Las evaluaciones de cumplimiento se basan cada vez más en las pruebas, y no solo en las políticas. Los organismos reguladores y supervisores esperan cada vez más que las entidades de servicios financieros demuestren cómo supervisan los resultados de los clientes, gestionan los riesgos operativos y de datos, y regulan las decisiones sujetas a regulación, incluidas aquellas respaldadas por la inteligencia artificial.
Esto no significa que todas las normativas exijan que se facilite, previa solicitud, un registro maestro histórico del cliente. Lo que sí significa es que las empresas necesitan pruebas suficientemente fiables para explicar los datos, los controles y la rendición de cuentas que subyacen a un resultado o una decisión relevante para el cliente.
Para los bancos y las aseguradoras cuyos datos de clientes y de terceros se encuentran fragmentados en múltiples sistemas, recopilar esas pruebas puede resultar lento, manual e incompleto. El riesgo no radica simplemente en que los registros difieran, sino en que la empresa no pueda determinar fácilmente qué identidad y qué contexto influyeron en una decisión.
Sigue leyendo para descubrir qué es lo que los reguladores esperan cada vez más que las empresas demuestren, y cómo pueden prepararse los bancos y las aseguradoras antes de que comience una inspección.
Qué datos de los clientes deben respaldar durante el escrutinio regulatorio
El «Consumer Duty», el Reglamento General de Protección de Datos (RGPD), la Ley de Resiliencia Operativa Digital (DORA), las expectativas de supervisión de la Autoridad de Conducta Financiera (FCA) y la Autoridad de Regulación Prudencial (PRA), así como la Ley de IA de la UE, no imponen requisitos idénticos. Sin embargo, en conjunto, hacen que se preste mayor atención a la calidad de los datos, la gobernanza, la resiliencia, la trazabilidad y la rendición de cuentas.
Durante una revisión, es posible que una empresa tenga que demostrar cómo los datos de los clientes respaldaron un resultado, un proceso o una decisión concretos.
En la práctica, responder con seguridad al escrutinio regulatorio suele depender de la capacidad de demostrar:
- De dónde procedían los datos relevantes de los clientes
- cómo y cuándo cambiaron, y qué fuente prevaleció
- qué controles, medidas de gestión y autorizaciones se aplicaron
- qué versión y contexto de relación influyeron en el resultado o la decisión
Una política escrita describe el entorno de control previsto. El linaje y el historial de auditoría proporcionan pruebas de cómo se aplicaron los controles a un registro concreto en un momento determinado.
El énfasis varía según el mercado:
- Las empresas del Reino Unido se enfrentan a la presión que suponen los requisitos de la FCA, como el «deber para con el consumidor», junto con las expectativas más amplias de la FCA y la PRA en materia de gobernanza de datos y resiliencia operativa
- Las empresas de la UE deben tener en cuenta la responsabilidad y la exactitud de los datos según el RGPD, los requisitos de la DORA en materia de TIC y resiliencia de los datos y, para los sistemas de alto riesgo incluidos en su ámbito de aplicación, los requisitos de la Ley de IA en materia de gobernanza de datos, documentación, conservación de registros y supervisión
- Las empresas estadounidenses se enfrentan a expectativas relacionadas con la identificación de clientes y el cumplimiento de las normas KYC, contra el blanqueo de capitales y las sanciones, así como a requisitos sobre préstamos equitativos, privacidad y riesgo de modelos, en función de la actividad y del organismo regulador
Las diferentes áreas de interés plantean un reto operativo común: las empresas del sector bancario, de servicios financieros y de seguros (BFSI) necesitan datos fiables y pruebas defendibles.
¿Qué ocurre cuando tu cliente parece cuatro personas diferentes?
La misma persona puede aparecer como cliente de banca minorista, prestatario hipotecario, tomador de una póliza, director de empresa o titular efectivo en distintos sistemas. Cada sistema contiene una versión creada en un momento diferente y con un fin distinto.
Una verificación eficaz de sanciones y una actualización del KYC dependen de que se resuelvan estas versiones y relaciones con precisión. Cuando la identidad está fragmentada, una revisión de delitos financieros o sanciones puede convertirse en un ejercicio de conciliación manual entre los sistemas bancarios, hipotecarios, de gestión patrimonial y de seguros. Cada sistema puede mostrar un nombre, una dirección, un vínculo de propiedad o una clasificación de riesgo diferentes para lo que debería ser un único cliente o parte.
Cuando eso ocurre, el equipo de cumplimiento normativo se enfrenta a tres preguntas:
- ¿Cuál es el registro fiable?
- ¿Cómo están conectadas las relaciones y las cuentas del cliente?
- ¿Se ha realizado la verificación a partir de la información completa o de una información parcial?
El contexto de las partes es tan importante como la identidad. Las entidades financieras deben comprender qué cuentas controla un cliente, qué empresas posee, qué pólizas tiene contratadas y cómo se relacionan entre sí las personas físicas, las personas jurídicas y los intermediarios.
Sin una capa de identidad regulada, responder a estas preguntas de forma coherente puede resultar lento y difícil. Cada identidad o relación sin resolver debilita la capacidad de la empresa para defender una decisión o el resultado de una verificación.
Por qué es posible que tu CRM o tu almacén de datos, por sí solos, no resuelvan el problema de la identidad del cliente
La mayoría de las empresas ya cuentan con un CRM y un almacén de datos. Ambos son esenciales, pero ninguno de ellos proporciona necesariamente la resolución de identidades regulada, la correspondencia, la supervivencia de datos y la gestión de relaciones necesarias para establecer una identidad de cliente persistente y fiable en todos los sistemas de origen.
- Los sistemas CRM están diseñados principalmente para gestionar las interacciones y la participación de los clientes
- Los almacenes de datos consolidan los datos para su análisis y la elaboración de informes
Ninguno de ellos está diseñado para responder a la cuestión más específica de la identidad: ¿representan estos registros a la misma persona u organización?, ¿qué fuentes deben prevalecer? y ¿se puede justificar esa decisión?
Una capa de identidad regulada complementa los sistemas CRM y las plataformas de datos al proporcionar una identidad persistente de los clientes y las entidades, el contexto de las relaciones y unas reglas transparentes que los procesos posteriores pueden reutilizar.
Por qué la IA convierte los datos de los clientes en un problema de cumplimiento normativo aún más complejo
La IA y la analítica avanzada se aplican cada vez más en procesos como la incorporación de nuevos clientes, la detección de fraudes, la atención al cliente, la gestión de reclamaciones y determinados aspectos de la evaluación crediticia y de riesgos. La IA no sustituye a las obligaciones normativas relacionadas con dichos procesos. En los casos de uso de alto riesgo que entran en su ámbito de aplicación, puede añadir requisitos en materia de gobernanza de datos, documentación, conservación de registros y supervisión humana.
Cuando un organismo regulador revisa una de estas decisiones, el escrutinio se centra en:
- Qué datos de clientes y de terceros utilizó el sistema, y de qué fuentes procedían
- Si dichos datos eran suficientemente precisos, completos y pertinentes en ese momento
- qué controles, responsables y supervisión humana se aplicaron al resultado
La automatización acentúa la fragmentación de los datos. Un registro erróneo, desactualizado o resuelto de forma incorrecta puede influir en muchas decisiones posteriores antes de que se detecte el patrón.
La gestión de datos maestros (MDM) por sí sola no garantiza que un sistema de IA cumpla con la normativa. Sin embargo, una identidad del cliente regulada y trazable puede proporcionar un contexto fiable y pruebas para los datos que alimentan las decisiones basadas en la IA.
Sin esa base, una decisión impulsada por la IA hereda la misma debilidad que una decisión humana, basada en un registro del que nadie puede responder plenamente.
Qué hay que comprobar antes de tu próxima auditoría
La mayoría de los programas de cumplimiento comprueban si los datos de los clientes parecen correctos, pero pocos comprueban si se pueden defender, cómo se seleccionaron, cómo se gestionaron y cómo se utilizaron.
Antes de la próxima auditoría, actualización de KYC o revisión de una decisión basada en IA, plantee una pregunta más exigente:
Para un cliente concreto, en un momento dado, ¿puedes reproducir la identidad y las relaciones utilizadas, rastrear los valores clave hasta su origen y mostrar qué controles y excepciones se aplicaron?
Si la respuesta requiere semanas de trabajo manual en distintos sistemas, el riesgo radica en la falta de pruebas que justifiquen la coherencia entre la política y los datos operativos.
Cómo ayuda Stibo Systems a las empresas del sector BFSI a verificar la identidad de los clientes
Stibo Systems gestiona la identidad de los clientes a través de MDM, con el respaldo de STEP, nuestra plataforma de inteligencia de confianza. Esta:
- Resuelve los registros de clientes y entidades mediante una coincidencia configurable, tanto determinista como probabilística
- Aplica reglas transparentes de fusión y supervivencia para determinar valores fiables
- Modela relaciones y jerarquías entre personas físicas, personas jurídicas, cuentas, pólizas, intermediarios y partes relacionadas
- Conecta los datos de clientes y partes con otros ámbitos gestionados, como los datos de productos, ubicaciones y proveedores
Los flujos de trabajo configurables, las reglas de validación, la gestión responsable, los controles de acceso, el linaje y el historial de auditoría ayudan a las empresas a comprender cómo han cambiado los datos maestros, quién los ha modificado y qué controles se han aplicado.
STEP actúa como una capa de confianza operativa. No sustituye al CRM, a las plataformas de datos, a las herramientas de GRC ni a la gobernanza de modelos; les proporciona un contexto coherente de identidad y relaciones, lo que facilita la recuperación de pruebas sin necesidad de reconstruir el historial de un registro tras recibir una solicitud.
La normativa seguirá evolucionando, pero la cuestión operativa es permanente: ¿puede la empresa demostrar en qué datos de clientes y de terceras partes confió, cómo se estableció esa confianza y dónde se utilizaron?
Las empresas del sector BFSI que puedan responder con claridad estarán mejor preparadas para el escrutinio regulatorio y para una IA responsable a gran escala.
¿No estás seguro de en qué consiste realmente el expediente de tu cliente? Descarga nuestro libro electrónico, «Conoce a tu cliente Frankenstein», para ver cómo se forman los expedientes fragmentados y qué se necesita para sustituirlos por una visión del cliente unificada, regulada y defendible.
Preguntas frecuentes
¿Cuál es la diferencia entre la gobernanza de datos y el linaje de datos de clientes?
- La gobernanza de datos establece las reglas, quién es el propietario de qué datos, cómo deben ser clasificados y qué estándares de calidad se aplican.
- La línea de tiempo de los datos es el registro de lo que le sucedió a un conjunto de datos a lo largo del tiempo: de dónde provino, cuándo cambió y quién lo cambió.
Una empresa puede tener políticas de gobernanza sólidas y aún así carecer de la trazabilidad necesaria para demostrar cómo se aplicaron esas políticas a datos específicos.
¿Cuál es la diferencia entre el emparejamiento determinista y el probabilístico?
- El emparejamiento determinista utiliza reglas predefinidas para vincular registros basándose en combinaciones de atributos exactos o fuertemente definidos, como identificadores de clientes, números de cuenta o combinaciones de nombre y fecha de nacimiento.
- El emparejamiento probabilístico puntúa la probabilidad de que dos registros representen a la misma persona basándose en una combinación de campos que son similares pero no idénticos, como el nombre, la dirección y la fecha de nacimiento.
Las empresas de BFSI típicamente necesitan tanto emparejamiento determinista para enlaces de alta confianza como emparejamiento probabilístico para captar los casos más difíciles donde los identificadores faltan o son inconsistentes entre los sistemas.
¿Qué examina un regulador durante una evaluación centrada en datos?
Una revisión regulatoria centrada en los datos puede requerir que una empresa demuestre cómo los datos de los clientes respaldaron un resultado, proceso o decisión particular. El regulador está buscando información sobre qué registro se utilizó, de dónde provino, si era la versión más actual en ese momento y quién tenía acceso para cambiarlo.
¿Ayuda un mejor linaje de datos de clientes con algo más allá del cumplimiento?
Tiende a. Las empresas que pueden rastrear la identidad del cliente a través de los sistemas típicamente también ven menos registros duplicados, una incorporación más rápida y menos falsos positivos en la verificación de sanciones al mejorar la consistencia y la integridad de los datos del cliente en los que confían.
¿Cuánto tiempo se tarda en estar listo para una auditoría de datos de clientes?
Esto varía según la empresa, dependiendo de cuántos sistemas contengan datos de clientes y cuán fragmentados estén esos registros.
Las empresas con un único sistema central de banca o administración de pólizas suelen moverse más rápido que aquellas que gestionan la identidad del cliente a través de varias plataformas heredadas construidas en diferentes momentos.
