Opinión | Compliance como infraestructura de confianza: la experiencia del Círculo de Confianza Farmex

Opinión | Compliance como infraestructura de confianza: la experiencia del Círculo de Confianza Farmex

Por Juan José Ardiles, Gerente Corporativo Legal & Compliance en Farmex, Perú

Durante mucho tiempo, el compliance fue visto principalmente como una función de control. Una herramienta para prevenir riesgos, cumplir normas, ordenar procesos, capacitar equipos y evitar contingencias. Y todo eso sigue siendo cierto.

Pero en la práctica, cuando un sistema de compliance madura y se conecta realmente con la operación, empieza a cumplir también otro rol: ayuda a construir confianza.

  • Confianza hacia adentro y hacia afuera.
  • Confianza para que la alta dirección tome mejores decisiones.
  • Confianza para que los clientes sepan que trabajan con una empresa seria.
  • Confianza para que socios estratégicos evalúen a la compañía como un aliado confiable.
  • Confianza para que el equipo comercial salga al mercado con mayor respaldo.

En Farmex, esa idea fue tomando forma a partir de una experiencia concreta. El trabajo legal y compliance no vive en abstracto. Se cruza todos los días con ventas, operaciones, clientes, proveedores, auditorías, certificaciones, procesos industriales, calidad, seguridad, sostenibilidad y decisiones comerciales.

De esa experiencia nació una narrativa que internamente llamamos el Círculo de Confianza Farmex.

La idea es simple, pero potente: en un mercado cada vez más exigente, no basta con vender productos o prestar servicios. También hay que demostrar que la empresa cuenta con estándares, procesos, controles, trazabilidad, capacidad de respuesta y una cultura de cumplimiento que funcione en la práctica.

Ahí el compliance deja de ser solo un sistema interno y empieza a convertirse en una verdadera infraestructura de confianza.

La confianza no se declara; se demuestra

En sectores expuestos a estándares internacionales, la confianza no se construye únicamente con buenas intenciones. Se construye con evidencia.

  • Con procesos claros.
  • Con responsables definidos.
  • Con documentación actualizada.
  • Con auditorías atendidas.
  • Con observaciones gestionadas.
  • Con controles trazables.
  • Con certificaciones vigentes.
  • Con equipos que entienden su rol.
  • Con decisiones que pueden explicarse y sustentarse.

En Farmex, esa confianza se ha ido construyendo a partir de cuatro miradas que, juntas, muestran la solidez del sistema:

  1. las certificaciones y auditorías externas;
  2. las evaluaciones de clientes;
  3. las auditorías de representadas y socios estratégicos internacionales;
  4. los mecanismos internos de control y mejora continua.

Cada una cumple un rol distinto, pero todas tienen algo en común: obligan a la organización a demostrar, con hechos, cómo gestiona sus riesgos y cómo sostiene sus estándares.

Primer círculo: certificaciones que ordenan la gestión

El primer círculo está compuesto por las certificaciones y sistemas de gestión.

Las certificaciones ayudan a ordenar la casa. Permiten que la empresa no dependa solamente de la experiencia de las personas, sino de procesos documentados, responsables, controles, registros, evidencias y mecanismos de mejora continua.

Pero el verdadero valor de una certificación no está en el diploma ni en el certificado. Está en lo que obliga a construir detrás: disciplina, método, trazabilidad y capacidad de revisión.

Las auditorías de certificación cumplen un rol importante porque ayudan a revisar si el sistema funciona, si los procesos están documentados, si los controles se aplican y si las brechas se gestionan.

Este primer círculo es la base, el punto de partida. El valor real aparece cuando esas certificaciones dejan de ser vistas como requisitos formales y se integran a la gestión diaria del negocio.

Segundo círculo: clientes que necesitan confiar en toda su cadena

El segundo círculo es uno de los más relevantes: los clientes.

En el sector agrícola y agroindustrial, muchos clientes no compran únicamente un producto. Compran respaldo. Compran seguridad. Compran trazabilidad. Compran la tranquilidad de saber que su proveedor no va a convertirse en un riesgo para su propia operación.

Esto es especialmente importante cuando hablamos de clientes que forman parte de cadenas agroexportadoras o atienden mercados internacionales. Sus propios clientes —grandes compradores, industrias reguladas o mercados altamente exigentes— les piden estándares de calidad, sostenibilidad, seguridad, cumplimiento y trazabilidad.

En ese contexto, Farmex no solo debe responder por lo que entrega directamente. También debe poder demostrar que sus procesos no generan riesgos innecesarios para la cadena de valor de sus clientes.

Por eso, las evaluaciones y homologaciones de clientes son tan importantes. No son simples revisiones documentales. Son momentos en los que el mercado valida si la empresa puede sostener lo que promete.

Cuando un cliente revisa procesos, certificaciones, sistemas de gestión, controles, registros, seguridad, cumplimiento normativo o capacidad de respuesta, está evaluando algo más profundo que un proveedor: está evaluando confianza.

Y cuando esa evaluación es positiva, el equipo comercial gana una herramienta poderosa. Puede salir al mercado no solo con argumentos de producto, precio o servicio, sino con una historia de respaldo.

Farmex puede decir: “no solo entregamos soluciones para la agricultura; también operamos con estándares que nuestros clientes pueden mostrar y defender frente a sus propios clientes”.

Tercer círculo: socios estratégicos que validan estándares internacionales

El tercer círculo es probablemente uno de los más potentes desde la perspectiva de generación de negocio: las representadas y socios estratégicos internacionales.

Las empresas globales no confían operaciones sensibles a cualquier compañía. Antes de permitir que una empresa local participe en procesos vinculados a sus productos o servicios, revisan estándares de operación, calidad, seguridad, cumplimiento, trazabilidad, instalaciones, procesos, controles y capacidad real de ejecución. Esas auditorías no son menores.

Cuando una empresa internacional audita una planta y valida sus estándares, no solo está revisando documentos. Está evaluando si puede confiar parte de su operación, de su reputación y de su propuesta de valor a un tercero.

Por eso, obtener buenos resultados en auditorías de socios estratégicos tiene un impacto directo en el negocio. Permite que Farmex sea vista como una empresa capaz de operar bajo estándares internacionales. Y, en determinados casos, puede habilitar oportunidades de producción, formulación, servicios o colaboración bajo exigencias globales. Ese es un punto central del Círculo de Confianza.

Porque ahí el compliance deja de ser percibido como un costo o una carga administrativa. Se convierte en una condición habilitante para acceder a negocios de mayor valor.

Una empresa que no puede demostrar procesos, controles, trazabilidad y cultura de cumplimiento difícilmente será considerada para asumir operaciones sensibles de socios globales. En cambio, una empresa que sí puede demostrarlo eleva su estándar, fortalece su reputación y amplía sus oportunidades comerciales.

En otras palabras: el cumplimiento bien gestionado también puede abrir puertas.

Cuarto círculo: control interno y mejora continua

El cuarto círculo está compuesto por los mecanismos internos de control y mejora continua.

Esta mirada es distinta a la de clientes, socios estratégicos o certificadoras. No evalúa a Farmex desde el mercado, sino desde la propia estructura de gestión. Pero su rol es igualmente importante.

Los procesos internos de revisión ayudan a identificar brechas, revisar controles, ordenar responsabilidades, medir avances y asegurar que los riesgos se gestionen de manera consistente. También permiten que las observaciones no queden como hallazgos aislados, sino que se conviertan en planes de acción, mejoras documentadas y procesos más sólidos. El valor no está solo en pasar una auditoría; está en usarla para mejorar.

Cada observación gestionada, cada responsable definido, cada evidencia ordenada y cada proceso corregido contribuyen a que la organización sea más confiable y predecible.

En ese sentido, el control interno fortalece la confianza hacia dentro de la organización. Ayuda a que el sistema no dependa solo de personas comprometidas, sino de procesos que pueden ser revisados, corregidos y sostenidos en el tiempo.

De sistema interno a herramienta comercial

Uno de los aprendizajes más importantes de esta experiencia fue que la confianza no solo debía gestionarse internamente; también debía comunicarse bien.

De poco sirve tener certificaciones, auditorías favorables, controles, procesos, buenas prácticas y estándares robustos si el equipo comercial no puede explicarlos con claridad frente al cliente. Ahí el Círculo de Confianza Farmex dio un paso adicional.

No se trataba de convertir al vendedor en especialista en compliance. Tampoco de llenar una presentación comercial con lenguaje técnico o normativo. Se trataba de darle al equipo comercial una narrativa simple, real y poderosa:

  • Farmex no solo vende productos o servicios.
  • Farmex ofrece respaldo.
  • Farmex ofrece trazabilidad.
  • Farmex ofrece estándares validados.
  • Farmex ofrece capacidad de respuesta.
  • Farmex ofrece confianza.

Ese cambio es muy importante. Porque permite que el equipo comercial salga al mercado con más seguridad. Ya no se trata únicamente de explicar el portafolio o defender condiciones comerciales. También puede mostrar que detrás de Farmex hay una estructura de gestión que ha sido validada por certificadoras, clientes, socios estratégicos y mecanismos internos de control. En la práctica, el Círculo de Confianza se convierte en una vitrina.

Una vitrina que permite mostrar al mercado aquello que muchas veces queda dentro de la organización: el trabajo silencioso de los sistemas de gestión, las auditorías, el compliance, la calidad, la seguridad, la documentación, los controles y la mejora continua.

Cuando compliance habla el lenguaje de ventas

Uno de los grandes desafíos para las áreas legales y de compliance es aprender a traducir su trabajo.

Si compliance solo habla de normas, políticas, riesgos y sanciones, probablemente será visto como una función necesaria, pero distante.

En cambio, cuando logra explicar cómo esos controles ayudan a generar confianza, sostener relaciones comerciales, responder mejor a clientes exigentes, superar auditorías de terceros y abrir oportunidades de negocio, la conversación cambia.

El mensaje deja de ser: “Hay que cumplir porque la norma lo exige”. Y pasa a ser:

“Cumplir bien nos permite competir mejor”. Ese es el salto.

Para lograrlo, el área de compliance debe trabajar cerca del negocio. Debe entender qué necesita el equipo comercial, qué pregunta el cliente, qué exige el socio estratégico, qué observa el auditor y qué espera la alta dirección.

En Farmex, esa traducción se volvió especialmente importante. El Círculo de Confianza permitió ordenar un mensaje que el equipo comercial podía llevar a agroindustrias, distribuidores y otros actores del mercado.

No como una promesa vacía. Sino como una explicación concreta de lo que la empresa ya venía construyendo.

Marketing como amplificador de la confianza

Con el tiempo, esta narrativa empezó a salir del espacio interno y a tomar una identidad propia.

El Círculo de Confianza comenzó a incorporarse en capacitaciones comerciales, materiales de marketing, ferias, seminarios y piezas de comunicación externa.

Esto es relevante porque demuestra que el compliance, cuando se comunica bien, puede dejar de ser un lenguaje interno y convertirse en confianza visible.

Marketing cumple aquí un rol clave. Ayuda a transformar conceptos técnicos en mensajes comprensibles. Ayuda a que el mercado vea, de manera simple, que detrás de Farmex hay estándares, procesos, certificaciones, auditorías, controles y una forma seria de operar.

Pero para que eso funcione, la narrativa debe tener sustancia. No puede ser solo un logo ni una campaña. Tiene que estar respaldada por hechos.

Y ahí está la fortaleza del Círculo de Confianza: no se construye desde el marketing hacia la operación, sino desde la operación hacia el mercado.

  • Primero existe el sistema.
  • Luego se ordena la evidencia.
  • Después se capacita al equipo comercial.
  • Finalmente se comunica al mercado.

Ese orden es fundamental.

Compliance como articulador

Detrás de todo esto hay una función que muchas veces no se ve: la capacidad de articular.

Compliance articula áreas, evidencias, procesos, riesgos, auditorías y mensajes frente al cliente. Articula la conversación entre lo técnico, lo legal, lo comercial y lo reputacional.

Ese rol de articulación es especialmente valioso en organizaciones donde los estándares no dependen de una sola área. Calidad, operaciones, legal, seguridad, comercial, recursos humanos, logística, finanzas, marketing y sistemas de gestión tienen algo que aportar a la construcción de confianza.

El compliance efectivo no reemplaza a esas áreas. Las conecta.

  • Ayuda a que la información esté ordenada.
  • Ayuda a que las responsabilidades estén claras.
  • Ayuda a que las evidencias estén disponibles.
  • Ayuda a que los riesgos sean visibles.
  • Ayuda a que los compromisos se cumplan.
  • Ayuda a que el negocio pueda avanzar con mayor tranquilidad.

La confianza también se gestiona

 

Hablar de confianza puede sonar abstracto. Pero en una empresa la confianza se gestiona con elementos muy concretos.

Se gestiona con procedimientos actualizados, controles aplicados, auditorías atendidas, planes de acción cerrados, equipos capacitados, documentos disponibles, responsabilidades asignadas, riesgos monitoreados y decisiones trazables.

La confianza no se improvisa antes de una auditoría, una visita de cliente o una evaluación de socio estratégico. Se construye todos los días. Esa es una de las principales lecciones del Círculo de Confianza Farmex.

Cuando los clientes, socios estratégicos, certificadoras o auditores revisan la organización, lo que están buscando no es perfección. Están buscando consistencia. Quieren saber si la empresa entiende sus riesgos, si tiene controles, si documenta sus procesos, si corrige sus brechas y si puede responder con seriedad.

Un sistema de compliance maduro no se define por decir que todo está resuelto. Se define por tener la capacidad de identificar oportunidades de mejora y gestionarlas de manera ordenada.

De controlar riesgos a generar oportunidades

El compliance sigue teniendo un rol de control. Eso no debe perderse. Las áreas de compliance deben prevenir, alertar, cuestionar, revisar y poner límites cuando corresponde.

Pero limitar el compliance únicamente a esa función es perder parte de su valor. La experiencia del Círculo de Confianza muestra que, cuando el compliance se integra al negocio, también puede generar oportunidades.

  • Puede ayudar a que un cliente compre con mayor seguridad.
  • Puede ayudar a que un socio global confíe en la operación.
  • Puede ayudar a que una auditoría se convierta en una mejora.
  • Puede ayudar a que el equipo comercial tenga mejores argumentos.
  • Puede ayudar a que marketing comunique con mayor respaldo.
  • Puede ayudar a que la alta dirección tome decisiones más informadas.
  • Puede ayudar a que la empresa compita con estándares más altos.

Ese es el cambio de mirada.

El compliance no solo protege valor. También puede crear condiciones para generarlo.

Conclusión: la confianza como ventaja competitiva

El Círculo de Confianza Farmex no es una campaña aislada ni un concepto decorativo. Es una forma de ordenar y comunicar una realidad: Farmex ha venido construyendo capacidades de cumplimiento, gestión, control y trazabilidad que son validadas por distintas miradas exigentes.

  • Certificadoras que revisan sistemas.
  • Clientes que evalúan riesgos para su cadena.
  • Socios estratégicos que exigen estándares internacionales.
  • Mecanismos internos que impulsan mejora y control.
  • Equipos comerciales que necesitan comunicar confianza.
  • Marketing que ayuda a convertir esa confianza en un mensaje visible para el mercado.

Esa combinación es la que da sentido al Círculo de Confianza. No se trata de decir que Farmex cumple. Se trata de demostrar cómo cumple, quién lo valida y por qué eso genera valor. En un mercado competitivo, la confianza también se gestiona. Y cuando se gestiona bien, puede convertirse en una ventaja competitiva.

No como discurso, sino como capacidad demostrable de operar con estándares que otros puedan validar. Ese es el valor de un compliance integrado al negocio: un compliance que no se queda en la política ni en la capacitación; que conversa con operaciones, clientes, socios estratégicos, ventas y marketing; que entiende que la integridad también necesita evidencias; y que ayuda a que la empresa sea más confiable.

En Farmex, el Círculo de Confianza es una forma de contar esa historia desde la práctica. Una historia construida con sistemas, auditorías, certificaciones, procesos, equipos y aprendizajes reales. Pero, sobre todo, una historia que confirma algo simple: en los negocios, la confianza no se improvisa. Se trabaja todos los días.


Juan José Ardiles, Gerente Corporativo Legal & Compliance en Farmex, Perú

Escríbenos a contacto@compliancelatam.legal si necesitas más información.

Opinión | Los vacíos que existen en la regulación de IA en Chile

Opinión | Los vacíos que existen en la regulación de IA en Chile

Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az

Actualmente, Chile está debatiendo sobre uno de los temas más importantes de nuestra era: cómo usar de forma responsable los sistemas de inteligencia artificial. En ese sentido, es de gran relevancia abordar una serie de vacíos que existen hoy a nivel regulatorio.

El primero de ellos es que no hay claridad sobre los derechos y responsabilidades en la cadena de generación de los sistemas de IA, es decir, desde los desarrolladores hasta el resultado final. Además, no están claras las obligaciones para explicar, auditar y, por ende, impugnar decisiones que se produzcan en los sistemas de IA, salvo la normativa de datos personales; lo que, sin duda, implica una carencia desde el enfoque de riesgo y, por tanto, limita la adopción de una visión preventiva al respecto.

A nivel de propiedad intelectual, interrogantes como la autoría de los resultados de IA; uso de obras protegidas y eventual excepción para entrenar modelos; responsabilidades claramente definidas para infracciones y, por ende, titularidad de componentes clave en los procesos de entrenamiento del modelo, no están resueltos del todo a nivel normativo. Asimismo, desde una perspectiva de la confidencialidad, no existe una regulación homogénea sobre el uso de información en plataformas externas, reglas de retención o eliminación de información para el entrenamiento de modelos, así como obligaciones de terceras partes, lo que, sin duda, puede afectar al momento de tomar decisiones confiables basadas en los resultados de sistemas de IA.

En la búsqueda de soluciones, podemos observar buenas prácticas de otros países. Estándares como ISO 42.001 sobre Sistema de Gestión para IA permiten avanzar hacia una gobernanza clara y, por ende, definir prácticas internas sobre los sistemas y usos de la IA. En este sentido, hay una serie de prácticas que pueden acelerar la adopción de inteligencia artificial de manera segura en las organizaciones. Entre ellas se encuentran la creación de un inventario de sistemas dentro de la organización; gestión del riesgo que tiene la IA durante todo su ciclo; y enfoque de privacidad y seguridad por diseño y por defecto.

Así también, es fundamental la transparencia y contar con mecanismos de trazabilidad, lo que permitirá entrenar modelos hasta eventuales cambios en la configuración de los sistemas; adoptar controles desde la restricción de accesos, así como la supervisión humana; y establecer esquemas claros de auditoría a los sistemas de IA.

El desafío es que estamos intentando establecer reglas para una tecnología cuya evolución y alcance todavía no podemos dimensionar completamente. Por eso, regular la inteligencia artificial no puede consistir únicamente en responder a los riesgos que ya conocemos, sino en construir una institucionalidad capaz de identificar, evaluar y gestionar aquellos que irán apareciendo. Chile tiene la oportunidad de cerrar los vacíos actuales combinando regulación, estándares internacionales y mecanismos de gobernanza que permitan anticiparse sin impedir la innovación.


Juan Pablo González, Director de Nuevas Tecnologías e IA en az | Fuente: Diario Financiero (21 de septiembre de 2026)

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.

Opinión | Cuando la ciberseguridad deja de ser un problema de TI y se convierte en una responsabilidad de negocio

Opinión | Cuando la ciberseguridad deja de ser un problema de TI y se convierte en una responsabilidad de negocio

Por Alfredo Rolando, gerente de Tecnología & Ciberseguridad en Siemens, Chile

¿Quién debería ser responsable de un ciberataque que detiene una operación crítica? Durante años, la respuesta parecía sencilla: el área de tecnología. Sin embargo, la realidad actual demuestra que los riesgos digitales ya no pertenecen exclusivamente al mundo de las TI. Hoy impactan directamente la continuidad operacional, la seguridad de las personas, la reputación corporativa, el cumplimiento regulatorio y, en última instancia, la sostenibilidad del negocio.

La transformación digital ha conectado procesos, personas, activos y datos a una escala sin precedentes. Sistemas industriales, plataformas corporativas, cadenas de suministro y servicios externos intercambian información de forma permanente, generando enormes oportunidades de eficiencia e innovación. Sin embargo, esta misma conectividad ha ampliado significativamente la superficie de exposición frente a amenazas cada vez más sofisticadas y persistentes.

En paralelo, distintos países de Latinoamérica han fortalecido sus marcos regulatorios en ámbitos como protección de datos, resiliencia operacional, reporte de incidentes y protección de infraestructuras críticas. Como consecuencia, la conversación sobre ciberseguridad ha comenzado a trasladarse desde los equipos técnicos hacia los directorios, comités de riesgo y áreas de cumplimiento. Lo que antes era percibido como un asunto tecnológico hoy debe ser entendido como un riesgo empresarial.

Esta evolución ha generado un punto de encuentro natural entre compliance y ciberseguridad. Ambas disciplinas comparten un objetivo común: proteger a la organización mediante la gestión sistemática de riesgos. Compliance busca asegurar el cumplimiento de obligaciones legales, regulatorias y éticas. La ciberseguridad procura resguardar la confidencialidad, integridad y disponibilidad de la información y de los procesos críticos. Cuando ambas operan de manera aislada, las organizaciones pierden visibilidad, generan duplicidades y reducen su capacidad para anticipar amenazas.

La experiencia demuestra que los incidentes más complejos rara vez son exclusivamente tecnológicos. Una vulnerabilidad técnica puede transformarse rápidamente en una crisis reputacional, una sanción regulatoria o una interrupción de operaciones. Por esa razón, las organizaciones más maduras están abandonando los enfoques fragmentados para adoptar modelos de gobernanza integrados donde negocio, riesgo, compliance, continuidad operacional y ciberseguridad trabajan sobre objetivos comunes.

No obstante, existe un error frecuente: asumir que cumplir con una normativa equivale a estar protegido. El cumplimiento es un requisito indispensable, pero no garantiza resiliencia. Las amenazas evolucionan más rápido que muchas regulaciones, y los controles que ayer parecían suficientes pueden resultar insuficientes mañana. Por ello, la verdadera diferencia no está únicamente en los procedimientos o en la tecnología implementada, sino en la capacidad de la organización para desarrollar una cultura preventiva.

Construir esa cultura requiere liderazgo, educación continua y un lenguaje común que permita comprender los riesgos digitales más allá de los aspectos técnicos. Cada colaborador, independiente de su rol, influye de alguna manera en la seguridad de la organización. La resiliencia deja de ser responsabilidad de un área específica y se transforma en una capacidad organizacional compartida.

El desafío de los próximos años no será únicamente proteger sistemas. Será consolidar una visión integrada donde compliance, gestión de riesgos y ciberseguridad formen parte de una misma estrategia de confianza, continuidad y creación de valor.

La pregunta que los líderes deberían hacerse no es si la ciberseguridad debe formar parte de la agenda de compliance. La verdadera pregunta es si sus organizaciones están preparadas para enfrentar un entorno donde los riesgos digitales ya son riesgos de negocio.


Alfredo Rolando, gerente de Tecnología & Ciberseguridad en Siemens, Chile | IT Business Partner | Especialista en Transformación Digital, Ciberseguridad Industrial y Gestión de Riesgos

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.

Opinión | La ciberseguridad centrada en las personas: el nuevo enfoque que exige la Ley N.º 21.663 en Chile

Opinión | La ciberseguridad centrada en las personas: el nuevo enfoque que exige la Ley N.º 21.663 en Chile

Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az

La Ley Marco de Ciberseguridad, N.º 21.663, pionera en Latinoamérica al crear una regulación en materia de ciberseguridad en Chile, especialmente en cuanto a la obligación de ciertos prestadores de servicios esenciales y operadores de importancia vital en la gestión del riesgo de ciberseguridad y la obligación de reporte de incidentes de impacto significativo, conlleva una serie de tareas para que las organizaciones articulen sus procesos y respondan a los requerimientos de la normativa.

No obstante, un punto importante a considerar es que la normativa no se limita a una protección de las redes y sistemas informáticos, así como de la infraestructura conectada para los sujetos obligados, sino que como se indica a propósito del principio de seguridad en el ciberespacio: “El Estado velará por que todas las personas puedan participar de un ciberespacio seguro, por lo que otorgará especial protección a las redes y sistemas que contengan información de aquellos grupos que suelen ser en mayor medida objeto de ciberataque”.

Por ende, el foco de la normativa ya no es solo una protección a nivel de la infraestructura de la información, sino también en cuanto a la capa humana, lo que queda reflejado en ciertas obligaciones de los OIV, en particular, “contar con programas de capacitación, formación y educación continua de sus trabajadores y colaboradores, que incluyan campañas de ciberhigiene” (art. 8º letra h).

En ese sentido, la ciberseguridad desde un enfoque eminentemente técnico tiene un problema de diseño; esto se evidencia en el último Concept Paper del Instituto Nacional de Estándares y Tecnología del Departamento de Comercio de los EE.UU., titulado Human-Centered Cybersecurity Guidelines and Resources, el cual se centra en las personas, planteando un cambio de paradigma importante para aquellos países de la región que están discutiendo sus proyectos de ley de ciberseguridad. En otras palabras, se trata de dejar de entender que el eslabón más débil es la persona, y analizar también los sistemas, incentivos y condiciones en los cuales se encuentra el individuo y sobre ello, los riesgos a nivel de ciberseguridad a los que puede verse expuesto.

Por ende, el diseño de un Sistema de Gestión de Seguridad de la Información, obligatorio para aquellos OIV de acuerdo con la normativa de ciberseguridad, no debe limitarse a los elementos técnicos del ambiente tecnológico de la organización, sino que, en el diseño de las políticas, procesos y tecnologías de seguridad, debe tener como foco las necesidades, capacidades y limitaciones de las personas que conforman esa organización, para garantizar así su aplicabilidad real en ese contexto.

Un ejemplo claro de ello se relaciona con las capacitaciones y algunos ejercicios que se despliegan dentro de la organización para simular posibles ataques informáticos. Más que centrarse en la cantidad de personas que participaron, es decir, en un enfoque puramente métrico, el análisis debiese centrarse en evaluar si el procedimiento fue comprensible, participativo y, por ende, acorde con el riesgo que se espera mitigar. Así, podemos lograr comprender las razones que eventualmente son el origen ante el incumplimiento de un control en particular, ya sea porque interrumpe el trabajo, aumenta la carga laboral, o derechamente es incompatible con los objetivos de medición en su cargo.

Asimismo, la incorporación de automatización en ciertos controles de ciberseguridad no implica desligarse de la lógica de los usuarios o miembros de la empresa, ya que al final del día, ellos serán los que detectarán comportamientos extraños o levantarán situaciones en que no existía un procedimiento previamente definido y la organización deberá generar uno para afrontar la situación; por lo mismo, es importante recordar que incluir IA en los procesos, especialmente desde un enfoque de seguridad informática, será realizado por una persona.

También es importante recordar que la selección, configuración, supervisión y uso de este tipo de tecnología, se basa en decisiones que responden a prioridades dentro de una organización y, por ende, el apetito por riesgo definido en esta materia.

Para concluir, en un entorno regulatorio a nivel nacional, en que faltan algunas definiciones desde la Agencia Nacional de Ciberseguridad (por ejemplo, aún no está el reglamento de los Centros de Certificación del art. 28 o el nombramiento del Consejo Multisectorial de Ciberseguridad) y las discusiones sobre una eventual prórroga a la entrada en vigor de la normativa de datos personales, el Concept Paper de NIST nos invita a evaluar la situación para que se actúe de manera más segura y con esto, contribuir a que la superficie de ataque se reduzca mediante un cambio de enfoque centrado en el usuario, especialmente en un entorno en que la existencia de muchas políticas que no se cumplen puede ser contraproducente.


Juan Pablo González, Director de Nuevas Tecnologías e IA en az | Fuente: IAPP (8 de septiembre de 2026)

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.

Opinión | Desafíos de la era de la Inteligencia Artificial Agéntica

Opinión | Desafíos de la era de la Inteligencia Artificial Agéntica

Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az

Hoy en día el uso de Inteligencia Artificial (IA) en actividades cotidianas de una organización se ha masificado en operaciones que antes se realizaban de forma manual. No obstante, la incorporación de este tipo de tecnología en las instituciones no necesariamente viene de la mano con una visión sobre la gobernanza de los sistemas de IA.

Por lo tanto, uno de los grandes desafíos, sin duda, es que el avance vaya desde un sistema de IA que solo respondía ante requerimientos de un usuario y quizás generaba contenido, a un sistema que tenga la capacidad de realizar acciones con efectos en el mundo físico.

Así, un Agente IA es un sistema de IA que puede lograr un objetivo específico bajo poca supervisión. Por ende, van desde “modelos de aprendizaje que imitan la toma de decisiones de los humanos para resolver problemas en tiempo real[1]”. Así que, basándose en grandes modelos de lenguaje (LLM) junto a otras herramientas, permite realizar una tarea específica, es decir, el agente realiza tareas de varios pasos, por ejemplo: enviar correos electrónicos, realizar reservas o pagos. Va más allá de únicamente generar contenido, sino que permite realizar acciones que pida el usuario, usando información que este lo autorice.

A nivel internacional se ha discutido sobre la naturaleza jurídica de un Agente de IA[2], y algunos se han adelantado al indicar que no son personas jurídicas, por ende, a pesar de que se deleguen algunas tareas, la responsabilidad sigue siendo totalmente de quien realiza la delegación; lo que, sin duda, implica que el usuario deberá asumir las acciones que realice este agente, así como analizar los eventuales riesgos en estas prácticas.

Alguno de los riesgos que uno puede identificar son, por ejemplo, a) el acceso a información por medio de un exceso de privilegios; b) vulnerabilidades de sistemas de IA; c) capacidad de agregar y recombinar información de diversas fuentes (function creep); y d) el riesgo de multiagente. En este último, se debe considerar que el entrenamiento errado de un agente puede afectar a otro agente o, derechamente, las subtareas asignadas implican articular agentes que tengan sesgos en su comportamiento.

Por ende, algunas autoridades internacionales han recomendado algunos lineamientos para tener un uso responsable de Agente de IA: a) minimizar el acceso a la data; b) transparencia, es decir, informar que hay un agente en uso en ciertos procesos; c) exactitud a través de la revisión constante de los resultados que se obtienen a través del apoyo de esta tecnología; d) establecer reglas de limitación en cuanto a la conservación de los datos; e) establecer límite a la finalidad del usuario que autorizó usos del agente; f) medidas de seguridad desde un enfoque del sistema informático pero además, de la data incorporada; g) enfoque de privacidad por diseño y defecto; y h) constante de evaluación de riesgos (risk management), que incluye la existencia de una gobernanza clara que no se limita dentro de la organización, sino también en la relación con proveedores, para focalizarlo con capacitación[3].

Otro punto clave es la trazabilidad, ya sea a través de la implementación de logs, es decir, que tengan la capacidad de dejar registro de las operaciones realizadas por el Agente, por ejemplo, mediante timestamps; esto permite no solo tener claridad de los usos de la IA, sino también lograr auditabilidad de los sistemas, así como bases de datos que acceden para realizar la acciones.

¿Por qué es un asunto relevante para considerar? Si uno visualiza el fenómeno europeo regulatorio sobre la IA, se ha caracterizado por los usos y riesgos de los sistemas de AI, pero no se ha centrado en la capacidad de sistemas de IA con niveles de autonomía para actuar sobre data y sistemas, especialmente cuando un usuario lo autoriza para ello. Este escenario no solo tiene efectos desde la profesión jurídica, sino que implica un cambio de paradigma en las operaciones y procesos dentro de la organización.

Por lo anterior, es relevante avanzar desde un paradigma centrado en un enfoque técnico a uno que permita entender que tareas como el inventario de los sistemas de IA de la organización, pero, además, claridad de las otras aplicaciones con las cuales se conectan, qué bases de datos acceden y, por ende, la adopción temprana de medidas como la supervisión humana, serán claves para la gobernanza del uso de esta tecnología.

Pensar que el uso de la IA se frenará es contrario a ver cómo están avanzando las cosas actualmente; el enfoque correcto será cómo su adecuada gestión permita maximizar los usos de este tipo de tecnologías en ciertos procesos, con un enfoque claro y determinado de la gestión de los riesgos.


[1] Enlace: https://www.ibm.com/mx-es/think/topics/agentic-ai

[2] Enlace: https://www.imda.gov.sg/-/media/imda/files/about/emerging-tech-and-research/artificial-intelligence/agents-legal-responsibility.pdf

[3] Enlace: https://cltc.berkeley.edu/publication/agentic-ai-risk-profile/


Juan Pablo González, Director de Nuevas Tecnologías e IA en az

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.

Opinión | ComplianceLatam Tech: redefinir el compliance en la era de la IA y la innovación

Opinión | ComplianceLatam Tech: redefinir el compliance en la era de la IA y la innovación

Durante años, el compliance en América Latina estuvo anclado a una agenda relativamente clara: anticorrupción, libre competencia y prevención de delitos económicos. Era un terreno donde los riesgos, aunque complejos, estaban más o menos delimitados. Pero ese mapa cambió.

Hoy, la transformación tecnológica está redefiniendo la forma en que las organizaciones operan, toman decisiones y se relacionan con sus stakeholders. La inteligencia artificial (IA), la automatización, el uso masivo de datos y la creciente exposición a ciberamenazas no solo abren oportunidades, sino que también introducen una nueva generación de riesgos: legales, regulatorios, reputacionales y financieros, que demandan una gobernanza proactiva, técnica y estratégica.

En 2024, los incidentes reportados por la OCDE relacionados con IA crecieron un 183%, evidenciando que la adopción tecnológica sin marcos de gobernanza adecuados genera riesgos concretos.

Los marcos de referencia internacionales —como el NIST AI Risk Management Framework, la ISO/IEC 42001 y el EU AI Act— ya ofrecen guías para abordar estos desafíos, pero su efectividad requiere tanto de adaptación al contexto latinoamericano como a la cultura y objetivos organizacionales hechos a la medida.

En este contexto surge ComplianceLatam Tech: no como una extensión natural del compliance clásico, sino como una respuesta a una necesidad urgente. La de integrar tecnología, regulación y estrategia en una misma conversación. La de conectar a perfiles que históricamente han trabajado en paralelo —abogados, CISOs, DPOs y profesionales de tecnología— para construir esa mirada más completa que demandan los desafíos actuales.

En medio de iniciativas como la Declaración de Santiago (2023), la Ley N° 31814 de Perú (2026), la aprobación y remisión por parte del Consejo de Ministros de Ley Orgánica para el buen uso y la gobernanza de la IA en España y las más de 300 iniciativas regulatorias en toda Latinoamérica, el conocimiento pasa de la curiosidad a una necesidad estratégica.

En esta columna, Natalia Alarcón, directora de Innovación Legal y Gobernanza de IA en Posse Herrera Ruiz (Colombia), y Alejandro Rojas, socio en BLP (Costa Rica), aportan una visión regional, crítica y aplicada sobre cómo Iberoamérica está enfrentando —o debería enfrentar— la intersección entre innovación y gobernanza.

Porque si algo está claro es que la tecnología ya no es solo un habilitador de negocio. Es, también, un espacio donde se juega la confianza. Y en ese terreno, el compliance tiene un rol que redefinir.

Entre principios comunes y reglas divergentes: el mapa regulatorio de la IA en América Latina

Aunque los países de la región comparten principios vinculados con la ética, la transparencia y la supervisión humana, sus marcos jurídicos avanzan a ritmos y con enfoques diferentes. Para Natalia Alarcón, directora de Innovación Legal y Gobernanza de IA en Posse Herrera Ruiz —firma legal que representa a ComplianceLatam en Colombia—, resulta crítico analizar las brechas entre las políticas públicas y las normas vinculantes de cada país, además de reflexionar sobre los desafíos que plantean la toma automatizada de decisiones, la transparencia algorítmica y la responsabilidad frente a sistemas cada vez más autónomos.

¿Crees que América Latina avanzará hacia marcos regulatorios convergentes, similares al AI Act europeo, o veremos enfoques más dispares entre países?

La convergencia de marcos regulatorios en América Latina aún no es clara. Si bien puede identificarse cierta armonización en materia de política pública e instrumentos de derecho blando, tales como declaraciones, principios y estrategias nacionales, esta no se replica en el ámbito de las normas jurídicas vinculantes. En el marco de esta disparidad, se observa además cómo al interior de cada país existe una fractura entre estas políticas públicas y los esfuerzos legislativos, que avanzan de forma desarticulada en los organismos legislativos.

Por un lado, al analizar las posturas de política pública, sí existe una clara convergencia en principios y objetivos. Todos los países de la región adoptaron la Recomendación sobre la Ética de la Inteligencia Artificial de la Organización de las Naciones Unidas para la Educación, la Ciencia y la Cultura (UNESCO) en 2021[1], instrumento que, junto con los Principios sobre la IA de la Organización para la Cooperación y el Desarrollo Económicos (OCDE),[2] constituyen la referencia fundamental para el desarrollo de políticas públicas en Brasil, Chile, Colombia, Perú, Paraguay, México, Cuba, Jamaica y República Dominicana. Este marco común se ha reforzado mediante la aplicación de la Metodología de Evaluación del Estadio de Preparación (RAM), en catorce países de la región, lo cual permite a esos países hablar un lenguaje común de capacidades, riesgos e indicadores. Esto no solo facilita el intercambio de experiencias, sino que se traduce en oportunidades efectivas de cooperación multilateral que pueden servir como apalancamiento para los avances en la región. Iniciativas como la Declaración de Santiago[3], la Declaración de Montevideo y la Cumbre Ministerial ColombIA de Cartagena de Indias de agosto de 2024[4], donde dieciséis países ratificaron una hoja de ruta común, confirman esta alineación en materia de derechos humanos, transparencia, supervisión humana y gestión de riesgos[5].

Ahora bien, la armonía se rompe cuando pasamos de los principios a las normas vinculantes. Los pocos países con legislación vigente divergen sustancialmente[6]. El Salvador, uno de los pocos con ley vigente, eligió la vía del fomento: su Ley de Inteligencia Artificial (ANIA) clasifica solo las “Decisiones Consecuenciales”, exige registro únicamente para esa categoría y acepta autocertificación, sin certificación previa ni sanción inmediata[7]. Al contrario, Perú cuenta con la Ley N.° 31814 (vigente desde julio de 2023) y su reglamento aprobado mediante Decreto Supremo N.° 115-2025-PCM, que establece una clasificación de sistemas de IA según nivel de riesgo y designa a la Secretaría de Gobierno y Transformación Digital como autoridad técnico-normativa. Por su parte, Brasil, aunque aún sin legislación vigente, ha analizado propuestas centradas en derechos, clasificación de riesgos e inversión de la carga de la prueba[8]. En Colombia el esfuerzo legislativo apenas sumó un agravante penal (Ley 2502 de 2025)[9] en materia de deep fakes (entendidos como la modificación o generación de contenido digital que se hace pasar por una persona natural real que no autoriza previamente y además difiere de quien utiliza este contenido, por lo general como materia prima para cometer otros delitos). Por su parte, en México aún no se cuenta con estrategia nacional de IA ni se ha designado alguna autoridad de IA, apoyándose en la aplicación de normas preexistentes[10].

Así las cosas, si se trata de política pública, la convergencia regional es clara: los países comparten principios, vocabulario y compromisos multilaterales. Pero esta alineación no se traduce, al menos de forma inmediata, en un “efecto Bruselas” del EU AI Act, pues los esfuerzos regulatorios vinculantes muestran fracturas significativas con las políticas públicas formuladas. Hacia 2030, no es clara la convergencia hacia marcos vinculantes, sobre todo ante un panorama donde estas normas están tardando mucho tiempo en gestarse y, en el entretanto, surgen nuevos cuestionamientos a la regulación de la IA. Ejemplo de ello es la soberanía de la tecnología y el anhelo de lograr un balance entre la innovación y la gobernanza ética, legal y responsable de esta tecnología.

¿Qué desafíos plantea la toma automatizada de decisiones en términos de responsabilidad, transparencia y gobernanza algorítmica, especialmente cuando se requieren evaluaciones de impacto de IA, herramientas de detección de sesgos y mecanismos de supervisión humana?

Para responder esta pregunta conviene comenzar por una distinción que suele pasarse por alto: automatización no es lo mismo que autonomía. Un sistema automatizado ejecuta tareas conforme a reglas predefinidas, con o sin intervención humana en puntos clave del proceso. Un sistema autónomo, en cambio, evalúa el contexto, pondera opciones y decide con base en su propio juicio,[11] sin que el resultado esté preprogramado. Lo determinante no es la presencia de humanos, sino el origen de la lógica de la decisión. Esta distinción es central porque el propio AI Act europeo define un sistema de IA por su nivel de autonomía y por su capacidad de inferir, a partir de un input, outputs como predicciones, recomendaciones o decisiones; y es esa escala la que determina el nivel de riesgo y, con él, las medidas de mitigación exigibles. Por ejemplo, una herramienta interna que sugiere precios al área comercial no plantea los mismos retos que un algoritmo que los ajusta y publica sin supervisión, escenario particularmente sensible en materia de derecho de la competencia.[12]

En materia de responsabilidad, el principal reto cuando un sistema opera de forma autónoma es la ausencia de reglas claras de imputación: cuando la decisión causa un daño, [13] el diseñador apunta al operador, el operador al proveedor del modelo y el sistema no responde ante nadie, aquello que la literatura anglosajona denomina liability gaps.[14] La respuesta práctica que se está consolidando pasa por reinsertar a una persona en el circuito mediante mecanismos de supervisión humana[15] con capacidad real de revisar, frenar o revertir los resultados; por eso el AI Act los exige en todo sistema de alto riesgo y por eso los tribunales empiezan a imputar al proveedor del algoritmo cuando esa supervisión no existe.

En materia de transparencia, los retos se diversifican según la función que esta cumpla. La primera acepción es técnica: la capacidad de reconstruir el procesamiento que conduce a un resultado. Aquí el obstáculo central son las llamadas cajas negras de los modelos de aprendizaje profundo, en los que hoy resulta imposible identificar con certeza qué factores fueron decisivos, lo que dificulta atribuir responsabilidad y verificar el cumplimiento de obligaciones específicas. El reto adicional es que esa opacidad es justamente lo que habilita la mayor precisión del modelo, por lo que se impone un balance en vez de una elección excluyente entre transparencia y desempeño.[16]

La segunda acepción es la transparencia como deber de informar a terceros. Un claro ejemplo de ello es la obligación, prevista en el AI Act europeo y replicada en varios proyectos regionales, de advertir al usuario que está interactuando con un sistema de IA y no con una persona, de modo que pueda tomar precauciones informadas y no atribuya al sistema una confianza propia del trato humano. El reto aquí está en su cumplimiento efectivo y en su alcance extraterritorial, pues la norma europea puede aplicarse a empresas latinoamericanas que ofrezcan productos o servicios a consumidores en la UE, así como a filiales locales de grupos europeos, lo que obliga a revisar chatbots, asistentes virtuales y herramientas de scoring antes de su despliegue.[17]

La tercera acepción es la transparencia como obligación de registro previo: quien desarrolla el sistema debe inscribirlo y acreditar características mínimas antes de desplegarlo, de modo que el cumplimiento se vuelve condición de acceso al mercado.[18] El reto, presente en el régimen europeo de alto riesgo, es doble para los países de la región: por un lado, las barreras burocráticas pueden desincentivar el desarrollo en jurisdicciones con menor capacidad institucional; por otro, concentrar información técnica sensible bajo custodia estatal genera un riesgo cibernético relevante cuando esas entidades no cuentan con los controles de seguridad adecuados para protegerla.

La cuarta acepción es la transparencia como derecho ciudadano a conocer la composición de las bases de datos y los parámetros de los modelos, sea mediante acceso público abierto o por petición particular.[19] Esta es la línea que exploran jurisdicciones como Ecuador, y su principal tensión es la protección del secreto industrial y de la propiedad intelectual del sector privado, que con frecuencia es quien provee las soluciones de IA utilizadas por las entidades públicas y que, por esa vía, quedaría sujeto a la obligación de divulgar información sensible para su negocio. Esta cuestión ha sido tratada, al menos de forma superficial, por parte de la Corte Constitucional colombiana mediante su sentencia T-067 de 2025.

En materia de gobernanza algorítmica, la herramienta más extendida, la cual ya es exigida en Colombia mediante la Directiva 007 de 2025 (emitida por la Defensoría del Pueblo y la Procuraduría General en Colombia) y recogida en el reciente Reglamento de la Ley 31814 de Perú, aprobado por Decreto Supremo 115-2025-PCM, que ordena análisis de impacto y auditorías de seguridad para sistemas de alto riesgo antes de su implementación y durante toda su operación, es la evaluación de impacto y la auditoría para la detección de sesgos. Su principal reto es de cumplimiento efectivo, dada la oferta aún limitada de proveedores con capacidad técnica en la región y con conocimiento del contexto latinoamericano, que difiere del europeo, asiático o norteamericano. A ello se suma que las auditorías concebidas como mecanismo ex post solo permiten identificar el sesgo una vez desplegado el sistema; los ajustes reactivos, cuando no se acompañan de medidas preventivas adoptadas en las etapas de diseño y desarrollo, suelen ser significativamente más costosos y menos eficaces.[20]

En síntesis, la toma automatizada de decisiones plantea tres frentes interdependientes y una recomendación práctica para las empresas. En responsabilidad, los vacíos de imputación solo se cierran reinsertando un responsable identificable en el circuito mediante supervisión humana significativa. En transparencia, las obligaciones de divulgación, registro y acceso ciudadano habilitan el escrutinio externo, pero conviven en tensión con el secreto industrial y con las limitaciones institucionales de la región. En gobernanza algorítmica, las evaluaciones de impacto y las herramientas de detección de sesgos son indispensables, pero solo son eficaces si se incorporan ex ante, en el diseño, y no como remedio ex post. Para las compañías que operan, desarrollan, despliegan o utilizan la IA la conclusión es clara: invertir en gobernanza preventiva con supervisión humana documentada, evaluaciones de impacto previas al despliegue y trazabilidad técnica; resulta hoy menos oneroso que asumir los costos correctivos, regulatorios y reputacionales que sobrevienen cuando el sistema ya está en operación.

Gobernar la innovación: el rol del compliance frente a la inteligencia artificial

La velocidad de adopción de la inteligencia artificial exige que las organizaciones pasen de reaccionar ante los riesgos a gestionarlos desde el diseño. Alejandro Rojas, socio en BLP —firma legal que representa a ComplianceLatam en Centroamérica— aborda cómo las áreas de compliance pueden contribuir a una adopción responsable, mediante controles proporcionales, responsabilidades claras, supervisión humana y una gobernanza que permita innovar con mayor seguridad y confianza.

¿La inteligencia artificial representa hoy más oportunidades o riesgos para las organizaciones en la región, y cómo debería abordarse ese balance desde el compliance?

Todos los avances tecnológicos traen consigo oportunidades y riesgos, por lo que el dilema entre innovación y gestión de riesgos no es nuevo. Lo que sí resulta novedoso en el caso de la inteligencia artificial es la velocidad y la escala con las que está siendo adoptada, que en muchos casos están superando la capacidad de las organizaciones para desarrollar mecanismos adecuados de gobernanza.

Desde la perspectiva del compliance, el reto no debería ser frenar la innovación, sino establecer las reglas que permitan aprovecharla de manera responsable. Esto supone identificar los riesgos desde el diseño, establecer controles proporcionales, definir responsabilidades claras y asegurar mecanismos de supervisión y trazabilidad.

En ese sentido, el riesgo no surge necesariamente de la tecnología en sí misma, sino de utilizarla sin una estructura adecuada de gobierno, controles y gestión de riesgos. La pregunta para las organizaciones ya no debería ser si van a utilizar inteligencia artificial, sino cómo hacerlo de manera segura, responsable y alineada con sus obligaciones legales y éticas.

Algunas líneas concretas de acción:

  • Anticipación regulatoria activa y dinámica. Es fundamental que las organizaciones se anticipen a los riesgos, establezcan mecanismos para gestionarlos y los mitiguen oportunamente. Esto requiere contar con una persona responsable de liderar esta materia, con el enfoque, el conocimiento y la autoridad necesarios para orientar la adopción de estas nuevas tecnologías y, especialmente, asegurar una adecuada gobernanza dentro de la organización.
  • Gobernanza como habilitador, no como freno. Una adecuada, ágil y dinámica gobernanza permite que la organización adopte y escale estas tecnologías con mayor seguridad y rapidez. Para ello, es importante establecer desde el inicio reglas claras sobre el uso de datos, validación de modelos, responsabilidades y supervisión humana, evitando tener que corregir o reconstruir estos controles posteriormente ante requerimientos de reguladores, auditores o clientes.
  • Mapeo de riesgo por caso de uso. Un modelo de IA usado para scoring crediticio no plantea los mismos riesgos que uno usado para generar borradores de contratos. Los marcos como NIST AI RMF o ISO/IEC 42001 son útiles precisamente porque parten de esta lógica de clasificación por impacto.

¿Qué rol deberían jugar las áreas de compliance en la adopción responsable de nuevas tecnologías, si las organizaciones que implementan gobernanza efectiva de IA crecen dos a tres veces más rápido que aquellas que no lo hacen?

El dato de que las organizaciones con una gobernanza efectiva de la inteligencia artificial pueden crecer entre dos y tres veces más rápido debería cambiar la conversación interna sobre el rol del compliance y su enfoque.

El compliance puede aportar, como nunca antes, una ventaja competitiva para la organización: ayudar a identificar y gestionar los riesgos desde el inicio, establecer las condiciones para innovar de manera segura y permitir que el negocio avance con mayor confianza y velocidad. El verdadero valor del compliance está en ayudar a la organización a encontrar la manera responsable y sostenible de aprovechar las oportunidades que le presenta el entorno.

Concretamente, el rol del compliance en la adopción responsable debería incluir:

  • Participación activa en diseño. Involucrarse cuando el caso de uso de IA se está definiendo, no cuando ya está en producción, permite anticipar controles sin frenar el desarrollo.
  • Conciliación de requerimientos técnicos y regulatorios. Los equipos técnicos optimizan para mejorar el rendimiento sin considerar los riesgos y los equipos legales imponen restricciones sin entender la arquitectura del sistema, por lo que resulta fundamental lograr un lenguaje común.
  • Cultura de adopción, no de prohibición. Una función de compliance que solo limita o prohíbe empuja a las áreas de negocio hacia el uso no gobernado de herramientas, fuera de cualquier control, que es precisamente el escenario de mayor riesgo.

[1] UNESCO, Recomendación sobre la Ética de la Inteligencia Artificial (SHS/BIO/REC-AIETHICS/2021), 2021, https://unesdoc.unesco.org/ark:/48223/pf0000381137_spa

[2] OCDE, AI Principles, 2024, https://www.oecd.org/en/topics/ai-principles.html

[3] UNESCO/CAF/Gobierno de Chile, Declaración de Santiago para promover una inteligencia artificial ética en América Latina y el Caribe, 23-24 de octubre de 2023, https://minciencia.gob.cl/uploads/filer_public/40/2a/402a35a0-1222-4dab-b090-5c81bbf34237/declaracion_de_santiago.pdf

[4] MinTIC (Colombia), Cumbre Ministerial de IA – ColombIA, 2024, https://www.mintic.gov.co/cumbre-ia/

[5] UNESCO, Ética de la inteligencia artificial: la Recomendación – diez principios, https://www.unesco.org/es/artificial-intelligence/recommendation-ethics

[6] AlSur, Los caminos regulatorios para la IA en América Latina, mayo de 2024, https://www.alsur.lat

[7] Resolución No. 0001/2025 y Ley de Fomento a Inteligencia Artificial y Tecnologías (Decreto Legislativo No. 234/2025), https://www.jurisprudencia.gob.sv

[8] Senado Federal do Brasil, Projeto de Lei nº 2.338, de 2023, https://www25.senado.leg.br/web/atividade/materias/-/materia/157233

[9] Congreso de Colombia, Ley 2502 de 2025, Diario Oficial No. 53198, 31 de julio de 2025, https://www.alcaldiabogota.gov.co/sisjur/normas/Norma1.jsp?i=188454

[10] México necesita una estrategia nacional de inteligencia artificial”, El Economista, 25 de julio de 2025

[11] Peter Parycek, Verena Schmid y Anna-Sophie Novak, “Artificial Intelligence (AI) and Automation in Administrative Procedures: Potentials, Limitations, and Framework Conditions”, Journal of the Knowledge Economy, 2023.

[12] Parlamento Europeo y Consejo de la Unión Europea, Reglamento (UE) 2024/1689, art. 3.1, Official Journal of the European Union, 2024.

[13] ISO/IEC, Artificial intelligence — Artificial intelligence concepts and terminology / ISO/IEC 22989. https://www.iso.org/obp/ui/#iso:std:iso-iec:22989:ed-1:v1:en (points 3.1.5 and 3.1.7)

[14] Parlamento Europeo, “Report with recommendations to the Commission on a civil liability regime for artificial intelligence”, 2020; Bart Custers, Henning Lahmann y Benjamyn I. Scott, “From liability gaps to liability overlaps”, AI & Society, 2025.

[15] Art. 14 AI Act

[16] Cecilia Panigutti et al., “The role of explainable AI in the context of the AI Act”, ACM FAccT ’23, 2023

[17] Art. 50 AI Act

[18] Art. 49 AI Act

[19] GPAI/OECD, “Transparencia algorítmica en el sector público”, 2024

[20]  OECD.AI, “The main policy issues that surround AI”


Natalia Alarcón, directora de Innovación Legal y Gobernanza de IA en Posse Herrera Ruiz (Colombia); y Alejandro Rojas, socio en BLP (Costa Rica)

 

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.