portalforojuridico-Lideres Legales

Cuando una buena decisión termina en una mala regla

Serie: El código invisible de la empresa | 2 de 3

Una decisión puede parecer bastante clara mientras permanece en la mesa de dirección. Las dificultades empiezan cuando hay que convertirla en una forma de trabajar que otras personas puedan entender y aplicar sin tener que regresar constantemente con quien la tomó.

Pensemos en una empresa que decide dar mayor autonomía a su equipo comercial para responder más rápido a los clientes. Después habrá que definir hasta dónde puede negociar cada persona, qué necesita autorización, quién puede aprobar una excepción y qué controles deben mantenerse. Si Finanzas conserva límites anteriores, Legal agrega otras condiciones y los sistemas continúan solicitando las mismas aprobaciones, una decisión pensada para ganar agilidad puede acabar generando más pasos y menos autonomía.

La estrategia pudo ser correcta. Lo que falló fue su traducción. A veces las facultades quedan mal distribuidas, se introducen controles que no corresponden con el riesgo o se diseña una regla sin entender suficientemente cómo funciona la operación. En otras ocasiones la decisión estaba bien planteada, pero quedó expresada mediante conceptos ambiguos, excepciones confusas o documentos tan complicados que distintas personas terminan entendiendo cosas diferentes. Diseñar una regla y escribirla bien son tareas distintas, y cualquiera de las dos puede alterar el resultado que originalmente se buscaba.

Estas cuestiones no son desconocidas. La investigación sobre organizaciones lleva años estudiando qué hace que una regla funcione, cómo influye la distribución de autoridad, qué efectos producen los incentivos y de qué manera los controles modifican el comportamiento. Por ejemplo, los trabajos sobre Green Tape relacionan la eficacia de las reglas con la claridad de su finalidad, la relación entre los medios utilizados y el resultado perseguido, el grado de control y la comprensión de quienes deben aplicarlas. Otros estudios han analizado cómo autoridad, información e incentivos deben guardar cierta correspondencia. Son piezas conocidas, aunque proceden de campos que normalmente las estudian por separado.

Dentro de una empresa esas piezas se encuentran todo el tiempo. Una persona puede recibir una responsabilidad que fue delegada, pero descubrir que varias de las facultades necesarias siguen concentradas arriba. Un control diseñado años atrás para atender cierto riesgo puede continuar generando autorizaciones, aunque la operación haya cambiado. Una política admite cierta interpretación, el sistema informático aplica otra y quienes trabajan diariamente con el proceso terminan desarrollando una tercera forma de resolverlo. Ninguna de esas decisiones tuvo necesariamente un origen absurdo; muchas simplemente fueron tomadas en momentos distintos y para necesidades diferentes.

La inteligencia artificial añade ahora una dificultad importante porque amplía con rapidez las actividades que pueden ser ejecutadas o apoyadas por sistemas. La automatización existe desde hace décadas, pero hoy una herramienta puede clasificar información, preparar una respuesta, identificar patrones, recomendar una decisión o iniciar una acción dentro de un proceso que antes dependía en mayor medida de una persona. NIST reconoce configuraciones que van desde decisiones esencialmente humanas hasta otras con grados elevados de autonomía y advierte que los roles y responsabilidades deben definirse según la forma en que personas y sistemas participan en cada decisión.

Esto modifica algo que durante mucho tiempo pudo darse casi por sentado al escribir muchas reglas internas: tarde o temprano una persona tendría que leerlas, interpretarlas y decidir qué hacer. Ahora, algunas instrucciones siguen funcionando así, mientras otras terminan convertidas en permisos, límites, alertas, rutas de aprobación o acciones que el propio sistema ejecuta. También aparecen reglas destinadas a decidir cuándo puede actuar la tecnología, cuándo debe detenerse y en qué momento una persona tiene que intervenir.

La diferencia puede parecer pequeña hasta que intentamos automatizar una instrucción aparentemente sencilla. Una política puede decir que determinadas operaciones “requieren revisión”. Para una persona, esa frase permite valorar las circunstancias. Un sistema necesita criterios mucho más precisos: qué operaciones, bajo qué parámetros, con qué información y qué debe suceder cuando el caso no encaja en lo previsto. La OCDE ha estudiado esta dificultad mediante Rules as Code: cuando una regla escrita en lenguaje humano debe transformarse en una forma procesable por una máquina, esa traducción también puede afectar la manera en que finalmente se aplica.

A ello se agrega la velocidad. Las políticas, los procesos, los sistemas y las prácticas de trabajo no cambian necesariamente al mismo ritmo. Una empresa puede tardar meses en revisar y aprobar una política mientras la tecnología incorpora nuevas capacidades en mucho menos tiempo. ISO/IEC 42001 responde, entre otras cosas, a esa realidad mediante un esquema de gestión que exige mantener y mejorar continuamente la forma en que una organización gobierna su uso de IA.

Una empresa puede terminar entonces con reglas escritas para una forma de trabajar, sistemas configurados para otra y personas que han adaptado la operación a una tercera. A medida que crecen la automatización y la IA, también aumenta la necesidad de coordinar instrucciones destinadas a personas, reglas incorporadas en sistemas y criterios que ordenan la relación entre ambos.

En ese contexto, Legal, Finanzas, Tecnología, Seguridad, Recursos Humanos, Compliance y Operaciones tienen conocimientos indispensables para resolver partes de esta tarea. Lo difícil es mantener unido todo el recorrido: que una decisión conserve su sentido cuando se convierte en reglas, que esas reglas no se contradigan, que puedan operar tanto a través de personas como de sistemas y que se revisen cuando dejan de producir lo que la empresa esperaba. Esa función existe en la práctica, aunque no siempre esté claro quién la realiza ni desde qué disciplina debería entenderse. Ese será el punto de partida del tercer artículo.

COMPARTIR