
Escrito por Alessandro Fonseca, director de ventas para Latinoamérica de Archer.
Llevo suficiente tiempo trabajando en el ámbito del riesgo y el cumplimiento normativo como para saber cuándo un proveedor se limita a reempaquetar el mismo panel de control con una etiqueta más llamativa, y también he aprendido a detectar esos momentos más excepcionales en los que algo cambia de verdad la forma de trabajar. Lo que Archer ha lanzado este año, y lo que aún está por llegar, pertenece a este segundo tipo de momentos, y quiero explicar por qué, en términos sencillos, sin la habitual sopa de palabras de moda.
Voy a empezar por lo que casi nunca se menciona en este tipo de comunicados: los datos.
Veinticinco años de miles de programas de gestión de riesgos, todos en un mismo lugar
Archer lleva un cuarto de siglo formando parte de los departamentos de gestión de riesgos y cumplimiento normativo de algunas de las organizaciones más reguladas del planeta. Bancos, aseguradoras, sistemas sanitarios, empresas energéticas… Más de la mitad de las empresas de la lista Fortune 500 han gestionado en algún momento sus registros de riesgos, sus controles, sus evaluaciones y sus pistas de auditoría a través de Archer. No se trata de un eslogan de marketing, sino de un hecho operativo, y en estos momentos reviste una enorme importancia por lo que permite hacer.
Cualquier sistema de IA que se precie es tan bueno como lo que ha aprendido. Un modelo de uso general puede escribirte un párrafo fluido sobre el riesgo operativo, pero nunca ha visto cómo un fallo de control real se propagó por una organización real, cómo un regulador real respondió a una deficiencia real o cómo un comité de riesgos real tomó una decisión bajo presión. Archer ha sido testigo precisamente de eso, a gran escala, en distintos sectores y regiones, durante décadas. Esa trayectoria es la materia prima en la que se basan lo que ahora denominamos nuestros «Operadores de IA», y es la razón por la que esto resulta diferente de otro chatbot más basado en una hoja de cálculo.
Este es el primer pilar de nuestra visión global: Archer GRC como sistema de referencia. No es un proyecto secundario ni un complemento. Los flujos de trabajo, los datos de riesgo, los controles, las pruebas… todo ello ya está disponible allí para nuestros clientes. Todo lo nuevo que se desarrolle se asienta sobre esa base, en lugar de pedir a nadie que lo elimine y empiece de cero.
Operadores que realmente funcionan dentro de tus ámbitos de riesgo
Aquí es donde la cosa se pone interesante. Archer no se limita a ofrecer una función genérica de IA y dar el tema por zanjado. Está desarrollando «operadores de IA» estructurados en torno a ámbitos de riesgo específicos, inteligencia normativa, cambios normativos y riesgos relacionados con la IA, así como apoyo a la toma de decisiones, seguidos de cerca por el riesgo operativo, el riesgo informático, el contenido de las políticas y el riesgo de terceros. Cada operador está entrenado y diseñado específicamente para su ámbito, no se trata de un asistente general al que se le pide que adivine el vocabulario propio del GRC.
Lo que hace que esto sea realmente propio y motivo de orgullo es la propiedad intelectual que hay detrás. Ya contamos con patentes sobre esta tecnología, y hay otras 18 en trámite, que protegen precisamente ese tipo de razonamiento específico del dominio que ha requerido décadas de datos reales de programas para desarrollarse. Eso no es algo que un competidor pueda replicar ajustando un modelo abierto en un fin de semana (ni siquiera en una década, si vamos al caso).
Y los operadores no se limitan a elaborar un resumen para que alguien lo lea y lo olvide. Abren la evaluación, asignan el responsable, actualizan el registro, todo ello dentro de Archer, el mismo sistema en el que ya trabaja tu equipo. Cada acción deja su propio rastro: qué ha consultado el operador, a qué conclusión ha llegado, qué grado de confianza tenía y a quién ha remitido la decisión cuando no estaba seguro. Esta última parte es más importante de lo que la gente cree. Un operador que sabe cuándo detenerse y dejar una decisión discrecional en manos de una persona es mucho más útil y mucho más fiable que uno que siempre parece tener la certeza absoluta.
Piensa en el tiempo que eso te permite ahorrar. Un analista de riesgos dedica menos tiempo a averiguar qué versión de la política se aplica a cada control, y más tiempo a reflexionar sobre si la apetencia de riesgo real de la organización sigue teniendo sentido a la luz de los cambios que se han producido este trimestre. Un responsable de cumplimiento dedica menos tiempo a asignar manualmente una nueva normativa a cuarenta controles existentes, y más tiempo a decidir qué comunicar al consejo de administración sobre la única deficiencia que realmente importa. Esa es precisamente la clave. Los operadores se encargan de la primera pasada, tediosa y repetitiva, para que tu mejor personal pueda centrar su atención en el criterio, y el criterio es lo único que nunca debería automatizarse, ya que es precisamente ahí donde reside el verdadero valor de las mentes brillantes de tu equipo de riesgos.
La normativa nunca deja de evolucionar, y tampoco lo hace el contenido que alimentan estos operadores
El tercer elemento de esta historia es, en mi opinión, el que más se subestima: una biblioteca de contenidos externos que se actualiza constantemente, organizada por jurisdicción, y que se integra directamente en los sistemas operativos, de modo que el programa de gestión de riesgos esté siempre preparado para una auditoría, en lugar de tener que ponerse al día cada vez que un organismo regulador publique algo nuevo.
Digo esto desde mi perspectiva en Latinoamérica, donde veo cómo el calendario normativo se va llenando más rápido de lo que la mayoría de los equipos de gestión de riesgos a nivel mundial se han dado cuenta. Solo Brasil nos ofrece un anticipo de lo que se avecina en todas partes. El Banco Central publicó la Resolución Conjunta 18 a finales del año pasado, que convierte la calidad de los datos, la gobernanza y la trazabilidad completa de todo lo comunicado al regulador en una obligación auditable, con un plazo inamovible a finales de este año y la responsabilidad personal recayendo en la alta dirección. Por esas mismas fechas, la Resolución 5.274 de la CMN y su norma equivalente, la BCB 538, redefinieron los requisitos mínimos en materia de ciberseguridad, gobernanza de la tecnología de terceros y respuesta ante incidentes para las entidades financieras, con un plazo de cumplimiento que vence en marzo. Paralelamente, las Resoluciones 519, 520 y 521 del BCB establecieron un régimen de licencias y gobernanza totalmente nuevo para los proveedores de activos virtuales, exigiendo de hecho a las empresas de criptomonedas que cumplan un estándar de nivel bancario en materia de gestión de riesgos, controles internos y capital, en un plazo que comenzó a principios de este año. En el ámbito de los seguros, la Resolución 471 de la CNSP introdujo el ORSA, el sistema de autoevaluación de riesgos y solvencia con el que las aseguradoras europeas llevan años trabajando y que ahora se está implantando de forma gradual entre las aseguradoras brasileñas a lo largo del próximo año.
Si analizamos toda la región, el panorama es similar.
- En México, la resolución que la CNBV publicó en el Diario Oficial el 6 de julio de este año exige a todas las entidades fintech reguladas que designen a un responsable específico de seguridad de la información, que cuenten con un proceso documentado de respuesta ante incidentes y que comuniquen cualquier incidente de seguridad confirmado al consejo de administración o a su comité de riesgos en la siguiente reunión, en lugar de incluirlo en el informe anual.
- En Colombia, el Decreto 368, promulgado en abril, estableció la obligatoriedad de la «finanza abierta» para todas las entidades supervisadas por la Superintendencia Financiera, y las normas tecnológicas y de seguridad vinculadas a la anterior Circular 004 tienen su propio plazo de cumplimiento, fijado para el 7 de agosto de este año, por lo que demostrar que se cuenta con una arquitectura y una gobernanza reales ya no es ni opcional ni teórico.
- En Perú, la Resolución SBS 01029, publicada el 15 de abril, reclasificó los incumplimientos en la protección de la información de los clientes —incluida la pérdida de datos, el robo o el fraude relacionados con un incidente de seguridad— como algunas de las infracciones más graves que puede cometer una entidad supervisada.
- Y en Chile, la Ley 21.663 exige la rendición de cuentas a nivel de consejo de administración y una aplicación activa por parte de la agencia nacional de ciberseguridad desde que sus artículos clave entraron en vigor el 1 de marzo del año pasado, con multas que pueden alcanzar las 40.000 UTM para los operadores que considera críticos.
Si se analiza un país cada vez, cada uno de estos proyectos resulta manejable. Para una organización que gestiona el riesgo y el cumplimiento normativo en cinco, seis o siete de estos mercados a la vez —lo cual describe a la mayoría de las empresas con las que trabajo en esta región—, la carga no solo se suma, sino que se multiplica. Cada organismo regulador quiere sus propias pruebas, según su propio calendario y en su propio formato, y un equipo que intente satisfacer todas esas exigencias con hojas de cálculo y buenas intenciones se queda sin tiempo mucho antes de que se agoten sus obligaciones.
Ninguno de estos casos es un hecho aislado. Forman parte de una tendencia más amplia en toda la región que avanza en la misma dirección: el endurecimiento de los requisitos de resiliencia operativa, supervisión de terceros y gobernanza de datos a un ritmo para el que la mayoría de los equipos de gestión de riesgos no estaban preparados. Un programa de gestión de riesgos que dependa de que alguien lea manualmente cada nueva resolución y la asocie a los controles existentes siempre irá con retraso. Un operador de IA que supervise continuamente miles de fuentes normativas en distintas jurisdicciones, que comprenda el lenguaje normativo en lugar de limitarse a instrucciones generales y que convierta una nueva obligación en una brecha de control identificada en cuestión de horas, en lugar de meses, transforma por completo el coste que supone mantener el cumplimiento normativo. Esto ya no es un simple «extra», teniendo en cuenta el calendario que acabo de repasar; es casi una cuestión de supervivencia.
Construir lo que no se puede comprar ya hecho
El cuarto pilar es el que, personalmente, tengo más ganas de ver cómo se desarrolla: la capacidad de nuestros socios y clientes para crear sus propios operadores personalizados a través del programa Foundry de Archer. Cada organización tiene un aspecto de su programa de riesgos que es verdaderamente único: una metodología propia, un requisito específico del sector o un proceso que nadie más tiene. Los cuatro operadores de dominio que están disponibles actualmente y los que vendrán después abarcan un ámbito muy amplio, pero nunca lo cubrirán todo, ni deberían intentar hacerlo. Foundry es la respuesta a esa laguna, ya que ofrece a socios y clientes una vía para ampliar ese mismo enfoque de IA regulado y trazable a aquellas partes de su programa que son exclusivamente suyas.
Esa es la parte que convierte esto de una simple actualización de producto en una estrategia de plataforma. Archer no pretende ser el único «cerebro» de la sala. Pretende ser la base de confianza sobre la que todos los demás «cerebros» —el nuestro, el de nuestros socios y el de los propios equipos de nuestros clientes— puedan construir sin tener que empezar desde cero.
Por qué esto es importante ahora mismo, desde mi punto de vista
Dirijo el negocio en Latinoamérica de una empresa que lleva veinticinco años ganándose la confianza de los responsables de riesgos y cumplimiento normativo, y tengo la oportunidad de ver cómo esa confianza se convierte en algo verdaderamente nuevo: una IA que entiende el riesgo porque se ha desarrollado a partir del riesgo, no de Internet en general. La región de la que me encargo está entrando en uno de los periodos normativos más intensos que he visto, y las organizaciones que se adelanten a ello no serán aquellas que hayan contratado a más gente para leer archivos PDF más rápido. Serán aquellas que hayan dotado a sus equipos de gestión de riesgos de un sistema que lea, razone y actúe dentro de la misma plataforma en la que ya se desarrolla el trabajo.
Ya hemos enviado 43 de estos operadores. Más de 200 están en camino y llegarán antes de que acabe el año. Y ahora, con Foundry, se abre la puerta para que nuestros socios de toda la región desarrollen los componentes que les sean propios. Si formas parte de un equipo de gestión de riesgos o de cumplimiento normativo en cualquier lugar de Latinoamérica y aún no has visto lo que esto hace realmente, me encantaría mostrártelo. No porque necesite venderte algo hoy, sino porque creo que la forma de trabajar en este ámbito está a punto de cambiar para todos los que se dedican a ello, y prefiero que lo oigas de mí ahora antes de que te enteres más tarde.
Preguntas frecuentes
En Archer Accelerate, en las paradas de São Paulo (6 de octubre) y Santiago (8 de octubre). Alessandro Fonseca inaugurará y clausurará ambos eventos, y la sesión de las 9:30 h, titulada «Cambio normativo automatizado: de la señal al control en tiempo real», impartida por Sarah Dalton, explica con detalle lo que describe este blog: captar una señal normativa, convertirla en un control asignado y documentar el recorrido desde el origen hasta la acción.
São Paulo (6 de octubre): https://www.thearchersummit.com/event/accelerate/Saopaulo
Santiago (8 de octubre): https://www.thearchersummit.com/event/accelerate/Santiago
Un modelo de uso general puede escribir con fluidez sobre el riesgo operativo, pero nunca ha visto cómo un fallo real de control se propagó por una organización real ni cómo un comité de riesgos real tomó una decisión bajo presión. Los «Operadores» de Archer se basan en 25 años de datos de programas en sectores regulados, por lo que el razonamiento que subyace a un resultado se remonta a algo real.
Una forma de que los socios y los clientes puedan crear sus propios operadores de IA para aquellas partes de su programa de riesgos que sean específicas de su caso: una metodología propia, un requisito específico del sector o cualquier otro aspecto que los operadores de dominio aún no cubran, todo ello sobre la misma base regulada y trazable.
El calendario normativo en toda la región se está complicando: la Resolución Conjunta 18 de Brasil, la CMN 5.274/BCB 538 y las nuevas normas de concesión de licencias para activos virtuales; el requisito de notificación de incidentes de la CNBV de México; el mandato de «finanzas abiertas» de Colombia en virtud del Decreto 368; las infracciones de protección de datos reclasificadas de Perú; y la responsabilidad en materia de ciberseguridad a nivel del consejo de administración de Chile. Cada una de ellas es gestionable por sí sola. Gestionar el riesgo y el cumplimiento normativo en cinco o seis de estos mercados a la vez es donde a los equipos se les acaban las horas antes de que se les acaben las obligaciones.
Sistemas de IA diseñados para ámbitos de riesgo específicos, en lugar de asistentes generales que se limitan a adivinar el vocabulario de GRC. Actualmente hay cuatro en funcionamiento —inteligencia normativa, cambios normativos, riesgo de IA y apoyo a la toma de decisiones— y próximamente se incorporarán los operadores de riesgo operativo, riesgo informático, contenido normativo y riesgo de terceros. Cada uno de ellos funciona dentro de Archer: abre evaluaciones, asigna responsables, actualiza el registro y cada acción deja un rastro de lo que ha analizado y a quién ha remitido la decisión cuando no estaba seguro.










