Todo equipo financiero hace las mismas cinco preguntas antes de dejar que nada se acerque al libro mayor. Estas son las respuestas, en el orden en que suelen hacerse — incluida la de la IA.
Pregunta 01
«¿Se usarán nuestros datos para entrenar una IA?»
No. Ni ahora, ni después, ni anonimizados.
Dentro de un bot hay dos cosas distintas, y ninguna se entrena con sus datos. El motor de reglas — cotejo, tolerancias, lógica contable, circuito de aprobación — es código determinista. No hay ningún modelo en él. Misma entrada, misma salida, siempre, y puede leer la regla en lenguaje claro.
Donde un modelo ayuda de verdad — leer el PDF de un proveedor, sugerir un código para un gasto poco habitual, redactar comentarios de desviaciones —, usamos solo procesamiento empresarial, en el que el proveedor tiene prohibido por contrato entrenar con contenido de clientes y no conserva nada una vez devuelta la llamada. El proveedor y las condiciones se indican en su diseño detallado antes de que lo firme.
Pregunta 02
«¿Dónde están realmente nuestros datos?»
Donde están hoy. Construimos dentro de su entorno.
Su QuickBooks, su Xero, su NetSuite, su almacenamiento en la nube, su tenant de Microsoft o Google. El bot trabaja sobre sus sistemas con credenciales que usted emite y puede revocar. No existe un lago de datos de FinOps Robotics, porque no queremos una copia de su libro mayor más de lo que usted quiere que la tengamos.
Cuando un paso realmente no puede ejecutarse en su entorno, lo decimos en el diseño detallado, indicamos exactamente qué se mueve, por qué y durante cuánto tiempo — y usted lo aprueba o buscamos otra solución.
Pregunta 03
«¿Quién de su lado puede ver nuestras cifras?»
Personas con nombre, indicadas en la carta de encargo.
No «nuestro equipo». Nombres. Normalmente dos: su responsable del proyecto y su responsable técnico. Cada uno tiene sus propias credenciales en su proveedor de identidad, con autenticación multifactor exigida por usted y no prometida por nosotros, y los ve en su propia lista de usuarios.
Sin subcontratación en el extranjero, y nadie se añade a sus sistemas sin su aprobación previa por escrito. Cada acceso que tenemos es uno que usted concedió y puede retirar con un clic, sin pedírnoslo.
Pregunta 04
«¿Qué puede hacer realmente el bot?»
Solo lo que dice su alcance. Y nunca mover dinero.
Los permisos siguen el principio de mínimo privilegio y se recogen en el diseño detallado objeto por objeto. Durante la definición del alcance el acceso es de solo lectura — podemos dimensionar el trabajo sin ningún derecho de escritura.
Ningún bot que construimos tiene nunca derechos para iniciar pagos, administrar usuarios o borrar datos maestros. Un fichero de pago se prepara para que una persona lo libere, a través de su banco, con su token, en su dispositivo.
Mínimo privilegio, en la práctica
Lo que pedimos en cada etapa.
El acceso solo aumenta cuando la etapa realmente lo requiere y vuelve a bajar cuando no.
EtapaAcceso que tenemosLo que no puede hacer
Primera sesióngratis, ~5 díasInformes o exportaciones de solo lectura que usted nos envía. A menudo sin ningún usuario.Cambiar un solo registro
Diseño detallado1–2 semanasSolo lectura, más un entorno de pruebas o una empresa de prueba propia.Tocar datos reales
Construcción y ejecución en paralelo2–6 semanasAcceso de escritura limitado a los objetos indicados en el diseño detallado, en paralelo con su equipo.Contabilizar sin su aprobación
OperacióncontinuaLa cuenta de servicio propia del bot, limitada a sus reglas y totalmente registrada.Liberar un pago
Nuncaen ninguna etapaInicio de pagos · administración de usuarios · borrado de datos maestros · exportación masiva fuera de su entorno—
Dónde se usa la IA — y dónde no
La mayor parte no es IA en absoluto.
«IA» se ha convertido en sinónimo de automatización. No debería. Este es el reparto honesto dentro de cada bot que construimos.
Código determinista — sin ningún modelo
Cotejar facturas con órdenes de compra y recepciones
Reglas de tolerancia y desviación
Cada contabilización y cada asiento que hace el bot
Circuito de aprobación y reglas de umbral
Detección de duplicados y revisión de pagos
Cotejo y eliminación intercompañía
Consolidación, conversión de divisas y estados financieros
Misma entrada, misma salida, siempre. Legible, comprobable y explicable a un auditor línea a línea.
Asistido por un modelo — siempre detrás de un control
Leer el PDF de un proveedor o un recibo fotografiado
Sugerir un código para un gasto que no ha visto antes
Cotejo aproximado de nombres de proveedores para duplicados
Primer borrador de comentarios de desviaciones para su revisión
Ordenar una cola de anomalías por valor en riesgo
Cada uno de estos resultados pasa por un control determinista o por un control humano antes de llegar a su libro mayor. Un modelo nunca contabiliza nada por su propia autoridad, y la baja confianza se deriva a una persona en lugar de a las cuentas.
Nuestra propia casa
Los controles que aplicamos a nosotros mismos.
Vendemos entornos de control. Sería absurdo no tener uno.
Higiene de accesos
Autenticación multifactor en todas las cuentas, sin excepción. Credenciales en un gestor de contraseñas administrado, nunca en correo, chat u hojas de cálculo. Dispositivos cifrados, ningún dato de clientes en equipos personales.
Personas
Acuerdo de confidencialidad firmado antes de la primera llamada, no en la fase de contrato. Acceso retirado el día en que alguien deja un encargo. Sin subcontratar trabajo de clientes sin su consentimiento por escrito.
Salir bien
Ponga fin al encargo y nuestro acceso se revoca el mismo día, las copias de trabajo se destruyen y se entregan todas las reglas y todos los documentos. Los bots siguen funcionando sin nosotros.
Lo que no afirmamos
No tenemos la certificación ISO 27001 ni hemos pasado una auditoría SOC 2. Muchas firmas de nuestro tamaño dan a entender lo contrario con un distintivo en el pie de página; preferimos que lo sepa por nosotros a que lo descubra en la due diligence.
Lo que ofrecemos a cambio es verificable más que certificado: trabajamos dentro de su entorno con accesos que usted controla, así que son sus certificaciones y controles existentes los que rigen los datos, no los nuestros. Puede revocarnos con un clic, auditar cada acción desde sus propios registros y comprobar el trabajo usted mismo durante la ejecución en paralelo, antes de que ningún bot tenga autoridad sobre nada.
Si su proceso de compras exige un proveedor certificado, díganoslo en la primera sesión. Le diremos con honestidad si hoy cumplimos su listón en lugar de hacerle perder seis semanas.
Traiga a su equipo de seguridad a la primera sesión.
De verdad — la conversación es más corta al principio que en la fase de contrato, y preferimos diseñar en torno a sus restricciones que descubrirlas después.