Qué debe cubrir la auditoría
Revisa aplicación y Agent como un único sistema: identidad, autenticación, autorización, aislamiento, datos, tools MCP/API, memoria, archivos, pagos, secretos, logs, límites, aprobaciones y recuperación.
Acordad por escrito alcance, cuentas de prueba, métodos permitidos, horario, condiciones de parada, manejo de pruebas y aprobación del propietario antes de cualquier fase activa.
El resultado es una foto fechada del riesgo, no un certificado absoluto. Corrige por impacto empresarial y repite las pruebas tras cambios importantes en acceso, tools, memoria, pagos, modelos o infraestructura.