Claude Platform Docs
MessagesSkills

Skills para empresas

Gobernanza, revisión de seguridad, evaluación y orientación organizacional para implementar Agent Skills a escala empresarial.

Esta guía está dirigida a administradores y arquitectos empresariales que necesitan gobernar Agent Skills en toda una organización. Cubre cómo examinar, evaluar, implementar y gestionar Skills a escala. Para orientación sobre autoría, consulta las mejores prácticas. Para detalles de arquitectura, consulta la descripción general de Skills.

Revisión de seguridad y verificación

Implementar Skills en una empresa requiere responder dos preguntas distintas:

  1. ¿Son seguras las Skills en general? Consulta la sección de consideraciones de seguridad en la descripción general para detalles de seguridad a nivel de plataforma.
  2. ¿Cómo examino una Skill específica? Usa la siguiente evaluación de riesgos y lista de verificación de revisión.

Evaluación del nivel de riesgo

Evalúa cada Skill frente a estos indicadores de riesgo antes de aprobar su implementación:

Indicador de riesgoQué buscarNivel de preocupación
Ejecución de códigoScripts en el directorio de la Skill (*.py, *.sh, *.js)Alto: los scripts se ejecutan con acceso completo al entorno
Manipulación de instruccionesDirectivas para ignorar reglas de seguridad, ocultar acciones a los usuarios o alterar el comportamiento de Claude de forma condicionalAlto: puede eludir los controles de seguridad
Referencias a servidores MCPInstrucciones que hacen referencia a herramientas MCP (ServerName:tool_name)Alto: extiende el acceso más allá de la propia Skill
Patrones de acceso a la redURLs, endpoints de API, llamadas a fetch, curl o requestsAlto: posible vector de exfiltración de datos
Credenciales codificadas de forma fijaClaves de API, tokens o contraseñas en archivos o scripts de la SkillAlto: secretos expuestos en el historial de Git y en la ventana de contexto
Alcance del acceso al sistema de archivosRutas fuera del directorio de la Skill, patrones glob amplios, recorrido de rutas (../)Medio: puede acceder a datos no previstos
Invocaciones de herramientasInstrucciones que indican a Claude usar bash, operaciones de archivos u otras herramientasMedio: revisa qué operaciones se realizan

Lista de verificación de revisión

Antes de implementar cualquier Skill de un tercero o de un colaborador interno, completa estos pasos:

  1. Lee todo el contenido del directorio de la Skill. Revisa SKILL.md, todos los archivos markdown referenciados y cualquier script o recurso incluido.
  2. Verifica que el comportamiento de los scripts coincida con el propósito declarado. Ejecuta los scripts en un entorno aislado (sandbox) y confirma que las salidas se alineen con la descripción de la Skill.
  3. Busca instrucciones adversarias. Busca directivas que indiquen a Claude ignorar reglas de seguridad, ocultar acciones a los usuarios, exfiltrar datos a través de las respuestas o alterar el comportamiento según entradas específicas.
  4. Busca obtenciones de URLs externas o llamadas de red. Busca en los scripts e instrucciones patrones de acceso a la red (http, requests.get, urllib, curl, fetch).
  5. Verifica que no haya credenciales codificadas de forma fija. Busca claves de API, tokens o contraseñas en los archivos de la Skill. Las credenciales deben usar variables de entorno o almacenes de credenciales seguros, y nunca aparecer en el contenido de la Skill.
  6. Identifica las herramientas y comandos que la Skill indica a Claude invocar. Enumera todos los comandos bash, operaciones de archivos y referencias a herramientas. Considera el riesgo combinado cuando una Skill usa herramientas de lectura de archivos y de red al mismo tiempo.
  7. Confirma los destinos de redirección. Si la Skill hace referencia a URLs externas, verifica que apunten a los dominios esperados.
  8. Verifica que no haya patrones de exfiltración de datos. Busca instrucciones que lean datos sensibles y luego los escriban, envíen o codifiquen para su transmisión externa, incluso a través de las respuestas conversacionales de Claude.

Escaneo del contenido de Skills

Las organizaciones de Claude Enterprise pueden activar el escaneo de seguridad automatizado para Skills personalizadas en claude.ai y Claude Cowork. Después de activar Skill and plugin security scanning (escaneo de seguridad de Skills y plugins) en claude.ai > Organization settings > Skills, las Skills que los miembros suban o editen posteriormente en claude.ai o Cowork se escanean en busca de señales de comportamiento malicioso, como ejecución de código oculta, envío de tus datos a un servicio externo o instrucciones que manipulen las protecciones de Claude. Una Skill que no pasa el escaneo, o cuyo escaneo no ha terminado, queda bloqueada para su uso. Una Skill que pasa con una advertencia sigue siendo utilizable detrás de un aviso de precaución. Si el escaneo está disponible para tu organización, actívalo. Complementa, pero no reemplaza, la lista de verificación de revisión.

El escaneo no cubre la Claude API. Las Skills que subes a través de la Skills API (/v1/skills), incluso desde la Claude Console, no se escanean, por lo que para implementaciones mediante API, confía en la lista de verificación de revisión y en la fijación de versiones. El escaneo tampoco se aplica a las Skills que ya estaban en tu organización cuando lo activaste, ni a organizaciones con ciertas configuraciones de manejo de datos, como claves de cifrado gestionadas por el cliente (CMEK), retención cero de datos (ZDR) o preparación para HIPAA. Para los pasos de configuración, exclusiones y tipos de resultados, consulta Get started with skill and plugin scanning en el Centro de ayuda de Claude.

Evaluación de Skills antes de la implementación

Las Skills pueden degradar el rendimiento del agente si se activan incorrectamente, entran en conflicto con otras Skills o proporcionan instrucciones deficientes. Exige una evaluación antes de cualquier implementación en producción.

Qué evaluar

Establece puntos de aprobación para estas dimensiones antes de implementar cualquier Skill:

DimensiónQué mideEjemplo de fallo
Precisión de activación¿La Skill se activa para las consultas correctas y permanece inactiva para las no relacionadas?La Skill se activa con cada mención de una hoja de cálculo, incluso cuando el usuario solo quiere hablar sobre datos
Comportamiento en aislamiento¿La Skill funciona correctamente por sí sola?La Skill hace referencia a archivos que no existen en su directorio
Coexistencia¿Agregar esta Skill degrada otras Skills?La descripción de la nueva Skill es demasiado amplia y roba activaciones a las Skills existentes
Seguimiento de instrucciones¿Claude sigue las instrucciones de la Skill con precisión?Claude omite pasos de validación o usa bibliotecas incorrectas
Calidad de la salida¿La Skill produce resultados correctos y útiles?Los informes generados tienen errores de formato o datos faltantes

Requisitos de evaluación

Exige a los autores de Skills que envíen conjuntos de evaluación con 3–5 consultas representativas por Skill, que cubran casos en los que la Skill debería activarse, no debería activarse y casos límite ambiguos. Exige pruebas en todos los modelos que usa tu organización (Haiku, Sonnet, Opus), porque la efectividad de las Skills varía según el modelo.

Para orientación detallada sobre cómo crear evaluaciones, consulta evaluación e iteración en las mejores prácticas. Para la metodología general de evaluación, consulta desarrollar casos de prueba.

Uso de evaluaciones para decisiones del ciclo de vida

Los resultados de las evaluaciones indican cuándo actuar:

  • Precisión de activación en descenso: Actualiza la descripción o las instrucciones de la Skill
  • Conflictos de coexistencia: Consolida las Skills que se superponen o reduce el alcance de las descripciones
  • Calidad de salida consistentemente baja: Reescribe las instrucciones o agrega pasos de validación
  • Fallos persistentes a lo largo de las actualizaciones: Da de baja la Skill

Gestión del ciclo de vida de las Skills

  1. Planificar

    Identifica flujos de trabajo que sean repetitivos, propensos a errores o que requieran conocimiento especializado. Asígnalos a roles organizacionales y determina cuáles son candidatos para Skills.

  2. Crear y revisar

    Asegúrate de que el autor de la Skill siga las mejores prácticas. Exige una revisión de seguridad usando la lista de verificación de revisión. Exige un conjunto de evaluación antes de la aprobación. Establece separación de funciones: los autores de Skills no deben ser sus propios revisores.

  3. Probar

    Exige evaluaciones en aislamiento (la Skill sola) y junto con las Skills existentes (pruebas de coexistencia). Verifica la precisión de activación, la calidad de la salida y la ausencia de regresiones en todo tu conjunto de Skills activas antes de aprobar para producción.

  4. Implementar

    Sube a través de la Skills API para acceso en todo el espacio de trabajo. Consulta Uso de Skills con la API para la carga y la gestión de versiones. Documenta la Skill en tu registro interno con propósito, propietario y versión.

  5. Monitorear

    Rastrea los patrones de uso y recopila comentarios de los usuarios. Vuelve a ejecutar las evaluaciones periódicamente para detectar desviaciones o regresiones a medida que evolucionan los flujos de trabajo y los modelos. Las analíticas de uso no están disponibles actualmente a través de la Skills API. Implementa registro a nivel de aplicación para rastrear qué Skills se incluyen en las solicitudes.

  6. Iterar o dar de baja

    Exige que el conjunto de evaluación completo se apruebe antes de promover nuevas versiones. Actualiza las Skills cuando cambien los flujos de trabajo o disminuyan las puntuaciones de evaluación. Da de baja las Skills cuando las evaluaciones fallen de forma consistente o el flujo de trabajo se retire.

Organización de Skills a escala

Límites de recuperación

Como pauta general, limita el número de Skills cargadas simultáneamente para mantener una precisión de recuperación (recall) confiable. Los metadatos de cada Skill (nombre y descripción) compiten por la atención en la indicación del sistema. Con demasiadas Skills activas, Claude puede no seleccionar la Skill correcta o pasar por alto por completo las relevantes. Usa tu conjunto de evaluación para medir la precisión de recuperación a medida que agregas Skills, y deja de agregar cuando el rendimiento se degrade.

Ten en cuenta que las solicitudes de API admiten un máximo de 20 Skills por solicitud (consulta Uso de Skills con la API). Si un rol requiere más Skills de las que admite una sola solicitud, considera consolidar Skills específicas en otras más amplias o enrutar las solicitudes a diferentes conjuntos de Skills según el tipo de tarea.

Empieza específico, consolida después

Anima a los equipos a comenzar con Skills específicas y centradas en un flujo de trabajo en lugar de Skills amplias y multipropósito. A medida que surjan patrones en tu organización, consolida las Skills relacionadas en paquetes basados en roles.

Ejemplo de progresión:

  • Inicio: formatting-sales-reports, querying-pipeline-data, updating-crm-records
  • Consolidación: sales-operations (cuando las evaluaciones confirmen un rendimiento equivalente)

Nomenclatura y catalogación

Usa convenciones de nomenclatura consistentes en toda tu organización. La sección de convenciones de nomenclatura en las mejores prácticas proporciona orientación sobre el formato.

Mantén un registro interno para cada Skill con:

  • Propósito: Qué flujo de trabajo admite la Skill
  • Propietario: Equipo o persona responsable del mantenimiento
  • Versión: Versión implementada actualmente
  • Dependencias: Servidores MCP, paquetes o servicios externos requeridos
  • Estado de evaluación: Fecha y resultados de la última evaluación

Paquetes basados en roles

Agrupa las Skills por rol organizacional para mantener enfocado el conjunto de Skills activas de cada usuario:

  • Equipo de ventas: Operaciones de CRM, informes de pipeline, generación de propuestas
  • Ingeniería: Revisión de código, flujos de trabajo de implementación, respuesta a incidentes
  • Finanzas: Generación de informes, validación de datos, preparación de auditorías

Cada paquete basado en roles debe contener solo las Skills relevantes para los flujos de trabajo diarios de ese rol.

Distribución y control de versiones

Control de código fuente

Almacena los directorios de Skills en Git para el seguimiento del historial, la revisión de código mediante pull requests y la capacidad de reversión. Cada directorio de Skill (que contiene SKILL.md y cualquier archivo incluido) se corresponde de forma natural con una carpeta rastreada por Git.

Distribución basada en API

La Skills API proporciona distribución con alcance de espacio de trabajo. Las Skills subidas a través de la API están disponibles para todos los miembros del espacio de trabajo. Consulta Uso de Skills con la API para los endpoints de carga, versionado y gestión.

Estrategia de versionado

  • Producción: Fija las Skills a versiones específicas. Si omites version, las solicitudes usan la versión más reciente, por lo que una nueva versión subida por cualquier persona del espacio de trabajo cambia inmediatamente lo que ejecutan los agentes de producción. Ejecuta el conjunto de evaluación completo antes de promover una nueva versión. Trata cada actualización como una nueva implementación que requiere una revisión de seguridad completa.
  • Desarrollo y pruebas: Usa las versiones más recientes para validar los cambios antes de promoverlos a producción.
  • Plan de reversión: Mantén la versión anterior como respaldo. Si una nueva versión falla las evaluaciones en producción, revierte inmediatamente a la última versión conocida como buena.
  • Verificación de integridad: Calcula sumas de verificación (checksums) de las Skills revisadas y verifícalas en el momento de la implementación. Usa commits firmados en tu repositorio de Skills para garantizar la procedencia.

Consideraciones entre superficies

Mantén los archivos fuente de las Skills en Git como la única fuente de verdad. Si tu organización implementa Skills en múltiples superficies, implementa tu propio proceso de sincronización para mantenerlas consistentes. Para todos los detalles, consulta disponibilidad entre superficies.

Próximos pasos

Detalles de arquitectura y plataforma

Orientación de autoría para creadores de Skills

Sube y gestiona Skills de forma programática

Was this page helpful?