Saltar al contenido

AgenticOS · Marco de seguridad · Versión pública 1.0 · octubre de 2026

Marco de seguridad para agentes de IA empresariales. Cómo operarlos con control.

Implementamos OpenClaw desde febrero de 2026 y tenemos docenas de agentes en producción para varios clientes. Este es el marco con el que los diseñamos y operamos en AgenticOS, nuestro producto sobre OpenClaw: siete principios, ocho amenazas, una arquitectura de referencia, controles por dominio y tres niveles de madurez.

English →

Principios

Siete principios que no se negocian.

  1. 01

    Mínimo privilegio

    Cada agente tiene su propia identidad y accede solo a lo que su tarea exige.

  2. 02

    Aislamiento

    El agente corre separado de los sistemas críticos y de los demás agentes.

  3. 03

    La persona decide lo irreversible

    Pagos, envíos a terceros, borrados y cambios en producción requieren aprobación humana.

  4. 04

    Todo deja rastro

    Cada instrucción, consulta y acción queda registrada fuera del alcance del agente.

  5. 05

    Datos bajo control

    Se decide qué información puede llegar a cada modelo y dónde se procesa.

  6. 06

    Defensa en capas

    Ningún control basta solo: se combinan para que una falla no sea una brecha.

  7. 07

    Siempre se puede detener

    Topes de costo y frecuencia, y un procedimiento probado para apagar al agente.

Modelo de amenazas

Ocho amenazas que todo agente con permisos enfrenta.

A1

Inyección de instrucciones

Un correo, documento o página trae instrucciones ocultas que el modelo toma como órdenes.

Cómo se contiene: Permisos mínimos, contenido externo tratado como no confiable, aprobación humana y pruebas adversarias.

A2

Habilidades y dependencias comprometidas

Una habilidad o conector de terceros filtra datos o ejecuta código con los permisos del agente.

Cómo se contiene: Revisión antes de instalar, versión fijada, origen confiable y ejecución aislada.

A3

Exceso de autonomía

El agente tiene más permisos o herramientas de las que su tarea necesita.

Cómo se contiene: Mínimo privilegio, herramientas en lista permitida y aprobación humana para lo sensible.

A4

Exposición de credenciales

Claves o tokens quedan en la memoria, las instrucciones o los registros del agente.

Cómo se contiene: Gestor de secretos, credenciales de alcance limitado y rotación periódica.

A5

Fuga de datos hacia modelos o terceros

Información sensible llega a un modelo o servicio externo no autorizado.

Cómo se contiene: Clasificación de datos, reglas de qué modelo procesa qué dato y modelos locales cuando corresponde.

A6

Envenenamiento de memoria

Información falsa queda guardada en la memoria del agente y orienta decisiones futuras.

Cómo se contiene: Memoria revisable, expiración de lo guardado y fuentes confiables.

A7

Consumo sin límite

Bucles o abusos que disparan el costo de los modelos o saturan sistemas.

Cómo se contiene: Topes de costo y frecuencia por agente, con alertas.

A8

Software vulnerable

Versiones con vulnerabilidades publicadas o interfaces expuestas a Internet.

Cómo se contiene: Versiones fijadas, parches al día y la interfaz del agente fuera de la red pública.

Arquitectura de referencia

Ocho capas entre una instrucción y una acción.

Cada capa limita lo que la siguiente puede hacer. Si una falla, las demás contienen el daño.

  1. 01CanalesWhatsApp, Slack, correo, web: por donde las personas hablan con el agente.
  2. 02Identidad y accesoQuién puede hablar con cada agente y con qué rol.
  3. 03Ejecución aisladaUn entorno separado por agente, con salida de red en lista permitida.
  4. 04Herramientas y conectoresSolo los permitidos, cada uno con credenciales de alcance limitado desde un gestor de secretos.
  5. 05ModelosExternos o locales, según la clasificación de los datos de cada tarea.
  6. 06Políticas y aprobacionesQué acciones pasan por una persona antes de ejecutarse.
  7. 07Registro de auditoríaInmutable y fuera del alcance del agente: qué recibió, qué usó, qué hizo y por orden de quién.
  8. 08Monitoreo y apagadoAlertas, topes y el procedimiento para detener al agente.

Controles

Controles por dominio, con el nivel desde el que se exigen.

IP Identidad y permisos

CódigoControlDesde el nivel
IP-1Una identidad propia por agente1
IP-2Permisos mínimos por herramienta y por sistema1
IP-3Revisión periódica de permisos2

AI Aislamiento

CódigoControlDesde el nivel
AI-1Entorno de ejecución separado por agente1
AI-2Red segmentada y salida a Internet en lista permitida2
AI-3Sin acceso directo a producción durante el piloto1

HS Habilidades y cadena de suministro

CódigoControlDesde el nivel
HS-1Revisión de cada habilidad o conector antes de instalarlo1
HS-2Versiones fijadas1
HS-3Inventario de habilidades, conectores y versiones2

DM Datos y modelos

CódigoControlDesde el nivel
DM-1Clasificación de los datos que usa cada agente1
DM-2Reglas de qué modelo puede procesar qué dato2
DM-3Cifrado en reposo y en tránsito, incluida la memoria2

SH Supervisión humana

CódigoControlDesde el nivel
SH-1Lista de acciones que exigen aprobación1
SH-2Aprobación con contexto suficiente para decidir2
SH-3Un responsable humano por agente1

RA Registro y auditoría

CódigoControlDesde el nivel
RA-1Registro de instrucción, herramientas, datos y resultado1
RA-2Registro fuera del alcance del agente e inalterable2
RA-3Retención según la norma aplicable2

OP Operación

CódigoControlDesde el nivel
OP-1Parches y actualizaciones controladas1
OP-2Topes de costo y frecuencia por agente1
OP-3Alertas y procedimiento de apagado probado2
OP-4Plan de respuesta a incidentes ensayado3

PR Pruebas y evaluación

CódigoControlDesde el nivel
PR-1Pruebas de inyección y abuso de permisos antes de producción1
PR-2Evaluación de calidad con casos reales2
PR-3Nueva revisión tras cada cambio relevante y evaluación continua3

Niveles de madurez

De un piloto a una flota de agentes.

NIVEL 1

Piloto controlado

Un proceso, datos acotados, entorno aislado, aprobación humana en todo y registro básico.

NIVEL 2

Producción gobernada

Identidad y permisos por agente, secretos gestionados, auditoría completa, aprobación solo en lo sensible, monitoreo y topes.

NIVEL 3

Operación a escala

Flota de agentes en varias áreas, administración central, revisiones periódicas y respuesta a incidentes ensayada.

Para el comité de riesgos

Diez preguntas antes de aprobar un agente.

  1. 01¿Qué agentes tenemos, qué hace cada uno y quién responde por él?
  2. 02¿A qué sistemas y datos accede cada agente, y por qué?
  3. 03¿Qué acciones requieren aprobación humana, y quién la da?
  4. 04¿Qué datos pueden salir hacia un modelo externo?
  5. 05¿Dónde están los registros y quién puede modificarlos?
  6. 06¿Cómo revisamos las habilidades y conectores antes de usarlos?
  7. 07¿Cómo se detiene un agente, y cuándo lo probamos por última vez?
  8. 08Si un agente se comporta mal, ¿quién investiga y cómo?
  9. 09¿Cuánto gasta cada agente y qué tope tiene?
  10. 10¿Qué ley de protección de datos aplica a cada caso?

Contexto normativo

Lo que aplica hoy en los países donde trabajamos.

Colombia

Rige la Ley 1581 de 2012 de protección de datos personales. No hay todavía una ley específica de IA: el proyecto 442 de 2025 fue archivado en el Senado.

México

La nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares rige desde el 21 de marzo de 2025; sus funciones de autoridad pasaron del INAI a la Secretaría Anticorrupción y Buen Gobierno. No hay una ley general de IA aprobada: hay iniciativas en el Congreso.

Estados Unidos

No hay una ley federal general de privacidad; aplican leyes estatales como la CCPA de California, modificada por la CPRA, y la regulación de cada sector.

Canadá

PIPEDA sigue siendo el marco federal de privacidad en el sector privado. El proyecto C-27, que incluía una ley de IA, no prosperó al prorrogarse el Parlamento en enero de 2025.

Información al 5 de octubre de 2026. No es asesoría legal: confirme con su equipo jurídico.

Preguntas frecuentes

¿Qué es el marco de seguridad de AgenticOS?+

Es el conjunto de principios, amenazas, arquitectura de referencia, controles y niveles de madurez con el que Appropia diseña y opera agentes autónomos sobre OpenClaw. Esta es su versión pública.

¿Sirve solo para OpenClaw?+

Los principios, las amenazas y los controles aplican a cualquier agente de IA con acceso a sistemas y datos. La arquitectura de referencia está pensada para OpenClaw y AgenticOS.

¿Es una certificación o una norma?+

No. Es un marco de trabajo. Tomamos como referencia lecturas públicas como el OWASP Top 10 para aplicaciones con LLM y el marco de gestión de riesgos de IA del NIST, pero no es una certificación ni un mapeo formal.

¿Por dónde empiezo?+

Por el nivel 1: un piloto controlado con un proceso, datos acotados, entorno aislado y aprobación humana en todo. Los controles marcados con nivel 1 son el mínimo.

¿Puedo usar este marco en mi empresa?+

Sí. Es público. Si quiere que evaluemos sus agentes con él, o necesita el detalle de implementación, hablemos.

¿Sus agentes pasarían estas diez preguntas? Evaluémoslos con este marco.

WhatsApp
WhatsAppEvaluar mis agentes