El veredicto es determinista
Promover, retirar o declarar ganadora una versión depende de scorecards que Kordana computa con reglas fijas — jamás de la opinión de un modelo de IA.
Guía funcional del producto
Kordana gestiona agentes de IA como una empresa gestiona a su gente: cada agente ocupa un puesto, se contrata con un caso de negocio, pasa certificación y periodo de prueba, trabaja dentro de un flujo gobernado, recibe su evaluación de desempeño y su nómina — y las decisiones importantes siempre las firma una persona.
01·El viaje en una vista
Se diseña y firma el puesto; sobre él se propone el agente con su caso de negocio; se certifica con evidencia y se gradúa a producción; opera dentro de su carril, escalando a humanos cuando debe; y todo se mide, se audita y se puede retirar con evidencia. Cada firma humana del mapa es una decisión que solo puede tomar una persona identificada — nunca una credencial de máquina, tenga los permisos que tenga.
Los estados en mayúsculas son el ciclo de vida oficial del agente; el candado marca las puertas de firma humana.
Decidir el caso de negociofirma humana
Compilar la versión candidata y firmar el plan de certificaciónfirma humana
Periodo de prueba — corridas canario que pueblan la evidencia
Graduación — scorecard favorable + firma humanafirma humana
Congelar ⇄ reanudar — comandos del ciclo de vida
Retiro verificado — evidencia de scorecards + firma humanafirma humana
Promover, retirar o declarar ganadora una versión depende de scorecards que Kordana computa con reglas fijas — jamás de la opinión de un modelo de IA.
Aprobar, firmar, graduar y retirar exigen una persona identificada. Los motores automáticos aportan evidencia, nunca autoridad.
02·Actores
Vigila la sala de control, atiende escalamientos, revisa desempeño y costo, ejerce el ciclo de vida.
Diseña los puestos, conecta herramientas y firma contratos, planes y promociones.
Mantiene los catálogos globales (modelos, integraciones) por detrás; nunca decide por el cliente.
Sistemas del cliente que consultan inventario y resultados. Nunca firman ni lanzan corridas.
03·Antes de empezar
Lo que un workspace necesita antes de incorporar su primer agente.
SSO corporativo o email + código de un solo uso. Ambos identifican a la persona — la condición para cruzar cualquier puerta de firma. Las integraciones usan API keys, que solo leen y operan superficies sin firma.
Flota → dominios → grupos → unidades. No es decorativo: por ese árbol se agregan las métricas, se heredan políticas y presupuestos.
Nadie hace nada que un rol de acceso no le conceda explícitamente; los permisos sensibles (firmar, escribir unidades, ejecutar, gestionar escalamientos) se otorgan uno a uno, hoy a nivel de workspace completo.
ámbito por subárbol · en camino
04·Etapa 1
El puesto va primero. Todo agente se propone para ocupar un Rol existente, así que el diseño y la firma del Rol preceden al alta.
/construir · /biblioteca
El Rol es el puesto: misión, límites, herramientas permitidas, conocimiento, reglas de escalamiento, presupuesto y nivel de modelo (económico · estándar · premium — nunca un modelo concreto). Puedes pedir una propuesta asistida, partir de una plantilla de la Biblioteca y dibujar el flujo de trabajo en el editor: triaje temprano, varias decisiones, ramas que reconvergen — con vista previa de la topología antes de firmar. Toda rama debe poder terminar, y lo no permitido no existe siquiera en el flujo.
La firma convierte el diseño en contrato: valida el flujo, materializa los accesos con mínimo privilegio y deja el snapshot en la bitácora. El diseño propone; el dueño del Rol firma.
/ciclo-de-vida · /registrar si es externa
Sobre el Rol firmado se propone quién lo ocupará. Un agente nativo se da de alta desde el ciclo de vida; uno construido fuera se inventaría en Registrar con gestión acotada. El alta crea el agente y su caso de negocio en un solo acto: no existe agente sin justificación de valor.
Estado: SOLICITADA · caso de negocio en revisión
/ciclo-de-vida
Aprobar mueve al agente a diseño en la misma operación; rechazar cierra el viaje ahí mismo y queda el registro de por qué.
Estado: EN_DISENO · RECHAZADA
/conectar
Solo el catálogo curado (Gmail, Slack, CRM…) — nunca el universo crudo. La conexión es por workspace (OAuth guiado o API key, credencial cifrada, sonda de salud); el acceso es por agente, con la lista exacta de acciones permitidas. El conocimiento va aparte: se registra por referencia y se consulta en vivo; su salud se vigila en Frescura.
alta del binding desde consola · en camino (hoy por API)
Presupuesto por periodo con acción al agotarse (alertar, degradar o frenar — aplicado en cada llamada, no a fin de mes), políticas heredables y, si el workspace trae sus propias claves de modelo (BYOAI), estas se cifran y se aprovisionan con la plataforma. Las cargas de control y medición nunca salen a claves del cliente: la medición no depende de a quién se mide.
La foto exacta (contrato + flujo + accesos + configuración) que va a certificarse. Sin versión candidata no hay camino a producción.
05·Etapa 2
Nada llega a producción porque “se ve bien”: llega porque pasó pruebas medibles y una persona lo firmó.
Un banco de evals (casos de prueba versionados e inmutables) + un plan firmado que fija umbrales. El motor corre el banco y entrega el resultado por caso: aporta evidencia, jamás firma. Con la evidencia aprobada, una persona ejecuta la transición a certificada.
Estado: EN_DISENO → CERTIFICADA
La fase para observar el desempeño en condiciones acotadas antes de producción. Las corridas canario se lanzan igual que las de producción — desde la ficha del agente, solo por humanos — y son las que pueblan la evidencia del periodo; la salida exige el scorecard favorable.
Estado: EN_PRUEBA
Dos llaves giran juntas: scorecard favorable (el veredicto determinista) y firma humana (una persona asume la decisión). La versión candidata se vuelve la única versión activa.
Estado: ACTIVA · empieza la vida operativa
06·Etapa 3
Vigilar, ejecutar, intervenir y medir — con el humano siempre al mando de lo importante.
/
La vista panorámica: el organigrama con sus grupos, cada agente con su semáforo de salud (saludable · atención · intervención), agregados por flota/dominio/grupo y las corridas recientes. De un vistazo sabes dónde mirar.
/unidades/:id
Solo una persona lanza una corrida — una API key recibe un no, tenga el permiso que tenga. El agente recibe, planea, actúa con sus herramientas permitidas y verifica antes de cerrar. La inteligencia conduce dentro del carril firmado: lo no permitido no existe en su topología. Cada llamada pasa por nivel de modelo, presupuesto y contabilidad.
/escalamientos
Cuando el agente duda o toca un límite, no improvisa: se detiene y escala con el contexto empaquetado. La respuesta es una devolución estructurada — decisión, razón y etiquetas, no un “ok” suelto — que lo reanuda exactamente donde estaba. Cada devolución es conocimiento capturado: la materia prima del flywheel.
/scorecards · /nomina
Por periodo, cada agente recibe su scorecard (casos cerrados, escalamientos, violaciones, SLA, costo vs. presupuesto — con veredicto claro) y su renglón en la nómina de la flota. Los agentes dejan de ser un costo difuso: cada uno rinde cuentas como cualquier miembro del equipo.
07·Etapa 4
Y el cierre del círculo: cada intervención humana hace mejor a la flota.
/ciclo-de-vida + ficha del agente
El pipeline completo en una vista; congelar ⇄ reanudar y retirar se ejercen desde la ficha, y cada comando se habilita solo cuando es legal desde el estado actual.
re-versionar un agente vivo · en camino
/guardrails
Los límites duros que ningún agente cruza; para clientes con gateway propio, Kordana empuja la política firmada hasta el borde y verifica su obediencia sin tocar el tráfico de datos.
/frescura
Sondea las fuentes, mide su vejez contra umbrales y alerta antes de que se note en las respuestas.
Cada aprobación, firma, transición y revocación queda en una bitácora que no se edita ni se borra, ni con acceso privilegiado.
Nada se pierde como conversación caduca: la operación entrena la vara de medir.
El retiro exige evidencia de scorecards y firma humana; el archivo toma el snapshot final y revoca todas las credenciales del agente — sin vuelta atrás y sin credenciales huérfanas.
firma humana RETIRADA → ARCHIVADA
08·Anexo
| Etapa | Dónde | Qué haces | Puerta |
|---|---|---|---|
| Administración | /iam · /configuracion | Accesos, usuarios, API keys | Permisos de administración |
| Incorporar | /construir · /biblioteca | Diseñar el Rol y su flujo | Sesión |
| Incorporar | /construir | Firmar el contrato del Rol | Permiso de firma + firma humana |
| Incorporar | /ciclo-de-vida · /registrar | Alta del agente + caso de negocio | Sesión |
| Incorporar | /ciclo-de-vida | Decidir el caso de negocio | Escritura + firma humana |
| Incorporar | /conectar | Conectar herramientas del workspace | Sesión |
| Certificar | API de evals y ciclo de vida | Banco, plan firmado, certificación y transiciones | Firma humana + evidencia |
| Operar | / | Vigilar la flota | Sesión |
| Operar | /unidades/:id | Lanzar una corrida | Permiso de ejecución + solo humanos |
| Operar | /escalamientos | Devolver (estructurado) | Humano registrado |
| Operar | /scorecards · /nomina | Medir desempeño y costo | Sesión |
| Gobernar | /unidades/:id | Congelar / reanudar / retirar | Escritura + firma humana |
| Gobernar | /guardrails · /frescura | Límites duros y frescura | Sesión |
Empieza con 14 días de prueba y recorre el journey completo: del puesto firmado a la flota gobernada.