Kaan Muraz · Edición en español · 1.0.0
NOMOS GBO
Generative Behavior Optimization
Diseñar no solo lo que dice la IA, sino también lo que hace
El agente completó la tarea. Pero ¿actuó correctamente?
No podemos juzgar el éxito de un sistema solo por su resultado si desconocemos su identidad, capacidades, autorización y límites. Este libro propone un marco para diseñar y supervisar el comportamiento de los agentes de IA.
364 páginas · Prólogo, 12 capítulos y epílogo
9 de septiembre de 2026 · Texto completo en español

El libro completo
Índice
De encontrar a actuar, de actuar a asumir responsabilidades.
- PrólogoInternet ya no se limita a hablar
- Capítulo 1Que nos encontraran era solo el principio
- Capítulo 2La representación cambió las reglas
- Capítulo 3Cuando una respuesta se convierte en acción
- Capítulo 4¿Quién eres?
- Capítulo 5¿Qué puedes hacer realmente?
- Capítulo 6¿Cuándo debería elegirte un agente?
- Capítulo 7¿Quién autorizó esta acción?
- Capítulo 8¿Qué ocurre si algo sale mal?
- Capítulo 9La organización preparada para agentes
- Capítulo 10Medir las acciones cualificadas
- Capítulo 11¿Optimizar el comportamiento o adueñarse de la voluntad humana?
- Capítulo 12El derecho a detener la máquina
- EpílogoDe la inteligencia de la máquina a su responsabilidad
Sobre esta edición
Que un agente de IA complete una tarea no demuestra que haya actuado correctamente. También hay que saber en nombre de quién actúa, qué puede hacer de verdad, bajo qué condiciones está autorizado y cómo detenerlo. Este libro ofrece a los equipos técnicos y a los responsables de las organizaciones un marco compartido para discutir estas preguntas.
NOMOS GBO es un marco de diseño y gobernanza propuesto en este libro. Los contratos, puertas, medidas y niveles de madurez que presenta no constituyen un estándar internacional reconocido, una certificación ni una garantía de seguridad de un producto implementado. La existencia de un esquema tampoco demuestra que sus reglas se apliquen técnicamente.
Salvo indicación expresa, los ejemplos de organizaciones y los escenarios numéricos se han construido para explicar el tema. No son resultados reales de clientes, ensayos de campo ni mediciones independientes de rendimiento. Los ejemplos sobre derecho, datos personales, salud o finanzas tampoco sustituyen la revisión de un especialista competente.
Los tres primeros capítulos establecen la distinción entre descubrimiento, representación y acción. Del cuarto al octavo se examinan cinco contratos básicos de comportamiento. Los cuatro últimos abordan cómo gobernarlos dentro de una organización, medirlos, protegerlos de la manipulación y devolver el control a las personas.
En la primera lectura, siga el orden de los capítulos. Si vuelve al libro para evaluar una implementación, empiece por el contrato pertinente y después utilice las puertas y preguntas de auditoría al final del capítulo. No se limite a completar una lista: busque el registro, la autorización o la prueba en que se apoya cada respuesta.
Esta edición se preparó a partir de catorce archivos de capítulos proporcionados por el autor. Para la edición y las comprobaciones de coherencia y fuentes se utilizaron herramientas editoriales asistidas por IA. La ilustración de la portada se creó con IA generativa y los textos se compusieron por separado. Esta declaración no implica que se haya realizado una revisión editorial humana independiente ni una evaluación académica por pares.
© 2026 Kaan Muraz. Esta obra se distribuye bajo la licencia Creative Commons Atribución 4.0 Internacional (CC BY 4.0). https://creativecommons.org/licenses/by/4.0/
Texto completo — JSONGlosario
- GBO
- Generative Behavior Optimization: optimización del comportamiento generativo. El marco del libro reúne identidad, capacidad, idoneidad, autorización, acción segura, recuperación y control humano.
- GEO
- Generative Engine Optimization. Campo de trabajo desarrollado en torno a la visibilidad en respuestas generativas. Este libro también destaca la representación precisa y sus límites.
- Contrato de comportamiento
- Registro que explica qué puede hacer una entidad, en qué condiciones es adecuada, qué autorización se necesita y cuáles son los límites de la acción. Por sí solo no sustituye la aplicación técnica de las reglas ni un contrato legal.
- Identidad
- Registros y base de verificación para establecer qué persona, organización, sistema o agente interviene en una operación. No equivale a autorización.
- Capacidad
- Trabajo que una entidad puede realizar de verdad con determinadas entradas y dentro de unos límites. Poder hacerlo no significa tener permiso para hacerlo.
- Idoneidad
- Correspondencia de una capacidad con el propósito, presupuesto, plazo, contexto y condiciones de riesgo de un usuario concreto.
- Autorización
- Permiso para que un sujeto determinado actúe dentro de un alcance y unas condiciones definidos. El acceso a herramientas o el nombre de un rol no bastan como prueba.
- Perímetro de acción
- Definición que reúne propósito, alcance, herramientas, datos, límites, aprobaciones y condiciones de detención de una operación.
- Comprobante de acción
- Registro de la operación que permite rastrear qué se hizo y qué registros lo respaldaron. La propia declaración de éxito del sistema no sustituye una verificación independiente.
- Puerta y veto
- Decisión sobre si se permite avanzar a partir de condiciones críticas. La falta de autorización o una acción prohibida no se compensan con puntos obtenidos en otros ámbitos.
- Idempotencia
- Propiedad relativa al efecto previsto de volver a solicitar la misma operación. No todos los reintentos son seguros.
- Reversión y reparación
- La reversión restablece un estado anterior cuando es posible. La reparación aborda la responsabilidad por los efectos que no se pueden revertir. No son el mismo resultado.
- NDO
- Tasa de comportamiento cualificado. Proporción de decisiones correctas de actuar, preguntar, rechazar, esperar o transferir la tarea a una persona dentro de un conjunto de evaluación definido.
- QAS
- Qualified Action Share. Proporción de acciones cualificadas realizadas dentro de un conjunto definido de oportunidades de acción idóneas. No es una cuota universal de mercado; el denominador debe indicarse.
- Retirada de autorización
- Revocación del permiso para detener o limitar las operaciones futuras. No borra automáticamente todos los efectos de las operaciones ya completadas.
- Soberanía humana
- En este libro, la posibilidad de definir propósitos, fijar límites, revisar, impugnar y detener de forma efectiva. No es un derecho ilimitado a dar órdenes contrarias a la ley.
Referencias
Las notas de las fuentes se revisaron el 9 de septiembre de 2026. Las organizaciones citadas no han respaldado ni certificado NOMOS GBO.
- GEO: Generative Engine Optimization
Pranjal Aggarwal, Vishvak Murahari, Tanmay Rajpurohit, Ashwin Kalyan, Karthik Narasimhan y Ameet Deshpande. arXiv:2311.09735v3, 28 de junio de 2024; primer envío el 16 de noviembre de 2023; KDD 2024.
El estudio trata GEO desde la visibilidad en respuestas de motores generativos. El énfasis de este libro en representación y gobernanza es una ampliación conceptual del autor, no la única definición del artículo ni una reproducción literal de ella.
- Digital Identity Guidelines
NIST. SP 800-63-4, 2025.
La comprobación de identidad, la autenticación y la federación son procesos distintos. Los cuatro estados de identidad del libro no son niveles de garantía de NIST. Las directrices no abarcan todas las relaciones de autorización entre máquinas o agentes.
- LLM06:2025 Excessive Agency
OWASP Gen AI Security Project. 2025.
Un exceso de funciones de herramientas, permisos y autonomía puede aumentar el riesgo de facultades excesivas. Los permisos no deben depender solo de cómo interprete las instrucciones el modelo; los sistemas que ejecutan las operaciones también deben hacerlos cumplir.
- Açık Rıza Alırken Dikkat Edilecek Hususlar [Aspectos que deben tenerse en cuenta al obtener consentimiento explícito]
Autoridad de Protección de Datos Personales de Turquía (KVKK). Consulta: 8 de septiembre de 2026.
El consentimiento explícito debe referirse a un asunto concreto, estar informado y otorgarse libremente. Su retirada produce efectos futuros; no significa revertir automáticamente todas las operaciones anteriores.
- Kişisel Verilerin İşlenme Şartları [Condiciones para el tratamiento de datos personales]
Autoridad de Protección de Datos Personales de Turquía (KVKK). Guía oficial, especialmente pp. 5–9; consulta: 8 de septiembre de 2026.
El consentimiento explícito no es la única base jurídica para tratar datos personales. La condición aplicable debe evaluarse para cada operación concreta. Los ejemplos del libro no equivalen a haber realizado esa evaluación.
- Legal grounds for processing data
Comisión Europea. Consulta: 8 de septiembre de 2026.
El marco de protección de datos de la UE también contempla varias bases para el tratamiento. El tratamiento basado en consentimiento debe distinguirse de la conservación o el tratamiento que necesitan otra base válida.
- HTTP Semantics
Roy T. Fielding, Mark Nottingham y Julian Reschke (editores). RFC 9110, junio de 2022, §9.2.2.
La idempotencia se refiere al efecto previsto sobre el servidor al repetir la misma solicitud. Escribir un identificador de operación no impide por sí solo las operaciones duplicadas; también deben diseñarse el almacenamiento, el cotejo de solicitudes y el comportamiento de los reintentos.
- IndexNow FAQ
IndexNow. Consulta: 8 de septiembre de 2026.
La aceptación de una notificación de URL no garantiza su indexación. Notificación, rastreo, indexación, posición en resultados y captación de clientes son resultados distintos.
- General structured data guidelines
Google Search Central. Actualizado el 10 de julio de 2026; consulta: 8 de septiembre de 2026.
Los datos estructurados deben ser coherentes con el contenido pertinente que ve el usuario. Un marcado válido no garantiza un resultado enriquecido ni prueba que un agente seleccione la entidad o que una operación sea segura.

