Para gobernar un agente de IA en finanzas hay que decidir cuánta autonomía tiene, demostrar que funciona antes de que toque producción y seguir operándolo después de la puesta en producción. La gobernanza no es un comité que aprueba cada agente. Es un conjunto de controles sin los cuales el agente no sale, y una rutina de operación que los mantiene vigentes.
Toda conversación de gobernanza sobre un agente vuelve a una pregunta: ¿quién responde cuando actúa? La investigación de Deloitte de 2026 sobre preparación para la IA sugiere que pocas organizaciones pueden contestarla todavía. Solo 5% considera que sus procesos están muy preparados para los agentes de IA, y 75% de los ejecutivos coincide en que la colaboración entre personas y agentes genera más valor que la automatización con agentes por sí sola (https://www.deloitte.com/us/en/about/press-room/deloitte-survey-examines-ai-readiness-agentic-ai-success.html).
Ambos hallazgos apuntan en la misma dirección: el límite ya no es el modelo, sino si el proceso, los controles y las personas están listos. Este artículo explica cómo lo abordamos en procesos de finanzas como cuentas por pagar, conciliaciones y cierre.
¿Cuáles son los niveles de autonomía de un agente de IA?
La autonomía no es un interruptor. Usamos cinco niveles y a cada agente, en cada proceso, se le asigna uno por escrito. El nivel puede subir cuando la evidencia lo respalda, y también puede bajar.
- Asistir. El agente ayuda a una persona a hacer el trabajo, por ejemplo resumiendo un documento o buscando una política. La persona hace todo lo que importa.
- Recomendar. El agente propone una decisión con su razonamiento, como la cuenta contable de una factura. Una persona decide cada vez.
- Actuar con aprobación. El agente prepara y ejecuta la acción, pero solo después de que una persona con nombre la aprueba. Los pagos y los cambios en datos maestros suelen empezar aquí.
- Actuar e informar. El agente actúa por su cuenta e informa qué hizo; las personas revisan una muestra y todas las excepciones. Úselo para acciones reversibles.
- Actuar dentro de límites. El agente actúa solo dentro de límites definidos de antemano: monto, contraparte, tipo de documento, política. Todo lo que quede fuera de los límites pasa a una persona.
La mayoría de los procesos de finanzas no debería comenzar por encima del nivel 3. Suba un nivel a la vez y solo cuando los resultados de la evaluación y los datos de excepciones lo justifiquen.
¿Qué controles deben existir antes de la puesta en producción?
Seis controles, ninguno opcional. Si falta uno, el agente no sale.
- Conjunto de evaluación. Un conjunto fijo de casos reales con una nota mínima, construido antes que el agente. Cada cambio de prompt o de modelo se califica contra él. En nuestro caso de agente de cuentas por pagar, el conjunto de casos de referencia es de 500 facturas.
- Mínimo privilegio. El agente recibe solo las herramientas y los permisos que el proceso requiere: leer esta cola, registrar en aquel libro contable. Sin navegador abierto ni credenciales de administrador compartidas.
- Registro de auditoría. Cada prompt, llamada a herramienta, resultado y aprobación queda registrado con la identidad del operador y la versión del agente. Si no puede reproducir una decisión, no puede defenderla.
- Versiones fijas. Las versiones del prompt y del modelo se fijan y solo cambian según un calendario, con evaluación. En nuestro caso de cuentas por pagar se fijan cada trimestre, de modo que cualquier resultado se rastrea hasta la versión que lo produjo.
- Apagado inmediato. Un solo cambio de configuración pausa al agente en el acto, y alguien lo ha probado. Pausar un agente debe ser una operación ordinaria, no una emergencia.
- Responsable con nombre. Un responsable de negocio, no el desarrollador, responde por el comportamiento del agente. Es quien aprueba su nivel de autonomía y sus límites.
¿Qué implica AgentOps después de la puesta en producción?
AgentOps es la rutina que mantiene a un agente dentro de sus límites una vez que está en marcha. Los modelos cambian, los documentos varían y las políticas se actualizan, así que un agente que aprobó en marzo puede fallar en septiembre sin que nadie lo toque.
- Monitorear: siga la tasa de excepciones, el volumen de escalaciones, el costo por transacción y las notas de evaluación sobre muestras en vivo. Defina umbrales que disparen una revisión.
- Revisar: muestree decisiones con una frecuencia fija, incluidas las que el agente resolvió solo. Incorpore los errores al conjunto de evaluación.
- Cambiar con evaluación: califique cada cambio de prompt, modelo o herramienta contra el conjunto de evaluación antes de que llegue a producción, y revierta si empeora.
- Recertificar: revise el nivel de autonomía, los límites y el responsable en una revisión trimestral. La autonomía se gana de nuevo, no se concede una sola vez.
- Retirar: elimine los agentes y las herramientas que nadie usa o que no tienen responsable.
Aquí es donde la gobernanza se pierde con más frecuencia. La construcción tiene presupuesto y la operación no. Presupueste AgentOps como un costo recurrente desde el inicio, igual que presupuestaría el mantenimiento de cualquier sistema del que depende su cierre.
¿Cuánta revisión humana debe haber?
La respuesta depende de la consecuencia y la reversibilidad, no de lo impresionante que sea el modelo. El dinero por encima de un umbral acordado, la comunicación dirigida a clientes y los cambios en un control señalado por auditoría deben quedar en manos de una persona. El hallazgo de Deloitte apunta igual: los ejecutivos esperan más valor de personas y agentes trabajando juntos que de reemplazar a las personas por completo. Ponga a la persona donde está la responsabilidad y deje que el agente se ocupe del resto.
¿Qué no afirma SabanaTech?
La credibilidad en gobernanza depende de ser exactos sobre lo que está certificado. SabanaTech no cuenta con certificación ISO 27001, SOC 2 ni ISO 42001, y no afirma estar alineada con ellas. Tampoco publicamos cifras de resultados de la gobernanza como tal. La evidencia que podemos mostrar es el caso del agente de cuentas por pagar: un conjunto de 500 facturas de referencia y versiones del prompt y del modelo fijadas cada trimestre.
¿Por dónde empezar?
Elija un proceso de finanzas que ya tenga un agente en marcha o planificado. Asígnele por escrito un nivel de autonomía, nombre a su responsable y contrástelo con los seis controles. Las brechas que encuentre son su cartera priorizada de gobernanza. Nuestra oferta de Gobernanza y AgentOps cubre este trabajo, y nuestro artículo sobre RPA vs agentes de IA le ayuda a decidir qué pasos necesitan un agente.
