La gobernanza de la IA en los servicios financieros no puede limitarse al modelo. Debe extenderse a los extractos, avisos, explicaciones sobre créditos, correos electrónicos, respuestas de chatbots, mensajes personalizados y otras comunicaciones que los clientes reciben realmente.
Esta necesidad se está volviendo cada vez más acuciante a medida que se generaliza el uso de la IA en las entidades financieras. En la encuesta realizada en 2024 por el Banco de Inglaterra y la FCA,« », el 75 % de las empresas de servicios financieros que respondieron ya utilizaban la IA, mientras que otro 10 % tenía previsto adoptarla en un plazo de tres años. En esa misma encuesta de 2024,« », los modelos base, incluidos los grandes modelos de lenguaje, ya representaban el 17 % de los casos de uso de IA comunicados.
Para las instituciones que operan en toda América Latina, el reto de la gobernanza es especialmente complejo. Los países están desarrollando diferentes enfoques en materia de protección de datos, toma de decisiones automatizada, riesgos de la IA, transparencia y rendición de cuentas. Por lo tanto, la cuestión práctica no es simplemente: «¿Está regulada nuestra IA?», sino también: «¿Podemos controlar lo que el cliente ve, recibe y en lo que confía en última instancia?».
La gobernanza de la IA en las comunicaciones con los clientes vincula los controles de la IA a los mensajes y documentos reales que estos reciben. Un marco práctico debería regular todo el proceso, desde los datos y sistemas de IA aprobados hasta la generación de contenidos, la revisión, la entrega, la conservación de pruebas, la accesibilidad, la supervisión y la escalación.
Para las entidades financieras, esto significa:
Esto es importante en América Latina porque el uso de la IA ya es considerable. En 2025, América Latina y el Caribe representaron el 14 % de las visitas mundiales a soluciones de IA, a pesar de que solo suponen alrededor del 11 % de los usuarios de Internet a nivel mundial.
La gobernanza de la IA para las comunicaciones con los clientes es el conjunto de políticas, controles, funciones y pruebas que se utilizan para gestionar la forma en que la IA influye en los mensajes enviados a los clientes. Las entidades financieras deben aplicarla siempre que la IA genere, edite, personalice, seleccione, resuma, recomiende, traduzca o redirija información que, en última instancia, llegue a un cliente.
Este enfoque se basa en principios más amplios de gestión de riesgos de la IA. ElMarco de Gestión de Riesgos de la IA del NIST ( ) está diseñado para ayudar a las organizaciones a gestionar los riesgos e incorporar consideraciones de fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA.
La gestión de las comunicaciones con el cliente, o CCM (Customer Communications Management), es la disciplina y la tecnología que se utilizan para diseñar, generar,personalizar, entregar y gestionar las comunicaciones dirigidas a los clientesa través de distintoscanales. DocPath describe la CCM como un software para diseñar, generar, personalizar y entregar los documentos y mensajes que una organización envía a los clientes a través de diferentes canales.
Esta distinción es importante porque la IA puede influir en una comunicación sin ser el sistema que realmente la envía. Veamos varios ejemplos:
En cada caso, la cuestión de la gobernanza debe ir más allá del modelo subyacente. Las entidades también deben controlar los datos, el material de origen aprobado, el contenido generado, la información que debe figurar obligatoriamente, el proceso de revisión, el documento final, el canal de envío y las pruebas que se conservan tras el envío.
Para conocer un marco más amplio en torno a la propia capa de comunicación, consultala guíade DocPathsobre gobernanza de las comunicaciones con los clientes « » (Comunicaciones con los clientes en el marco de la IA), dirigida a los sectores regulados.
La IA puede afectar a las comunicaciones con los clientes incluso cuando nunca se comunica de forma autónoma con ellos. Si la IA redacta, resume, traduce, recomienda, clasifica, personaliza o proporciona información utilizada en un mensaje dirigido al cliente, ese caso de uso debe incluirse en el inventario de gobernanza.
Esta definición más amplia evita un punto ciego habitual. Un banco podría regular estrictamente un chatbot autónomo, mientras que aplica muchos menos controles a una herramienta interna de IA generativa que redacta miles de cartas a los clientes. Sin embargo, ambos sistemas pueden influir en lo que los clientes entienden sobre sus cuentas, derechos, obligaciones u opciones financieras.
Un mapa de influencia de la IA debería abarcar, como mínimo:
La magnitud del uso indirecto de la IA ya es significativa en los servicios financieros. En la encuesta realizada en 2024 por el Banco de Inglaterra y la FCA,« », el 55 % de los casos de uso de IA notificados implicaban algún tipo de toma de decisiones automatizada, aunque solo el 2 % se describió como totalmente autónomo. Esta distinción refuerza la idea de que la gobernanza debe centrarse en cómo la IA influye en los resultados, en lugar de utilizar la autonomía como único criterio para la supervisión.
El contenido asistido por IA suele presentar menos riesgo que la comunicación totalmente autónoma, pero la participación humana no garantiza automáticamente que un caso de uso sea seguro. La revisión humana solo resulta significativa cuando los revisores disponen de información, conocimientos especializados, autoridad y tiempo suficientes para identificar y corregir los problemas.
Un continuo de riesgo útil es el siguiente:
El riesgo no aumenta necesariamente de forma lineal a lo largo de esos cinco niveles. Una respuesta a una pregunta frecuente de bajo impacto puede tener menos consecuencias que una explicación sobre un crédito aprobada por un humano que contenga información inexacta. Las variables clave son el impacto en el cliente, la sensibilidad de los datos, la relevancia normativa, la reversibilidad y la capacidad de detectar errores antes de que se produzca un perjuicio.
Las instituciones financieras deben gestionar algo más que las «alucinaciones». La IA orientada al cliente puede generar riesgos interrelacionados que afectan a la precisión, la privacidad, la equidad, la seguridad, la explicabilidad, la accesibilidad, los terceros, los requisitos normativos, la resiliencia operativa y la capacidad de la institución para demostrar lo ocurrido.
El Consejo de Estabilidad Financiera ( ) identifica las dependencias de terceros y la concentración de proveedores de servicios, los riesgos cibernéticos, el riesgo de modelo, la calidad de los datos y la gobernanza como vulnerabilidades relacionadas con la IA que pueden aumentar el riesgo sistémico. ElInstituto de Estabilidad Financiera ( ) también identifica las «alucinaciones», la gobernanza de modelos, la gobernanza de datos, la experiencia y los proveedores externos de IA como áreas que requieren atención regulatoria.
Una taxonomía práctica de los riesgos en la comunicación con los clientes debería incluir:
|
Riesgo |
Cómo puede manifestarse en una comunicación con el cliente |
Respuesta de gobernanza |
|
Información incorrecta |
Tarifa, fecha, explicación, recomendación o datos de la cuenta erróneos |
Fuentes fidedignas, reglas de validación, pruebas |
|
Contenido inventado |
La IA genera información plausible pero sin fundamento |
Controles de recuperación, generación restringida, escalado |
|
Falta de divulgaciones |
El texto legal o normativo obligatorio desaparece durante la generación |
Bloques de contenido aprobados bloqueados |
|
Personalización inadecuada |
La IA utiliza los datos de los clientes más allá del contexto previsto |
Normas de limitación de la finalidad y de personalización |
|
Sesgo o trato injusto |
Diferentes clientes reciben un trato sustancialmente diferente sin motivos justificables |
Pruebas de equidad y revisión de riesgos |
|
Fugas de privacidad |
Los datos sensibles se introducen de forma incorrecta en las solicitudes, los registros o los resultados |
Minimización de datos y controles de acceso |
|
Manipulación de la seguridad |
La inyección en las indicaciones o las entradas maliciosas alteran los resultados |
Pruebas de seguridad y controles de entrada |
|
Dependencia de terceros |
Los cambios en modelos o proveedores externos afectan al comportamiento o la disponibilidad |
Gobernanza de proveedores y supervisión de cambios |
|
Incoherencia en los canales |
El cliente recibe información diferente a través de PDF, correo electrónico, chatbot o aplicación |
Normas centrales y gestión de contenidos |
|
Escasa explicabilidad |
La institución no puede explicar por qué se generó un mensaje o se tomó una decisión |
Registros de decisiones y trazabilidad |
|
Inaccesibilidad |
Los resultados no se pueden utilizar de forma fiable con tecnología de apoyo |
Plantillas accesibles y validación |
|
Escalado deficiente |
Las preguntas de alto riesgo permanecen dentro de los flujos automatizados |
Umbrales de escalado manual |
|
Desviación |
La calidad de los resultados cambia tras actualizaciones del modelo, las indicaciones, los datos o el proveedor |
Supervisión y revalidación continuas |
|
Pruebas insuficientes |
La institución no puede reconstruir una comunicación objeto de controversia |
Control de versiones y registros de auditoría |
La exposición a terceros merece una atención especial. En la encuesta de 2024 del Banco de Inglaterra y la FCA, el 33 % de los casos de uso de IA notificados correspondían a implementaciones de terceros, frente al 17 % de la encuesta de 2022 de los reguladores.
La madurez en materia de gobernanza también puede diferir de la adopción. En la misma encuesta de 2024 sobre servicios financieros, el 84 % de las empresas encuestadas contaba con una persona responsable de la IA, pero solo el 34 % declaró tener un conocimiento completo de la IA que utilizaba y el 46 % afirmó tener solo un conocimiento parcial.
Si la IA ya está influyendo en las comunicaciones entre múltiples sistemas, el siguiente paso es someter la capa de comunicación a la misma disciplina de gobernanza. La plataforma de gestión documental de DocPath gestiona el ciclo de vida de los documentos de los clientes, desde el diseño y la generación hasta la entrega multicanal, la firma y el archivo.
Para analizar cómo podría integrarse esto en una arquitectura de servicios financieros ya existente, póngase en contacto con DocPath.
América Latina no cuenta con un régimen unificado de gobernanza de la IA. Las entidades financieras necesitan un mapa de obligaciones específico para cada jurisdicción que combine la legislación en materia de protección de datos, las normas específicas sobre IA —cuando existan—, los requisitos del sector financiero, la protección del consumidor y las normas internas de riesgo.
La orientación regional se está perfilando cada vez con mayor claridad, aunque los enfoques nacionales sigan siendo diferentes. En 2025, la IA generativa representó el 78 % de las visitas registradas a soluciones de IA en América Latina y el Caribe, frente al 74 % a nivel mundial.
Ese nivel de uso hace que sea cada vez más importante que las entidades financieras que operan en múltiples mercados distingan entre las normas que ya se aplican y las iniciativas reguladoras que aún están en fase de desarrollo.
|
Jurisdicción / referencia |
Lo que deben saber las entidades financieras |
Implicaciones en materia de gobernanza de la comunicación con los clientes |
Situación actual / fuente |
|
Brasil |
Identifique las comunicaciones relacionadas con las decisiones automatizadas, especialmente las relativas al crédito o a la elaboración de perfiles, y conserve la información que respalde la revisión, la transparencia y la rendición de cuentas. |
||
|
Proyecto de ley sobre IA de Brasil |
El PL 2338/2023 propone un marco más amplio para la IA, pero no debe considerarse una ley promulgada. |
Hay que seguir la evolución legislativa por separado de los controles ya exigidos por la legislación vigente. |
|
|
México |
La personalización asistida por IA y las comunicaciones vinculadas a la toma de decisiones deben contar con fines documentados, datos precisos, controles de privacidad y procesos para el ejercicio de los derechos de los interesados. |
El actual marco federal de protección de datos del sector privado se introdujo en 2025. |
|
|
Colombia |
Integrar la gobernanza de datos de IA con los controles existentes en materia de privacidad, rendición de cuentas, seguridad y tratamiento lícito. |
Orientación oficial de la SIC. |
|
|
Chile |
Prepara una gobernanza más sólida, procesos relacionados con los derechos de los interesados, mecanismos de rendición de cuentas y documentación antes de que entre en vigor el nuevo marco normativo. |
Está previsto que la Ley 21.719 entre en vigor el 1 de diciembre de 2026. |
|
|
Perú |
La IA aplicada al ámbito crediticio requiere una gobernanza más sólida, que incluya la gestión de riesgos, la transparencia, la supervisión humana, la privacidad y controles adecuados en torno a las comunicaciones resultantes con los clientes. |
||
|
Nivel de gobernanza internacional |
Marcos como el RMF de IA del NIST y la norma ISO/IEC 42001 proporcionan estructuras de gobernanza reutilizables cuando la legislación nacional no prescribe todos los controles operativos. |
Utilícelos para estructurar el inventario, la rendición de cuentas, la evaluación de riesgos, las pruebas, los controles de terceros, la supervisión y la mejora continua. |
Por lo tanto, el enfoque correcto no consiste en crear una única «lista de verificación de cumplimiento para Latinoamérica» y dar por sentado que es aplicable en todas partes. Una entidad financiera regional puede establecer una arquitectura de gobernanza común, pero las obligaciones, los derechos de los clientes, los umbrales de aprobación, las normas de conservación, las divulgaciones y los requisitos de escalado deben definirse en función de la jurisdicción y el caso de uso.
Para analizar más detenidamente el aspecto específico de la comunicación en este problema, la guía de DocPath sobrelas comunicaciones con los clientes bancarios conformes a la norma « » en Latinoamérica abarca la protección de datos, la accesibilidad, la distribución multicanal y la gobernanza documental.
Un marco práctico de comunicación basado en la IA debe vincular la gobernanza a ocho áreas de control: inventario de casos de uso, datos, modelos y proveedores, contenido de los clientes, supervisión humana, pruebas, entrega y pruebas documentales. Los controles deben reforzarse a medida que aumenta el impacto potencial sobre el cliente.
Es aquí donde las entidades financieras deben traducir los principios generales de IA responsable en normas operativas.La norma ISO/IEC 42001 « » especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la IA, mientras que elMarco de Gestión de Riesgos de la IA del NIST ( ) proporciona un marco para gestionar los riesgos de la IA a lo largo de todo su ciclo de vida.
Antes de que la IA produzca contenidos dirigidos a los clientes, las instituciones deben controlar qué casos de uso están permitidos, qué modelos y proveedores pueden utilizarse, a qué datos pueden acceder y en qué fuentes se les permite basarse.
Una lista de comprobación previa a la generación debería incluir:
Esta etapa es especialmente importante para la IA generativa, ya que el riesgo puede derivarse de la combinación del modelo, los datos, el diseño de la aplicación, el uso humano y las dependencias externas. El perfil de IA generativa del NIST ofrece medidas recomendadas para regular, identificar, medir y gestionar el riesgo de la IA generativa a lo largo de su ciclo de vida.
Durante la generación, los controles deben limitar lo que la IA puede decir, lo que no puede modificar, lo que requiere revisión y qué información debe proceder de sistemas fidedignos, en lugar de una generación sin restricciones.
Las entidades financieras deberían tener en cuenta lo siguiente:
El principio es sencillo: el contenido que tenga implicaciones legales, financieras, contractuales o relacionadas con los derechos de los clientes debe utilizar reglas deterministas o contenido aprobado siempre que estos ofrezcan un control mayor que la generación de texto sin restricciones.
La gestión debe continuar tras la generación mediante el control de versiones, la coherencia en los canales, la accesibilidad, las pruebas de entrega, la conservación, la supervisión de incidencias y la gestión de las reclamaciones de los clientes.
Es posible que el registro final deba incluir:
Una plataforma CCM puede resultar útil en este punto, ya que la comunicación debe pasar de una IA o un proceso empresarial a un flujo de trabajo controlado de documentos y entrega. DocPath se integra con una amplia gama de plataformas de seguros, ERP/CRM, gestión empresarial y banca central para dar soporte a las comunicaciones con los clientes, la generación de documentos, los flujos de trabajo y los procesos omnicanal.
Empieza por el flujo de trabajo de comunicación, no por el modelo. Identifica todos los puntos en los que la IA influye en el contenido dirigido al cliente, clasifica su impacto potencial, asigna responsabilidades, establece controles, prueba el flujo de trabajo completo, ponlo en marcha bajo condiciones definidas y supervísalo de forma continua.
Un modelo de implementación en siete pasos mantiene la gobernanza vinculada a los procesos de producción reales, en lugar de dejarla como un mero documento normativo.
Los tres primeros pasos establecen qué se está regulando, qué repercusiones puede tener y quién es responsable del resultado. Sin esos tres elementos, resulta difícil aplicar los controles posteriores de forma coherente.
Paso 1: Hacer un inventario de los puntos de contacto de la IA.
Identifica todos los procesos en los que la IA crea, modifica, recomienda, traduce, resume, prioriza o selecciona información que pueda llegar a un cliente. Incluye las herramientas destinadas a los empleados, no solo los chatbots dirigidos a los clientes.
Paso 2: Clasificar el impacto en el cliente.
Una sencilla clasificación interna podría distinguir entre casos de uso de la comunicación de impacto bajo, moderado y alto. La clasificación debe tener en cuenta las consecuencias financieras, los efectos legales, la sensibilidad de los datos implicados, la vulnerabilidad del cliente afectado, la importancia normativa, la reversibilidad y si los errores pueden detectarse antes de la entrega.
Paso 3: Asignar responsabilidades.
Cada caso de uso debe tener un responsable designado, así como responsabilidades definidas en materia de cumplimiento normativo, asuntos jurídicos, gobernanza de datos y modelos, tecnología, seguridad de la información y comunicaciones con los clientes.
Un modelo RACI sencillo puede resultar de ayuda:
|
Actividad |
Negocio |
Cumplimiento normativo / Asuntos jurídicos |
IA / Datos |
TI / Seguridad |
Comunicaciones |
|
Aprobación de casos de uso |
Cuentas por cobrar |
C |
C |
C |
C |
|
Clasificación de riesgos |
C |
Cuentas por cobrar |
C |
C |
C |
|
Aprobación del modelo/fabricante |
C |
C |
Cuentas por cobrar |
C |
I |
|
Normas de comunicación |
C |
A |
C |
I |
R |
|
Pruebas técnicas |
I |
C |
R |
A/R |
C |
|
Aprobación de la publicación |
A |
R |
C |
C |
R |
|
Seguimiento |
R |
C |
R |
R |
R |
Las responsabilidades concretas deben reflejar el modelo de gobernanza vigente en la institución. Lo importante es que la rendición de cuentas siga siendo explícita, en lugar de estar tan dispersa que nadie se haga responsable del resultado final para el cliente.
Una vez que el caso de uso cuente con un responsable y una clasificación de riesgos, la entidad debe definir los límites operativos, realizar pruebas en función de ellos, ponerlo en marcha únicamente tras cumplir los criterios de aceptación y supervisar los cambios que pudieran invalidar la aprobación original.
Paso 4: Establecer límites de datos y contenidos.
Definir las fuentes fidedignas, los datos personales permitidos, la información que debe facilitarse obligatoriamente, los contenidos prohibidos, las reglas de cálculo, los límites de personalización y las situaciones en las que el sistema debe rechazar la solicitud o escalarla.
Paso 5: Establecer normas de aprobación y supervisión humana.
Especifique qué comunicaciones pueden publicarse automáticamente y cuáles requieren una revisión humana explícita. Los resultados de mayor impacto suelen estar sujetos a requisitos de aprobación y escalado más estrictos.
Paso 6: Validar antes de la publicación.
Comprueba la exactitud de los datos, el uso de los mismos, la privacidad, la seguridad, la imparcialidad, la redacción normativa, la localización, la presentación en los distintos canales, la accesibilidad, los modos de fallo y el comportamiento en caso de escalado.
Paso 7: Realizar un seguimiento y conservar las pruebas.
Realice un seguimiento de los cambios en los modelos, los cambios en las indicaciones o en los flujos de trabajo, las excepciones, las reclamaciones de los clientes, los fallos de calidad, las actualizaciones de los proveedores, la evolución de la normativa y los resultados inesperados tras la implementación.
ElMarco de Referencia de la IA del NIST ( ) tiene por objeto incorporar consideraciones de fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA, mientras quela norma ISO/IEC 42001 « » (Gobernanza de la IA) aborda la gobernanza de la IA como un sistema de gestión continuo que las organizaciones establecen, mantienen y mejoran constantemente.
Las pruebas deben evaluar la comunicación final con el cliente, no solo el modelo de IA. Las entidades financieras necesitan criterios de aceptación predefinidos en materia de precisión, privacidad, contenido obligatorio, equidad, seguridad, accesibilidad, coherencia entre canales y escalado antes de la puesta en producción.
Un modelo técnicamente sólido puede seguir dando lugar a un resultado deficiente para el cliente si se introducen datos de origen erróneos en el flujo de trabajo, se omite una información obligatoria, un canal altera el formato del documento o una plantilla presenta una estructura inaccesible.
Las pruebas previas al lanzamiento deben reproducir situaciones reales de los clientes y poner a prueba deliberadamente las condiciones de fallo. El objetivo es determinar si el flujo de trabajo de comunicación completo se mantiene dentro de los límites aprobados.
Una lista mínima de comprobación para las pruebas puede incluir:
No existe un porcentaje de aprobación universal adecuado para todos los casos de uso. Los criterios de aceptación deben reflejar la clasificación de riesgos, los requisitos normativos, la política interna y las consecuencias de un fallo.
La supervisión en producción debe detectar si el modelo, los datos de origen, el proveedor, la indicación, la política, la plantilla, el canal de comunicación o el comportamiento del cliente han cambiado lo suficiente como para invalidar la evaluación original.
Supervisa, como mínimo:
Para aquellas instituciones que intentan convertir los requisitos de gobernanza en flujos de trabajo de producción repetibles,la guía « » (CCM)de DocPathpara organizaciones empresariales explica cómo las comunicaciones centralizadas, las plantillas, la generación de documentos, la distribución y la gobernanza encajan en el entorno documental empresarial más amplio.
Si su reto consiste en trasladar la gobernanza de la IA de las políticas a unas comunicaciones controladas con los clientes, póngase en contacto con DocPath para analizar la arquitectura y los flujos de trabajo implicados.
Una entidad financiera debe poder reconstruir cómo se creó, aprobó, envió y modificó una comunicación relevante con el cliente. El registro de auditoría debe conservar información suficiente para demostrar la rendición de cuentas sin que el registro se convierta en una conservación indiscriminada de datos personales.
Un registro mínimo práctico puede incluir:
Este modelo de pruebas da respuesta a dos preguntas diferentes. En primer lugar: «¿Qué ocurrió?». En segundo lugar: «¿Se siguió el proceso aprobado?».
La minimización de datos sigue siendo importante. La LGPD de Brasil establece los principios que rigen el tratamiento de datos personales y los derechos de los interesados, mientras que el marco de protección de datos del sector privado de México establece los principios y derechos que rigen el tratamiento de datos personales. Por lo tanto, una institución debe conservar las pruebas necesarias para la rendición de cuentas, evitando al mismo tiempo la duplicación innecesaria de datos sensibles de los clientes.
Este vínculo operativo entre la versión del documento, su aprobación, entrega y archivo también es fundamental parael marco de gobernanza de las comunicaciones con los clientesde DocPath, .
La accesibilidad es un requisito de gobernanza para la experiencia final del cliente, no una mera tarea de maquetación que se realiza tras la generación. Una comunicación generada por IA puede ser correcta desde el punto de vista factual y, aun así, excluir a los clientes si la estructura del documento, el orden de lectura, las tablas, las imágenes, la navegación o la presentación digital resultan inaccesibles.
La magnitud del problema es considerable. En 2023, la Organización Mundial de la Salud estimó que 1.300 millones de personas, lo que representa el 16 % de la población mundial, padecían una discapacidad significativa.
En lo que respecta a las comunicaciones con los clientes, es especialmente importante distinguir entre dos normas.
PDF/UA es la familia de normas ISO 14289 que regula los documentos PDF accesibles. Establece requisitos técnicos destinados a que el contenido y la estructura de los archivos PDF puedan utilizarse con tecnologías de apoyo.
Las WCAG 2.2 se convirtieron en una Recomendación del W3C el 5 de octubre de 2023 e incorporaron nueve criterios de éxito adicionales en comparación con las WCAG 2.1. Las WCAG se centran principalmente en la accesibilidad de los contenidos web.
Aunque sus objetivos se solapan, no deben considerarse normas intercambiables.
En el caso de las comunicaciones financieras asistidas por IA, los controles de accesibilidad deben incluir:
Un flujo de trabajo accesible por defecto suele ser más fácil de gestionar que un proceso de corrección que intente identificar qué destinatarios concretos pueden necesitar adaptaciones.
DocPath afirma que su plataforma permite la creación escalable de archivos PDF accesibles e integra la generación de documentos accesibles en los flujos de trabajo existentes. Se puede encontrar más información enlos recursos sobre accesibilidad e inclusión de DocPath,disponibles en .
Las deficiencias de gobernanza más perjudiciales suelen surgir cuando la IA se trata como un problema aislado relacionado con los modelos. Las comunicaciones con los clientes dependen de la colaboración entre datos, modelos, plantillas, flujos de trabajo, personas, canales de distribución, accesibilidad, pruebas y proveedores externos.
Hay varios errores que es especialmente importante evitar.
1. Regular el modelo, pero no la comunicación.
Un modelo puede superar la validación interna, mientras que el PDF final, el correo electrónico, la respuesta del chatbot o la notificación de la aplicación siguen conteniendo información, datos, traducciones o explicaciones erróneas.
2. Considerar que todos los casos de uso de la IA entrañan el mismo riesgo.
Un sistema que resume una reunión interna y otro que explica una decisión crediticia no deberían estar sujetos automáticamente a los mismos controles.
3. Considerar la revisión humana como una garantía absoluta.
Un revisor que carezca de contexto, autoridad o tiempo suficiente puede convertirse en un mero trámite burocrático en lugar de un control de riesgo significativo.
4. No realizar un inventario del uso indirecto de la IA.
Las herramientas de asistencia de agentes, las herramientas de traducción, los resumidores, los sistemas de recomendación y los asistentes de generación de documentos pueden influir en el contenido de los clientes sin aparecer en una lista de «IA orientada al cliente».
5. Permitir que la información confidencial de los clientes entre en sistemas de IA no autorizados.
La gobernanza de datos debe definir qué entornos, proveedores y casos de uso pueden procesar información de los clientes.
6. No controlar las versiones de los componentes materiales.
Si una institución no puede identificar el modelo, la indicación, la fuente, la política, la plantilla o la versión del contenido implicados en una comunicación objeto de controversia, la investigación se complica considerablemente.
7. Permitir que la IA reescriba libremente la información que debe divulgarse obligatoriamente.
La redacción obligatoria suele estar mejor controlada cuando se trata de contenido aprobado que cuando se trata de texto generado sin restricciones.
8. Probar el modelo, pero no cada canal de distribución.
Un contenido correcto puede quedar incompleto, inaccesible o resultar engañoso tras su representación o conversión para el canal correspondiente.
9. Ignorar las actualizaciones de los proveedores y del modelo.
Un sistema de terceros puede cambiar incluso aunque el código de la propia aplicación de la institución no se modifique. ElConsejo de Estabilidad Financiera ( ) identifica las dependencias de terceros y la concentración de proveedores de servicios como importantes vulnerabilidades relacionadas con la IA en el sector financiero.
10. Considerar la accesibilidad como una corrección posterior a la producción.
Cuando la accesibilidad se integra en las plantillas y en las reglas de generación, puede someterse a pruebas de forma sistemática antes de su distribución.
11. Carecer de una vía de escalación.
Los sistemas deben contar con un procedimiento explícito para gestionar la incertidumbre, la falta de información, las circunstancias excepcionales de los clientes y las solicitudes que se salgan del ámbito aprobado.
12. Confundir la normativa propuesta con la legislación vigente.
Esto es especialmente importante en jurisdicciones en rápida evolución. La PL 2338/2023 de Brasil sigue en trámite en la Cámara de Diputados y, en estos momentos, figura como pendiente del dictamen del ponente en su comisión especial.
13. Conservar muy poca documentación.
Una institución debe ser capaz de reconstruir las comunicaciones relevantes y el proceso utilizado para generarlas.
14. Conservar demasiados datos simplemente «para auditoría».
La auditabilidad debe diseñarse en consonancia con las normas de privacidad y conservación de datos, y no utilizarse como justificación para una recopilación de datos indefinida o excesiva.
Una política de gobernanza de la IA define lo que debe suceder. Una capa de comunicaciones con los clientes bien gestionada puede ayudar a que esos requisitos sean repetibles en producción mediante el control de plantillas, contenidos, permisos, flujos de trabajo, versiones, canales, accesibilidad y pruebas de comunicación.
Una arquitectura útil distingue cinco capas:
Datos de clientes y datos básicos → IA regulada → Capa de comunicación aprobada → Canal de distribución → Registro de clientes y pruebas
La capa de IA puede crear o recomendar contenido, pero la capa de comunicación determina si ese contenido puede convertirse en una interacción oficial con el cliente.
Esto genera varias oportunidades para el control operativo:
La plataforma de gestión documental de DocPath abarca el ciclo de vida de los documentos de los clientes, desde el diseño y la generación hasta la entrega multicanal, la firma y el archivo, mientras que su capa de integración se conecta con una amplia gama de plataformas de seguros, ERP/CRM, gestión empresarial y banca central.
Esto no significa que una plataforma de CCM sustituya el marco de gobernanza de la IA de una entidad, valide el modelo subyacente o garantice el cumplimiento normativo. Significa que la capa de comunicación puede convertirse en un punto único en el que los requisitos de gobernanza se traduzcan en controles repetibles sobre lo que los clientes reciben realmente.
Esa distinción cobra cada vez más importancia en América Latina. En el estudio «fAIr Tech Radar 2025», , la media regional en cuanto a madurez de la IA responsable fue de 2,9 en una escala de cinco puntos; el estudio identificó una mayor adopción técnica junto con deficiencias en materia de gobernanza y responsabilidad social.
Por lo tanto, el reto práctico no consiste solo en adoptar la IA, sino en vincular dicha adopción a procesos de producción responsables.
Para las entidades financieras que ya utilizan la IA en flujos de trabajo orientados al cliente, la siguiente pregunta es si dichos flujos de trabajo están controlados en todo su recorrido hasta la comunicación final con el cliente.
Póngase en contacto con DocPath para analizar cómo la generación centralizada de documentos, las plantillas reguladas, las integraciones, los resultados accesibles, la entrega multicanal y la trazabilidad de la comunicación pueden respaldar ese modelo operativo.
La gobernanza de la IA en los servicios financieros es el conjunto de políticas, responsabilidades, controles, pruebas, supervisión y pruebas documentales que se utilizan para gestionar la IA a lo largo de todo su ciclo de vida.
El El Marco de Gestión de Riesgos de la IA del NIST ofrece un marco de carácter voluntario para incorporar consideraciones relativas a la fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA. En las entidades financieras, la gobernanza también debe tener en cuenta el impacto en los clientes, la privacidad, el riesgo de los modelos, la seguridad, la equidad, la explicabilidad, las dependencias de terceros y los requisitos normativos aplicables.
El marco de control concreto debe reflejar el caso de uso. Un asistente interno de productividad y un sistema de IA que influya en el acceso de un cliente al crédito pueden formar parte del mismo programa de gobernanza, aunque requieran niveles de supervisión muy diferentes.
Sí. La aprobación humana puede reducir el riesgo, pero no elimina la necesidad de regular el sistema de IA, los datos de origen, las normas de contenido, las pruebas, la seguridad y el registro de auditoría.
La supervisión humana debe considerarse como un control más dentro de un marco más amplio. En el caso de las comunicaciones de mayor impacto, las instituciones también deben definir qué debe comprobar el revisor, de qué información dispone, qué autoridad tiene para detener o corregir el resultado y cómo se registra la aprobación.
Por lo general, las comunicaciones presentan un mayor riesgo cuando pueden afectar de manera significativa a la situación financiera del cliente, a sus derechos, a su acceso a los servicios, a sus obligaciones o a su capacidad para comprender una decisión importante.
Algunos ejemplos pueden ser las explicaciones sobre créditos, las comunicaciones de cobro, las restricciones por fraude, las decisiones sobre reclamaciones, las notificaciones de elegibilidad, los cambios sustanciales en las cuentas, las divulgaciones reguladas y las comunicaciones basadas en la elaboración de perfiles automatizados. Las clasificaciones legales exactas varían según la jurisdicción. La clasificación oficial de la IA en Perú, por ejemplo, identifica la IA utilizada para la evaluación crediticia como de alto riesgo, salvo cuando se utiliza para la detección de fraudes financieros.
La gobernanza de la IA y la gobernanza de la privacidad se solapan siempre que la IA trate datos personales. Las entidades financieras deben definir el fin autorizado o la base jurídica, la minimización de datos, la seguridad, la transparencia, la conservación y los derechos de los interesados para cada jurisdicción en la que se aplique el caso de uso.
El artículo 20 de la LGPD de Brasil aborda determinadas decisiones tomadas exclusivamente mediante tratamiento automatizado que afectan a los intereses de una persona. La ley de protección de datos del sector privado de México incluye el derecho a oponerse a determinados tratamientos automatizados que generen efectos jurídicos no deseados o que afecten de manera significativa a los intereses, derechos o libertades. La autoridad de protección de datos de Colombia también ha publicado directrices específicas sobre el tratamiento de datos personales en sistemas de IA.
No de forma generalizada. La obligación de informar depende de la jurisdicción, el tipo de uso de la IA, el impacto en el cliente, la normativa aplicable en materia de privacidad o financiera, y las circunstancias de la interacción.
Por lo tanto, las entidades deberían evitar establecer una norma única de divulgación a nivel mundial sin un análisis jurídico previo. La transparencia puede adoptarse como principio de gobernanza incluso cuando una jurisdicción concreta no imponga la obligación general de identificar todos los mensajes generados con ayuda de la IA.
Un registro justificable debería permitir, normalmente, identificar el caso de uso, el modelo o la versión del flujo de trabajo pertinentes, las fuentes aprobadas, la plantilla de comunicación, la política aplicable, las aprobaciones o excepciones, el resultado final visible para el cliente, la información de entrega y los incidentes o disputas posteriores.
La cantidad de información conservada debe ser proporcional al caso de uso y a los requisitos aplicables en materia de privacidad y conservación. La auditabilidad es mayor cuando las pruebas se integran en el flujo de trabajo desde el principio, en lugar de reconstruirse tras una reclamación o una investigación regulatoria.
La accesibilidad determina si la comunicación final puede ser utilizada realmente por el cliente al que va dirigida, por lo que forma parte del proceso de gobernanza. La generación asistida por IA debe preservar la estructura semántica, el orden lógico de lectura, las tablas accesibles, las descripciones alternativas adecuadas y otros requisitos relevantes para el formato final.
En el caso de los archivos PDF, PDF/UA hace referencia a la familia de normas ISO 14289 para archivos PDF accesibles, mientras que WCAG 2.2 es una recomendación del W3C para contenidos web accesibles. Las entidades financieras deben determinar qué normas y requisitos legales se aplican a cada documento, servicio digital, mercado y canal de distribución.