30-09-2026 | CPB, Opinión
Por Juan José Ardiles, Gerente Corporativo Legal & Compliance en Farmex, Perú
Durante mucho tiempo, el compliance fue visto principalmente como una función de control. Una herramienta para prevenir riesgos, cumplir normas, ordenar procesos, capacitar equipos y evitar contingencias. Y todo eso sigue siendo cierto.
Pero en la práctica, cuando un sistema de compliance madura y se conecta realmente con la operación, empieza a cumplir también otro rol: ayuda a construir confianza.
- Confianza hacia adentro y hacia afuera.
- Confianza para que la alta dirección tome mejores decisiones.
- Confianza para que los clientes sepan que trabajan con una empresa seria.
- Confianza para que socios estratégicos evalúen a la compañía como un aliado confiable.
- Confianza para que el equipo comercial salga al mercado con mayor respaldo.
En Farmex, esa idea fue tomando forma a partir de una experiencia concreta. El trabajo legal y compliance no vive en abstracto. Se cruza todos los días con ventas, operaciones, clientes, proveedores, auditorías, certificaciones, procesos industriales, calidad, seguridad, sostenibilidad y decisiones comerciales.
De esa experiencia nació una narrativa que internamente llamamos el Círculo de Confianza Farmex.
La idea es simple, pero potente: en un mercado cada vez más exigente, no basta con vender productos o prestar servicios. También hay que demostrar que la empresa cuenta con estándares, procesos, controles, trazabilidad, capacidad de respuesta y una cultura de cumplimiento que funcione en la práctica.
Ahí el compliance deja de ser solo un sistema interno y empieza a convertirse en una verdadera infraestructura de confianza.
La confianza no se declara; se demuestra
En sectores expuestos a estándares internacionales, la confianza no se construye únicamente con buenas intenciones. Se construye con evidencia.
- Con procesos claros.
- Con responsables definidos.
- Con documentación actualizada.
- Con auditorías atendidas.
- Con observaciones gestionadas.
- Con controles trazables.
- Con certificaciones vigentes.
- Con equipos que entienden su rol.
- Con decisiones que pueden explicarse y sustentarse.
En Farmex, esa confianza se ha ido construyendo a partir de cuatro miradas que, juntas, muestran la solidez del sistema:
- las certificaciones y auditorías externas;
- las evaluaciones de clientes;
- las auditorías de representadas y socios estratégicos internacionales;
- los mecanismos internos de control y mejora continua.
Cada una cumple un rol distinto, pero todas tienen algo en común: obligan a la organización a demostrar, con hechos, cómo gestiona sus riesgos y cómo sostiene sus estándares.
Primer círculo: certificaciones que ordenan la gestión
El primer círculo está compuesto por las certificaciones y sistemas de gestión.
Las certificaciones ayudan a ordenar la casa. Permiten que la empresa no dependa solamente de la experiencia de las personas, sino de procesos documentados, responsables, controles, registros, evidencias y mecanismos de mejora continua.
Pero el verdadero valor de una certificación no está en el diploma ni en el certificado. Está en lo que obliga a construir detrás: disciplina, método, trazabilidad y capacidad de revisión.
Las auditorías de certificación cumplen un rol importante porque ayudan a revisar si el sistema funciona, si los procesos están documentados, si los controles se aplican y si las brechas se gestionan.
Este primer círculo es la base, el punto de partida. El valor real aparece cuando esas certificaciones dejan de ser vistas como requisitos formales y se integran a la gestión diaria del negocio.
Segundo círculo: clientes que necesitan confiar en toda su cadena
El segundo círculo es uno de los más relevantes: los clientes.
En el sector agrícola y agroindustrial, muchos clientes no compran únicamente un producto. Compran respaldo. Compran seguridad. Compran trazabilidad. Compran la tranquilidad de saber que su proveedor no va a convertirse en un riesgo para su propia operación.
Esto es especialmente importante cuando hablamos de clientes que forman parte de cadenas agroexportadoras o atienden mercados internacionales. Sus propios clientes —grandes compradores, industrias reguladas o mercados altamente exigentes— les piden estándares de calidad, sostenibilidad, seguridad, cumplimiento y trazabilidad.
En ese contexto, Farmex no solo debe responder por lo que entrega directamente. También debe poder demostrar que sus procesos no generan riesgos innecesarios para la cadena de valor de sus clientes.
Por eso, las evaluaciones y homologaciones de clientes son tan importantes. No son simples revisiones documentales. Son momentos en los que el mercado valida si la empresa puede sostener lo que promete.
Cuando un cliente revisa procesos, certificaciones, sistemas de gestión, controles, registros, seguridad, cumplimiento normativo o capacidad de respuesta, está evaluando algo más profundo que un proveedor: está evaluando confianza.
Y cuando esa evaluación es positiva, el equipo comercial gana una herramienta poderosa. Puede salir al mercado no solo con argumentos de producto, precio o servicio, sino con una historia de respaldo.
Farmex puede decir: “no solo entregamos soluciones para la agricultura; también operamos con estándares que nuestros clientes pueden mostrar y defender frente a sus propios clientes”.
Tercer círculo: socios estratégicos que validan estándares internacionales
El tercer círculo es probablemente uno de los más potentes desde la perspectiva de generación de negocio: las representadas y socios estratégicos internacionales.
Las empresas globales no confían operaciones sensibles a cualquier compañía. Antes de permitir que una empresa local participe en procesos vinculados a sus productos o servicios, revisan estándares de operación, calidad, seguridad, cumplimiento, trazabilidad, instalaciones, procesos, controles y capacidad real de ejecución. Esas auditorías no son menores.
Cuando una empresa internacional audita una planta y valida sus estándares, no solo está revisando documentos. Está evaluando si puede confiar parte de su operación, de su reputación y de su propuesta de valor a un tercero.
Por eso, obtener buenos resultados en auditorías de socios estratégicos tiene un impacto directo en el negocio. Permite que Farmex sea vista como una empresa capaz de operar bajo estándares internacionales. Y, en determinados casos, puede habilitar oportunidades de producción, formulación, servicios o colaboración bajo exigencias globales. Ese es un punto central del Círculo de Confianza.
Porque ahí el compliance deja de ser percibido como un costo o una carga administrativa. Se convierte en una condición habilitante para acceder a negocios de mayor valor.
Una empresa que no puede demostrar procesos, controles, trazabilidad y cultura de cumplimiento difícilmente será considerada para asumir operaciones sensibles de socios globales. En cambio, una empresa que sí puede demostrarlo eleva su estándar, fortalece su reputación y amplía sus oportunidades comerciales.
En otras palabras: el cumplimiento bien gestionado también puede abrir puertas.
Cuarto círculo: control interno y mejora continua
El cuarto círculo está compuesto por los mecanismos internos de control y mejora continua.
Esta mirada es distinta a la de clientes, socios estratégicos o certificadoras. No evalúa a Farmex desde el mercado, sino desde la propia estructura de gestión. Pero su rol es igualmente importante.
Los procesos internos de revisión ayudan a identificar brechas, revisar controles, ordenar responsabilidades, medir avances y asegurar que los riesgos se gestionen de manera consistente. También permiten que las observaciones no queden como hallazgos aislados, sino que se conviertan en planes de acción, mejoras documentadas y procesos más sólidos. El valor no está solo en pasar una auditoría; está en usarla para mejorar.
Cada observación gestionada, cada responsable definido, cada evidencia ordenada y cada proceso corregido contribuyen a que la organización sea más confiable y predecible.
En ese sentido, el control interno fortalece la confianza hacia dentro de la organización. Ayuda a que el sistema no dependa solo de personas comprometidas, sino de procesos que pueden ser revisados, corregidos y sostenidos en el tiempo.
De sistema interno a herramienta comercial
Uno de los aprendizajes más importantes de esta experiencia fue que la confianza no solo debía gestionarse internamente; también debía comunicarse bien.
De poco sirve tener certificaciones, auditorías favorables, controles, procesos, buenas prácticas y estándares robustos si el equipo comercial no puede explicarlos con claridad frente al cliente. Ahí el Círculo de Confianza Farmex dio un paso adicional.
No se trataba de convertir al vendedor en especialista en compliance. Tampoco de llenar una presentación comercial con lenguaje técnico o normativo. Se trataba de darle al equipo comercial una narrativa simple, real y poderosa:
- Farmex no solo vende productos o servicios.
- Farmex ofrece respaldo.
- Farmex ofrece trazabilidad.
- Farmex ofrece estándares validados.
- Farmex ofrece capacidad de respuesta.
- Farmex ofrece confianza.
Ese cambio es muy importante. Porque permite que el equipo comercial salga al mercado con más seguridad. Ya no se trata únicamente de explicar el portafolio o defender condiciones comerciales. También puede mostrar que detrás de Farmex hay una estructura de gestión que ha sido validada por certificadoras, clientes, socios estratégicos y mecanismos internos de control. En la práctica, el Círculo de Confianza se convierte en una vitrina.
Una vitrina que permite mostrar al mercado aquello que muchas veces queda dentro de la organización: el trabajo silencioso de los sistemas de gestión, las auditorías, el compliance, la calidad, la seguridad, la documentación, los controles y la mejora continua.
Cuando compliance habla el lenguaje de ventas
Uno de los grandes desafíos para las áreas legales y de compliance es aprender a traducir su trabajo.
Si compliance solo habla de normas, políticas, riesgos y sanciones, probablemente será visto como una función necesaria, pero distante.
En cambio, cuando logra explicar cómo esos controles ayudan a generar confianza, sostener relaciones comerciales, responder mejor a clientes exigentes, superar auditorías de terceros y abrir oportunidades de negocio, la conversación cambia.
El mensaje deja de ser: “Hay que cumplir porque la norma lo exige”. Y pasa a ser:
“Cumplir bien nos permite competir mejor”. Ese es el salto.
Para lograrlo, el área de compliance debe trabajar cerca del negocio. Debe entender qué necesita el equipo comercial, qué pregunta el cliente, qué exige el socio estratégico, qué observa el auditor y qué espera la alta dirección.
En Farmex, esa traducción se volvió especialmente importante. El Círculo de Confianza permitió ordenar un mensaje que el equipo comercial podía llevar a agroindustrias, distribuidores y otros actores del mercado.
No como una promesa vacía. Sino como una explicación concreta de lo que la empresa ya venía construyendo.
Marketing como amplificador de la confianza
Con el tiempo, esta narrativa empezó a salir del espacio interno y a tomar una identidad propia.
El Círculo de Confianza comenzó a incorporarse en capacitaciones comerciales, materiales de marketing, ferias, seminarios y piezas de comunicación externa.
Esto es relevante porque demuestra que el compliance, cuando se comunica bien, puede dejar de ser un lenguaje interno y convertirse en confianza visible.
Marketing cumple aquí un rol clave. Ayuda a transformar conceptos técnicos en mensajes comprensibles. Ayuda a que el mercado vea, de manera simple, que detrás de Farmex hay estándares, procesos, certificaciones, auditorías, controles y una forma seria de operar.
Pero para que eso funcione, la narrativa debe tener sustancia. No puede ser solo un logo ni una campaña. Tiene que estar respaldada por hechos.
Y ahí está la fortaleza del Círculo de Confianza: no se construye desde el marketing hacia la operación, sino desde la operación hacia el mercado.
- Primero existe el sistema.
- Luego se ordena la evidencia.
- Después se capacita al equipo comercial.
- Finalmente se comunica al mercado.
Ese orden es fundamental.
Compliance como articulador
Detrás de todo esto hay una función que muchas veces no se ve: la capacidad de articular.
Compliance articula áreas, evidencias, procesos, riesgos, auditorías y mensajes frente al cliente. Articula la conversación entre lo técnico, lo legal, lo comercial y lo reputacional.
Ese rol de articulación es especialmente valioso en organizaciones donde los estándares no dependen de una sola área. Calidad, operaciones, legal, seguridad, comercial, recursos humanos, logística, finanzas, marketing y sistemas de gestión tienen algo que aportar a la construcción de confianza.
El compliance efectivo no reemplaza a esas áreas. Las conecta.
- Ayuda a que la información esté ordenada.
- Ayuda a que las responsabilidades estén claras.
- Ayuda a que las evidencias estén disponibles.
- Ayuda a que los riesgos sean visibles.
- Ayuda a que los compromisos se cumplan.
- Ayuda a que el negocio pueda avanzar con mayor tranquilidad.
La confianza también se gestiona
Hablar de confianza puede sonar abstracto. Pero en una empresa la confianza se gestiona con elementos muy concretos.
Se gestiona con procedimientos actualizados, controles aplicados, auditorías atendidas, planes de acción cerrados, equipos capacitados, documentos disponibles, responsabilidades asignadas, riesgos monitoreados y decisiones trazables.
La confianza no se improvisa antes de una auditoría, una visita de cliente o una evaluación de socio estratégico. Se construye todos los días. Esa es una de las principales lecciones del Círculo de Confianza Farmex.
Cuando los clientes, socios estratégicos, certificadoras o auditores revisan la organización, lo que están buscando no es perfección. Están buscando consistencia. Quieren saber si la empresa entiende sus riesgos, si tiene controles, si documenta sus procesos, si corrige sus brechas y si puede responder con seriedad.
Un sistema de compliance maduro no se define por decir que todo está resuelto. Se define por tener la capacidad de identificar oportunidades de mejora y gestionarlas de manera ordenada.
De controlar riesgos a generar oportunidades
El compliance sigue teniendo un rol de control. Eso no debe perderse. Las áreas de compliance deben prevenir, alertar, cuestionar, revisar y poner límites cuando corresponde.
Pero limitar el compliance únicamente a esa función es perder parte de su valor. La experiencia del Círculo de Confianza muestra que, cuando el compliance se integra al negocio, también puede generar oportunidades.
- Puede ayudar a que un cliente compre con mayor seguridad.
- Puede ayudar a que un socio global confíe en la operación.
- Puede ayudar a que una auditoría se convierta en una mejora.
- Puede ayudar a que el equipo comercial tenga mejores argumentos.
- Puede ayudar a que marketing comunique con mayor respaldo.
- Puede ayudar a que la alta dirección tome decisiones más informadas.
- Puede ayudar a que la empresa compita con estándares más altos.
Ese es el cambio de mirada.
El compliance no solo protege valor. También puede crear condiciones para generarlo.
Conclusión: la confianza como ventaja competitiva
El Círculo de Confianza Farmex no es una campaña aislada ni un concepto decorativo. Es una forma de ordenar y comunicar una realidad: Farmex ha venido construyendo capacidades de cumplimiento, gestión, control y trazabilidad que son validadas por distintas miradas exigentes.
- Certificadoras que revisan sistemas.
- Clientes que evalúan riesgos para su cadena.
- Socios estratégicos que exigen estándares internacionales.
- Mecanismos internos que impulsan mejora y control.
- Equipos comerciales que necesitan comunicar confianza.
- Marketing que ayuda a convertir esa confianza en un mensaje visible para el mercado.
Esa combinación es la que da sentido al Círculo de Confianza. No se trata de decir que Farmex cumple. Se trata de demostrar cómo cumple, quién lo valida y por qué eso genera valor. En un mercado competitivo, la confianza también se gestiona. Y cuando se gestiona bien, puede convertirse en una ventaja competitiva.
No como discurso, sino como capacidad demostrable de operar con estándares que otros puedan validar. Ese es el valor de un compliance integrado al negocio: un compliance que no se queda en la política ni en la capacitación; que conversa con operaciones, clientes, socios estratégicos, ventas y marketing; que entiende que la integridad también necesita evidencias; y que ayuda a que la empresa sea más confiable.
En Farmex, el Círculo de Confianza es una forma de contar esa historia desde la práctica. Una historia construida con sistemas, auditorías, certificaciones, procesos, equipos y aprendizajes reales. Pero, sobre todo, una historia que confirma algo simple: en los negocios, la confianza no se improvisa. Se trabaja todos los días.
Juan José Ardiles, Gerente Corporativo Legal & Compliance en Farmex, Perú

Escríbenos a contacto@compliancelatam.legal si necesitas más información.
29-09-2026 | az, Opinión, Tech
Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az
Actualmente, Chile está debatiendo sobre uno de los temas más importantes de nuestra era: cómo usar de forma responsable los sistemas de inteligencia artificial. En ese sentido, es de gran relevancia abordar una serie de vacíos que existen hoy a nivel regulatorio.
El primero de ellos es que no hay claridad sobre los derechos y responsabilidades en la cadena de generación de los sistemas de IA, es decir, desde los desarrolladores hasta el resultado final. Además, no están claras las obligaciones para explicar, auditar y, por ende, impugnar decisiones que se produzcan en los sistemas de IA, salvo la normativa de datos personales; lo que, sin duda, implica una carencia desde el enfoque de riesgo y, por tanto, limita la adopción de una visión preventiva al respecto.
A nivel de propiedad intelectual, interrogantes como la autoría de los resultados de IA; uso de obras protegidas y eventual excepción para entrenar modelos; responsabilidades claramente definidas para infracciones y, por ende, titularidad de componentes clave en los procesos de entrenamiento del modelo, no están resueltos del todo a nivel normativo. Asimismo, desde una perspectiva de la confidencialidad, no existe una regulación homogénea sobre el uso de información en plataformas externas, reglas de retención o eliminación de información para el entrenamiento de modelos, así como obligaciones de terceras partes, lo que, sin duda, puede afectar al momento de tomar decisiones confiables basadas en los resultados de sistemas de IA.
En la búsqueda de soluciones, podemos observar buenas prácticas de otros países. Estándares como ISO 42.001 sobre Sistema de Gestión para IA permiten avanzar hacia una gobernanza clara y, por ende, definir prácticas internas sobre los sistemas y usos de la IA. En este sentido, hay una serie de prácticas que pueden acelerar la adopción de inteligencia artificial de manera segura en las organizaciones. Entre ellas se encuentran la creación de un inventario de sistemas dentro de la organización; gestión del riesgo que tiene la IA durante todo su ciclo; y enfoque de privacidad y seguridad por diseño y por defecto.
Así también, es fundamental la transparencia y contar con mecanismos de trazabilidad, lo que permitirá entrenar modelos hasta eventuales cambios en la configuración de los sistemas; adoptar controles desde la restricción de accesos, así como la supervisión humana; y establecer esquemas claros de auditoría a los sistemas de IA.
El desafío es que estamos intentando establecer reglas para una tecnología cuya evolución y alcance todavía no podemos dimensionar completamente. Por eso, regular la inteligencia artificial no puede consistir únicamente en responder a los riesgos que ya conocemos, sino en construir una institucionalidad capaz de identificar, evaluar y gestionar aquellos que irán apareciendo. Chile tiene la oportunidad de cerrar los vacíos actuales combinando regulación, estándares internacionales y mecanismos de gobernanza que permitan anticiparse sin impedir la innovación.
Juan Pablo González, Director de Nuevas Tecnologías e IA en az | Fuente: Diario Financiero (21 de septiembre de 2026)

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.
15-09-2026 | az, Opinión
Por Alfredo Rolando, gerente de Tecnología & Ciberseguridad en Siemens, Chile
¿Quién debería ser responsable de un ciberataque que detiene una operación crítica? Durante años, la respuesta parecía sencilla: el área de tecnología. Sin embargo, la realidad actual demuestra que los riesgos digitales ya no pertenecen exclusivamente al mundo de las TI. Hoy impactan directamente la continuidad operacional, la seguridad de las personas, la reputación corporativa, el cumplimiento regulatorio y, en última instancia, la sostenibilidad del negocio.
La transformación digital ha conectado procesos, personas, activos y datos a una escala sin precedentes. Sistemas industriales, plataformas corporativas, cadenas de suministro y servicios externos intercambian información de forma permanente, generando enormes oportunidades de eficiencia e innovación. Sin embargo, esta misma conectividad ha ampliado significativamente la superficie de exposición frente a amenazas cada vez más sofisticadas y persistentes.
En paralelo, distintos países de Latinoamérica han fortalecido sus marcos regulatorios en ámbitos como protección de datos, resiliencia operacional, reporte de incidentes y protección de infraestructuras críticas. Como consecuencia, la conversación sobre ciberseguridad ha comenzado a trasladarse desde los equipos técnicos hacia los directorios, comités de riesgo y áreas de cumplimiento. Lo que antes era percibido como un asunto tecnológico hoy debe ser entendido como un riesgo empresarial.
Esta evolución ha generado un punto de encuentro natural entre compliance y ciberseguridad. Ambas disciplinas comparten un objetivo común: proteger a la organización mediante la gestión sistemática de riesgos. Compliance busca asegurar el cumplimiento de obligaciones legales, regulatorias y éticas. La ciberseguridad procura resguardar la confidencialidad, integridad y disponibilidad de la información y de los procesos críticos. Cuando ambas operan de manera aislada, las organizaciones pierden visibilidad, generan duplicidades y reducen su capacidad para anticipar amenazas.
La experiencia demuestra que los incidentes más complejos rara vez son exclusivamente tecnológicos. Una vulnerabilidad técnica puede transformarse rápidamente en una crisis reputacional, una sanción regulatoria o una interrupción de operaciones. Por esa razón, las organizaciones más maduras están abandonando los enfoques fragmentados para adoptar modelos de gobernanza integrados donde negocio, riesgo, compliance, continuidad operacional y ciberseguridad trabajan sobre objetivos comunes.
No obstante, existe un error frecuente: asumir que cumplir con una normativa equivale a estar protegido. El cumplimiento es un requisito indispensable, pero no garantiza resiliencia. Las amenazas evolucionan más rápido que muchas regulaciones, y los controles que ayer parecían suficientes pueden resultar insuficientes mañana. Por ello, la verdadera diferencia no está únicamente en los procedimientos o en la tecnología implementada, sino en la capacidad de la organización para desarrollar una cultura preventiva.
Construir esa cultura requiere liderazgo, educación continua y un lenguaje común que permita comprender los riesgos digitales más allá de los aspectos técnicos. Cada colaborador, independiente de su rol, influye de alguna manera en la seguridad de la organización. La resiliencia deja de ser responsabilidad de un área específica y se transforma en una capacidad organizacional compartida.
El desafío de los próximos años no será únicamente proteger sistemas. Será consolidar una visión integrada donde compliance, gestión de riesgos y ciberseguridad formen parte de una misma estrategia de confianza, continuidad y creación de valor.
La pregunta que los líderes deberían hacerse no es si la ciberseguridad debe formar parte de la agenda de compliance. La verdadera pregunta es si sus organizaciones están preparadas para enfrentar un entorno donde los riesgos digitales ya son riesgos de negocio.
Alfredo Rolando, gerente de Tecnología & Ciberseguridad en Siemens, Chile | IT Business Partner | Especialista en Transformación Digital, Ciberseguridad Industrial y Gestión de Riesgos

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.
14-09-2026 | az, Chile, Opinión
Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az
La Ley Marco de Ciberseguridad, N.º 21.663, pionera en Latinoamérica al crear una regulación en materia de ciberseguridad en Chile, especialmente en cuanto a la obligación de ciertos prestadores de servicios esenciales y operadores de importancia vital en la gestión del riesgo de ciberseguridad y la obligación de reporte de incidentes de impacto significativo, conlleva una serie de tareas para que las organizaciones articulen sus procesos y respondan a los requerimientos de la normativa.
No obstante, un punto importante a considerar es que la normativa no se limita a una protección de las redes y sistemas informáticos, así como de la infraestructura conectada para los sujetos obligados, sino que como se indica a propósito del principio de seguridad en el ciberespacio: “El Estado velará por que todas las personas puedan participar de un ciberespacio seguro, por lo que otorgará especial protección a las redes y sistemas que contengan información de aquellos grupos que suelen ser en mayor medida objeto de ciberataque”.
Por ende, el foco de la normativa ya no es solo una protección a nivel de la infraestructura de la información, sino también en cuanto a la capa humana, lo que queda reflejado en ciertas obligaciones de los OIV, en particular, “contar con programas de capacitación, formación y educación continua de sus trabajadores y colaboradores, que incluyan campañas de ciberhigiene” (art. 8º letra h).
En ese sentido, la ciberseguridad desde un enfoque eminentemente técnico tiene un problema de diseño; esto se evidencia en el último Concept Paper del Instituto Nacional de Estándares y Tecnología del Departamento de Comercio de los EE.UU., titulado Human-Centered Cybersecurity Guidelines and Resources, el cual se centra en las personas, planteando un cambio de paradigma importante para aquellos países de la región que están discutiendo sus proyectos de ley de ciberseguridad. En otras palabras, se trata de dejar de entender que el eslabón más débil es la persona, y analizar también los sistemas, incentivos y condiciones en los cuales se encuentra el individuo y sobre ello, los riesgos a nivel de ciberseguridad a los que puede verse expuesto.
Por ende, el diseño de un Sistema de Gestión de Seguridad de la Información, obligatorio para aquellos OIV de acuerdo con la normativa de ciberseguridad, no debe limitarse a los elementos técnicos del ambiente tecnológico de la organización, sino que, en el diseño de las políticas, procesos y tecnologías de seguridad, debe tener como foco las necesidades, capacidades y limitaciones de las personas que conforman esa organización, para garantizar así su aplicabilidad real en ese contexto.
Un ejemplo claro de ello se relaciona con las capacitaciones y algunos ejercicios que se despliegan dentro de la organización para simular posibles ataques informáticos. Más que centrarse en la cantidad de personas que participaron, es decir, en un enfoque puramente métrico, el análisis debiese centrarse en evaluar si el procedimiento fue comprensible, participativo y, por ende, acorde con el riesgo que se espera mitigar. Así, podemos lograr comprender las razones que eventualmente son el origen ante el incumplimiento de un control en particular, ya sea porque interrumpe el trabajo, aumenta la carga laboral, o derechamente es incompatible con los objetivos de medición en su cargo.
Asimismo, la incorporación de automatización en ciertos controles de ciberseguridad no implica desligarse de la lógica de los usuarios o miembros de la empresa, ya que al final del día, ellos serán los que detectarán comportamientos extraños o levantarán situaciones en que no existía un procedimiento previamente definido y la organización deberá generar uno para afrontar la situación; por lo mismo, es importante recordar que incluir IA en los procesos, especialmente desde un enfoque de seguridad informática, será realizado por una persona.
También es importante recordar que la selección, configuración, supervisión y uso de este tipo de tecnología, se basa en decisiones que responden a prioridades dentro de una organización y, por ende, el apetito por riesgo definido en esta materia.
Para concluir, en un entorno regulatorio a nivel nacional, en que faltan algunas definiciones desde la Agencia Nacional de Ciberseguridad (por ejemplo, aún no está el reglamento de los Centros de Certificación del art. 28 o el nombramiento del Consejo Multisectorial de Ciberseguridad) y las discusiones sobre una eventual prórroga a la entrada en vigor de la normativa de datos personales, el Concept Paper de NIST nos invita a evaluar la situación para que se actúe de manera más segura y con esto, contribuir a que la superficie de ataque se reduzca mediante un cambio de enfoque centrado en el usuario, especialmente en un entorno en que la existencia de muchas políticas que no se cumplen puede ser contraproducente.
Juan Pablo González, Director de Nuevas Tecnologías e IA en az | Fuente: IAPP (8 de septiembre de 2026)

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.
09-09-2026 | az, Opinión, Tech
Por Juan Pablo González, Director de Nuevas Tecnologías e IA en az
Hoy en día el uso de Inteligencia Artificial (IA) en actividades cotidianas de una organización se ha masificado en operaciones que antes se realizaban de forma manual. No obstante, la incorporación de este tipo de tecnología en las instituciones no necesariamente viene de la mano con una visión sobre la gobernanza de los sistemas de IA.
Por lo tanto, uno de los grandes desafíos, sin duda, es que el avance vaya desde un sistema de IA que solo respondía ante requerimientos de un usuario y quizás generaba contenido, a un sistema que tenga la capacidad de realizar acciones con efectos en el mundo físico.
Así, un Agente IA es un sistema de IA que puede lograr un objetivo específico bajo poca supervisión. Por ende, van desde “modelos de aprendizaje que imitan la toma de decisiones de los humanos para resolver problemas en tiempo real[1]”. Así que, basándose en grandes modelos de lenguaje (LLM) junto a otras herramientas, permite realizar una tarea específica, es decir, el agente realiza tareas de varios pasos, por ejemplo: enviar correos electrónicos, realizar reservas o pagos. Va más allá de únicamente generar contenido, sino que permite realizar acciones que pida el usuario, usando información que este lo autorice.
A nivel internacional se ha discutido sobre la naturaleza jurídica de un Agente de IA[2], y algunos se han adelantado al indicar que no son personas jurídicas, por ende, a pesar de que se deleguen algunas tareas, la responsabilidad sigue siendo totalmente de quien realiza la delegación; lo que, sin duda, implica que el usuario deberá asumir las acciones que realice este agente, así como analizar los eventuales riesgos en estas prácticas.
Alguno de los riesgos que uno puede identificar son, por ejemplo, a) el acceso a información por medio de un exceso de privilegios; b) vulnerabilidades de sistemas de IA; c) capacidad de agregar y recombinar información de diversas fuentes (function creep); y d) el riesgo de multiagente. En este último, se debe considerar que el entrenamiento errado de un agente puede afectar a otro agente o, derechamente, las subtareas asignadas implican articular agentes que tengan sesgos en su comportamiento.
Por ende, algunas autoridades internacionales han recomendado algunos lineamientos para tener un uso responsable de Agente de IA: a) minimizar el acceso a la data; b) transparencia, es decir, informar que hay un agente en uso en ciertos procesos; c) exactitud a través de la revisión constante de los resultados que se obtienen a través del apoyo de esta tecnología; d) establecer reglas de limitación en cuanto a la conservación de los datos; e) establecer límite a la finalidad del usuario que autorizó usos del agente; f) medidas de seguridad desde un enfoque del sistema informático pero además, de la data incorporada; g) enfoque de privacidad por diseño y defecto; y h) constante de evaluación de riesgos (risk management), que incluye la existencia de una gobernanza clara que no se limita dentro de la organización, sino también en la relación con proveedores, para focalizarlo con capacitación[3].
Otro punto clave es la trazabilidad, ya sea a través de la implementación de logs, es decir, que tengan la capacidad de dejar registro de las operaciones realizadas por el Agente, por ejemplo, mediante timestamps; esto permite no solo tener claridad de los usos de la IA, sino también lograr auditabilidad de los sistemas, así como bases de datos que acceden para realizar la acciones.
¿Por qué es un asunto relevante para considerar? Si uno visualiza el fenómeno europeo regulatorio sobre la IA, se ha caracterizado por los usos y riesgos de los sistemas de AI, pero no se ha centrado en la capacidad de sistemas de IA con niveles de autonomía para actuar sobre data y sistemas, especialmente cuando un usuario lo autoriza para ello. Este escenario no solo tiene efectos desde la profesión jurídica, sino que implica un cambio de paradigma en las operaciones y procesos dentro de la organización.
Por lo anterior, es relevante avanzar desde un paradigma centrado en un enfoque técnico a uno que permita entender que tareas como el inventario de los sistemas de IA de la organización, pero, además, claridad de las otras aplicaciones con las cuales se conectan, qué bases de datos acceden y, por ende, la adopción temprana de medidas como la supervisión humana, serán claves para la gobernanza del uso de esta tecnología.
Pensar que el uso de la IA se frenará es contrario a ver cómo están avanzando las cosas actualmente; el enfoque correcto será cómo su adecuada gestión permita maximizar los usos de este tipo de tecnologías en ciertos procesos, con un enfoque claro y determinado de la gestión de los riesgos.
[1] Enlace: https://www.ibm.com/mx-es/think/topics/agentic-ai
[2] Enlace: https://www.imda.gov.sg/-/media/imda/files/about/emerging-tech-and-research/artificial-intelligence/agents-legal-responsibility.pdf
[3] Enlace: https://cltc.berkeley.edu/publication/agentic-ai-risk-profile/
Juan Pablo González, Director de Nuevas Tecnologías e IA en az

Para más información sobre ComplianceLatam Tech, visita compliancelatam.legal/tech o escríbenos a contacto@compliancelatam.legal.