blog

Gobernanza de la IA en los servicios financieros: garantizar el cumplimiento normativo en las comunicaciones con los clientes

Escrito por DocPath Team | 7 oct 2026, 16:05:30

Gobernanza de la IA en las comunicaciones con los clientes en el sector de los servicios financieros

La gobernanza de la IA en los servicios financieros no puede limitarse al modelo. Debe extenderse a los extractos, avisos, explicaciones sobre créditos, correos electrónicos, respuestas de chatbots, mensajes personalizados y otras comunicaciones que los clientes reciben realmente.

Esta necesidad se está volviendo cada vez más acuciante a medida que se generaliza el uso de la IA en las entidades financieras. En la encuesta realizada en 2024 por el Banco de Inglaterra y la FCA,« », el 75 % de las empresas de servicios financieros que respondieron ya utilizaban la IA, mientras que otro 10 % tenía previsto adoptarla en un plazo de tres años. En esa misma encuesta de 2024,« », los modelos base, incluidos los grandes modelos de lenguaje, ya representaban el 17 % de los casos de uso de IA comunicados.

Para las instituciones que operan en toda América Latina, el reto de la gobernanza es especialmente complejo. Los países están desarrollando diferentes enfoques en materia de protección de datos, toma de decisiones automatizada, riesgos de la IA, transparencia y rendición de cuentas. Por lo tanto, la cuestión práctica no es simplemente: «¿Está regulada nuestra IA?», sino también: «¿Podemos controlar lo que el cliente ve, recibe y en lo que confía en última instancia?».

Resumen rápido

La gobernanza de la IA en las comunicaciones con los clientes vincula los controles de la IA a los mensajes y documentos reales que estos reciben. Un marco práctico debería regular todo el proceso, desde los datos y sistemas de IA aprobados hasta la generación de contenidos, la revisión, la entrega, la conservación de pruebas, la accesibilidad, la supervisión y la escalación.

Para las entidades financieras, esto significa:

  • Identificar todas las comunicaciones con los clientes que la IA crea, modifica, selecciona, resume, traduce, personaliza o influye.
  • Aplicar controles más estrictos a medida que aumenta el impacto potencial sobre el cliente.
  • Regular la precisión, la privacidad, la equidad, la seguridad, la explicabilidad, la accesibilidad, la auditabilidad y la supervisión humana de forma conjunta, en lugar de hacerlo en compartimentos estancos.
  • Conservar pruebas suficientes para reconstruir cómo se produjo y se entregó una comunicación relevante.
  • Adaptar los controles a cada jurisdicción latinoamericana pertinente, en lugar de dar por sentado que existe un único régimen regional en materia de IA.
  • Vincular las políticas de IA a los sistemas que realmente generan y distribuyen las comunicaciones con los clientes.

Esto es importante en América Latina porque el uso de la IA ya es considerable. En 2025, América Latina y el Caribe representaron el 14 % de las visitas mundiales a soluciones de IA, a pesar de que solo suponen alrededor del 11 % de los usuarios de Internet a nivel mundial.

¿Qué es la gobernanza de la IA para las comunicaciones con los clientes?

La gobernanza de la IA para las comunicaciones con los clientes es el conjunto de políticas, controles, funciones y pruebas que se utilizan para gestionar la forma en que la IA influye en los mensajes enviados a los clientes. Las entidades financieras deben aplicarla siempre que la IA genere, edite, personalice, seleccione, resuma, recomiende, traduzca o redirija información que, en última instancia, llegue a un cliente.

Este enfoque se basa en principios más amplios de gestión de riesgos de la IA. ElMarco de Gestión de Riesgos de la IA del NIST ( ) está diseñado para ayudar a las organizaciones a gestionar los riesgos e incorporar consideraciones de fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA.

La gestión de las comunicaciones con el cliente, o CCM (Customer Communications Management), es la disciplina y la tecnología que se utilizan para diseñar, generar,personalizar, entregar y gestionar las comunicaciones dirigidas a los clientesa través de distintoscanales. DocPath describe la CCM como un software para diseñar, generar, personalizar y entregar los documentos y mensajes que una organización envía a los clientes a través de diferentes canales.

Esta distinción es importante porque la IA puede influir en una comunicación sin ser el sistema que realmente la envía. Veamos varios ejemplos:

  • Un asistente de IA redacta un aviso de cambio de tarifa que un responsable de cumplimiento normativo aprueba.
  • Un modelo resume la actividad de las transacciones antes de que aparezca en un extracto de cuenta.
  • Un sistema de IA traduce una comunicación sobre un préstamo a otro idioma.
  • Un motor de recomendaciones elige qué oferta aparece en un extracto mensual.
  • Un chatbot explica por qué se ha rechazado un pago.
  • Un modelo genera una explicación para una decisión crediticia automatizada.
  • Un asistente de IA sugiere una respuesta de cobro que envía un empleado.

En cada caso, la cuestión de la gobernanza debe ir más allá del modelo subyacente. Las entidades también deben controlar los datos, el material de origen aprobado, el contenido generado, la información que debe figurar obligatoriamente, el proceso de revisión, el documento final, el canal de envío y las pruebas que se conservan tras el envío.

Para conocer un marco más amplio en torno a la propia capa de comunicación, consultala guíade DocPathsobre gobernanza de las comunicaciones con los clientes « » (Comunicaciones con los clientes en el marco de la IA), dirigida a los sectores regulados.

¿En qué aspectos afecta la IA a las comunicaciones con los clientes en los servicios financieros?

La IA puede afectar a las comunicaciones con los clientes incluso cuando nunca se comunica de forma autónoma con ellos. Si la IA redacta, resume, traduce, recomienda, clasifica, personaliza o proporciona información utilizada en un mensaje dirigido al cliente, ese caso de uso debe incluirse en el inventario de gobernanza.

Esta definición más amplia evita un punto ciego habitual. Un banco podría regular estrictamente un chatbot autónomo, mientras que aplica muchos menos controles a una herramienta interna de IA generativa que redacta miles de cartas a los clientes. Sin embargo, ambos sistemas pueden influir en lo que los clientes entienden sobre sus cuentas, derechos, obligaciones u opciones financieras.

Un mapa de influencia de la IA debería abarcar, como mínimo:

  • Respuestas de atención al cliente
  • Extractos y resúmenes de cuenta
  • Explicaciones sobre crédito y requisitos de elegibilidad
  • Comunicaciones sobre reclamaciones
  • Alertas de fraude y transacciones
  • Notificaciones de cobros
  • Recomendaciones de productos
  • Marketing personalizado
  • Notificaciones reglamentarias obligatorias
  • Traducción y localización
  • Resumen de documentos
  • Chatbots y asistentes virtuales
  • Sistemas de asistencia a los empleados
  • Contenidos de educación financiera generados o personalizados

La magnitud del uso indirecto de la IA ya es significativa en los servicios financieros. En la encuesta realizada en 2024 por el Banco de Inglaterra y la FCA,« », el 55 % de los casos de uso de IA notificados implicaban algún tipo de toma de decisiones automatizada, aunque solo el 2 % se describió como totalmente autónomo. Esta distinción refuerza la idea de que la gobernanza debe centrarse en cómo la IA influye en los resultados, en lugar de utilizar la autonomía como único criterio para la supervisión.

¿El contenido asistido por IA presenta menos riesgo que la comunicación autónoma?

El contenido asistido por IA suele presentar menos riesgo que la comunicación totalmente autónoma, pero la participación humana no garantiza automáticamente que un caso de uso sea seguro. La revisión humana solo resulta significativa cuando los revisores disponen de información, conocimientos especializados, autoridad y tiempo suficientes para identificar y corregir los problemas.

Un continuo de riesgo útil es el siguiente:

  1. Solo borrador: la IA propone contenido que debe revisarse de forma independiente.
  2. Asistida por IA: la IA modifica, resume, traduce o recomienda contenido dentro de un flujo de trabajo controlado.
  3. Automatización aprobada por humanos: la IA genera la comunicación, pero hay categorías definidas que requieren una aprobación explícita.
  4. Comunicación automatizada: el contenido generado por la IA puede publicarse automáticamente dentro de unos límites predefinidos.
  5. Interacción autónoma: la IA se comunica o actúa de forma dinámica sin que un humano revise previamente cada mensaje.

El riesgo no aumenta necesariamente de forma lineal a lo largo de esos cinco niveles. Una respuesta a una pregunta frecuente de bajo impacto puede tener menos consecuencias que una explicación sobre un crédito aprobada por un humano que contenga información inexacta. Las variables clave son el impacto en el cliente, la sensibilidad de los datos, la relevancia normativa, la reversibilidad y la capacidad de detectar errores antes de que se produzca un perjuicio.

El Consejo de Estabilidad Financiera ( ) identifica las dependencias de terceros, el riesgo cibernético, el riesgo de modelo, la calidad de los datos y la gobernanza entre las vulnerabilidades relacionadas con la IA que requieren atención en los servicios financieros.

¿Qué riesgos de la IA deben gestionar las entidades financieras?

Las instituciones financieras deben gestionar algo más que las «alucinaciones». La IA orientada al cliente puede generar riesgos interrelacionados que afectan a la precisión, la privacidad, la equidad, la seguridad, la explicabilidad, la accesibilidad, los terceros, los requisitos normativos, la resiliencia operativa y la capacidad de la institución para demostrar lo ocurrido.

El Consejo de Estabilidad Financiera ( ) identifica las dependencias de terceros y la concentración de proveedores de servicios, los riesgos cibernéticos, el riesgo de modelo, la calidad de los datos y la gobernanza como vulnerabilidades relacionadas con la IA que pueden aumentar el riesgo sistémico. ElInstituto de Estabilidad Financiera ( ) también identifica las «alucinaciones», la gobernanza de modelos, la gobernanza de datos, la experiencia y los proveedores externos de IA como áreas que requieren atención regulatoria.

Una taxonomía práctica de los riesgos en la comunicación con los clientes debería incluir:

Riesgo

Cómo puede manifestarse en una comunicación con el cliente

Respuesta de gobernanza

Información incorrecta

Tarifa, fecha, explicación, recomendación o datos de la cuenta erróneos

Fuentes fidedignas, reglas de validación, pruebas

Contenido inventado

La IA genera información plausible pero sin fundamento

Controles de recuperación, generación restringida, escalado

Falta de divulgaciones

El texto legal o normativo obligatorio desaparece durante la generación

Bloques de contenido aprobados bloqueados

Personalización inadecuada

La IA utiliza los datos de los clientes más allá del contexto previsto

Normas de limitación de la finalidad y de personalización

Sesgo o trato injusto

Diferentes clientes reciben un trato sustancialmente diferente sin motivos justificables

Pruebas de equidad y revisión de riesgos

Fugas de privacidad

Los datos sensibles se introducen de forma incorrecta en las solicitudes, los registros o los resultados

Minimización de datos y controles de acceso

Manipulación de la seguridad

La inyección en las indicaciones o las entradas maliciosas alteran los resultados

Pruebas de seguridad y controles de entrada

Dependencia de terceros

Los cambios en modelos o proveedores externos afectan al comportamiento o la disponibilidad

Gobernanza de proveedores y supervisión de cambios

Incoherencia en los canales

El cliente recibe información diferente a través de PDF, correo electrónico, chatbot o aplicación

Normas centrales y gestión de contenidos

Escasa explicabilidad

La institución no puede explicar por qué se generó un mensaje o se tomó una decisión

Registros de decisiones y trazabilidad

Inaccesibilidad

Los resultados no se pueden utilizar de forma fiable con tecnología de apoyo

Plantillas accesibles y validación

Escalado deficiente

Las preguntas de alto riesgo permanecen dentro de los flujos automatizados

Umbrales de escalado manual

Desviación

La calidad de los resultados cambia tras actualizaciones del modelo, las indicaciones, los datos o el proveedor

Supervisión y revalidación continuas

Pruebas insuficientes

La institución no puede reconstruir una comunicación objeto de controversia

Control de versiones y registros de auditoría

La exposición a terceros merece una atención especial. En la encuesta de 2024 del Banco de Inglaterra y la FCA, el 33 % de los casos de uso de IA notificados correspondían a implementaciones de terceros, frente al 17 % de la encuesta de 2022 de los reguladores.

La madurez en materia de gobernanza también puede diferir de la adopción. En la misma encuesta de 2024 sobre servicios financieros, el 84 % de las empresas encuestadas contaba con una persona responsable de la IA, pero solo el 34 % declaró tener un conocimiento completo de la IA que utilizaba y el 46 % afirmó tener solo un conocimiento parcial.

Si la IA ya está influyendo en las comunicaciones entre múltiples sistemas, el siguiente paso es someter la capa de comunicación a la misma disciplina de gobernanza. La plataforma de gestión documental de DocPath gestiona el ciclo de vida de los documentos de los clientes, desde el diseño y la generación hasta la entrega multicanal, la firma y el archivo.

Para analizar cómo podría integrarse esto en una arquitectura de servicios financieros ya existente, póngase en contacto con DocPath.

¿Qué normas latinoamericanas sobre IA y datos son importantes?

América Latina no cuenta con un régimen unificado de gobernanza de la IA. Las entidades financieras necesitan un mapa de obligaciones específico para cada jurisdicción que combine la legislación en materia de protección de datos, las normas específicas sobre IA —cuando existan—, los requisitos del sector financiero, la protección del consumidor y las normas internas de riesgo.

La orientación regional se está perfilando cada vez con mayor claridad, aunque los enfoques nacionales sigan siendo diferentes. En 2025, la IA generativa representó el 78 % de las visitas registradas a soluciones de IA en América Latina y el Caribe, frente al 74 % a nivel mundial.

Ese nivel de uso hace que sea cada vez más importante que las entidades financieras que operan en múltiples mercados distingan entre las normas que ya se aplican y las iniciativas reguladoras que aún están en fase de desarrollo.

Jurisdicción / referencia

Lo que deben saber las entidades financieras

Implicaciones en materia de gobernanza de la comunicación con los clientes

Situación actual / fuente

Brasil

El artículo 20 de la LGPD de Brasil otorga a los interesados el derecho a solicitar la revisión de las decisiones basadas exclusivamente en el tratamiento automatizado de datos personales que afecten a sus intereses, incluidas las decisiones utilizadas para definir perfiles de consumo y de crédito.

Identifique las comunicaciones relacionadas con las decisiones automatizadas, especialmente las relativas al crédito o a la elaboración de perfiles, y conserve la información que respalde la revisión, la transparencia y la rendición de cuentas.

La ANPD de Brasil incluye la inteligencia artificial y la interpretación del artículo 20 entre las iniciativas de su agenda regulatoria para 2025-2026, y la iniciativa sobre IA sigue marcada como «en curso» en su actualización de septiembre de 2026.

Proyecto de ley sobre IA de Brasil

El PL 2338/2023 propone un marco más amplio para la IA, pero no debe considerarse una ley promulgada.

Hay que seguir la evolución legislativa por separado de los controles ya exigidos por la legislación vigente.

La Cámara de Diputados de Brasil incluye actualmente el PL 2338/2023 como a la espera del dictamen del ponente en la comisión especial que examina la propuesta.

México

La Ley Federal de Protección de Datos Personales en poder de los particulares de México incluye el derecho de oposición en determinados casos en los que el tratamiento automatizado produzca efectos jurídicos no deseados o afecte de manera significativa a los intereses, derechos o libertades de una persona.

La personalización asistida por IA y las comunicaciones vinculadas a la toma de decisiones deben contar con fines documentados, datos precisos, controles de privacidad y procesos para el ejercicio de los derechos de los interesados.

El actual marco federal de protección de datos del sector privado se introdujo en 2025.

Colombia

La Superintendencia de Industria y Comercio de Colombia publicó la Circular Externa 002 en agosto de 2024, en la que se establecen directrices para el tratamiento de datos personales en sistemas de inteligencia artificial.

Integrar la gobernanza de datos de IA con los controles existentes en materia de privacidad, rendición de cuentas, seguridad y tratamiento lícito.

Orientación oficial de la SIC.

Chile

La Ley 21.719 regula la protección y el tratamiento de datos personales y crea la Agencia de Protección de Datos de Chile.

Prepara una gobernanza más sólida, procesos relacionados con los derechos de los interesados, mecanismos de rendición de cuentas y documentación antes de que entre en vigor el nuevo marco normativo.

Está previsto que la Ley 21.719 entre en vigor el 1 de diciembre de 2026.

Perú

Perú aprobó el reglamento de la Ley 31814 mediante el Decreto Supremo 115-2025-PCM en septiembre de 2025.

La IA aplicada al ámbito crediticio requiere una gobernanza más sólida, que incluya la gestión de riesgos, la transparencia, la supervisión humana, la privacidad y controles adecuados en torno a las comunicaciones resultantes con los clientes.

La clasificación oficial de la IA en Perú identifica los sistemas de evaluación crediticia como de alto riesgo, salvo cuando se utilizan para la detección de fraudes financieros.

Nivel de gobernanza internacional

Marcos como el RMF de IA del NIST y la norma ISO/IEC 42001 proporcionan estructuras de gobernanza reutilizables cuando la legislación nacional no prescribe todos los controles operativos.

Utilícelos para estructurar el inventario, la rendición de cuentas, la evaluación de riesgos, las pruebas, los controles de terceros, la supervisión y la mejora continua.

NIST AI RMF y ISO/IEC 42001.

Por lo tanto, el enfoque correcto no consiste en crear una única «lista de verificación de cumplimiento para Latinoamérica» y dar por sentado que es aplicable en todas partes. Una entidad financiera regional puede establecer una arquitectura de gobernanza común, pero las obligaciones, los derechos de los clientes, los umbrales de aprobación, las normas de conservación, las divulgaciones y los requisitos de escalado deben definirse en función de la jurisdicción y el caso de uso.

Para analizar más detenidamente el aspecto específico de la comunicación en este problema, la guía de DocPath sobrelas comunicaciones con los clientes bancarios conformes a la norma « » en Latinoamérica abarca la protección de datos, la accesibilidad, la distribución multicanal y la gobernanza documental.

¿Qué controles debe incluir un marco de gobernanza de la comunicación basado en la IA?

Un marco práctico de comunicación basado en la IA debe vincular la gobernanza a ocho áreas de control: inventario de casos de uso, datos, modelos y proveedores, contenido de los clientes, supervisión humana, pruebas, entrega y pruebas documentales. Los controles deben reforzarse a medida que aumenta el impacto potencial sobre el cliente.

Es aquí donde las entidades financieras deben traducir los principios generales de IA responsable en normas operativas.La norma ISO/IEC 42001 « » especifica los requisitos para establecer, implementar, mantener y mejorar continuamente un sistema de gestión de la IA, mientras que elMarco de Gestión de Riesgos de la IA del NIST ( ) proporciona un marco para gestionar los riesgos de la IA a lo largo de todo su ciclo de vida.

¿Qué aspectos deben regularse antes de generar contenido?

Antes de que la IA produzca contenidos dirigidos a los clientes, las instituciones deben controlar qué casos de uso están permitidos, qué modelos y proveedores pueden utilizarse, a qué datos pueden acceder y en qué fuentes se les permite basarse.

Una lista de comprobación previa a la generación debería incluir:

  • Registrar el caso de uso de la IA y su responsable de negocio.
  • Asignar una clasificación de impacto en el cliente.
  • Aprobar el modelo, el proveedor y el entorno de implementación.
  • Definir los datos de los clientes permitidos.
  • Aplicar las normas de minimización de datos.
  • Identificar fuentes de conocimiento fidedignas.
  • Crear versiones de las instrucciones del sistema y las indicaciones sobre el material cuando sea necesario.
  • Documentar las dependencias de los proveedores.
  • Establecer los usos prohibidos.
  • Establecer requisitos de escalación y planes de contingencia.

Esta etapa es especialmente importante para la IA generativa, ya que el riesgo puede derivarse de la combinación del modelo, los datos, el diseño de la aplicación, el uso humano y las dependencias externas. El perfil de IA generativa del NIST ofrece medidas recomendadas para regular, identificar, medir y gestionar el riesgo de la IA generativa a lo largo de su ciclo de vida.

¿Qué debe regularse cuando se crea contenido?

Durante la generación, los controles deben limitar lo que la IA puede decir, lo que no puede modificar, lo que requiere revisión y qué información debe proceder de sistemas fidedignos, en lugar de una generación sin restricciones.

Las entidades financieras deberían tener en cuenta lo siguiente:

  • Bloques de contenido reutilizables aprobados
  • Información obligatoria bloqueada
  • Recuperación de fuentes de conocimiento controladas
  • Normas para los cálculos y los valores específicos de cada cuenta
  • Límites de personalización
  • Representaciones o promesas prohibidas
  • Normas de tono y lenguaje
  • Umbrales de revisión humana
  • Normas de localización
  • Escalación automática cuando la confianza o la información requerida son insuficientes

El principio es sencillo: el contenido que tenga implicaciones legales, financieras, contractuales o relacionadas con los derechos de los clientes debe utilizar reglas deterministas o contenido aprobado siempre que estos ofrezcan un control mayor que la generación de texto sin restricciones.

¿Qué debe regularse una vez generado el contenido?

La gestión debe continuar tras la generación mediante el control de versiones, la coherencia en los canales, la accesibilidad, las pruebas de entrega, la conservación, la supervisión de incidencias y la gestión de las reclamaciones de los clientes.

Es posible que el registro final deba incluir:

  • Resultado final visible para el cliente
  • La versión de la plantilla y del contenido
  • Versión del modelo o del flujo de trabajo pertinente
  • El registro de aprobación
  • Canal de entrega
  • Estado de la entrega
  • Validación de accesibilidad
  • Excepciones
  • Reclamaciones o disputas
  • Correcciones posteriores

Una plataforma CCM puede resultar útil en este punto, ya que la comunicación debe pasar de una IA o un proceso empresarial a un flujo de trabajo controlado de documentos y entrega. DocPath se integra con una amplia gama de plataformas de seguros, ERP/CRM, gestión empresarial y banca central para dar soporte a las comunicaciones con los clientes, la generación de documentos, los flujos de trabajo y los procesos omnicanal.

¿Cómo se implementa la gobernanza de la IA paso a paso?

Empieza por el flujo de trabajo de comunicación, no por el modelo. Identifica todos los puntos en los que la IA influye en el contenido dirigido al cliente, clasifica su impacto potencial, asigna responsabilidades, establece controles, prueba el flujo de trabajo completo, ponlo en marcha bajo condiciones definidas y supervísalo de forma continua.

Un modelo de implementación en siete pasos mantiene la gobernanza vinculada a los procesos de producción reales, en lugar de dejarla como un mero documento normativo.

Pasos 1 a 3: Identificar, clasificar, asignar

Los tres primeros pasos establecen qué se está regulando, qué repercusiones puede tener y quién es responsable del resultado. Sin esos tres elementos, resulta difícil aplicar los controles posteriores de forma coherente.

Paso 1: Hacer un inventario de los puntos de contacto de la IA.

Identifica todos los procesos en los que la IA crea, modifica, recomienda, traduce, resume, prioriza o selecciona información que pueda llegar a un cliente. Incluye las herramientas destinadas a los empleados, no solo los chatbots dirigidos a los clientes.

Paso 2: Clasificar el impacto en el cliente.

Una sencilla clasificación interna podría distinguir entre casos de uso de la comunicación de impacto bajo, moderado y alto. La clasificación debe tener en cuenta las consecuencias financieras, los efectos legales, la sensibilidad de los datos implicados, la vulnerabilidad del cliente afectado, la importancia normativa, la reversibilidad y si los errores pueden detectarse antes de la entrega.

Paso 3: Asignar responsabilidades.

Cada caso de uso debe tener un responsable designado, así como responsabilidades definidas en materia de cumplimiento normativo, asuntos jurídicos, gobernanza de datos y modelos, tecnología, seguridad de la información y comunicaciones con los clientes.

Un modelo RACI sencillo puede resultar de ayuda:

Actividad

Negocio

Cumplimiento normativo / Asuntos jurídicos

IA / Datos

TI / Seguridad

Comunicaciones

Aprobación de casos de uso

Cuentas por cobrar

C

C

C

C

Clasificación de riesgos

C

Cuentas por cobrar

C

C

C

Aprobación del modelo/fabricante

C

C

Cuentas por cobrar

C

I

Normas de comunicación

C

A

C

I

R

Pruebas técnicas

I

C

R

A/R

C

Aprobación de la publicación

A

R

C

C

R

Seguimiento

R

C

R

R

R

Las responsabilidades concretas deben reflejar el modelo de gobernanza vigente en la institución. Lo importante es que la rendición de cuentas siga siendo explícita, en lugar de estar tan dispersa que nadie se haga responsable del resultado final para el cliente.

Pasos 4 a 7: Control, prueba, lanzamiento y supervisión

Una vez que el caso de uso cuente con un responsable y una clasificación de riesgos, la entidad debe definir los límites operativos, realizar pruebas en función de ellos, ponerlo en marcha únicamente tras cumplir los criterios de aceptación y supervisar los cambios que pudieran invalidar la aprobación original.

Paso 4: Establecer límites de datos y contenidos.

Definir las fuentes fidedignas, los datos personales permitidos, la información que debe facilitarse obligatoriamente, los contenidos prohibidos, las reglas de cálculo, los límites de personalización y las situaciones en las que el sistema debe rechazar la solicitud o escalarla.

Paso 5: Establecer normas de aprobación y supervisión humana.

Especifique qué comunicaciones pueden publicarse automáticamente y cuáles requieren una revisión humana explícita. Los resultados de mayor impacto suelen estar sujetos a requisitos de aprobación y escalado más estrictos.

Paso 6: Validar antes de la publicación.

Comprueba la exactitud de los datos, el uso de los mismos, la privacidad, la seguridad, la imparcialidad, la redacción normativa, la localización, la presentación en los distintos canales, la accesibilidad, los modos de fallo y el comportamiento en caso de escalado.

Paso 7: Realizar un seguimiento y conservar las pruebas.

Realice un seguimiento de los cambios en los modelos, los cambios en las indicaciones o en los flujos de trabajo, las excepciones, las reclamaciones de los clientes, los fallos de calidad, las actualizaciones de los proveedores, la evolución de la normativa y los resultados inesperados tras la implementación.

ElMarco de Referencia de la IA del NIST ( ) tiene por objeto incorporar consideraciones de fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA, mientras quela norma ISO/IEC 42001 « » (Gobernanza de la IA) aborda la gobernanza de la IA como un sistema de gestión continuo que las organizaciones establecen, mantienen y mejoran constantemente.

¿Cómo deben someterse a prueba las comunicaciones con los clientes generadas por IA?

Las pruebas deben evaluar la comunicación final con el cliente, no solo el modelo de IA. Las entidades financieras necesitan criterios de aceptación predefinidos en materia de precisión, privacidad, contenido obligatorio, equidad, seguridad, accesibilidad, coherencia entre canales y escalado antes de la puesta en producción.

Un modelo técnicamente sólido puede seguir dando lugar a un resultado deficiente para el cliente si se introducen datos de origen erróneos en el flujo de trabajo, se omite una información obligatoria, un canal altera el formato del documento o una plantilla presenta una estructura inaccesible.

¿Qué deben abarcar las pruebas previas al lanzamiento?

Las pruebas previas al lanzamiento deben reproducir situaciones reales de los clientes y poner a prueba deliberadamente las condiciones de fallo. El objetivo es determinar si el flujo de trabajo de comunicación completo se mantiene dentro de los límites aprobados.

Una lista mínima de comprobación para las pruebas puede incluir:

  • Exactitud de los datos: ¿Las explicaciones generadas se basan en información aprobada?
  • Datos de los clientes: ¿Se utilizan los datos correctos para el cliente y la finalidad adecuados?
  • Coherencia en los cálculos: ¿Coinciden los importes, las tasas, las fechas y los totales con los sistemas de referencia?
  • Contenido obligatorio: ¿Puede la IA eliminar o alterar sustancialmente la redacción requerida?
  • Alucinaciones: ¿Inventa el sistema productos, políticas, términos o motivos?
  • Privacidad: ¿Puede aparecer información sensible en resultados o registros erróneos?
  • Equidad: ¿Reciben los clientes comparables un trato injustificadamente diferente?
  • Seguridad: ¿Puede la inyección de indicaciones o una entrada maliciosa alterar el comportamiento protegido?
  • Localización: ¿Son correctas las variantes lingüísticas y jurisdiccionales?
  • Accesibilidad: ¿Conserva el documento final la estructura semántica y la usabilidad?
  • Representación en los canales: ¿Se mantiene la precisión de la misma comunicación en los canales de PDF, correo electrónico, móvil, web, impresión o mensajería?
  • Escalación: ¿Deriva el sistema los casos que no está autorizado a resolver?

No existe un porcentaje de aprobación universal adecuado para todos los casos de uso. Los criterios de aceptación deben reflejar la clasificación de riesgos, los requisitos normativos, la política interna y las consecuencias de un fallo.

¿Qué se debe supervisar tras la implementación?

La supervisión en producción debe detectar si el modelo, los datos de origen, el proveedor, la indicación, la política, la plantilla, el canal de comunicación o el comportamiento del cliente han cambiado lo suficiente como para invalidar la evaluación original.

Supervisa, como mínimo:

  • Tendencias en la calidad de los resultados
  • Quejas de los clientes
  • Intervenciones manuales
  • Índices de escalado
  • Cambios en la calidad de los datos
  • Actualizaciones de modelos y proveedores
  • Cambios en las indicaciones y los flujos de trabajo
  • Resultados inesperados para los clientes
  • Fallos de accesibilidad
  • Fallos en la entrega
  • Incidentes de seguridad
  • Cambios normativos

El perfil de IA generativa del NIST aborda la gestión de riesgos de la IA como una actividad a lo largo de todo el ciclo de vida y ofrece recomendaciones de actuación en las funciones de gobernanza, mapeo, medición y gestión.

Para aquellas instituciones que intentan convertir los requisitos de gobernanza en flujos de trabajo de producción repetibles,la guía « » (CCM)de DocPathpara organizaciones empresariales explica cómo las comunicaciones centralizadas, las plantillas, la generación de documentos, la distribución y la gobernanza encajan en el entorno documental empresarial más amplio.

Si su reto consiste en trasladar la gobernanza de la IA de las políticas a unas comunicaciones controladas con los clientes, póngase en contacto con DocPath para analizar la arquitectura y los flujos de trabajo implicados.

¿Qué pruebas deben registrarse para la gobernanza de la IA?

Una entidad financiera debe poder reconstruir cómo se creó, aprobó, envió y modificó una comunicación relevante con el cliente. El registro de auditoría debe conservar información suficiente para demostrar la rendición de cuentas sin que el registro se convierta en una conservación indiscriminada de datos personales.

Un registro mínimo práctico puede incluir:

  • Identificador del caso de uso de la IA
  • Responsable del negocio
  • Impacto en el cliente o clasificación de riesgos
  • Modelo y proveedor
  • Versión relevante del modelo
  • Versión del sistema o del prompt, según corresponda
  • Versión aprobada de la fuente o de la base de conocimientos
  • Plantilla de comunicación y versión
  • Normas de contenido obligatorio vigentes
  • Registro de aprobación o excepción
  • Resultado final visible para el cliente
  • Canal utilizado
  • Evento y estado de entrega
  • Validación de la accesibilidad, cuando proceda
  • Versión de la política vigente
  • Incidente o reclamación vinculada
  • Cambios en el modelo de material, el proveedor, los datos o el flujo de trabajo

Este modelo de pruebas da respuesta a dos preguntas diferentes. En primer lugar: «¿Qué ocurrió?». En segundo lugar: «¿Se siguió el proceso aprobado?».

La minimización de datos sigue siendo importante. La LGPD de Brasil establece los principios que rigen el tratamiento de datos personales y los derechos de los interesados, mientras que el marco de protección de datos del sector privado de México establece los principios y derechos que rigen el tratamiento de datos personales. Por lo tanto, una institución debe conservar las pruebas necesarias para la rendición de cuentas, evitando al mismo tiempo la duplicación innecesaria de datos sensibles de los clientes.

Este vínculo operativo entre la versión del documento, su aprobación, entrega y archivo también es fundamental parael marco de gobernanza de las comunicaciones con los clientesde DocPath, .

¿Cómo encaja la accesibilidad en la gobernanza de la IA?

La accesibilidad es un requisito de gobernanza para la experiencia final del cliente, no una mera tarea de maquetación que se realiza tras la generación. Una comunicación generada por IA puede ser correcta desde el punto de vista factual y, aun así, excluir a los clientes si la estructura del documento, el orden de lectura, las tablas, las imágenes, la navegación o la presentación digital resultan inaccesibles.

La magnitud del problema es considerable. En 2023, la Organización Mundial de la Salud estimó que 1.300 millones de personas, lo que representa el 16 % de la población mundial, padecían una discapacidad significativa.

En lo que respecta a las comunicaciones con los clientes, es especialmente importante distinguir entre dos normas.

PDF/UA es la familia de normas ISO 14289 que regula los documentos PDF accesibles. Establece requisitos técnicos destinados a que el contenido y la estructura de los archivos PDF puedan utilizarse con tecnologías de apoyo.

Las WCAG 2.2 se convirtieron en una Recomendación del W3C el 5 de octubre de 2023 e incorporaron nueve criterios de éxito adicionales en comparación con las WCAG 2.1. Las WCAG se centran principalmente en la accesibilidad de los contenidos web.

Aunque sus objetivos se solapan, no deben considerarse normas intercambiables.

En el caso de las comunicaciones financieras asistidas por IA, los controles de accesibilidad deben incluir:

  • Conservar los encabezados semánticos y la estructura del documento.
  • Mantener el orden lógico de lectura.
  • Proporcionar texto alternativo adecuado cuando sea necesario.
  • Asegurarse de que las tablas contengan información estructural útil.
  • Definir correctamente el idioma del documento.
  • Comprobar la interacción con el teclado y las tecnologías de apoyo cuando sea pertinente.
  • Valida la accesibilidad tras los cambios de contenido generados por IA.
  • Evitar que el contenido generado altere las plantillas accesibles aprobadas.
  • Incluir la accesibilidad en las pruebas de preproducción y de regresión.

Un flujo de trabajo accesible por defecto suele ser más fácil de gestionar que un proceso de corrección que intente identificar qué destinatarios concretos pueden necesitar adaptaciones.

DocPath afirma que su plataforma permite la creación escalable de archivos PDF accesibles e integra la generación de documentos accesibles en los flujos de trabajo existentes. Se puede encontrar más información enlos recursos sobre accesibilidad e inclusión de DocPath,disponibles en .

¿Qué errores de gobernanza de la IA deben evitar las entidades financieras?

Las deficiencias de gobernanza más perjudiciales suelen surgir cuando la IA se trata como un problema aislado relacionado con los modelos. Las comunicaciones con los clientes dependen de la colaboración entre datos, modelos, plantillas, flujos de trabajo, personas, canales de distribución, accesibilidad, pruebas y proveedores externos.

Hay varios errores que es especialmente importante evitar.

1. Regular el modelo, pero no la comunicación.

Un modelo puede superar la validación interna, mientras que el PDF final, el correo electrónico, la respuesta del chatbot o la notificación de la aplicación siguen conteniendo información, datos, traducciones o explicaciones erróneas.

2. Considerar que todos los casos de uso de la IA entrañan el mismo riesgo.

Un sistema que resume una reunión interna y otro que explica una decisión crediticia no deberían estar sujetos automáticamente a los mismos controles.

3. Considerar la revisión humana como una garantía absoluta.

Un revisor que carezca de contexto, autoridad o tiempo suficiente puede convertirse en un mero trámite burocrático en lugar de un control de riesgo significativo.

4. No realizar un inventario del uso indirecto de la IA.

Las herramientas de asistencia de agentes, las herramientas de traducción, los resumidores, los sistemas de recomendación y los asistentes de generación de documentos pueden influir en el contenido de los clientes sin aparecer en una lista de «IA orientada al cliente».

5. Permitir que la información confidencial de los clientes entre en sistemas de IA no autorizados.

La gobernanza de datos debe definir qué entornos, proveedores y casos de uso pueden procesar información de los clientes.

6. No controlar las versiones de los componentes materiales.

Si una institución no puede identificar el modelo, la indicación, la fuente, la política, la plantilla o la versión del contenido implicados en una comunicación objeto de controversia, la investigación se complica considerablemente.

7. Permitir que la IA reescriba libremente la información que debe divulgarse obligatoriamente.

La redacción obligatoria suele estar mejor controlada cuando se trata de contenido aprobado que cuando se trata de texto generado sin restricciones.

8. Probar el modelo, pero no cada canal de distribución.

Un contenido correcto puede quedar incompleto, inaccesible o resultar engañoso tras su representación o conversión para el canal correspondiente.

9. Ignorar las actualizaciones de los proveedores y del modelo.

Un sistema de terceros puede cambiar incluso aunque el código de la propia aplicación de la institución no se modifique. ElConsejo de Estabilidad Financiera ( ) identifica las dependencias de terceros y la concentración de proveedores de servicios como importantes vulnerabilidades relacionadas con la IA en el sector financiero.

10. Considerar la accesibilidad como una corrección posterior a la producción.

Cuando la accesibilidad se integra en las plantillas y en las reglas de generación, puede someterse a pruebas de forma sistemática antes de su distribución.

11. Carecer de una vía de escalación.

Los sistemas deben contar con un procedimiento explícito para gestionar la incertidumbre, la falta de información, las circunstancias excepcionales de los clientes y las solicitudes que se salgan del ámbito aprobado.

12. Confundir la normativa propuesta con la legislación vigente.

Esto es especialmente importante en jurisdicciones en rápida evolución. La PL 2338/2023 de Brasil sigue en trámite en la Cámara de Diputados y, en estos momentos, figura como pendiente del dictamen del ponente en su comisión especial.

13. Conservar muy poca documentación.

Una institución debe ser capaz de reconstruir las comunicaciones relevantes y el proceso utilizado para generarlas.

14. Conservar demasiados datos simplemente «para auditoría».

La auditabilidad debe diseñarse en consonancia con las normas de privacidad y conservación de datos, y no utilizarse como justificación para una recopilación de datos indefinida o excesiva.

¿Cómo puede CCM poner en práctica la gobernanza de la IA a gran escala?

Una política de gobernanza de la IA define lo que debe suceder. Una capa de comunicaciones con los clientes bien gestionada puede ayudar a que esos requisitos sean repetibles en producción mediante el control de plantillas, contenidos, permisos, flujos de trabajo, versiones, canales, accesibilidad y pruebas de comunicación.

Una arquitectura útil distingue cinco capas:

Datos de clientes y datos básicos → IA regulada → Capa de comunicación aprobada → Canal de distribución → Registro de clientes y pruebas

La capa de IA puede crear o recomendar contenido, pero la capa de comunicación determina si ese contenido puede convertirse en una interacción oficial con el cliente.

Esto genera varias oportunidades para el control operativo:

  • Plantillas aprobadas: el contenido generado por IA se integra en un diseño y una estructura de documento controlados.
  • Contenido obligatorio: el lenguaje requerido puede permanecer bloqueado o regirse por normas.
  • Permisos: los usuarios y roles definidos controlan los cambios en las plantillas y el contenido.
  • Control de versiones: la institución puede identificar qué lógica de comunicación estaba activa en un momento concreto.
  • Flujos de trabajo de aprobación: el contenido de mayor riesgo puede requerir una revisión adicional.
  • Coherencia omnicanal: Las reglas pueden aplicarse en todos los canales de comunicación compatibles.
  • Accesibilidad: Los requisitos de accesibilidad de los documentos pueden integrarse en las plantillas y en el proceso de generación.
  • Historial de comunicaciones: El resultado final y la información relevante sobre la entrega pueden formar parte del registro de gobernanza.
  • Integración: La capa de comunicación puede utilizar información controlada procedente de sistemas bancarios centrales, CRM, ERP, de reclamaciones u otros sistemas empresariales.

La plataforma de gestión documental de DocPath abarca el ciclo de vida de los documentos de los clientes, desde el diseño y la generación hasta la entrega multicanal, la firma y el archivo, mientras que su capa de integración se conecta con una amplia gama de plataformas de seguros, ERP/CRM, gestión empresarial y banca central.

Esto no significa que una plataforma de CCM sustituya el marco de gobernanza de la IA de una entidad, valide el modelo subyacente o garantice el cumplimiento normativo. Significa que la capa de comunicación puede convertirse en un punto único en el que los requisitos de gobernanza se traduzcan en controles repetibles sobre lo que los clientes reciben realmente.

Esa distinción cobra cada vez más importancia en América Latina. En el estudio «fAIr Tech Radar 2025», , la media regional en cuanto a madurez de la IA responsable fue de 2,9 en una escala de cinco puntos; el estudio identificó una mayor adopción técnica junto con deficiencias en materia de gobernanza y responsabilidad social.

Por lo tanto, el reto práctico no consiste solo en adoptar la IA, sino en vincular dicha adopción a procesos de producción responsables.

Para las entidades financieras que ya utilizan la IA en flujos de trabajo orientados al cliente, la siguiente pregunta es si dichos flujos de trabajo están controlados en todo su recorrido hasta la comunicación final con el cliente.

Póngase en contacto con DocPath para analizar cómo la generación centralizada de documentos, las plantillas reguladas, las integraciones, los resultados accesibles, la entrega multicanal y la trazabilidad de la comunicación pueden respaldar ese modelo operativo.

Preguntas frecuentes

¿Qué es la gobernanza de la IA en los servicios financieros?

La gobernanza de la IA en los servicios financieros es el conjunto de políticas, responsabilidades, controles, pruebas, supervisión y pruebas documentales que se utilizan para gestionar la IA a lo largo de todo su ciclo de vida.

El El Marco de Gestión de Riesgos de la IA del NIST ofrece un marco de carácter voluntario para incorporar consideraciones relativas a la fiabilidad en el diseño, el desarrollo, el uso y la evaluación de los sistemas de IA. En las entidades financieras, la gobernanza también debe tener en cuenta el impacto en los clientes, la privacidad, el riesgo de los modelos, la seguridad, la equidad, la explicabilidad, las dependencias de terceros y los requisitos normativos aplicables.

El marco de control concreto debe reflejar el caso de uso. Un asistente interno de productividad y un sistema de IA que influya en el acceso de un cliente al crédito pueden formar parte del mismo programa de gobernanza, aunque requieran niveles de supervisión muy diferentes.

¿Se aplica la gobernanza de la IA si es una persona la que aprueba el mensaje final?

Sí. La aprobación humana puede reducir el riesgo, pero no elimina la necesidad de regular el sistema de IA, los datos de origen, las normas de contenido, las pruebas, la seguridad y el registro de auditoría.

La supervisión humana debe considerarse como un control más dentro de un marco más amplio. En el caso de las comunicaciones de mayor impacto, las instituciones también deben definir qué debe comprobar el revisor, de qué información dispone, qué autoridad tiene para detener o corregir el resultado y cómo se registra la aprobación.

¿Qué comunicaciones con los clientes generadas por IA presentan un mayor riesgo?

Por lo general, las comunicaciones presentan un mayor riesgo cuando pueden afectar de manera significativa a la situación financiera del cliente, a sus derechos, a su acceso a los servicios, a sus obligaciones o a su capacidad para comprender una decisión importante.

Algunos ejemplos pueden ser las explicaciones sobre créditos, las comunicaciones de cobro, las restricciones por fraude, las decisiones sobre reclamaciones, las notificaciones de elegibilidad, los cambios sustanciales en las cuentas, las divulgaciones reguladas y las comunicaciones basadas en la elaboración de perfiles automatizados. Las clasificaciones legales exactas varían según la jurisdicción. La clasificación oficial de la IA en Perú, por ejemplo, identifica la IA utilizada para la evaluación crediticia como de alto riesgo, salvo cuando se utiliza para la detección de fraudes financieros.

¿Cómo interactúa la gobernanza de la IA con la privacidad de los datos en América Latina?

La gobernanza de la IA y la gobernanza de la privacidad se solapan siempre que la IA trate datos personales. Las entidades financieras deben definir el fin autorizado o la base jurídica, la minimización de datos, la seguridad, la transparencia, la conservación y los derechos de los interesados para cada jurisdicción en la que se aplique el caso de uso.

El artículo 20 de la LGPD de Brasil aborda determinadas decisiones tomadas exclusivamente mediante tratamiento automatizado que afectan a los intereses de una persona. La ley de protección de datos del sector privado de México incluye el derecho a oponerse a determinados tratamientos automatizados que generen efectos jurídicos no deseados o que afecten de manera significativa a los intereses, derechos o libertades. La autoridad de protección de datos de Colombia también ha publicado directrices específicas sobre el tratamiento de datos personales en sistemas de IA.

¿Debe un banco informar a los clientes cuando una comunicación ha sido generada por IA?

No de forma generalizada. La obligación de informar depende de la jurisdicción, el tipo de uso de la IA, el impacto en el cliente, la normativa aplicable en materia de privacidad o financiera, y las circunstancias de la interacción.

Por lo tanto, las entidades deberían evitar establecer una norma única de divulgación a nivel mundial sin un análisis jurídico previo. La transparencia puede adoptarse como principio de gobernanza incluso cuando una jurisdicción concreta no imponga la obligación general de identificar todos los mensajes generados con ayuda de la IA.

¿Qué debe incluirse en un registro de auditoría de las comunicaciones con IA?

Un registro justificable debería permitir, normalmente, identificar el caso de uso, el modelo o la versión del flujo de trabajo pertinentes, las fuentes aprobadas, la plantilla de comunicación, la política aplicable, las aprobaciones o excepciones, el resultado final visible para el cliente, la información de entrega y los incidentes o disputas posteriores.

La cantidad de información conservada debe ser proporcional al caso de uso y a los requisitos aplicables en materia de privacidad y conservación. La auditabilidad es mayor cuando las pruebas se integran en el flujo de trabajo desde el principio, en lugar de reconstruirse tras una reclamación o una investigación regulatoria.

¿Cómo se relaciona la accesibilidad con la gobernanza de la IA?

La accesibilidad determina si la comunicación final puede ser utilizada realmente por el cliente al que va dirigida, por lo que forma parte del proceso de gobernanza. La generación asistida por IA debe preservar la estructura semántica, el orden lógico de lectura, las tablas accesibles, las descripciones alternativas adecuadas y otros requisitos relevantes para el formato final.

En el caso de los archivos PDF, PDF/UA hace referencia a la familia de normas ISO 14289 para archivos PDF accesibles, mientras que WCAG 2.2 es una recomendación del W3C para contenidos web accesibles. Las entidades financieras deben determinar qué normas y requisitos legales se aplican a cada documento, servicio digital, mercado y canal de distribución.