Controles de tesorería para agentes de IA: una guía práctica

Los agentes de IA pueden iniciar compras, renovar suscripciones, pagar a proveedores y gestionar activos digitales, pero la ejecución autónoma introduce riesgos financieros, operativos y de seguridad. Los controles de tesorería proporcionan las reglas y la supervisión necesarias para limitar esos riesgos, al tiempo que permiten a los agentes realizar tareas autorizadas.

Definir la autoridad y los límites de gasto

Comience con una política escrita para cada agente. Especifique sus actividades permitidas, los comercios o proveedores aprobados, los activos compatibles, los límites de las transacciones, el horario de funcionamiento y los requisitos de escalamiento. Use billeteras o instrumentos de pago independientes para distintas funciones, como servicios en la nube, publicidad, nómina y pagos a proveedores. Los límites diarios, semanales y por transacción deben ser aplicados por un sistema externo a las propias instrucciones del agente. Productos como Oobit Agent Cards ilustran este modelo al asignar al agente un instrumento de pago programable dedicado con controles del lado del servidor.

Usar controles de aprobación y de transacciones

Las acciones de alto riesgo deben requerir autorización adicional. Los umbrales de aprobación pueden basarse en el valor de la transacción, la categoría del comercio, el destino, el activo o los cambios realizados a un beneficiario existente. Los controles también deben impedir pagos duplicados, cargos recurrentes inesperados y transferencias a direcciones recién añadidas sin un período de espera. Los sistemas de tesorería deben validar el destinatario, la red, la moneda y el importe final antes de la ejecución. En los pagos con stablecoin, la vista previa debe incluir los tipos de cambio, las comisiones de red, la moneda de liquidación y cualquier costo de conversión aplicable.

Supervisar la actividad y mantener registros

Cada solicitud, decisión, aprobación, rechazo y liquidación debe generar un registro de auditoría inmutable o que evidencie cualquier manipulación. Los registros deben identificar al agente, la versión de la política, al aprobador humano, la billetera o tarjeta utilizada, el identificador de la transacción y el motivo del pago. Las alertas en tiempo real son útiles para detectar frecuencias inusuales, agotamiento rápido del saldo, infracciones de las políticas, transacciones fallidas e interacciones con entidades sancionadas o restringidas. La conciliación debe comparar la actividad on-chain, las transacciones con tarjeta, los estados de cuenta bancarios y los registros contables.

Planificar ante fallos y revisar

Los controles de tesorería deben incluir procedimientos de suspensión de emergencia, rotación de claves, aislamiento de billeteras y recuperación. Un operador humano debe poder desactivar un agente sin depender del propio agente. Las políticas requieren revisiones periódicas a medida que cambian los proveedores, las jurisdicciones, los sistemas de pago y los objetivos empresariales. Realizar pruebas en un sandbox, utilizar límites de transacción bajos y ampliar gradualmente los permisos reduce las consecuencias de errores de configuración o del compromiso de las credenciales del agente. El objetivo es una autonomía controlada: los agentes pueden ejecutar tareas financieras rutinarias, mientras que la autoridad, la liquidez y la rendición de cuentas siguen estando regidas por reglas explícitas.