutilizar una configuración, consulte Cree un asistente personalizado.

Fuentes
  1. Schick, T., Dwivedi-Yu, J., Dessi, R., Raileanu, R., Lomeli, M., Zettlemoyer, L., Cancedda, N., & Scialom, T. (2023). Toolformer: Language models can teach themselves to use tools. In Advances in Neural Information Processing Systems 36. https://arxiv.org/abs/2302.04761
  2. Yao, S., Zhao, J., Yu, D., Du, N., Shafran, I., Narasimhan, K., & Cao, Y. (2023). ReAct: Synergizing reasoning and acting in language models. In The Eleventh International Conference on Learning Representations (ICLR). https://arxiv.org/abs/2210.03629
  3. Dziri, N., Lu, X., Sclar, M., Li, X. L., Jiang, L., Lin, B. Y., West, P., Bhagavatula, C., Le Bras, R., Hwang, J. D., Sanyal, S., Welleck, S., Ren, X., Ettinger, A., Harchaoui, Z., & Choi, Y. (2023). Faith and fate: Limits of transformers on compositionality. In Advances in Neural Information Processing Systems 36. https://arxiv.org/abs/2305.18654
  4. Yao, S., Shinn, N., Razavi, P., & Narasimhan, K. (2024). tau-bench: A benchmark for tool-agent-user interaction in real-world domains. arXiv. https://arxiv.org/abs/2406.12045
  5. OWASP. (2025). OWASP Top 10 for large language model applications. https://genai.owasp.org/llm-top-10/