KF Gestión Digital / Cómo controlar permisos en un asistente empresarial

Cómo controlar permisos en un asistente empresarial

Los permisos de un asistente empresarial deben aplicarse antes de recuperar y exponer información al modelo. RAG no autoriza a un usuario a consultar todo el índice. El alcance depende de identidad, rol, tenant y fuente; las mismas restricciones deben cubrir memoria, cachés, citas y registros para que una respuesta no revele datos que el usuario no puede ver.

Por Equipo editorial de KF Gestión Digital · Actualizado el

Flujo de referencia

  1. Contexto de negocio
  2. Criterios técnicos
  3. Controles
  4. Evaluación
Flujo de Cómo controlar permisos en un asistente empresarial. Contexto de negocio → Criterios técnicos → Controles → Evaluación

Identidad y fuentes de autorización

El backend obtiene la identidad desde un mecanismo confiable, no de lo que una persona escribe en el chat. Los permisos se derivan del sistema de acceso y del repositorio correspondiente. Un cambio de rol debe modificar el alcance de recuperación y de las herramientas.

Filtrar antes de construir el contexto

Cada fragmento conserva metadatos de acceso. La recuperación selecciona únicamente contenido permitido y vigente. Revisar permisos solo después de generar una respuesta es insuficiente: información sensible podría haber llegado ya al modelo o a registros intermedios.

Memoria, cachés y citas también son datos

Una respuesta cacheada para un usuario no debe mostrarse a otro con menos acceso. Las conversaciones y referencias deben mantener separación por tenant y límites de retención. Una cita debe apuntar a una fuente que el usuario pueda abrir; conocer su título o existencia también puede ser sensible.

Pruebas con usuarios de diferentes roles

Prepara consultas iguales para identidades con accesos distintos. Incluye documentos eliminados, cambios de permiso y solicitudes que mencionan otro tenant. Verifica la respuesta y el contexto recuperado. Los registros de auditoría deben ayudar a revisar decisiones sin exponer datos innecesarios. El control de acceso es una propiedad del backend y del índice, no una frase en el prompt que pide al modelo ser cuidadoso.

Profundiza y aplica estos criterios

Ingeniería de IA

RAG empresarial

Convierte fuentes internas autorizadas en respuestas con citas. Diseñamos RAG empresarial con permisos, actualización y evaluación.

Empieza con un proceso de alto valor

Cuéntanos qué actividad consume tiempo, requiere revisar información en varios sistemas o depende demasiado de tareas manuales. Evaluaremos si puede convertirse en un proyecto de IA seguro y medible.

Solicita una conversación inicial. Coordinaremos contigo la sesión.