Conectar la IA a las políticas y a las evidencias (no a su memoria)
Cómo conectar la IA a la base normativa interna y a las pistas de auditoría de la empresa para que responda citando la política real, con la Ley General de Protección de Datos (LGPD) como el caso permanente que atraviesa casi toda pregunta de compliance.
Le preguntas a la IA si un nuevo flujo de datos de clientes cumple con la Ley General de Protección de Datos (LGPD) y le pides el artículo que ampara el análisis. Responde "conforme al artículo 7, sin punto de atención relevante", segura, con cara de dictamen cerrado. Casi lo adjuntas directo al informe de controles. El artículo 7 habla de otra hipótesis de tratamiento, y nadie abrió el texto de la ley para verificar antes de reportar.
Le preguntas a una IA pública qué controles internos cubren el nuevo proceso de reembolso, pegando en el prompt la política financiera entera, con monto de nivel de aprobación y nombre del aprobador, para que tenga más contexto. Devuelve una lista de controles con número de norma y todo, pero la inventó, porque nunca había visto tu política antes de ese pegado. El control que ibas a reportar a la auditoría interna no existe, y el nivel de aprobación de la empresa acaba de circular fuera del entorno controlado por finanzas. Conectar la IA a la política real, dentro de un entorno controlado, resuelve las dos puntas: cita el control verdadero, y el dato de nivel de aprobación nunca sale de casa.
Le preguntas a la IA qué dice la cláusula de protección de datos del contrato modelo que usa el banco con proveedores, sin conectar el modelo real. Responde con una cláusula estándar de mercado, redonda, pero que no es la que tu banco realmente utiliza, con un plazo de retención distinto del que consta en tu documento real. Casi mandas la minuta así a revisión del cliente. Conectar la IA al modelo real del banco, indexado, hace que responda citando la cláusula verdadera, el plazo y todo el resto, en vez de inventar un estándar de mercado.
Le preguntas a una IA pública si un claim de campaña necesita comprobación regulatoria, pegando en el prompt el historial de reclamos del organismo regulador contra la marca, para que entienda el contexto. Responde con una lista de exigencias regulatorias que parecen correctas, pero la inventó, porque nunca había visto tu guía de compliance de marketing antes de ese pegado. La exigencia que ibas a seguir no existe del modo que describió, y el historial de reclamos de la marca acaba de circular fuera del entorno controlado. Conectar la IA a la guía real de compliance publicitario resuelve las dos puntas: cita la exigencia verdadera, y el historial sensible nunca sale de casa.
Le preguntas a una IA pública qué cláusulas laborales cubren el intercambio de dato de salud del colaborador, pegando en el prompt el historial médico de un empleado específico, para que tenga más contexto. Devuelve una lista de exigencias legales con artículo y todo, pero la inventó, porque nunca había visto tu política de datos de RRHH antes de ese pegado. La exigencia que ibas a comunicar al comité no existe, y el dato de salud del colaborador acaba de circular fuera del sistema de RRHH. Conectar la IA a la política real de protección de datos de RRHH resuelve las dos puntas: responde citando la política verdadera, y el dato sensible nunca sale de casa.
Le preguntas a una IA pública si la nueva feature de geolocalización necesita un aviso de privacidad específico, pegando en el prompt el PRD entero con dato de comportamiento de usuarios reales, para que entienda el pedido. Responde con una exigencia de aviso que parece correcta, pero la inventó, porque nunca había visto tu política de privacidad real antes de ese pegado. La exigencia que iba a entrar al PRD no existe del modo que describió, y el dato de comportamiento de los usuarios acaba de circular fuera del entorno controlado. Conectar la IA a la política de privacidad real resuelve las dos puntas: cita la exigencia verdadera, y el dato nunca sale de casa.
Le preguntas a una IA pública si puedes ofrecer un descuento adicional en una negociación con un organismo público, pegando en el prompt el historial de la cuenta con monto y nombre del agente público, para que entienda el contexto. Responde con un límite de descuento que parece correcto, pero la inventó, porque nunca había visto tu política anticorrupción real antes de ese pegado. El límite que ibas a aplicar en la negociación no existe del modo que describió, y el nombre del agente público acaba de circular fuera del entorno controlado por el área comercial. Conectar la IA a la política anticorrupción real resuelve las dos puntas: cita el límite verdadero, y el dato sensible nunca sale de casa.
Le preguntas a una IA pública cuál es el procedimiento correcto para el descarte de documento con dato personal, pegando en el prompt el inventario de datos entero de la operación, con volumen y sistema de cada uno, para que entienda el contexto. Devuelve un procedimiento con plazo y forma de descarte, pero lo inventó, porque nunca había visto tu política de retención real antes de ese pegado. El procedimiento que ibas a seguir no existe del modo que describió, y el inventario de datos de la operación acaba de circular fuera del entorno controlado. Conectar la IA a la política de retención real resuelve las dos puntas: cita el procedimiento verdadero, y el inventario nunca sale de casa.
Le pides a una IA pública que mapee los controles que cubren el nuevo proceso de cobranza, pegando en el prompt el mapa de riesgos entero de la empresa, con nombre de sistema y volumen de dato sensible, para que entienda el contexto. Arma una lista impecable, con artículos y responsables, pero la inventó, porque nunca había visto tu política ni tu mapa de riesgos antes de ese pegado. El control que ibas a reportar a la auditoría no existe, y el mapa de riesgos de la empresa acaba de circular fuera del entorno controlado. Conectar la IA a las políticas reales, dentro de un entorno que la empresa controla, resuelve las dos puntas: responde con trazabilidad, y el mapa de riesgos nunca sale de casa.
Le preguntas a una IA pública si el nuevo pipeline de datos cumple con el principio de minimización de la Ley General de Protección de Datos (LGPD), pegando en el prompt el diseño de arquitectura entero con nombre de base de datos y volumen de dato sensible, para que entienda mejor. Responde con una evaluación de conformidad que parece correcta, pero la inventó, porque nunca había visto tu informe de impacto real antes de ese pegado. La evaluación que iba al comité de arquitectura no existe del modo que describió, y el diseño del pipeline sensible acaba de circular fuera del entorno controlado. Conectar la IA al informe de impacto real resuelve las dos puntas: cita la evaluación verdadera, y el diseño nunca sale de casa.
Le preguntas a una IA pública si la pantalla de consentimiento del nuevo flujo cumple con la política de privacidad, pegando en el prompt las grabaciones de sesión enteras con dato personal visible de los participantes, para que tenga más contexto. Responde con una evaluación de conformidad que parece correcta, pero la inventó, porque nunca había visto tu política real antes de ese pegado. La evaluación que iba a justificar el lanzamiento no existe del modo que describió, y el dato personal de los participantes de las sesiones acaba de circular fuera del entorno controlado. Conectar la IA a la política real de privacidad resuelve las dos puntas: cita la evaluación verdadera, y el dato de los participantes nunca sale de casa.
Le preguntas a una IA pública si entrar a un nuevo mercado internacional exige algún registro regulatorio específico, pegando en el prompt el plan de expansión entero, con proyección financiera y nombre del país objetivo, para que entienda el contexto. Devuelve una lista de exigencias con nombre de agencia reguladora y todo, pero la inventó, porque nunca había visto tu plan real antes de ese pegado. La exigencia que iba a entrar al memorando para el directorio no existe, y el plan de expansión confidencial acaba de circular fuera del entorno controlado. Conectar la IA al mapeo regulatorio real de la empresa resuelve las dos puntas: cita la exigencia verdadera, y el plan nunca sale de casa.
Oye, fíjate en algo: el riesgo en compliance tiene dos caras, y tiran hacia lados opuestos. Por un lado, la IA suelta en lo genérico inventa artículo de ley y cita política interna que no existe. Por otro, cuando le das contexto de verdad, viene la tentación de tirar el mapa de riesgos entero o el inventario de datos sensibles a una nube pública cualquiera, y ahí el problema deja de ser invención y se convierte en exposición de dato que la propia área de compliance debería proteger. Esta lección es sobre hacer las dos cosas a la vez: anclar la IA en la verdad de la norma Y mantener lo que es sensible dentro del entorno que la empresa controla.
La idea central de esta lección. Conectar bien saca a la IA del "creer que sabe la norma" y la ancla en TUS fuentes (políticas internas, normas técnicas, pistas de auditoría), respondiendo con cita rastreable. Y existe un caso que atraviesa casi toda pregunta de compliance: la Ley General de Protección de Datos (LGPD). Aparece en casi todo proceso que toca dato personal, y por eso se convierte en el caso permanente de este módulo, siempre citada de forma literal, artículo por artículo, nunca de memoria. Conectar mal inventa norma o expone evidencia sensible; conectar bien hace las dos cosas a la vez: ancla la respuesta y protege el dato.
01Por qué la IA suelta inventa la norma
La IA genérica responde de memoria. Nunca leyó tu política interna de retención de datos, nunca abrió tu mapa de controles, nunca vio la pista de auditoría del proceso bajo análisis. Entonces hace lo que haría un analista apurado bajo presión: habla bonito y adivina con confianza.
Piensa en la diferencia entre dos analistas de compliance. El primero responde de memoria y a veces cita un artículo que no existe o un ítem de norma interna que habla de otra cosa. El segundo, antes de abrir la boca, se levanta, va hasta el repositorio normativo, saca la política aplicable, la pista de auditoría y el mapa de controles, y responde con el documento abierto enfrente, señalando de dónde sacó cada cosa.
Conectar la IA a la base normativa es convertirla en el segundo analista. En vez de "creer que sabe la norma", la anclas en tus fuentes y responde citando la fuente. La ganancia es directa: menos informe con cita fantasma, origen verificable, y menos retrabajo rehaciendo lo que la IA inventó. ¿Listo?
02Qué es "conectar": la IA pasa a trabajar CON tus políticas y evidencias
Conectar no es magia. Es recuperar el fragmento correcto antes de generar la respuesta, ahora apuntado al acervo normativo de la empresa. Indexas las fuentes una vez (políticas internas, normas técnicas, procedimientos, pistas de auditoría, mapa de controles) y, en cada pregunta, la IA busca solo los fragmentos correctos y responde anclada en ellos, con la cita al pie.
La diferencia respecto a un resumen de memoria es lo que vuelve esto útil en compliance. Una pregunta como "¿el proceso de cobranza cumple con el principio de finalidad?" no encuentra nada en un Ctrl+F literal si la política usa otras palabras para decir lo mismo. La búsqueda por significado encuentra por la proximidad de sentido, entonces trae el fragmento correcto aunque esté escrito distinto, y además indica en qué documento y qué sección está.
03El caso permanente: la Ley General de Protección de Datos (LGPD)
Hay una norma que atraviesa casi todo flujo de este módulo, y merece un tratamiento especial: la Ley General de Protección de Datos (LGPD), Ley n.º 13.709/2018. Casi todo proceso de compliance toca dato personal en algún punto (el proveedor que auditas procesa dato de cliente, el canal de denuncia recolecta dato de quien denuncia, el entrenamiento registra dato de quien participó), y por eso se convierte en el caso permanente al que volvemos en toda esta trilla.
La regla práctica aquí es dura y no se negocia: toda cita de la Ley General de Protección de Datos (LGPD) es literal. Nombre del artículo, número del inciso, texto exacto. Nunca parafraseado de memoria. Si la IA dice "conforme al artículo 7, inciso I", abres el artículo 7, inciso I, y verificas si de verdad dice eso. Es común que la IA cite un artículo real con un número correcto, pero describa una hipótesis de tratamiento que no es la que está en tu proceso, entonces que el número sea correcto no es garantía alguna de que el contenido coincide.
04Pistas de auditoría: la evidencia es lo que se verifica, no lo que se resume
La segunda fuente que este módulo conecta son las pistas de auditoría: el log de quién accedió a qué, el historial de aprobación de una excepción, el registro de que un control corrió. Aquí el error más común no es que la IA invente un documento entero, es que resuma la evidencia de un modo que suena plausible pero que no coincide exactamente con lo que muestra el log.
La diferencia entre "la IA resumió la evidencia" y "la IA está conectada a la evidencia" es que, en el segundo caso, cada afirmación del informe apunta al registro exacto: qué línea del log, qué fecha, qué sistema. Si el informe de auditoría dice "el control de doble aprobación corrió en todas las transacciones por encima del límite", eso necesita ser rastreable hasta el log que lo prueba, no una impresión general que la IA formó leyendo por encima.
El consejo práctico de memoria, el mismo que vale para el acervo jurídico, se aplica aquí: una pregunta sobre el contenido de una política aislada se resuelve con búsqueda por significado (Vector RAG), el patrón donde casi todos empiezan. Pero cuando el mapa de controles tiene un control que depende de otro (el control 12 solo es válido si el control 4 corrió antes), la pregunta se vuelve "sigue las conexiones", y ahí el grafo, que guarda esas relaciones entre controles y evidencias, ayuda más. Empieza simple con búsqueda por significado; cuando las preguntas crucen varios controles interconectados, marca ese mapa como candidato a grafo.
Hazlo ahora
Piensa en un caso real de tu día en compliance donde la IA respondió de memoria y se equivocó, o donde tuviste miedo de pegar un documento sensible en la herramienta: tu tarea real.
- Enumera de 3 a 5 fuentes tuyas que contendrían la respuesta correcta (política interna, norma técnica, pista de auditoría, mapa de controles, artículo de la Ley General de Protección de Datos (LGPD)).
- Para cada fuente, marca una etiqueta: "puede salir anonimizado", "solo queda en el entorno controlado" o "público sin restricción". Justifica en una frase quién es el dato sensible ahí.
- Escribe la regla que tu conexión necesitaría tener para nunca dejar que una cita de norma entre a un informe sin indicar el documento y la sección de origen.
- Si el caso involucra la Ley General de Protección de Datos (LGPD), escribe el número exacto del artículo y del inciso que vas a verificar en el texto oficial antes de citar.
Acabas de diseñar una conexión de compliance que ancla la IA en la norma real sin dejar que el dato sensible se escape.
Practica
1. ¿Cuál es la ganancia central de conectar la IA a las políticas internas y pistas de auditoría (RAG de compliance) en vez de dejarla responder de memoria?
2. ¿Por qué la Ley General de Protección de Datos (LGPD) funciona como el caso permanente de este módulo, y cuál es la regla al citarla?
3. ¿Cuál es la diferencia entre que la IA 'resuma' una pista de auditoría y que la IA 'esté conectada' a ella?
Para la pizarra
Sobre la IA sueltaen lo genérico inventa artículos de ley y cita políticas internas que no existen.
Sobre conectarla IA responde desde la fuente y tú verificas el origen. Eso es lo que derriba la cita fantasma.
Sobre la evidenciala pista de auditoría se verifica hasta el registro que prueba, no se resume en una síntesis que suena razonable.
Gracias por el feedback. Esto ayuda a afinar la próxima lección.