La mayoría de los proyectos de agentes de IA en instituciones financieras no muere en la demo. La demo funciona. El sponsor de negocio está convencido, el presupuesto existe y el proveedor ya mostró una conversación de voz que suena humana. El proyecto muere más tarde, en la décima reunión, cuando llega a la mesa de Riesgos y alguien hace la primera pregunta que nadie preparó: dónde quedan los registros de cada conversación y quién puede leerlos.
Este artículo explica qué pasa en esa reunión, qué piden ver los equipos de Riesgos, Compliance y Seguridad de la Información antes de aprobar un agente conversacional, y cómo llegar con las respuestas listas. Al final hay un checklist con las doce preguntas que un CISO hace, para que la due diligence sea la segunda reunión del proyecto y no la décima.
Qué está pasando con los proyectos de IA en la banca de LatAm
Los bancos, fintechs y aseguradoras de la región llevan dos años probando agentes conversacionales para cobranza, atención, originación y onboarding. La mayoría de esas pruebas se queda en piloto. Las razones que aparecen en las conversaciones con equipos de operación se repiten: el proyecto pasó por Innovación y por Negocio, pero nunca fue diseñado para pasar por Riesgos.
El equipo de Riesgos no está en contra de la IA. Su trabajo es aprobar lo que puede auditar y frenar lo que no. Cuando un agente de IA llega a esa revisión sin registros reconstruibles, sin una respuesta clara sobre qué pasa con los datos personales y sin un mecanismo para deshacer un cambio en producción, la respuesta es la única posible: el proyecto queda congelado hasta nuevo aviso. Y “nuevo aviso” suele significar seis meses.
Los cuatro bloqueos que congelan un proyecto
En las instituciones reguladas de LatAm los proyectos de agentes de IA se traban casi siempre por una de estas cuatro razones. Cada una tiene una pregunta concreta detrás.
1. Auditoría: nadie puede reconstruir lo que dijo el agente
Un regulador o un auditor interno puede pedir, meses después, qué dijo exactamente el agente a un cliente, en qué canal, con qué versión del prompt y por qué tomó esa decisión. Si el proveedor solo entrega una transcripción sin versión, sin trazabilidad de herramientas invocadas y sin registro de quién accedió a esa conversación, la respuesta a Riesgos es incompleta.
Lo que se pide ver: registro por conversación con identificador, versión del agente que atendió, herramientas que consultó, acceso por rol y retención definida por contrato.
2. PII: los datos personales viajan a donde no deberían
En una conversación de cobranza o de originación, el cliente dice su CPF, su CURP, su número de cuenta y su saldo. Si esos datos llegan sin tratamiento a un modelo de lenguaje de terceros o quedan escritos en logs, la institución tiene un problema de LGPD, de la Ley Federal de Protección de Datos en México o de la normativa que aplique, además de un problema reputacional.
Lo que se pide ver: dónde se detecta y bloquea la PII (idealmente en el borde, antes de que toque el modelo), si queda tokenizada en los registros y qué proveedores de modelo reciben qué información.
3. Alucinación: el agente puede decir algo que no debe
En crédito, en seguros o en salud, una respuesta inventada no es un error de producto: es una consecuencia regulatoria. Si el único control sobre lo que el agente dice es una instrucción dentro del prompt (“no menciones tasas que no estén contratadas”), Riesgos no puede auditarlo, porque un prompt se puede saltar con una inyección.
Lo que se pide ver: guardrails que corren en código, antes y después del modelo, con filtros obligatorios que no se pueden desactivar (inyección de prompt, exfiltración de datos, señales de crisis) y un catálogo cerrado de acciones que el agente puede ejecutar. También un foco temático: qué hace el agente cuando le preguntan algo fuera de su dominio.
4. Red privada: “no puede salir de nuestra red”
Muchas políticas de seguridad en banca establecen que los datos de clientes no salen del perímetro de la institución, o que solo pueden vivir en infraestructura dedicada. La mayoría de las plataformas de agentes conversacionales opera en nube compartida y ahí termina la conversación.
Lo que se pide ver: opciones reales de despliegue (nube compartida con aislamiento por organización, nube dedicada en cuenta propia, red privada o modelo híbrido para voz) y la arquitectura de cifrado documentada para la revisión del CISO.
Cómo se ve un proyecto que sí pasa por Riesgos
Los proyectos que llegan a producción en 1 a 3 semanas tienen algo en común: la revisión de seguridad ocurrió al principio, con el paquete técnico sobre la mesa, y no al final como una sorpresa. En la práctica eso significa tres decisiones tomadas antes del piloto.
La segunda reunión es con Riesgos. Después de la reunión de negocio (volumen, tasas actuales, costo por contacto, KPI del piloto), la siguiente cita incluye al CISO o al equipo de Compliance, con la arquitectura, el modelo de despliegue y la lista de controles. Cuanto antes aparezca la objeción, más barato es resolverla.
Los controles están en la plataforma, no en el prompt. Versionado de cada agente con historial y comparación entre versiones, despliegue gradual (canary) para cambios sensibles, rollback inmediato, QA de regresión por agente y guardrails determinísticos. Todo eso se puede mostrar en pantalla, y se puede auditar línea por línea.
Un solo motor, aprobado una vez. Cuando la plataforma que opera la cobranza es la misma que después va a operar la originación o la atención, la aprobación de Riesgos se hereda. El segundo caso de uso no vuelve a empezar desde cero. En Coru esa lógica es la base de los Agentes ADI: originación, onboarding, transacciones, cobranza y atención sobre una misma plataforma, con una sola due diligence.
Qué números se pueden llevar a esa conversación
A Riesgos no le interesan las promesas de recuperación. Le interesan los datos de la plataforma que pueden verificar. Los que Coru puede sostener hoy, medidos en producción con clientes financieros de LatAm:
- Respuesta de voz en menos de 800 ms, del trunk SIP al primer audio.
- Primer agente en producción en 1 a 3 semanas; voz sobre trunk propio en 2 a 5 días.
- 70 % de los contactos resueltos sin intervención humana, con relevo a operador a demanda.
- 53 % de reducción de OpEx en operaciones de cobranza.
Las certificaciones ISO 27001 y PCI DSS están en proceso; el diseño de la plataforma toma sus requisitos como referencia y la documentación de arquitectura y cifrado se comparte en la due diligence. Decir “en proceso” con claridad es parte de la conversación con Riesgos, no un obstáculo.
El checklist: las doce preguntas que un CISO hace antes de aprobar un agente de IA
Estas son las preguntas que aparecen, en un orden u otro, en casi todas las revisiones de seguridad de un agente conversacional en la región. Sirven para preparar la reunión, para evaluar a un proveedor o para revisar un proyecto que ya está congelado.
Auditoría y datos
- ¿Dónde queda el registro de cada conversación y quién puede leerlo?
- ¿Qué ocurre con un CPF, un CURP o un número de cuenta cuando el agente lo escucha?
- ¿Los datos personales viajan a un modelo de terceros? ¿Quedan en logs?
- ¿Cada interacción se puede reconstruir: qué dijo el agente, con qué versión y por qué?
Control del comportamiento
- ¿Qué impide que el agente diga algo indebido? ¿Está en el prompt o en código?
- ¿Cómo se bloquea una inyección de prompt?
- ¿El agente puede ejecutar acciones fuera de un catálogo cerrado?
- ¿Qué hace ante una solicitud fuera de su dominio: inventa, deriva o se detiene?
Producción y despliegue
- ¿Cómo se prueba un cambio antes de que llegue al 100 % del tráfico?
- ¿Si el agente se equivoca en producción, en cuánto tiempo se vuelve a la versión anterior?
- ¿Se puede desplegar en nube dedicada o dentro de la red de la institución, si la política lo exige?
- ¿Quién accede a qué: roles, permisos y registro de cada acción administrativa?
Si no hay respuesta para tres de estas preguntas, el proyecto no va a salir de la revisión. Si las doce tienen respuesta documentada, la due diligence deja de ser la etapa donde mueren los proyectos y pasa a ser la más corta.
Descargar el checklist de due diligence para agentes de IA en instituciones reguladas (PDF, con la respuesta que un CISO espera en cada punto).
Preguntas frecuentes
¿Por qué los proyectos de agentes de IA se traban en el área de Riesgos de un banco?
Porque llegan sin lo que Riesgos necesita para aprobar: registros reconstruibles de cada conversación, tratamiento documentado de los datos personales, controles sobre el comportamiento del agente que estén fuera del prompt y un modelo de despliegue compatible con la política de seguridad de la institución.
¿Qué diferencia hay entre un guardrail en el prompt y un guardrail en código?
Un guardrail en el prompt es una instrucción que el modelo puede ignorar o que una inyección puede saltar. Un guardrail en código es un filtro determinístico que corre antes y después del modelo, no depende de la interpretación del modelo y se puede auditar.
¿Un agente de IA puede operar sin que los datos salgan de la red del banco?
Sí, si la plataforma ofrece despliegue en nube dedicada en la cuenta del cliente, en red privada o en un modelo híbrido donde la voz se opera dentro del perímetro. No todas las plataformas lo ofrecen; es una de las primeras preguntas a hacer.
¿Cuánto tarda un agente de IA en llegar a producción en una institución financiera?
Con la revisión de seguridad hecha al inicio y la plataforma ya aprobada, entre 1 y 3 semanas. Con voz sobre un trunk SIP propio, la conexión toma de 2 a 5 días.
¿Qué pasa si el agente se equivoca en producción?
En una plataforma con versionado y despliegue gradual, el cambio se libera primero a una fracción del tráfico, se vigilan las métricas y, si algo se degrada, se vuelve a la versión anterior de inmediato. Esa capacidad de rollback es uno de los controles que Riesgos pide ver.
Coru® opera agentes de IA para bancos, fintechs, aseguradoras y BPOs en LatAm. Agentes ADI por etapa del ciclo del crédito y ADI Platform para operarlos sobre voz, WhatsApp y web, con guardrails en código, PII protegida y despliegue donde la política lo exija. Ver el Agente de Cobranza y Seguridad y guardrails.
