Construir con IA

Ingeniería de cumplimiento agéntico con barreras de seguridad deterministas y auditorías en tiempo real

Santhosh Sundar describe cómo construir sistemas de cumplimiento que apliquen reglas en el punto de decisión, utilizando código determinista para límites estrictos y agentes para la interpretación.

Un cubo de vidrio con circuitos brillantes y documentos que representan la arquitectura de cumplimiento agéntico.
Ilustración generada para este artículo

Traducido automáticamente del original en inglés.

Los modelos tradicionales de cumplimiento dependen del muestreo posterior a la transacción y de revisiones periódicas, una estrategia que fracasa en los entornos digitales modernos donde los cambios ocurren semanalmente y las transacciones se procesan en milisegundos. En un ensayo publicado el 2 de octubre de 2026, Santhosh Sundar argumenta que la IA agéntica puede cerrar esta brecha al monitorear la actividad en tiempo real y actuar dentro de límites predefinidos. Sostiene que una adopción exitosa requiere tratar el cumplimiento como un sistema ingenieril con arquitectura, interfaces y propiedad claras, en lugar de simplemente añadir agentes a los flujos de trabajo existentes.

Qué ocurrió

Sundar identifica una discrepancia crítica entre los mecanismos de control heredados y la velocidad de las plataformas de software contemporáneas. Mientras que los informes por lotes y las revisiones mensuales describen eventos pasados, no pueden prevenir violaciones en sistemas que operan simultáneamente en múltiples jurisdicciones. La IA agéntica ofrece una solución interpretando objetivos y ejecutando tareas como marcar transacciones sospechosas o ajustar controles cuando se alcanzan umbrales regulatorios. El argumento central es que la tecnología ya es suficientemente capaz para su uso en producción, pero el enfoque organizacional determina el éxito. Los equipos que diseñan el cumplimiento como un sistema holístico obtienen ganancias significativas, mientras que aquellos que solo superponen agentes sobre procesos antiguos logran mejoras modestas.

El ensayo detalla un cambio desde el inventario de políticas hacia el inventario de puntos de decisión. En lugar de listar cada regulación, los equipos de ingeniería deben mapear dónde ocurren aprobaciones, rechazos o cambios en el flujo de trabajo. Este enfoque revela qué obligaciones pueden aplicarse en tiempo real, como filtrar pagos antes de su liberación o verificar clientes antes de la creación de cuentas. Al centrarse en el momento en que se toma una decisión, las organizaciones pueden integrar controles directamente en el flujo de transacciones, similar a cómo las redes de tarjetas puntúan actualmente el riesgo de fraude en milisegundos.

Cómo funciona

La arquitectura propuesta separa las reglas deterministas del juicio probabilístico. Las restricciones estrictas, como umbrales regulatorios, coincidencias en listas de sanciones y verificaciones de límites, deben permanecer en código determinista que esté versionado, probado y revisado. Los agentes se reservan para tareas que requieren interpretación, como analizar actualizaciones regulatorias, contextualizar patrones inusuales de actividad o redactar justificaciones de escalada. Este modelo de tres capas consiste en una capa de política determinista para la aplicación, una capa de agente para la investigación y priorización, y una capa humana para decisiones ambiguas o de alto impacto. Las barreras de seguridad se imponen mediante permisos de código y restricciones de interfaz, no solo mediante instrucciones de prompt, lo que hace que el sistema sea más fácil de defender durante las auditorías regulatorias.

La explicabilidad se integra en el proceso de decisión en lugar de reconstruirse posteriormente a partir de registros. Para cada acción, el sistema registra el objetivo del agente, los datos recuperados, las reglas aplicadas, las alternativas consideradas y la acción final. Estos registros incluyen la identidad específica y la versión del agente y del modelo utilizados. Los agentes operan con sus propias identidades y acceso basado en políticas, garantizando un historial verificable de propiedad de los datos e instrucciones. Este diseño permite a los oficiales de cumplimiento y reguladores consultar la evidencia directamente sin soporte de ingeniería, transformando la regulación de una restricción a un habilitador a nivel de sistema.

Detalles clave

  • Las verificaciones de cumplimiento deben pasar del muestreo posterior a la transacción a la aplicación en tiempo real en el punto de decisión.
  • El código determinista debe manejar respuestas exactas como coincidencias de sanciones, mientras que los agentes manejan la interpretación y el contexto.
  • Las pistas de auditoría deben capturar el objetivo, los datos, las reglas y las alternativas del agente en el momento de la decisión.
  • Los niveles de autonomía deben comenzar bajos, con agentes que observan y recomiendan antes de actuar en casos de bajo riesgo.
  • Los diseños multiagente deben reflejar especializaciones operativas, con agentes separados para escaneo, puntuación y remediación.
  • Las suites de evaluación basadas en casos históricos deben ejecutarse como pruebas de regresión siempre que cambien los modelos o las políticas.

Por qué importa

Para los ingenieros de software y líderes técnicos, este enfoque desplaza el cumplimiento de un obstáculo burocrático a un requisito arquitectónico. Al integrar controles en la base de código, los equipos reducen la latencia entre el cambio regulatorio y su implementación. La separación de reglas deterministas del juicio del agente asegura que las restricciones críticas de seguridad permanezcan predecibles y testeables, reduciendo el riesgo de fallos de cumplimiento impulsados por alucinaciones. Esta estructura también simplifica las interacciones con los reguladores, ya que las reglas vinculantes son explícitas y la autoridad del agente está técnicamente limitada.

La eficiencia operativa mejora a medida que los agentes manejan investigaciones rutinarias, permitiendo a los expertos humanos enfocarse en casos complejos y de alto riesgo. Sin embargo, esto requiere un diseño cuidadoso de las rutas de escalada. Si los agentes eliminan tareas simples, los revisores humanos enfrentan un flujo concentrado de decisiones difíciles. Proporcionar resúmenes claros y acciones propuestas con cada escalada previene la sobrecarga cognitiva. Además, comenzar con baja autonomía e incrementarla gradualmente basándose en el rendimiento medido asegura que el sistema permanezca seguro a medida que escala.

Qué puedes hacer

  • Crea un inventario de puntos de decisión en tu flujo de trabajo donde ocurran aprobaciones o cambios, mapeando las obligaciones a cada uno.
  • Implementa reglas regulatorias estrictas como código determinista y controlado por versiones, separado de la lógica del agente.
  • Diseña registros de auditoría que capturen el razonamiento del agente, las fuentes de datos y la versión del modelo en el momento de la decisión.
  • Define niveles de autonomía explícitos para cada caso de uso, comenzando con modos de solo observación antes de habilitar la acción.
  • Construye suites de evaluación utilizando casos límite históricos para probar el comportamiento del agente siempre que se actualicen los prompts o las políticas.
  • Planifica la capacidad y las herramientas de escalada humana para asegurar que los revisores puedan manejar casos complejos eficientemente.

Herramientas de la Tienda de Bytechap

$89

DocBento

Gestión documental autoalojada que lee cada escaneo y responde con citas de página.

Demo en vivo
$79

WorkBento

Suite de RR. HH. y gestión del entorno laboral impulsada por IA que puedes alojar tú mismo.

Demo en vivo

Seguir leyendo

Todos los artículos