heygrc
Para ingenieros de seguridad de ia

La arquitectura cambió. El modelo de propiedad no.

Para ingenieros de seguridad de IA contratados para proteger agentes y los sistemas con los que interactúan. El trabajo abarca AppSec, IAM, datos y gobernanza. El código es donde convergen esas responsabilidades.

La seguridad en la nube solía tratarse como otra responsabilidad para el equipo existente. Luego, la arquitectura cambió lo suficiente como para que el modelo de propiedad anterior dejara de escalar, y el rol se convirtió en su propia función. La IA está en ese punto.

Un agente puede razonar sobre datos, elegir una herramienta, heredar permisos y realizar una acción en otro sistema. La identidad del agente, las rutas de prompts, la configuración de RAG y MCP, el sandboxing y el aislamiento en tiempo de ejecución ahora aparecen en las descripciones de puestos en empresas que antes integraban esto en AppSec. La brecha organizativa que llenan esos roles es la propiedad de toda la cadena. La brecha en la revisión de código es más específica: los permisos, registros y rutas de supervisión humana que hacen real la cadena se deciden en las solicitudes de extracción.

La cadena es organizativa. El diff sigue siendo un control.

Las herramientas de tiempo de ejecución monitorean al agente. heygrc lee el cambio que le otorgó permisos. Los linters y SAST no están pensados para saber qué marcos llevas. Una prueba de inyección de prompts no detecta que la PR de la semana pasada eliminó la ruta de anulación o amplió el rol de llamadas a herramientas. heygrc está diseñado para revisar cada solicitud de extracción frente a los marcos que seleccionaste y citar el control que un cambio afecta: identidad y acceso del agente, registro de la operación del sistema, la forma en que el humano puede intervenir.

El art. 12 y el art. 14 son obligaciones del régimen de alto riesgo. heygrc no clasifica el nivel de riesgo de tu sistema ni realiza tu evaluación de conformidad. Si esos artículos aplican es tu propia evaluación. No hace sandboxing del agente, pruebas de inyección de prompts ni contiene llamadas a herramientas descontroladas en tiempo de ejecución. Revisa el cambio de código frente a los marcos que seleccionaste y cita el control. Tú sigues siendo el juez de qué bloquea y qué se implementa.

Qué detecta para ti

Cambios que parecen código ordinario.

Algunos de los cambios relevantes para el control que heygrc está diseñado para marcar en este caso, cada uno citado con la cláusula que afecta.

  • Un rol de agente o de llamada a herramientas se amplía a un comodín

    SOC 2 CC6.1
  • Se elimina la anulación humana de la consola de revisión del agente

    EU AI Act Art. 14
  • Se elimina el registro de inferencias de un agente que toma decisiones

    EU AI Act Art. 12
Profundiza

Los marcos que más importan aquí.

Guía: EU AI Act para desarrolladores

heygrc marca cambios relevantes para el control y cita la cláusula para que el problema pueda manejarse en la solicitud de extracción. No te certifica, no ejecuta tu auditoría ni reemplaza tu propio juicio.