# El hospital ya sabe quién ve qué. El problema es que la IA no.

Un hospital no reparte copias de todo.

Un potasio crítico despierta a la cama 214, no a la directora. Una nota de psiquiatría no está disponible para cualquiera solo porque técnicamente exista en el sistema.

Con personas, esto parece obvio.

Pero cuando introducimos IA aparece una pregunta incómoda:

> **¿Cómo hacemos para que la IA vea solamente lo que le corresponde?**

Este post cuenta una noche de guardia para explicar una idea sencilla: **ruteo gobernado**.

Quién puede ver qué, quién necesita verlo, por qué canal debe recibirlo y qué evidencia queda.

Y hay algo importante en la demo que acompaña este artículo:

**no llama a ningún modelo.**

No es una limitación. Es la lección.

La IA entra después, y solo con lo que ya le llegó.

**Demo:** [https://github.com/joedayz/governed-agents/tree/main/clinica-gobernada](https://github.com/joedayz/governed-agents/tree/main/clinica-gobernada)

## Una noche. Una cama.

Son las **02:14** en la Clínica San Mateo.

En la cama **214** está Ana López, 67 años, con una insuficiencia cardíaca descompensada.

Durante la guardia tenemos médicos, enfermeras y algunos agentes de software.

Por ahora, piensa en los agentes como compañeros de turno con un buzón.

Todavía no razonan.

Solo reciben información o no la reciben.

La regla tiene dos preguntas:

> **¿Puede verlo?** **¿Debe verlo ahora?**

La primera es permiso.

La segunda es necesidad.

Solo cuando ambas respuestas son sí, el dato se entrega.

Y existen únicamente dos canales:

*   🚨 **Urgente:** buscapersonas. No espera.
    
*   📋 **Resumen:** pase de guardia. Puede esperar.
    

Eso es prácticamente todo el motor:

> **¿Entró por el sistema? → ¿Qué tipo de dato es? → ¿Puede? → ¿Debe? → ¿Urgente o resumen? → ¿Queda prueba?**

* * *

## Primero: qué NO entra

Antes de hacer cualquier cosa con IA, hay datos que ni siquiera deberían entrar al flujo.

Por ejemplo:

> 📱 **Foto de una receta casera enviada por WhatsApp por la hija de Ana.**

Llegó desde un celular personal, no desde un sistema de la clínica.

Por tanto, queda fuera.

No importa que un agente pueda leer la imagen.

No importa que parezca información útil.

**Si no entró por el canal autorizado, el agente no debería poder encontrarla.**

Este filtro ocurre antes de cualquier modelo.

* * *

## Cinco hechos. Cero IA.

Ahora ejecutamos la demo.

### 1\. Potasio 6.8

Es un valor crítico.

*   **Enfermera Ruiz:** 🚨 urgente. Está en la cama 214.
    
*   **Dra. Vargas:** 🚨 urgente. Es la médica tratante.
    
*   **Dr. Mendoza:** retenido. Puede verlo, pero no está a cargo de esa cama.
    
*   **Dra. Torres:** no pasa. La dirección no necesita despertarse por cada laboratorio.
    
*   **Agentes:** no les corresponde.
    

Un K+ de 6.8 no es un correo.

**Es un buscapersonas.**

El hospital ya sabe quién debe despertarse.

La IA no debería tener que inventarlo.

### 2\. Nueva guía de diuréticos

La misma información puede tener diferentes canales.

*   **Vargas:** 🚨 urgente, porque prescribe durante el turno.
    
*   **Agente de protocolos:** 📋 resumen, porque puede procesarla después.
    

Aquí aparece una distinción importante:

> **Tener permiso no significa que te corresponda recibir algo ahora.**

### 3\. Pedido de auditoría SUSALUD

La directora tiene permisos relacionados con calidad.

Pero eso no significa que necesite recibir todo el documento crudo.

Necesita el **resultado de la auditoría**, no necesariamente cada archivo que llegó.

Si mandamos todo a todos los que técnicamente pueden verlo, terminamos creando otro problema:

**demasiada información.**

### 4\. 14 dosis de espironolactona sin registro

El agente de farmacia debe enterarse.

→ 🚨 **Urgente**

El agente de historias necesita esa información para completar el expediente, pero no tiene permiso para acceder directamente a farmacia.

Tenemos:

> **Necesario, pero bloqueado.**

Entonces interviene Mendoza.

Autoriza la excepción.

Queda un recibo.

El humano no vigila todo el stream.

**Firma el hueco.**

### 5\. La nota de psiquiatría

La historia contiene una nota relacionada con riesgo por litio.

Normalmente, la guardia no puede leerla.

Pero Vargas necesita esa información para tomar una decisión clínica.

Tenemos otra vez:

> **Necesaria, pero bloqueada.**

Mendoza autoriza.

La nota llega a Vargas.

No llega a Torres.

No llega a toda la guardia.

Y queda registrada la excepción.

El mismo documento puede tener tres destinos:

*   alguien **no puede** verlo;
    
*   alguien **puede**, pero no necesita recibirlo;
    
*   alguien **necesita** verlo y obtiene una autorización puntual.
    

Eso es gobierno.

Y hasta aquí:

**cero IA.**

## Entonces, ¿dónde entra la IA?

Ahora llegamos al último paso de la demo.

El dato ya pasó por las reglas.

Ya sabemos quién puede recibirlo.

Ya sabemos quién lo necesita.

Ya sabemos por qué canal llegó.

Y quedó evidencia.

**El dato entra al buzón del agente.**

Recién aquí aparece la IA.

Y ahora sí puede hacer su trabajo:

*   resumir;
    
*   clasificar;
    
*   preparar una alerta;
    
*   organizar información;
    
*   proponer una respuesta.
    

Pero hay una frontera:

> **Lo que no llegó al buzón, el agente no debería poder utilizarlo.**

Por ejemplo:

| Le llegó | Puede hacer | No puede hacer |
| --- | --- | --- |
| Nueva guía → protocolos | Crear una lista de pacientes afectados | Avisar a Torres sobre el K+ de Ana |
| 14 dosis → farmacia | Organizar camas y turnos a revisar | Abrir la nota de psiquiatría |
| Nota autorizada → Vargas | Analizar su contenido | Buscar en todas las historias clínicas |

La IA puede trabajar sobre el dato.

**No decide quién tiene derecho a recibirlo.**

* * *

## El error clásico: relevancia ≠ autoridad

Una IA “útil” podría pensar:

> “El K+ 6.8 parece muy importante. Se lo mando a todos.”

O:

> “Esta receta de WhatsApp habla del paciente. La agrego al expediente.”

O:

> “Encontré la palabra ‘litio’ en una nota de psiquiatría. La incluyo en el resumen de planta.”

Ninguna de esas acciones necesita mala intención.

El problema es otro:

> **confundir relevancia con autoridad.**

Un modelo puede detectar que algo es importante.

Eso no significa que tenga permiso para utilizarlo.

Por eso el prompt:

> “Por favor, ten cuidado con los datos sensibles”

no sustituye una política de acceso.

* * *

## Dos capas

Podemos resumir toda la arquitectura en dos capas.

### Capa 1 — Gobierno

**Qué entra → quién puede verlo → quién debe verlo → canal → autorización → recibo**

### Capa 2 — IA

**Resume → clasifica → organiza → propone**

El error es darle al modelo las dos responsabilidades.

Que decida qué información es relevante **y** quién debería recibirla.

El hospital no funciona así.

La IA tampoco debería.

## ¿Y si ponemos más IA?

¿Cuánto trabajo delegamos a la IA?

Hay que hablar de escalamiento.

Podemos empezar con:

*   un agente que resume protocolos;
    
*   luego incorporar farmacia;
    
*   después automatizar más tareas rutinarias;
    
*   finalmente delegar gran parte del trabajo que no requiere juicio clínico irreversible.
    

La pregunta no es solamente:

> **“¿Cuánta IA podemos poner?”**

Es:

> **“¿Podemos aumentar la automatización sin perder el control sobre la información?”**

Con gobierno, podemos aumentar el trabajo de los agentes sin cambiar la regla fundamental:

**quién puede ver qué, por qué y con qué evidencia.**

## La demo en tres minutos

Si quieres mostrarla, no necesitas explicar toda la arquitectura.

Pregunta primero:

> **“Si llega un potasio de 6.8 a las 02:14, ¿quién se despierta?”**

Luego pulsa **Paso** y muestra los buzones.

Cuando llegues a la nota de psiquiatría:

> **“Aquí alguien necesita el dato, pero está bloqueado. ¿Qué hacemos?”**

Muestra la autorización humana.

Y finalmente:

> **“Hasta aquí no hubo IA.”**

Último paso:

> **“Ahora sí. Pero solo con lo que ya le llegó.”**

En la demo puedes cambiar las etiquetas a **Atlas (Thor)** para mostrar:

*   `may-see` → puede verlo;
    
*   `should-see` → debería recibirlo;
    
*   `HITL grant` → un humano autorizó la excepción.
    

**Espacio** = Paso **Reiniciar** = volver al inicio.

* * *

## Qué NO es esta demo

Para no vender de más:

*   No es un producto clínico.
    
*   No es un HIS.
    
*   No hay un LLM detrás de los agentes de la demo.
    
*   Los agentes son buzones con un rol.
    
*   El último paso usa texto escrito a mano para mostrar dónde entraría la IA.
    
*   Un hospital real tendrá muchos más roles y excepciones.
    

Pero el principio permanece:

> **puede ∩ debe → canal → recibo**

* * *

# Cierre

Un hospital no es un grupo de WhatsApp con bata.

Un dato entra por el sistema correcto.

Llega a quien lo necesita.

Si existe un hueco, un humano autorizado interviene.

Y mañana podemos reconstruir la cadena.

Eso ya lo saben los hospitales.

Lo que cambia con los agentes de IA es que ahora tenemos más actores capaces de procesar información.

Por eso la primera pregunta no debería ser:

> **“¿Qué tan inteligente puede ser nuestro agente?”**

Debería ser:

> **“¿Qué información tiene permitido recibir?”**

La parte que reparte **no puede ser el modelo**.

La IA entra después.

Trabaja con lo que recibió.

Y el día que alguien pregunte:

> **“¿Por qué este agente vio este dato?”**

la respuesta no debería estar en un prompt.

**Debería estar en un recibo.**

* * *

### Recursos

**Demo:** https://github.com/joedayz/governed-agents/tree/main/clinica-gobernada

**Sunstone Atlas:** https://sunstone.exoreaction.com/sunstone-atlas-simulator.html

**Post hermano — agente en Python:** https://blog.joedayz.pe/agente1/POST.md
