AI Governance Engineering & Secure Agentic SDLC Lead AI Governance Engineering & Secure Agentic SDLC Lead

Agentic AI Solutions Architect | Spec-Driven AI Pods | Privacy, Security & Compliance Architecture | Cloud-Native Engineering Agentic AI Solutions Architect | AI Pods Spec-Driven | Arquitectura de Privacidad, Seguridad & Compliance | Ingeniería Cloud-Native

I design governed, secure, and production-ready AI systems that transform complex business needs, regulatory context, and AI risk into executable specifications, reusable controls, cloud-native architecture, and measurable outcomes.

My Secure Agentic Delivery Model connects AI governance, privacy, security, compliance-aware architecture, engineering, evaluation, deployment, and operations with human oversight and continuous evidence.
Diseño sistemas de IA gobernados, seguros y listos para producción que transforman necesidades complejas de negocio, contexto regulatorio y riesgos de IA en especificaciones ejecutables, controles reutilizables, arquitectura cloud-native y resultados medibles.

Mi Modelo de Delivery Agentic Seguro conecta gobernanza de IA, privacidad, seguridad, arquitectura consciente del compliance, ingeniería, evaluación, despliegue y operaciones con supervisión humana y evidencia continua.

+12
Years leading products and teamsAños liderando productos y equipos
+4
Years focused on agentic and spec driven deliveryAños dedicados al delivery agentic y spec driven
GCP / Firebase
Cloud native AI systems built for productionSistemas de IA cloud native preparados para producción
David A. López F.
What I buildLo que construyo
AI Governance & Secure Agentic SDLC LeadAI Governance & Secure Agentic SDLC Lead
Agentic AI • Privacy • Security • Compliance ArchitectureIA Agentic • Privacidad • Seguridad • Arquitectura de Compliance
Architecture with a single source of truthArquitectura con una fuente única de verdad
Specs, contracts, checkpoints, and technical governance across multiple cloud native domains.Specs, contratos, checkpoints y gobernanza técnica a través de múltiples dominios cloud native.
Agentic delivery with compact AI podsDelivery agentic con AI Pods compactos
Specialized agents support product, architecture, engineering, QA, DevOps, and security while people retain direction, judgment, and accountability.Agentes especializados apoyan producto, arquitectura, ingeniería, QA, DevOps y seguridad, mientras las personas conservan la dirección, el criterio y la responsabilidad.
Production operation on GCP/FirebaseOperación productiva sobre GCP/Firebase
BaaS, serverless, security, observability, and FinOps aware decisions built for real environments.BaaS, serverless, seguridad, observabilidad y decisiones FinOps para entornos reales.
U.S. Permanent Resident • No sponsorship required Residente permanente en Estados Unidos • No requiere sponsorship

What I DoQué Hago

I lead the complete delivery of agentic AI products, transforming ambiguous business needs into clear specifications, scalable architectures, production ready systems, adoption, and measurable outcomes.Lidero el delivery completo de productos de IA agentic, transformando necesidades ambiguas de negocio en especificaciones claras, arquitecturas escalables, sistemas listos para producción, adopción y resultados medibles.

Governed Agentic DeliveryDelivery Agentic Gobernado

I coordinate people and specialized agents through specifications, data classifications, policies, guardrails, approval gates, and auditable workflows.Coordino personas y agentes especializados mediante especificaciones, clasificaciones de datos, políticas, guardrails, gates de aprobación y flujos auditables.

Secure Production Agent ArchitectureArquitectura Segura de Agentes en Producción

I design model gateways, secure RAG, tool boundaries, deterministic authorization, human approval, evaluations, observability, and data-protection controls.Diseño gateways de modelos, RAG seguro, límites de herramientas, autorización determinista, aprobación humana, evaluaciones, observabilidad y controles de protección de datos.

Privacy, Security & Compliance by DesignPrivacidad, Seguridad & Compliance by Design

I embed privacy, security, regulatory context, risk controls, and continuous evidence directly into architecture and software delivery.Integro privacidad, seguridad, contexto regulatorio, controles de riesgo y evidencia continua directamente en la arquitectura y el delivery de software.

Complete Technical OwnershipResponsabilidad Técnica Integral

I connect product, governance, architecture, engineering, QA, security, DevSecOps, release, and production operations around shared controls and measurable outcomes.Conecto producto, gobernanza, arquitectura, ingeniería, QA, seguridad, DevSecOps, release y operaciones de producción alrededor de controles compartidos y resultados medibles.

Governance EngineeringIngeniería de Gobernanza

AI Governance, Privacy, Security & Compliance ArchitectureArquitectura de Gobernanza de IA, Privacidad, Seguridad & Compliance

I translate business requirements, AI risk, privacy obligations, security needs, and regulatory context into practical engineering controls. My approach combines governance, architecture, policy, testing, audit evidence, and human accountability from discovery through production.Traduzco requisitos de negocio, riesgos de IA, obligaciones de privacidad, necesidades de seguridad y contexto regulatorio en controles prácticos de ingeniería. Mi enfoque combina gobernanza, arquitectura, políticas, pruebas, evidencia de auditoría y responsabilidad humana desde discovery hasta producción.

AI Governance & RiskGobernanza & Riesgo de IA

NIST AI RMF, Responsible AI, AI impact assessments, model and provider governance, Model Risk Management, policy as code, control ownership, and human accountability.NIST AI RMF, IA Responsable, evaluaciones de impacto, gobernanza de modelos y proveedores, Model Risk Management, policy as code, ownership de controles y responsabilidad humana.

Privacy & Data ProtectionPrivacidad & Protección de Datos

Privacy by Design, data classification, PII and PHI protection, minimization, consent, retention, deletion, data-subject requests, vendor risk, and privacy impact assessments.Privacy by Design, clasificación de datos, protección de PII y PHI, minimización, consentimiento, retención, eliminación, derechos de los titulares, riesgo de proveedores y evaluaciones de impacto.

Security & Secure SDLCSeguridad & Secure SDLC

Security by Design, Zero Trust, IAM, RBAC, ABAC, MFA, OIDC, least privilege, encryption, KMS, threat modeling, DevSecOps, CI/CD security gates, and incident response.Security by Design, Zero Trust, IAM, RBAC, ABAC, MFA, OIDC, mínimo privilegio, cifrado, KMS, threat modeling, DevSecOps, gates de seguridad CI/CD y respuesta a incidentes.

Continuous Compliance EvidenceEvidencia Continua de Compliance

Audit logs, model and tool traces, access reviews, security testing, AI evaluations, control monitoring, risk evidence, incident workflows, and assurance-readiness documentation.Logs de auditoría, trazas de modelos y herramientas, revisiones de acceso, pruebas de seguridad, evaluaciones de IA, monitoreo de controles, evidencia de riesgo, workflows de incidentes y documentación de assurance readiness.

Public on GitHub · Apache 2.0Público en GitHub · Apache 2.0

Open Reference Architectures for Governed Agentic AIArquitecturas de Referencia Abiertas para IA Agéntica Gobernada

Inspect, learn from, reuse, and responsibly adapt public implementations that turn privacy, security, AI governance, and compliance engineering into executable controls, typed contracts, specifications, tests, threat models, and cloud-ready architecture.Inspecciona, aprende, reutiliza y adapta responsablemente implementaciones públicas que convierten privacidad, seguridad, gobernanza de IA y compliance engineering en controles ejecutables, contratos tipados, especificaciones, pruebas, modelos de amenazas y arquitectura preparada para cloud.

View GitHub ProfileVer perfil de GitHub
Featured Reference ImplementationImplementación de Referencia DestacadaPython · FastAPI · Secure RAG · GCP

Agentic Delivery Reference

A production-shaped architecture where data, model decisions, and external actions pass through explicit, verifiable, and auditable controls before execution. Privacy and governance exist as executable controls inside the Python backend—not only as documentation.Una arquitectura con forma de producción donde los datos, las decisiones del modelo y las acciones externas pasan por controles explícitos, verificables y auditables antes de ejecutarse. La privacidad y la gobernanza existen como controles ejecutables dentro del backend Python, no solo como documentación.

The model can propose, but it cannot authorize itself or execute external actions directly.El modelo puede proponer, pero no puede autorizarse a sí mismo ni ejecutar acciones externas directamente.
Privacy as Executable PolicyPrivacidad como Política EjecutableClassification, minimization, purpose limitation, retention, and provider restrictions.Clasificación, minimización, limitación de propósito, retención y restricciones de proveedor.
Human Authority over AIAutoridad Humana sobre la IABound approval, separation of duties, anti-replay controls, and idempotent execution.Aprobación vinculante, separación de funciones, controles anti-replay y ejecución idempotente.
Auditable by DesignAuditable by DesignVersioned policy decisions, model registry, evidence, and end-to-end traceability.Decisiones de política versionadas, registro de modelos, evidencia y trazabilidad end-to-end.
Provider-Neutral FoundationFoundation Neutral al ProveedorExtension points for models, tools, sector overlays, and cloud services.Puntos de extensión para modelos, herramientas, overlays sectoriales y servicios cloud.
Explore the Reference ImplementationExplorar la implementación de referencia
Reusable Template FoundationFoundation de Template Reutilizable

Agentic Platform Baseline

A provider-neutral template for secure, multi-tenant agentic products on Google Cloud with identity and tenant boundaries, forced PostgreSQL Row-Level Security, versioned contracts, audit models, CI security controls, data-protection decisions, and spec-driven traceability.Un template neutral al proveedor para productos agénticos multi-tenant seguros en Google Cloud, con límites de identidad y tenant, Row-Level Security forzado en PostgreSQL, contratos versionados, modelos de auditoría, controles de seguridad en CI, decisiones de protección de datos y trazabilidad spec-driven.

  • Bootstrap for derived projectsBootstrap para proyectos derivados
  • Security, threat analysis, and CI gatesSeguridad, análisis de amenazas y gates de CI
  • Explicit IAM, budget, region, and environment decisionsDecisiones explícitas de IAM, presupuesto, región y entorno
Use the Platform BaselineUsar el Platform Baseline

These repositories provide reference controls and extension points. They do not certify compliance, replace legal review, or activate sector-specific requirements automatically. Production integrations require environment-specific engineering and organizational control ownership.Estos repositorios proporcionan controles de referencia y puntos de extensión. No certifican compliance, reemplazan la revisión legal ni activan automáticamente requisitos sectoriales. Las integraciones productivas requieren ingeniería específica del entorno y ownership organizacional de controles.

Agentic Delivery ModelModelo de Delivery Agentic

Compact specialist AI pods guided by human directionAI Pods compactos y especializados guiados por dirección humana

The Agentic Delivery Model, also described here as an AI Pod Operating Model, brings specialized agents and compact human teams together. I design the specifications, context, tools, guardrails, and checkpoints that let agents execute while people lead product decisions, architecture, validation, and accountability.El Modelo de Delivery Agentic, también descrito aquí como un Modelo Operativo de AI Pods, integra agentes especializados y equipos humanos compactos. Diseño las especificaciones, el contexto, las herramientas, los guardrails y los checkpoints que permiten ejecutar a los agentes, mientras las personas lideran las decisiones de producto, la arquitectura, la validación y la responsabilidad.

1. Discovery1. Descubrimiento
Problem, Journey & ValueProblema, Journey & Valor

Neuroscience based questioning surfaces pain points, user journeys, value metrics, risks, and focused MVP scope.Preguntas basadas en neurociencia revelan dolores, user journeys, métricas de valor, riesgos y el alcance enfocado del MVP.

2. Specification2. Especificación
Stories, Criteria & ArchitectureHistorias, Criterios & Arquitectura

Requirements become user stories, acceptance criteria, contracts, architecture decisions, and a coherent roadmap.Los requerimientos se convierten en historias, criterios de aceptación, contratos, decisiones de arquitectura y un roadmap coherente.

3. Implementation3. Implementación
Build, QA & Security AgentsAgentes de Build, QA & Seguridad

Specialized agents produce code, tests, debugging, security checks, and documentation under human review.Agentes especializados producen código, tests, debugging, controles de seguridad y documentación bajo revisión humana.

4. Release & Learn4. Release & Learn
CI/CD, Observability & AdoptionCI/CD, Observabilidad & Adopción

Release readiness, deployment, logs, traces, metrics, adoption, and feedback drive continuous improvement.Release readiness, despliegue, logs, trazas, métricas, adopción y feedback impulsan la mejora continua.

Human roleRol humano
Direction & AccountabilityDirección & Accountability
AI podAI Pod
Build, Test & AnalyzeBuild, Testing & Análisis
Source of truthFuente de verdad
Specs, Context & RecipesSpecs, Contexto & Recetas
Production gatesControles de producción
Evals, HITL & SecurityEvals, HITL & Seguridad

Agentic AI, Cloud & Delivery ExperienceExperiencia en IA Agentic, Cloud & Delivery

My recent work focuses on agentic AI systems, cloud architecture, and production delivery. It is supported by an earlier foundation in product, delivery, and team leadership.Mi trabajo reciente se enfoca en sistemas de IA agentic, arquitectura cloud y delivery a producción. Se apoya en una trayectoria previa de liderazgo de producto, delivery y equipos.

HealthTech / Voice AI Case Study

RescueNet

Clinical care platform assisted by AI, with PBX and conversational orchestration. I led discovery through production under an agentic and spec driven model on GCP/Firebase.Plataforma de atención clínica asistida por IA con PBX y orquestación conversacional. Lideré desde discovery hasta producción con un modelo agentic y spec driven sobre GCP/Firebase.

PBX + Voice Python Cloud Functions
Automation / IAM Case Study

NEXUS Automation

Enterprise automation and reporting platform. I led its modular architecture, authorization enforced through the API, default denial controls, OIDC protection, and auditable IAM governance.Plataforma de automatización y reportería empresarial. Lideré su arquitectura modular, autorización solo por API, controles de denegación predeterminada, protección OIDC y gobernanza IAM auditable.

IAM Cloud Tasks Monorepo
Support AI / NPS Case Study

PulseBridge AI

Self service chatbot with human L2 escalation, automated email flows, embeddable NPS module, and an operational dashboard. I designed traceable human handoffs, idempotent workers, controlled backfills, and live metrics.Chatbot de autoservicio con escalamiento L2 hacia humanos y métricas en vivo. Diseñé handoffs humanos trazables, workers idempotentes y backfills controlados.

L2 Escalation NPS Cloud Run Jobs
Knowledge AI / RAG Case Study

SignaCore AI

Governed conversational platform where I unified more than 12 sources through a RAG architecture for multiple documents, contextual guardrails, reusable widget governance, and controlled publishing.Plataforma conversacional gobernada donde unifiqué más de 12 fuentes mediante una arquitectura RAG para múltiples documentos, guardrails contextuales, gobernanza reutilizable de widgets y publicación controlada.

RAG Widget Builder Knowledge Base
Team Intelligence / GenAI Case Study

PulseRadar AI

Collaborative radar platform with Gemini assisted creation. I designed typed AI contracts, ownership rules, immutable collaboration evidence, analytics, and action planning.Plataforma de radares colaborativos con creación asistida por Gemini. Diseñé contratos tipados de IA, reglas de propiedad, evidencia colaborativa inmutable, analítica y planificación de acciones.

Gemini Radar Analytics Permissions
Real Estate / Conversational AI Case Study

Realty Automation

Real estate conversational platform using Vapi, Python, and Firebase/GCP. I led the flow from anonymous browsing through intent qualification, session continuity, and clean human handoff.Plataforma conversacional inmobiliaria con Vapi, Python y Firebase/GCP. Lideré el flujo desde la navegación anónima hasta la calificación de intención, continuidad de sesión y handoff humano.

Vapi Web Widget Lead Qualification
Banking & Risk

VST Riesgo & Fraude

Desarrollo de sistemas para autenticaciones digitales, detección de fraudes y prevención de riesgo bancario.

  • Marco: Scrum, Kanban, OKR, EBM · 3 equipos presencial/remoto.
  • Desafío: Transición de cascada a Scrum, planificación efectiva, priorización y cultura de control de riesgo.
  • Tuckman: Norming (3 equipos).
Retail

VST Fidelización y Programas de Puntos

Implementación de un sistema de fidelización con puntos de beneficios para consumidores.

  • Marco: Scrum y Kanban · 2 equipos presencial/remoto.
  • Desafío: Madurar prácticas Scrum, cumplimiento de tiempos, priorización y cultura de planificación.
  • Tuckman: Storming (1 equipo) y Norming (1 equipo).
Aviation

Sistema de Mantenimiento de Aviones

Creación de un sistema para el seguimiento del mantenimiento de aeronaves.

  • Marco: Scrum · 1 equipo mixto in situ/outsourcing.
  • Desafío: Maduración en Scrum, manejo de diferencias culturales y entregas estables con excelencia técnica.
  • Tuckman: Forming.
Asset Management

Sistema de Control y Mantenimiento de Activos

Sistema para la gestión de activos y mantenimiento.

  • Marco: Scrum y Kanban (híbrido) · 1 equipo outsourcing.
  • Desafío: Coaching Scrum tras gestión en cascada, excelencia técnica y cumplimiento de entregas.
  • Tuckman: Storming.

AI Governance, Agentic Architecture & Cloud-Native EngineeringGobernanza de IA, Arquitectura Agentic & Ingeniería Cloud-Native

I connect governance, privacy, security, agent architecture, model routing, secure RAG, cloud infrastructure, evaluations, observability, and continuous evidence through one operating vision that links product intent with controlled production outcomes.Conecto gobernanza, privacidad, seguridad, arquitectura de agentes, selección de modelos, RAG seguro, infraestructura cloud, evaluaciones, observabilidad y evidencia continua mediante una visión operativa que vincula la intención de producto con resultados controlados en producción.

AI Governance / GRCResponsible AI · NIST AI RMF · Model Risk Management · Policy as Code
Privacy EngineeringIngeniería de PrivacidadPrivacy by Design · Data Classification · Minimization · Retention
Security / Secure SDLCZero Trust · IAM · Threat Modeling · DevSecOps · Security Gates
Agentic AI / LLM SecuritySecure RAG Authorization · Model Gateways · Prompt-Injection Defense
Continuous ComplianceCompliance ContinuoControls as Code · Audit Evidence · Continuous Control Testing · MLSecOps
Cloud-Native EngineeringIngeniería Cloud-NativeGCP · Terraform · Infrastructure as Code · CI/CD · Observability

Core StackStack Core

Python / FastAPI
REST APIs / AI ServicesREST APIs / Servicios IA
Next.js / Node.js
Product Apps / APIsApps de Producto / APIs
TypeScript
Contracts / UIContratos / UI
Firestore / PostgreSQL
Data / pgvector / RAGDatos / pgvector / RAG
Auth / RBAC
Multi Tenant / Audit LogsMulti Tenant / Audit Logs
GCP / Docker
Cloud Run / ServerlessCloud Run / Serverless
LangGraph / LangChain
CrewAI / AutoGenCrewAI / AutoGen
RAG / AI Evals
Retrieval / GuardrailsRetrieval / Guardrails
GitHub Actions
CI/CD / ObservabilityCI/CD / Observabilidad

Additional toolkit: Codex • Claude Code • Gemini • MCP • n8n • Vapi • PyTorch/TensorFlow • Redis • AWS • GraphQL/ApolloToolkit adicional: Codex • Claude Code • Gemini • MCP • n8n • Vapi • PyTorch/TensorFlow • Redis • AWS • GraphQL/Apollo

Critical Checkpoints I ProtectCheckpoints Críticos que Protejo

  • AI Evaluation:Evaluación de IA: test cases, rubrics, hallucination rate, resolution rate, and output quality.casos de prueba, rúbricas, tasa de alucinación, resolución y calidad de outputs.
  • Guardrails & Security:Guardrails & Seguridad: structured outputs, validation layers, fallback logic, and prompt injection protection.outputs estructurados, capas de validación, fallback logic y protección contra prompt injection.
  • RAG Quality:Calidad RAG: embeddings, vector retrieval accuracy, source grounding, and traceable responses.embeddings, precisión de retrieval vectorial, grounding en fuentes y respuestas trazables.
  • Production Control:Control Productivo: logs, tracing, metrics, dashboards, auditability, and human escalation.logs, tracing, métricas, dashboards, auditabilidad y escalamiento humano.
My DifferentiatorMi Diferencial

I do not only use AI to generate code or automate tasks. I design the governance and engineering system around AI: specifications, data protection, identity boundaries, secure tools, model controls, evaluation gates, audit evidence, human approval, and production operations.

This allows teams to accelerate delivery while maintaining privacy, security, traceability, accountability, and enterprise control.
No solo uso IA para generar código o automatizar tareas. Diseño el sistema de gobernanza e ingeniería alrededor de la IA: especificaciones, protección de datos, límites de identidad, herramientas seguras, controles de modelos, gates de evaluación, evidencia de auditoría, aprobación humana y operaciones de producción.

Esto permite acelerar el delivery manteniendo privacidad, seguridad, trazabilidad, responsabilidad y control empresarial.

Product & Delivery FoundationBase de Producto & Delivery

The foundation behind how I lead AI deliveryLa base de cómo lidero el delivery de IA

My background in product, delivery, and team leadership helps me turn ambiguity into shared intent, clear decisions, ordered dependencies, and practical execution.Mi experiencia en producto, delivery y liderazgo de equipos me permite convertir la ambigüedad en intención compartida, decisiones claras, dependencias ordenadas y ejecución práctica.

In Agentic Delivery Models and AI Pods, this foundation keeps the work human, sustainable, and focused on value. It also helps specialists, stakeholders, and agents operate with clear context and accountability.En Modelos de Delivery Agentic y AI Pods, esta base mantiene el trabajo humano, sostenible y enfocado en valor. También permite que especialistas, stakeholders y agentes operen con contexto y responsabilidad claros.

Coactive LeadershipLiderazgo Coactivo

I strengthen teams, structure difficult conversations, manage risk, and support maturity from early stages to stronger, more autonomous delivery systems.Fortalezco equipos, estructuro conversaciones difíciles, gestiono riesgo y acompaño la maduración desde etapas tempranas hasta sistemas de delivery más sólidos y autónomos.

Discovery, Value & FocusDiscovery, Valor & Foco

I combine neuroscience based questioning, Lean Inception, user journeys, KPIs, OKRs, and roadmaps to connect pain points with measurable product outcomes.Combino preguntas basadas en neurociencia, Lean Inception, user journeys, KPIs, OKRs y roadmaps para conectar dolores con resultados de producto medibles.

Complex EnvironmentsEntornos Complejos

I work comfortably in VUCA/BANI scenarios, using frames such as Cynefin and facilitation practices to reduce uncertainty and generate traction.Trabajo con comodidad en escenarios VUCA/BANI, usando marcos como Cynefin y prácticas de facilitación para reducir incertidumbre y generar tracción.

Agile as an EnablerAgile como Habilitador

I apply this philosophy both in classic software teams and in modern cells that mix AI, architecture, product, and operations.Aplico esta filosofía tanto en equipos clásicos de software como en células modernas que mezclan IA, arquitectura, producto y operación.

Certifications and foundations that support my practiceCertificaciones y fundamentos que respaldan mi práctica

MIT Professional Education / Agentic Artificial Intelligence for Business Transformation
Google Cloud Learning / Professional Machine Learning Engineering
Google Cloud Learning / Responsible AI, Vertex AI MLOps & Generative AI MLOps
AI Project Management
Python Programming Certificate
Python for Cybersecurity
Development of Pentesting Tools

My Facilitation & Delivery Toolbox in ActionMi Caja de Herramientas para Facilitar y Acelerar Delivery

A practical sample of frameworks and tools I’ve created from real experience to guide teams with method, align decisions, and move delivery forward.Una muestra práctica de marcos y herramientas que he creado desde experiencia real para guiar equipos con método, alinear decisiones y acelerar el delivery.

See full libraryVer biblioteca completa
Facilitation

Delegation Poker

Align decision authority levels through guided, transparent voting rounds.Alinea niveles de autoridad de decisión mediante rondas guiadas y transparentes de votación.

Use toolUsar herramienta
Prioritization

Backlog Bubble Map

Visual prioritization by value, effort, and risk with action planning by quadrant.Priorización visual por valor, esfuerzo y riesgo, con planificación por cuadrantes.

Use toolUsar herramienta
Risk Management

Premortem Workshop

Run structured premortem sessions to identify and mitigate important risks early.Ejecuta sesiones premortem estructuradas para identificar y mitigar riesgos de alto impacto.

Use toolUsar herramienta
Release Readiness

Release Sanity Check

Spot launch blockers fast and export clean action lists for release coordination.Detecta bloqueos de salida rápidamente y exporta listas claras de acciones para coordinación de release.

Use toolUsar herramienta