Negocios: Compliance · Lección N.comp.2

Conectar la IA a las políticas y a las evidencias (no a su memoria)

Cómo conectar la IA a la base normativa interna y a las pistas de auditoría de la empresa para que responda citando la política real, con la Ley General de Protección de Datos (LGPD) como el caso permanente que atraviesa casi toda pregunta de compliance.

Ejemplos para

Le preguntas a la IA si un nuevo flujo de datos de clientes cumple con la Ley General de Protección de Datos (LGPD) y le pides el artículo que ampara el análisis. Responde "conforme al artículo 7, sin punto de atención relevante", segura, con cara de dictamen cerrado. Casi lo adjuntas directo al informe de controles. El artículo 7 habla de otra hipótesis de tratamiento, y nadie abrió el texto de la ley para verificar antes de reportar.

Oye, fíjate en algo: el riesgo en compliance tiene dos caras, y tiran hacia lados opuestos. Por un lado, la IA suelta en lo genérico inventa artículo de ley y cita política interna que no existe. Por otro, cuando le das contexto de verdad, viene la tentación de tirar el mapa de riesgos entero o el inventario de datos sensibles a una nube pública cualquiera, y ahí el problema deja de ser invención y se convierte en exposición de dato que la propia área de compliance debería proteger. Esta lección es sobre hacer las dos cosas a la vez: anclar la IA en la verdad de la norma Y mantener lo que es sensible dentro del entorno que la empresa controla.

La idea central de esta lección. Conectar bien saca a la IA del "creer que sabe la norma" y la ancla en TUS fuentes (políticas internas, normas técnicas, pistas de auditoría), respondiendo con cita rastreable. Y existe un caso que atraviesa casi toda pregunta de compliance: la Ley General de Protección de Datos (LGPD). Aparece en casi todo proceso que toca dato personal, y por eso se convierte en el caso permanente de este módulo, siempre citada de forma literal, artículo por artículo, nunca de memoria. Conectar mal inventa norma o expone evidencia sensible; conectar bien hace las dos cosas a la vez: ancla la respuesta y protege el dato.

01Por qué la IA suelta inventa la norma

La IA genérica responde de memoria. Nunca leyó tu política interna de retención de datos, nunca abrió tu mapa de controles, nunca vio la pista de auditoría del proceso bajo análisis. Entonces hace lo que haría un analista apurado bajo presión: habla bonito y adivina con confianza.

Piensa en la diferencia entre dos analistas de compliance. El primero responde de memoria y a veces cita un artículo que no existe o un ítem de norma interna que habla de otra cosa. El segundo, antes de abrir la boca, se levanta, va hasta el repositorio normativo, saca la política aplicable, la pista de auditoría y el mapa de controles, y responde con el documento abierto enfrente, señalando de dónde sacó cada cosa.

Conectar la IA a la base normativa es convertirla en el segundo analista. En vez de "creer que sabe la norma", la anclas en tus fuentes y responde citando la fuente. La ganancia es directa: menos informe con cita fantasma, origen verificable, y menos retrabajo rehaciendo lo que la IA inventó. ¿Listo?

02Qué es "conectar": la IA pasa a trabajar CON tus políticas y evidencias

Conectar no es magia. Es recuperar el fragmento correcto antes de generar la respuesta, ahora apuntado al acervo normativo de la empresa. Indexas las fuentes una vez (políticas internas, normas técnicas, procedimientos, pistas de auditoría, mapa de controles) y, en cada pregunta, la IA busca solo los fragmentos correctos y responde anclada en ellos, con la cita al pie.

La diferencia respecto a un resumen de memoria es lo que vuelve esto útil en compliance. Una pregunta como "¿el proceso de cobranza cumple con el principio de finalidad?" no encuentra nada en un Ctrl+F literal si la política usa otras palabras para decir lo mismo. La búsqueda por significado encuentra por la proximidad de sentido, entonces trae el fragmento correcto aunque esté escrito distinto, y además indica en qué documento y qué sección está.

La IA conectada a la base normativa Políticas internas y normas técnicas Pistas de auditoría y mapa de controles Búsqueda por significado Respuesta con fuente citada Sin conexión: la IA adivina de memoria y cita artículo fantasma. Con conexión: la IA responde desde la fuente y tú verificas el origen.

03El caso permanente: la Ley General de Protección de Datos (LGPD)

Hay una norma que atraviesa casi todo flujo de este módulo, y merece un tratamiento especial: la Ley General de Protección de Datos (LGPD), Ley n.º 13.709/2018. Casi todo proceso de compliance toca dato personal en algún punto (el proveedor que auditas procesa dato de cliente, el canal de denuncia recolecta dato de quien denuncia, el entrenamiento registra dato de quien participó), y por eso se convierte en el caso permanente al que volvemos en toda esta trilla.

La regla práctica aquí es dura y no se negocia: toda cita de la Ley General de Protección de Datos (LGPD) es literal. Nombre del artículo, número del inciso, texto exacto. Nunca parafraseado de memoria. Si la IA dice "conforme al artículo 7, inciso I", abres el artículo 7, inciso I, y verificas si de verdad dice eso. Es común que la IA cite un artículo real con un número correcto, pero describa una hipótesis de tratamiento que no es la que está en tu proceso, entonces que el número sea correcto no es garantía alguna de que el contenido coincide.

Dónde esto engaña: parece tontería citar la ley "de memoria" cuando el artículo es famoso, como el artículo 7 sobre bases legales. Pero justamente por ser famoso, la IA tiene más material de entrenamiento sobre él y más confianza para citarlo mal, mezclando el inciso correcto con la hipótesis equivocada. Familiaridad no es sinónimo de precisión. Verifica siempre, sobre todo lo que parece obvio.

04Pistas de auditoría: la evidencia es lo que se verifica, no lo que se resume

La segunda fuente que este módulo conecta son las pistas de auditoría: el log de quién accedió a qué, el historial de aprobación de una excepción, el registro de que un control corrió. Aquí el error más común no es que la IA invente un documento entero, es que resuma la evidencia de un modo que suena plausible pero que no coincide exactamente con lo que muestra el log.

La diferencia entre "la IA resumió la evidencia" y "la IA está conectada a la evidencia" es que, en el segundo caso, cada afirmación del informe apunta al registro exacto: qué línea del log, qué fecha, qué sistema. Si el informe de auditoría dice "el control de doble aprobación corrió en todas las transacciones por encima del límite", eso necesita ser rastreable hasta el log que lo prueba, no una impresión general que la IA formó leyendo por encima.

Resumen vs. evidencia conectada "Resumí la evidencia" impresión general, leída por encima, sin puntero al registro "Estoy conectada" indica línea del log, fecha y sistema exactos, verificables Solo la segunda sostiene un informe ante comité o regulador.

El consejo práctico de memoria, el mismo que vale para el acervo jurídico, se aplica aquí: una pregunta sobre el contenido de una política aislada se resuelve con búsqueda por significado (Vector RAG), el patrón donde casi todos empiezan. Pero cuando el mapa de controles tiene un control que depende de otro (el control 12 solo es válido si el control 4 corrió antes), la pregunta se vuelve "sigue las conexiones", y ahí el grafo, que guarda esas relaciones entre controles y evidencias, ayuda más. Empieza simple con búsqueda por significado; cuando las preguntas crucen varios controles interconectados, marca ese mapa como candidato a grafo.

Hazlo ahora

Hazlo tú

Piensa en un caso real de tu día en compliance donde la IA respondió de memoria y se equivocó, o donde tuviste miedo de pegar un documento sensible en la herramienta: tu tarea real.

  1. Enumera de 3 a 5 fuentes tuyas que contendrían la respuesta correcta (política interna, norma técnica, pista de auditoría, mapa de controles, artículo de la Ley General de Protección de Datos (LGPD)).
  2. Para cada fuente, marca una etiqueta: "puede salir anonimizado", "solo queda en el entorno controlado" o "público sin restricción". Justifica en una frase quién es el dato sensible ahí.
  3. Escribe la regla que tu conexión necesitaría tener para nunca dejar que una cita de norma entre a un informe sin indicar el documento y la sección de origen.
  4. Si el caso involucra la Ley General de Protección de Datos (LGPD), escribe el número exacto del artículo y del inciso que vas a verificar en el texto oficial antes de citar.

Acabas de diseñar una conexión de compliance que ancla la IA en la norma real sin dejar que el dato sensible se escape.

Practica

1. ¿Cuál es la ganancia central de conectar la IA a las políticas internas y pistas de auditoría (RAG de compliance) en vez de dejarla responder de memoria?

2. ¿Por qué la Ley General de Protección de Datos (LGPD) funciona como el caso permanente de este módulo, y cuál es la regla al citarla?

3. ¿Cuál es la diferencia entre que la IA 'resuma' una pista de auditoría y que la IA 'esté conectada' a ella?

Para la pizarra

Sobre la IA sueltaen lo genérico inventa artículos de ley y cita políticas internas que no existen.
Sobre conectarla IA responde desde la fuente y tú verificas el origen. Eso es lo que derriba la cita fantasma.
Sobre la evidenciala pista de auditoría se verifica hasta el registro que prueba, no se resume en una síntesis que suena razonable.
¿Qué te pareció esta página?
¿Recomendarías esta página a alguien de tu equipo?