Pasar al contenido principal

Tecnología, hojas de cálculo e IA en la gestión del riesgo

Enviado por Infolaft el

Artículo por: Infolaft

Imagen generada con IA

Imagen generada con IA

22 de septiembre de 2026

En el 5° Encuentro de Oficiales de Cumplimiento se discutió dónde termina la IA y dónde empieza la responsabilidad. La conclusión: la normativa permite y promueve la tecnología, pero no convierte cualquier uso de la IA en una buena práctica.
Una organización puede trabajar con hojas de cálculo, aplicaciones especializadas, modelos estadísticos o inteligencia artificial.

Pero las funciones que la norma asigna a la junta directiva, al oficial de cumplimiento y a otros órganos siguen a cargo de personas concretas. la tecnología apoya la decisión, pero no elimina la obligación de comprender, justificar y documentar el resultado.


Hojas de cálculo: un buen punto de partida con costos ocultos


En el  encuentro se reconoció que Excel permite empezar rápido, adaptar metodologías y operar con costos bajos, sobre todo en etapas iniciales o en organizaciones pequeñas.


Las limitaciones aparecen cuando crece la complejidad. Por ejemplo, cuando varias personas manejan la matriz, cuando hay que actualizarla por periodos y conservar versiones, o cuando debe mostrar responsables, registrar cambios, producir reportes de auditoría y presentar resultados agregados y desagregados.


Entre los costos ocultos que se mencionaron están:

  • la dificultad para saber si la matriz está realmente completa;
  • la pérdida de trazabilidad sobre quién modificó cada dato;
  • la entrega de demasiada o muy poca información a los auditores;
  • la dispersión de la metodología en fórmulas poco comprensibles;
  • la imposibilidad de reconstruir con facilidad decisiones anteriores.


También se planteó que una matriz madura debe mostrar en qué estado están las etapas de identificación, medición, control y monitoreo, y permitir comparar periodos cerrados.


La recomendación no fue abandonar las hojas de cálculo sin más, sino ponerle controles acordes con su complejidad: bloquear campos críticos, limitar permisos, conservar versiones, documentar fórmulas y metodologías, asignar responsables, definir políticas para la colorimetría y preparar informes que respondan exactamente a lo que se pidió. Cuando esas exigencias superan lo que la herramienta puede hacer en la práctica, conviene evaluar una solución especializada.


La IA no es solo ChatGPT


El segundo punto fue conceptual. La inteligencia artificial se presentó como un conjunto amplio de técnicas: aprendizaje automático, modelos supervisados y no supervisados, clasificación, agrupación, regresión y modelos de lenguaje. Por eso, reducir toda la IA a ChatGPT u otros asistentes conversacionales lleva a decisiones incompletas sobre lo que puede hacer y sobre sus riesgos.


Los casos de uso identificados en el encuentro son concretos:

  • automatizar la recopilación de información de clientes;
  • apoyar la debida diligencia;
  • detectar patrones atípicos;
  • generar puntuaciones de riesgo;
  • diseñar indicadores y alertas;
  • segmentar contrapartes;
  • analizar grandes volúmenes de operaciones;
  • asistir la programación de herramientas internas;
  • crear contenidos de capacitación.


Hay una condición para todos: la utilidad depende de la calidad de los datos, del problema que se quiere resolver y de elegir el modelo adecuado.


Siempre una persona en el ciclo de decisión


La propuesta central fue mantener siempre a una persona dentro del ciclo de decisión. El oficial de cumplimiento debe validar el resultado, entender sus limitaciones, corregir errores y tomar la decisión final.


Esto importa sobre todo cuando el sistema recomienda bloquear operaciones, asignar un nivel alto de riesgo o reportar una operación sospechosa. Una decisión automatizada en esos casos puede afectar derechos, relaciones comerciales o servicios esenciales.


La intervención de la Superintendencia de la Economía Solidaria coincidió en esto. La transformación tecnológica se presentó como apoyo y no como reemplazo del criterio experto. Los modelos pueden procesar volúmenes de información imposibles de revisar a mano, pero el oficial debe comprender la operación de su entidad, evaluar la señal y decidir qué hacer. Lo mismo vale para el supervisor, que debe usar la tecnología para focalizar su trabajo y no limitarse a verificar si existen manuales, nombramientos o listas de chequeo.


Gestionar los riesgos de la propia IA


La inteligencia artificial también genera riesgos que hay que gestionar. Los controles que se mencionaron fueron:

  • definir usos prohibidos;
  • prevenir sesgos;
  • proteger los datos personales;
  • explicar los criterios;
  • asignar un responsable;
  • delimitar funciones mediante reglas o rieles;
  • validar el modelo periódicamente y retroalimentarlo.

Se advirtió además sobre prácticas como el scoring social, la vigilancia indiscriminada y la automatización sin salvaguardas.


Esto también aplica a la integración del SAGRILAFT y el PTEE. Una de las once recomendaciones fue usar la IA con método: puede ayudar a analizar, redactar, evaluar controles y generar indicadores, pero no debería usarse para unir automáticamente dos manuales sin un diseño previo. El resultado siempre debe revisarlo una persona responsable y contrastarlo con la norma y el contexto.


Trazabilidad: la condición común


Entre los hallazgos transversales del encuentro, vale la pena mencionar dos:

  • La tecnología necesita trazabilidad. Toda herramienta debe permitir reconstruir los datos usados, la metodología, los responsables, las modificaciones y la decisión final.
  • La IA no desplaza el criterio profesional. Las decisiones sensibles requieren validación humana, conocimiento del negocio y responsabilidad institucional.
    La conclusión de este bloque fue clara. La organización debe demostrar tres cosas: que la herramienta responde a una necesidad concreta, que su nivel de riesgo es aceptable y que sus resultados se pueden revisar, explicar y corregir. Como dijo el cierre del encuentro, la responsabilidad sigue en quienes diseñan, aprueban y operan el sistema.

Preguntas para revisar en su organización


Estas preguntas salen de las acciones recomendadas en el encuentro:

  • ¿Nuestra herramienta actual permite controlar versiones, responsables, periodos, metodologías y evidencia de auditoría?
  • ¿Tenemos reglas escritas para usar inteligencia artificial, con validación humana, protección de datos, usos prohibidos y monitoreo de sesgos?
  • ¿Podemos reconstruir hoy una decisión de riesgo tomada hace un año?

     

Infolaft empresa líder en la región en prevención de LA/FT/FPADM y C/ST cuenta con KYR, software empresarial (SaaS) que le ayudará a fortalecer el desarrollo de su matriz de riesgo con el respaldo de casi 20 años de experiencia.

Infolaft KYR
 

Recomendados

Oficial de cumplimiento tercerizado: ¿en qué casos vale la pena?

Si bien es posible tener un oficial de cumplimiento tercerizado para el...

Sanciones SAGRILAFT por omisión: lo que todo oficial de cumplimiento debe saber

Una mirada profunda a 15 resoluciones administrativas sancionatorias de la...

SAGRILAFT y PTEE: fallas más comunes

Entre agosto de 2023 y lo que va corrido de 2025 la Superintendencia de...