D13 · L3 · 01 — L2 · AI Agent Governance, Oversight & Risk ManagementL2 · Gobierno, Supervisión y Gestión de Riesgo de Agentes de IA

AI agent governance frameworks: policies, controls & accountabilityMarcos de gobernanza de agentes de IA: políticas, controles y accountability

Without agent governance, autonomy produces results nobody approved and nobody can explain.

Sin gobernanza del agente, la autonomía produce resultados que nadie aprobó y nadie puede explicar.

01What it isQué es

AI agent governance is the set of policies, controls and named human owners that decide what each agent may do on its own, what needs approval, how every decision is recorded and how a person can stop or reverse it.

La gobernanza de agentes de IA es el conjunto de políticas, controles y responsables humanos con nombre que deciden qué puede hacer cada agente por sí solo, qué requiere aprobación, cómo se registra cada decisión y cómo una persona puede detenerla o revertirla.

02Why it mattersPor qué importa

An agent that issues purchase orders or moves inventory acts with the company's money and signature, so someone must be accountable before the first error, not after it. Management of AI risk starts with a governance function that sets policies, roles and accountability across the whole life cycle (NIST, 2023 — AI Risk Management Framework 1.0), and certifiable AI management systems now formalize the same controls (ISO/IEC 42001, 2023 — ISO).

Un agente que emite órdenes de compra o mueve inventario actúa con el dinero y la firma de la empresa, así que alguien debe rendir cuentas antes del primer error, no después. La gestión del riesgo de IA empieza con una función de gobernanza que fija políticas, roles y rendición de cuentas a lo largo de todo el ciclo de vida (NIST, 2023 — AI Risk Management Framework 1.0), y los sistemas de gestión de IA certificables ya formalizan esos mismos controles (ISO/IEC 42001, 2023 — ISO).

03How it is doneCómo se hace

1
Set authorization tiers. Define by amount and decision type what the agent executes alone, what a buyer approves and what is out of scope.
2
Name an Agent Owner. Assign one accountable person per agent for its results, its tuning and its retirement.
3
Gate every deployment. Require red-teaming, shadow-mode results, sign-offs and a rollback plan before any agent reaches production.
1
Fija niveles de autorización. Define por monto y tipo de decisión qué ejecuta el agente solo, qué aprueba un comprador y qué queda fuera de alcance.
2
Nombra un Agent Owner. Asigna una persona responsable por agente de sus resultados, su calibración y su retiro.
3
Pon compuerta a cada despliegue. Exige red-teaming, resultados en modo sombra, firmas de aprobación y un plan de rollback antes de que cualquier agente llegue a producción.

04The concept in depthEl concepto a fondo

🏛️The AI agent governance framework for supply chain›
AI agent governance defines the policies, controls, and accountability structures ensuring agents operate within authorization limits, generate auditable decisions, and have effective human supervision and override mechanisms.
📊The 5 pillars of the AI agent governance framework›
(1) Authorization policy: what the agent can do autonomously, what requires human approval, what is completely out of scope. (2) Accountability: clear assignment of human responsibility for agent outcomes. (3) Auditability: complete audit trail of all agent decisions. (4) Override mechanisms: allowing the human to revert or modify agent decisions with minimal friction. (5) Continuous monitoring: automatic alerts when the agent operates outside expected parameters.
🔢The new supply chain agent approval process: the governance gate›
Before production deployment, the governance framework must include: (1) use case documentation with explicit AVC trade-off, (2) red-teaming results with failure modes and corrective actions, (3) shadow mode results with human agreement rate, (4) Supply Chain Director and legal/compliance approval, and (5) rollback plan if the agent fails in production.
🏆Intermediate vs. Advanced›
Intermediate: works within the established governance framework; reports governance exceptions.

Advanced: designs and implements the AI agent governance framework; leads new agent approval; manages the agent behavior audit program.
🏛️El marco de gobernanza de agentes de IA para supply chain›
La gobernanza de agentes de IA define las políticas, los controles y las estructuras de rendición de cuentas que aseguran que los agentes operen dentro de sus límites de autorización, generen decisiones auditables y cuenten con mecanismos efectivos de supervisión y override (corrección) humanos.
📊Los 5 pilares del marco de gobernanza de agentes de IA›
(1) Política de autorización: qué puede hacer el agente de forma autónoma, qué requiere aprobación humana y qué queda totalmente fuera de su alcance. (2) Rendición de cuentas: asignación clara de la responsabilidad humana sobre los resultados del agente. (3) Auditabilidad: pista de auditoría completa de todas las decisiones del agente. (4) Mecanismos de override: permitir que la persona revierta o modifique las decisiones del agente con la mínima fricción. (5) Monitoreo continuo: alertas automáticas cuando el agente opera fuera de los parámetros esperados.
🔢El nuevo proceso de aprobación de agentes de supply chain: la compuerta de gobernanza›
Antes del despliegue en producción, el marco de gobernanza debe incluir: (1) documentación del caso de uso con el trade-off AVC explícito, (2) resultados de red-teaming con modos de falla y acciones correctivas, (3) resultados del modo sombra (shadow mode) con la tasa de coincidencia humana, (4) aprobación del Director de Supply Chain y de legal/compliance, y (5) plan de rollback si el agente falla en producción.
🏆Intermedio vs. Avanzado›
Intermedio: trabaja dentro del marco de gobernanza establecido; reporta las excepciones de gobernanza.

Avanzado: diseña e implementa el marco de gobernanza de agentes de IA; lidera la aprobación de nuevos agentes; gestiona el programa de auditoría del comportamiento de los agentes.

05In practiceEn la práctica

🏛️The governance framework must be designed before deploying the first agent — not after the first significant problem arises›
A governance framework designed after the first significant problem must justify itself in the context of the problem that already occurred.
🔢The authorization policy must be calibrated with data from the first quarter of agent operation›
The correct authorization limits are not evident before seeing the agent real behavior in production.
🔗Assign an Agent Owner per agent — the human responsible for outcomes and the model continuous improvement›
Without explicit responsibility assignment, the tendency is to blame the agent when there is an error — without any human assuming responsibility for improving the model.
📊Conduct a semi-annual audit of the behavior of all active production agents›
The semi-annual audit is the systematic review of whether the agent continues operating within expected parameters.
🏛️El marco de gobernanza debe diseñarse antes de desplegar el primer agente, no después de que surja el primer problema significativo›
Un marco de gobernanza diseñado después del primer problema significativo tiene que justificarse en el contexto del problema que ya ocurrió.
🔢La política de autorización debe calibrarse con los datos del primer trimestre de operación del agente›
Los límites de autorización correctos no son evidentes antes de ver el comportamiento real del agente en producción.
🔗Asigna un Agent Owner (dueño del agente) por agente: la persona responsable de los resultados y de la mejora continua del modelo›
Sin una asignación explícita de responsabilidad, la tendencia es culpar al agente cuando hay un error, sin que ninguna persona asuma la responsabilidad de mejorar el modelo.
📊Realiza una auditoría semestral del comportamiento de todos los agentes activos en producción›
La auditoría semestral es la revisión sistemática de si el agente sigue operando dentro de los parámetros esperados.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Governance framework implementation — manufacturing company, first formal AI agent governance program
Governance framework pillarSituation before the frameworkImplementation
Authorization policy: what can each agent do autonomously?No formal policy · The reorder agent could issue POs of any amount without approval · 3 POs >$1M MXN issued automatically in the first monthFormal authorization policy: POs <$80K MXN → autonomous agent · $80K–$500K MXN → buyer approval · >$500K MXN → Procurement Director approval
Accountability: who is responsible for agent outcomes?No responsibility assignment · The agent made the decision was the response when there was an errorResponsibility assigned by agent: the Supply Chain Manager is the Agent Owner of each agent — responsible for outcomes and the model continuous improvement
Audit trail: is there a complete record of agent decisions?Partial audit trail · Only issued POs were recorded · No record of agent reasoningComplete audit trail implemented in LangSmith: every agent decision records input data, reasoning, action taken, and outcome
Result: Governance framework implemented in 6 weeks. The biggest impact: the formal authorization policy reduced the risk of high-amount automatic POs from $3M MXN (3 POs >$1M MXN unauthorized in the first month) to $0 in the following 12 months.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: implementación del marco de gobernanza — empresa manufacturera, primer programa formal de gobernanza de agentes de IA
Pilar del marco de gobernanzaSituación antes del marcoImplementación
Política de autorización: ¿qué puede hacer cada agente de forma autónoma?Sin política formal · El agente de reorden podía emitir OC de cualquier monto sin aprobación · 3 OC >$1M MXN emitidas automáticamente en el primer mesPolítica formal de autorización: OC <$80K MXN → agente autónomo · $80K–$500K MXN → aprobación del comprador · >$500K MXN → aprobación del Director de Compras
Rendición de cuentas: ¿quién responde por los resultados del agente?Sin asignación de responsabilidad · "El agente tomó la decisión" era la respuesta cuando había un errorResponsabilidad asignada por agente: el Gerente de Supply Chain es el Agent Owner de cada agente, responsable de los resultados y de la mejora continua del modelo
Pista de auditoría: ¿existe un registro completo de las decisiones del agente?Pista de auditoría parcial · Solo se registraban las OC emitidas · Sin registro del razonamiento del agentePista de auditoría completa implementada en LangSmith: cada decisión del agente registra los datos de entrada, el razonamiento, la acción tomada y el resultado
Resultado: Marco de gobernanza implementado en 6 semanas. El mayor impacto: la política formal de autorización redujo la exposición a OC automáticas de alto monto de $3M MXN (3 OC >$1M MXN no autorizadas en el primer mes) a $0 en los 12 meses siguientes.

07How it is measuredCómo se mide

🏛️Agent Authorization Compliance %›
Agent Authorization Compliance %
(Agent decisions within the authorization policy limits / Total agent decisions) × 100
Benchmark: 100% of decisions within the authorization policy limits · 0 tolerance for decisions outside the limits
⚠️ A decision outside the limits (e.g., a PO automatically issued above the authorization threshold) is a governance policy violation that must generate immediate corrective action.
📊Agent Audit Trail Coverage %›
Agent Audit Trail Coverage %
(Agent decisions with complete audit trail (input data, reasoning, action, outcome) / Total decisions) × 100
Benchmark: 100% of agent decisions with complete audit trail · The audit trail is the prerequisite of agent auditability
🔑 The complete agent audit trail is the governance evidence before internal and external audits.
🏛️Agent Authorization Compliance % (cumplimiento de la política de autorización)›
Agent Authorization Compliance % (cumplimiento de la política de autorización)
(Decisiones del agente dentro de los límites de la política de autorización / Total de decisiones del agente) × 100
Benchmark: 100% de las decisiones dentro de los límites de la política de autorización · Tolerancia 0 para decisiones fuera de los límites
⚠️ Una decisión fuera de los límites (p. ej., una OC emitida automáticamente por encima del umbral de autorización) es una violación de la política de gobernanza que debe generar una acción correctiva inmediata.
📊Agent Audit Trail Coverage % (cobertura de la pista de auditoría)›
Agent Audit Trail Coverage % (cobertura de la pista de auditoría)
(Decisiones del agente con pista de auditoría completa (datos de entrada, razonamiento, acción, resultado) / Total de decisiones) × 100
Benchmark: 100% de las decisiones del agente con pista de auditoría completa · La pista de auditoría es el prerrequisito de la auditabilidad del agente
🔑 La pista de auditoría completa del agente es la evidencia de gobernanza ante auditorías internas y externas.

08What you would useQué se usa

📌 AI Governance Frameworks
🟦LangSmith / Arize AI›
Module: Agent Audit Trail + Governance Monitoring

LangSmith and Arize AI provide the complete audit trail of LLM agent decisions and behavior monitoring for governance framework compliance.
🟧NIST AI RMF / ISO/IEC 42001›
Module: AI Risk Management Framework for Agents

The NIST AI Risk Management Framework and ISO/IEC 42001 are the reference frameworks for designing the AI agent governance program.
📌 Marcos de gobernanza de IA
🟦LangSmith / Arize AI›
Módulo: Pista de auditoría del agente + monitoreo de gobernanza

LangSmith y Arize AI proporcionan la pista de auditoría completa de las decisiones de agentes basados en LLM y el monitoreo de su comportamiento para verificar el cumplimiento del marco de gobernanza.
🟧NIST AI RMF / ISO/IEC 42001›
Módulo: Marco de gestión de riesgos de IA para agentes

El NIST AI Risk Management Framework y la norma ISO/IEC 42001 (sistema de gestión de IA) son los marcos de referencia para diseñar el programa de gobernanza de agentes de IA.
The bottom lineEn corto

Decide who answers for each agent and how far it may go before you switch it on.

Decide quién responde por cada agente y hasta dónde puede llegar antes de encenderlo.

All D13 componentsTodos los componentes de D13D13 artifactsArtifacts de D13SCRA