Los 7 guardrails esenciales para construir agentes de IA auditables en firmas legales y equipos de compliance.
Cuatro tipos de IA que ya se usan en despachos reales. No son conceptos teóricos — existen hoy y están en producción.
La IA lee 500 páginas de un expediente escaneado y extrae: fechas, partes, artículos citados, montos. El abogado ya no lee todo — busca y verifica.
Subes tu Manual de Compliance, tu ley sectorial, tus circulares. La IA responde preguntas citando página, sección y párrafo textual. Nunca opina sobre derecho en general — solo cita TU fuente.
Un proceso completo que el agente ejecuta solo: validar → clasificar riesgo → verificar listas → generar informe → detenerse y esperar tu firma → archivar. 3 minutos en vez de 3 días.
Reglas que no se pueden saltar. Si el sistema detecta un match en lista de sanciones, bloquea el expediente sin botón de aprobar. Solo el Oficial de Cumplimiento puede desbloquear. No depende de que un junior "se acuerde".
Siete pasos concretos. Sin inversión en tecnología el día 1. Solo decisiones.
No intentes automatizar todo el despacho. Elige el proceso que más tiempo consume y más se repite: onboarding de clientes, debida diligencia, revisión de contratos, generación de informes…
Escribe cada paso, cada decisión, cada excepción. "Si el cliente es PJ, pido escritura de constitución. Si hay socios con +10%, verifico a cada uno." Esto es el SOP que la IA seguirá.
¿Qué condiciones hacen que rechaces automáticamente? Match en OFAC, PEP no declarado, documentación falsa, inconsistencia en origen de fondos. Estas serán tus "deal breakers" — la IA las ejecutará sin preguntar.
Reúne en una carpeta: tu manual de compliance, las leyes que aplicas, circulares del regulador, jurisprudencia relevante. PDF, Word, lo que tengas.
¿Qué factores suben el riesgo? ¿Qué lo baja? ¿PEP es automáticamente Alto? ¿Transacciones en efectivo? ¿País de origen? Asigna pesos. La IA aplicará tu criterio, no el de un estándar genérico.
El error más común: contratar developers que saben de IA pero no de derecho. Busca un equipo que hable los dos idiomas. Que entienda qué es la UAF, SARLAFT, y por qué un falso negativo en OFAC es peligroso.
El agente procesa 10 expedientes. Tú revisas cada uno. Corriges lo que no cuadre. En la segunda ronda, el agente ya aplica tu criterio calibrado. A la tercera, solo revisas excepciones.
El principio más importante. La diferencia entre un chatbot peligroso y un agente de compliance que resiste una fiscalización.
Un botón de "Confirmar" en la pantalla que el analista puede clickear sin leer. Si el sistema puede seguir aunque el humano no preste atención, no hay HITL real.
El sistema físicamente no puede ejecutar el siguiente paso sin intervención humana. El harness se detiene. No es un botón decorativo — es una restricción de arquitectura.
La IA organiza, analiza y propone. Las decisiones críticas siguen siendo tuyas.
Así funciona Aurea Centinela, un agente de debida diligencia AML/KYC para despachos de abogados en Chile y Colombia.
| Antes (manual) | Ahora (con IA) |
|---|---|
| El analista lee la escritura de constitución, extrae socios manualmente | La IA extrae socios, porcentajes, y estructura en segundos |
| Busca cada socio en listas OFAC, ONU, UAF una por una | Verifica automáticamente contra OpenSanctions + fuzzy matching |
| Clasifica el riesgo "a ojo" según su experiencia | Aplica la matriz de riesgo del despacho, citando página y sección del manual |
| Escribe la ficha en Word, adjunta PDFs al expediente | Genera ficha HTML + ZIP forense automáticamente |
| Si hay match en OFAC, el junior podría no notarlo | Deal breaker → bloqueo inmediato. Sin botón de aprobar |
| Si la UAF fiscaliza, no hay trazabilidad (Excel + correos) | El trace del agente ES el log de auditoría. ZIP con todo |
| 3-5 días por expediente | 3 minutos. El analista solo revisa y firma |
Es como comprar un coche antes de saber a dónde vas. Primero documenta tu proceso, luego busca la herramienta.
Si el agente dice "Riesgo Alto", debe decir por qué. Citando tu manual, tu matriz, tu normativa. Si no cita fuente, no sirve para compliance.
Un botón de "Aprobar" que nadie lee es peor que no tener IA — crea una falsa sensación de control. El sistema debe detenerse hasta que un humano firme.
Si solo programa el equipo técnico, el agente aplicará "sentido común" en vez de criterio jurídico. El abogado define las reglas. El ingeniero las implementa.
Para hablar con tu equipo técnico sin perderte.
Human-in-the-Loop. El sistema se detiene y espera aprobación humana antes de continuar. No es un botón decorativo.
La IA responde basándose en documentos reales (TU manual), no en conocimiento general. Cada respuesta cita fuente concreta.
Retrieval-Augmented Generation. Técnica para que la IA busque en tus documentos antes de responder. Es lo que permite el grounding.
Condición que dispara un bloqueo automático sin posibilidad de aprobación manual (salvo por el Oficial de Cumplimiento).
Standard Operating Procedure. El paso a paso de tu proceso actual. Es el plano que usará el equipo técnico para construir el agente.
Cada acción del sistema queda registrada: qué datos entraron, qué herramienta se usó, qué respondió el modelo, quién aprobó, a qué hora.
Lo amplifica. La IA organiza, analiza y propone. Las decisiones críticas siguen siendo tuyas. Ese es el principio.