Mysten Labs y Google Cloud lanzan VAA: la pregunta incómoda sobre los agentes de IA
Mysten Labs y Google Cloud presentaron este 6 de octubre de 2026 el Verifiable Agent Arbiter (VAA), una capa de evidencia diseñada para demostrar criptográficamente que los agentes de inteligencia artificial de una empresa actuaron dentro de la autoridad que se les concedió. El anuncio, recogido por HPCwire, CryptoBriefing y CryptoTimes, llega en un momento en que los agentes ya no se limitan a responder preguntas: negocian, compran y mueven dinero en nombre de las organizaciones.
La promesa central de VAA es simple y a la vez disruptiva: separar la telemetría privada del agente (prompts, salidas del modelo, llamadas a herramientas, decisiones de política) de la prueba criptográfica de integridad. La primera se queda en buckets de Google Cloud Storage bajo control del cliente; la segunda se ancla en Walrus, la plataforma de datos de Mysten para cargas de IA, y se coordina en la blockchain de capa 1 Sui.
¿Por qué importa separar telemetría y prueba?
Cuando un agente reserva un vuelo, reembolsa un pago o ejecuta una transacción entre empresas, la organización necesita reconstruir después qué hizo, con qué permisos y bajo qué reglas. Hasta ahora, ese registro dependía de quien operaba al agente: un log interno, un panel del proveedor, una traza en la nube. La auditoría, en la práctica, se basaba en confiar en la plataforma que producía los datos.
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 díasVAA propone romper esa dependencia. La telemetría detallada (lo que el agente vio e hizo) se mantiene en el entorno privado del cliente. En paralelo, se generan pruebas criptográficas de que ese registro no fue alterado, y esas pruebas viven en infraestructura distribuida que ninguna de las partes controla por sí sola. Una contraparte, un auditor o un regulador pueden entonces verificar la integridad del registro sin necesidad de acceder a la información operativa sensible, según describe la documentación oficial recogida por HPCwire.
Esta arquitectura es la misma lógica que cualquier sistema de auditoría externa ha usado durante décadas, pero aplicada a software que decide en milisegundos.
Qué habilita VAA en la práctica
El anuncio lista cuatro casos de uso pensados para empresas que ya despliegan agentes en producción:
- Reproducción de disputas entre empresas. Cuando dos agentes transan bajo el protocolo abierto Agent2Agent (A2A), donado por Google a la Linux Foundation, ambas partes pueden volver a ejecutar el flujo disputado contra los mismos recibos verificables y comparar qué se comprometió, qué se entregó y dónde falló, en minutos en lugar de días reconciliando logs.
- Reconstrucción de incidentes de seguridad. Los equipos pueden distinguir entre un ataque de inyección de prompts, una evasión de políticas, un fallo del modelo o una manipulación posterior de los logs, porque el registro preserva instrucciones, decisiones y acciones con su prueba de integridad asociada.
- Conservación duradera. Los registros almacenados están diseñados para poder re-verificarse bajo estándares criptográficos futuros, incluida la criptografía post-cuántica, sin romper el vínculo con el registro original.
- Comercio agéntico de extremo a extremo. VAA se conecta con el facilitador de pagos Sui Agent Payments y el protocolo x402, registrando criptográficamente la autorización, las decisiones de gasto y la entrega del servicio de cada transacción entre agentes.
El contexto regulatorio europeo
Mysten Labs vinculó el lanzamiento con las exigencias que se avecinan. Según el comunicado recogido por HPCwire, desde 2027 la Ley de IA de la Unión Europea contemplará sanciones de hasta €15 millones o el 3% de la facturación anual global por incumplimientos en los requisitos de registro. La aplicación general del reglamento comenzó el 2 de agosto de 2026, aunque algunas disposiciones tienen calendarios distintos.
Esta presión regulatoria no es exclusiva de Europa, pero sí es la más concreta. Para una startup que vende a clientes corporativos europeos, la pregunta ya no es si tendrá que demostrar qué hicieron sus agentes, sino con qué infraestructura lo hará.
La relación Mysten-Google no empieza aquí
En septiembre de 2025, la blockchain Sui añadió soporte para el Agentic Payments Protocol (AP2) de Google, enfocado en que los agentes pudieran manejar pagos, recuerda CryptoBriefing. VAA extiende esa alianza desde los pagos hacia la rendición de cuentas: si AP2 ayudó a que los agentes gastaran, VAA ayuda a las empresas a demostrar que el gasto estuvo autorizado.
La jugada para Sui también es clara: Google Cloud aporta relaciones empresariales que la mayoría de las redes de capa 1 no conseguiría por sí sola, y Walrus consigue una carga de trabajo de alto perfil que coincide con el tipo de operación para el que fue diseñado.
Qué significa esto para tu startup
Si construyes o integras agentes de IA para clientes corporativos, el problema que VAA intenta resolver te va a tocar antes de lo que crees. Hoy, la trazabilidad de un agente se resuelve con logs internos y la promesa del proveedor. Mañana, el cliente o su auditor van a pedir evidencia verificable por un tercero. Las acciones concretas que puedes tomar esta semana:
- Audita qué hace tu agente hoy. Documenta prompts, salidas, llamadas a herramientas y decisiones de política en un repositorio propio, aunque no uses blockchain. La base mínima para cualquier prueba de integridad es saber qué guardar y desde cuándo.
- Separa el dato crudo de la prueba. Si un cliente europeo te pide el registro de un incidente, no deberías tener que entregarle la telemetría sensible para demostrar que no la modificaste. Diseña tu arquitectura con dos capas: una con el detalle operacional y otra con pruebas de integridad (hashes firmados, anclaje en un registro público, lo que tenga sentido en tu stack).
- Prepárate para la pregunta regulatoria. Aunque no vendas a Europa, clientes en EE. UU. y LATAM ya están copiando cláusulas de la Ley de IA europea en sus RFPs. Tener un mínimo de trazabilidad verificable pasa de nice-to-have a requisito en procesos de compra enterprise.
El campo no espera: el mismo día 6 de octubre, AppViewX amplió su plataforma de identidad de agentes con visibilidad de shadow AI y un kill switch de tiempo de ejecución, y Infor presentó su arquitectura Industry AI con auditoría y trazabilidad como pilares, según comunicados recogidos por Manila Times y otros medios. Arcjet, por su parte, lanzó en septiembre su Agent Runtime Security con controles y trails de auditoría. El consenso del sector es claro: la gobernanza de agentes dejó de ser un tema técnico para convertirse en un tema de ventas.
Fuentes
- Mysten Labs y Google Cloud presentan un registro verificable para agentes de IA
- Mysten Labs Announces Verifiable Agent Arbiter in Collaboration with Google Cloud
- Mysten Labs and Google Cloud launch Verifiable Agent Arbiter to audit AI agents
- Mysten Labs, Google Cloud Build AI Agent Evidence Layer on Sui
- AppViewX Adds Shadow AI Visibility and a Runtime Kill Switch to Agent Identity Security
- Arcjet brings security controls and audit trails to AI agents
Leíste lo que hace la IA. ¿Y en tu negocio?
En CAR, dueños de empresa arman en 7 días su primer sistema funcionando: que ningún cliente se les escape, o que el informe del lunes salga solo. Con otros emprendedores al lado.
👥 Probar 7 días














