AgenticOS · Marco de seguridad · Versión pública 1.0 · octubre de 2026
Marco de seguridad para agentes de IA empresariales. Cómo operarlos con control.
Implementamos OpenClaw desde febrero de 2026 y tenemos docenas de agentes en producción para varios clientes. Este es el marco con el que los diseñamos y operamos en AgenticOS, nuestro producto sobre OpenClaw: siete principios, ocho amenazas, una arquitectura de referencia, controles por dominio y tres niveles de madurez.
Principios
Siete principios que no se negocian.
- 01
Mínimo privilegio
Cada agente tiene su propia identidad y accede solo a lo que su tarea exige.
- 02
Aislamiento
El agente corre separado de los sistemas críticos y de los demás agentes.
- 03
La persona decide lo irreversible
Pagos, envíos a terceros, borrados y cambios en producción requieren aprobación humana.
- 04
Todo deja rastro
Cada instrucción, consulta y acción queda registrada fuera del alcance del agente.
- 05
Datos bajo control
Se decide qué información puede llegar a cada modelo y dónde se procesa.
- 06
Defensa en capas
Ningún control basta solo: se combinan para que una falla no sea una brecha.
- 07
Siempre se puede detener
Topes de costo y frecuencia, y un procedimiento probado para apagar al agente.
Modelo de amenazas
Ocho amenazas que todo agente con permisos enfrenta.
A1
Inyección de instrucciones
Un correo, documento o página trae instrucciones ocultas que el modelo toma como órdenes.
Cómo se contiene: Permisos mínimos, contenido externo tratado como no confiable, aprobación humana y pruebas adversarias.
A2
Habilidades y dependencias comprometidas
Una habilidad o conector de terceros filtra datos o ejecuta código con los permisos del agente.
Cómo se contiene: Revisión antes de instalar, versión fijada, origen confiable y ejecución aislada.
A3
Exceso de autonomía
El agente tiene más permisos o herramientas de las que su tarea necesita.
Cómo se contiene: Mínimo privilegio, herramientas en lista permitida y aprobación humana para lo sensible.
A4
Exposición de credenciales
Claves o tokens quedan en la memoria, las instrucciones o los registros del agente.
Cómo se contiene: Gestor de secretos, credenciales de alcance limitado y rotación periódica.
A5
Fuga de datos hacia modelos o terceros
Información sensible llega a un modelo o servicio externo no autorizado.
Cómo se contiene: Clasificación de datos, reglas de qué modelo procesa qué dato y modelos locales cuando corresponde.
A6
Envenenamiento de memoria
Información falsa queda guardada en la memoria del agente y orienta decisiones futuras.
Cómo se contiene: Memoria revisable, expiración de lo guardado y fuentes confiables.
A7
Consumo sin límite
Bucles o abusos que disparan el costo de los modelos o saturan sistemas.
Cómo se contiene: Topes de costo y frecuencia por agente, con alertas.
A8
Software vulnerable
Versiones con vulnerabilidades publicadas o interfaces expuestas a Internet.
Cómo se contiene: Versiones fijadas, parches al día y la interfaz del agente fuera de la red pública.
Arquitectura de referencia
Ocho capas entre una instrucción y una acción.
Cada capa limita lo que la siguiente puede hacer. Si una falla, las demás contienen el daño.
- 01CanalesWhatsApp, Slack, correo, web: por donde las personas hablan con el agente.
- 02Identidad y accesoQuién puede hablar con cada agente y con qué rol.
- 03Ejecución aisladaUn entorno separado por agente, con salida de red en lista permitida.
- 04Herramientas y conectoresSolo los permitidos, cada uno con credenciales de alcance limitado desde un gestor de secretos.
- 05ModelosExternos o locales, según la clasificación de los datos de cada tarea.
- 06Políticas y aprobacionesQué acciones pasan por una persona antes de ejecutarse.
- 07Registro de auditoríaInmutable y fuera del alcance del agente: qué recibió, qué usó, qué hizo y por orden de quién.
- 08Monitoreo y apagadoAlertas, topes y el procedimiento para detener al agente.
Controles
Controles por dominio, con el nivel desde el que se exigen.
IP Identidad y permisos
| Código | Control | Desde el nivel |
|---|---|---|
| IP-1 | Una identidad propia por agente | 1 |
| IP-2 | Permisos mínimos por herramienta y por sistema | 1 |
| IP-3 | Revisión periódica de permisos | 2 |
AI Aislamiento
| Código | Control | Desde el nivel |
|---|---|---|
| AI-1 | Entorno de ejecución separado por agente | 1 |
| AI-2 | Red segmentada y salida a Internet en lista permitida | 2 |
| AI-3 | Sin acceso directo a producción durante el piloto | 1 |
HS Habilidades y cadena de suministro
| Código | Control | Desde el nivel |
|---|---|---|
| HS-1 | Revisión de cada habilidad o conector antes de instalarlo | 1 |
| HS-2 | Versiones fijadas | 1 |
| HS-3 | Inventario de habilidades, conectores y versiones | 2 |
DM Datos y modelos
| Código | Control | Desde el nivel |
|---|---|---|
| DM-1 | Clasificación de los datos que usa cada agente | 1 |
| DM-2 | Reglas de qué modelo puede procesar qué dato | 2 |
| DM-3 | Cifrado en reposo y en tránsito, incluida la memoria | 2 |
SH Supervisión humana
| Código | Control | Desde el nivel |
|---|---|---|
| SH-1 | Lista de acciones que exigen aprobación | 1 |
| SH-2 | Aprobación con contexto suficiente para decidir | 2 |
| SH-3 | Un responsable humano por agente | 1 |
RA Registro y auditoría
| Código | Control | Desde el nivel |
|---|---|---|
| RA-1 | Registro de instrucción, herramientas, datos y resultado | 1 |
| RA-2 | Registro fuera del alcance del agente e inalterable | 2 |
| RA-3 | Retención según la norma aplicable | 2 |
OP Operación
| Código | Control | Desde el nivel |
|---|---|---|
| OP-1 | Parches y actualizaciones controladas | 1 |
| OP-2 | Topes de costo y frecuencia por agente | 1 |
| OP-3 | Alertas y procedimiento de apagado probado | 2 |
| OP-4 | Plan de respuesta a incidentes ensayado | 3 |
PR Pruebas y evaluación
| Código | Control | Desde el nivel |
|---|---|---|
| PR-1 | Pruebas de inyección y abuso de permisos antes de producción | 1 |
| PR-2 | Evaluación de calidad con casos reales | 2 |
| PR-3 | Nueva revisión tras cada cambio relevante y evaluación continua | 3 |
Niveles de madurez
De un piloto a una flota de agentes.
NIVEL 1
Piloto controlado
Un proceso, datos acotados, entorno aislado, aprobación humana en todo y registro básico.
NIVEL 2
Producción gobernada
Identidad y permisos por agente, secretos gestionados, auditoría completa, aprobación solo en lo sensible, monitoreo y topes.
NIVEL 3
Operación a escala
Flota de agentes en varias áreas, administración central, revisiones periódicas y respuesta a incidentes ensayada.
Para el comité de riesgos
Diez preguntas antes de aprobar un agente.
- 01¿Qué agentes tenemos, qué hace cada uno y quién responde por él?
- 02¿A qué sistemas y datos accede cada agente, y por qué?
- 03¿Qué acciones requieren aprobación humana, y quién la da?
- 04¿Qué datos pueden salir hacia un modelo externo?
- 05¿Dónde están los registros y quién puede modificarlos?
- 06¿Cómo revisamos las habilidades y conectores antes de usarlos?
- 07¿Cómo se detiene un agente, y cuándo lo probamos por última vez?
- 08Si un agente se comporta mal, ¿quién investiga y cómo?
- 09¿Cuánto gasta cada agente y qué tope tiene?
- 10¿Qué ley de protección de datos aplica a cada caso?
Contexto normativo
Lo que aplica hoy en los países donde trabajamos.
Colombia
Rige la Ley 1581 de 2012 de protección de datos personales. No hay todavía una ley específica de IA: el proyecto 442 de 2025 fue archivado en el Senado.
México
La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares rige desde el 21 de marzo de 2025; sus funciones de autoridad pasaron del INAI a la Secretaría Anticorrupción y Buen Gobierno. No hay una ley general de IA aprobada: hay iniciativas en el Congreso.
Estados Unidos
No hay una ley federal general de privacidad; aplican leyes estatales como la CCPA de California, modificada por la CPRA, y la regulación de cada sector.
Canadá
PIPEDA sigue siendo el marco federal de privacidad en el sector privado. El proyecto C-27, que incluía una ley de IA, no prosperó al prorrogarse el Parlamento en enero de 2025.
Información al 5 de octubre de 2026. No es asesoría legal: confirme con su equipo jurídico.
Preguntas frecuentes
¿Qué es el marco de seguridad de AgenticOS?+
Es el conjunto de principios, amenazas, arquitectura de referencia, controles y niveles de madurez con el que Appropia diseña y opera agentes autónomos sobre OpenClaw. Esta es su versión pública.
¿Sirve solo para OpenClaw?+
Los principios, las amenazas y los controles aplican a cualquier agente de IA con acceso a sistemas y datos. La arquitectura de referencia está pensada para OpenClaw y AgenticOS.
¿Es una certificación o una norma?+
No. Es un marco de trabajo. Tomamos como referencia lecturas públicas como el OWASP Top 10 para aplicaciones con LLM y el marco de gestión de riesgos de IA del NIST, pero no es una certificación ni un mapeo formal.
¿Por dónde empiezo?+
Por el nivel 1: un piloto controlado con un proceso, datos acotados, entorno aislado y aprobación humana en todo. Los controles marcados con nivel 1 son el mínimo.
¿Puedo usar este marco en mi empresa?+
Sí. Es público. Si quiere que evaluemos sus agentes con él, o necesita el detalle de implementación, hablemos.
Siga leyendo
Referencias públicas consultadas
Lecturas de referencia; este marco no es una certificación ni un mapeo formal a esas publicaciones.