Seguridad y sus datos

Sus cifras se quedan
en sus sistemas.

Todo equipo financiero hace las mismas cinco preguntas antes de dejar que nada se acerque al libro mayor. Estas son las respuestas, en el orden en que suelen hacerse — incluida la de la IA.

Pregunta 01

«¿Se usarán nuestros datos para entrenar una IA?»

No. Ni ahora, ni después, ni anonimizados.

Dentro de un bot hay dos cosas distintas, y ninguna se entrena con sus datos. El motor de reglas — cotejo, tolerancias, lógica contable, circuito de aprobación — es código determinista. No hay ningún modelo en él. Misma entrada, misma salida, siempre, y puede leer la regla en lenguaje claro.

Donde un modelo ayuda de verdad — leer el PDF de un proveedor, sugerir un código para un gasto poco habitual, redactar comentarios de desviaciones —, usamos solo procesamiento empresarial, en el que el proveedor tiene prohibido por contrato entrenar con contenido de clientes y no conserva nada una vez devuelta la llamada. El proveedor y las condiciones se indican en su diseño detallado antes de que lo firme.

Pregunta 02

«¿Dónde están realmente nuestros datos?»

Donde están hoy. Construimos dentro de su entorno.

Su QuickBooks, su Xero, su NetSuite, su almacenamiento en la nube, su tenant de Microsoft o Google. El bot trabaja sobre sus sistemas con credenciales que usted emite y puede revocar. No existe un lago de datos de FinOps Robotics, porque no queremos una copia de su libro mayor más de lo que usted quiere que la tengamos.

Cuando un paso realmente no puede ejecutarse en su entorno, lo decimos en el diseño detallado, indicamos exactamente qué se mueve, por qué y durante cuánto tiempo — y usted lo aprueba o buscamos otra solución.

Pregunta 03

«¿Quién de su lado puede ver nuestras cifras?»

Personas con nombre, indicadas en la carta de encargo.

No «nuestro equipo». Nombres. Normalmente dos: su responsable del proyecto y su responsable técnico. Cada uno tiene sus propias credenciales en su proveedor de identidad, con autenticación multifactor exigida por usted y no prometida por nosotros, y los ve en su propia lista de usuarios.

Sin subcontratación en el extranjero, y nadie se añade a sus sistemas sin su aprobación previa por escrito. Cada acceso que tenemos es uno que usted concedió y puede retirar con un clic, sin pedírnoslo.

Pregunta 04

«¿Qué puede hacer realmente el bot?»

Solo lo que dice su alcance. Y nunca mover dinero.

Los permisos siguen el principio de mínimo privilegio y se recogen en el diseño detallado objeto por objeto. Durante la definición del alcance el acceso es de solo lectura — podemos dimensionar el trabajo sin ningún derecho de escritura.

Ningún bot que construimos tiene nunca derechos para iniciar pagos, administrar usuarios o borrar datos maestros. Un fichero de pago se prepara para que una persona lo libere, a través de su banco, con su token, en su dispositivo.

Mínimo privilegio, en la práctica

Lo que pedimos
en cada etapa.

El acceso solo aumenta cuando la etapa realmente lo requiere y vuelve a bajar cuando no.

EtapaAcceso que tenemosLo que no puede hacer
Primera sesióngratis, ~5 días Informes o exportaciones de solo lectura que usted nos envía. A menudo sin ningún usuario. Cambiar un solo registro
Diseño detallado1–2 semanas Solo lectura, más un entorno de pruebas o una empresa de prueba propia. Tocar datos reales
Construcción y ejecución en paralelo2–6 semanas Acceso de escritura limitado a los objetos indicados en el diseño detallado, en paralelo con su equipo. Contabilizar sin su aprobación
Operacióncontinua La cuenta de servicio propia del bot, limitada a sus reglas y totalmente registrada. Liberar un pago
Nuncaen ninguna etapa Inicio de pagos · administración de usuarios · borrado de datos maestros · exportación masiva fuera de su entorno —
Dónde se usa la IA — y dónde no

La mayor parte no es IA en absoluto.

«IA» se ha convertido en sinónimo de automatización. No debería. Este es el reparto honesto dentro de cada bot que construimos.

Código determinista — sin ningún modelo
  • Cotejar facturas con órdenes de compra y recepciones
  • Reglas de tolerancia y desviación
  • Cada contabilización y cada asiento que hace el bot
  • Circuito de aprobación y reglas de umbral
  • Detección de duplicados y revisión de pagos
  • Cotejo y eliminación intercompañía
  • Consolidación, conversión de divisas y estados financieros

Misma entrada, misma salida, siempre. Legible, comprobable y explicable a un auditor línea a línea.

Asistido por un modelo — siempre detrás de un control
  • Leer el PDF de un proveedor o un recibo fotografiado
  • Sugerir un código para un gasto que no ha visto antes
  • Cotejo aproximado de nombres de proveedores para duplicados
  • Primer borrador de comentarios de desviaciones para su revisión
  • Ordenar una cola de anomalías por valor en riesgo

Cada uno de estos resultados pasa por un control determinista o por un control humano antes de llegar a su libro mayor. Un modelo nunca contabiliza nada por su propia autoridad, y la baja confianza se deriva a una persona en lugar de a las cuentas.

Nuestra propia casa

Los controles que aplicamos
a nosotros mismos.

Vendemos entornos de control. Sería absurdo no tener uno.

Higiene de accesos

Autenticación multifactor en todas las cuentas, sin excepción. Credenciales en un gestor de contraseñas administrado, nunca en correo, chat u hojas de cálculo. Dispositivos cifrados, ningún dato de clientes en equipos personales.

Personas

Acuerdo de confidencialidad firmado antes de la primera llamada, no en la fase de contrato. Acceso retirado el día en que alguien deja un encargo. Sin subcontratar trabajo de clientes sin su consentimiento por escrito.

Salir bien

Ponga fin al encargo y nuestro acceso se revoca el mismo día, las copias de trabajo se destruyen y se entregan todas las reglas y todos los documentos. Los bots siguen funcionando sin nosotros.

Lo que no afirmamos

No tenemos la certificación ISO 27001 ni hemos pasado una auditoría SOC 2. Muchas firmas de nuestro tamaño dan a entender lo contrario con un distintivo en el pie de página; preferimos que lo sepa por nosotros a que lo descubra en la due diligence.

Lo que ofrecemos a cambio es verificable más que certificado: trabajamos dentro de su entorno con accesos que usted controla, así que son sus certificaciones y controles existentes los que rigen los datos, no los nuestros. Puede revocarnos con un clic, auditar cada acción desde sus propios registros y comprobar el trabajo usted mismo durante la ejecución en paralelo, antes de que ningún bot tenga autoridad sobre nada.

Si su proceso de compras exige un proveedor certificado, díganoslo en la primera sesión. Le diremos con honestidad si hoy cumplimos su listón en lugar de hacerle perder seis semanas.

Traiga a su equipo de seguridad
a la primera sesión.

De verdad — la conversación es más corta al principio que en la fase de contrato, y preferimos diseñar en torno a sus restricciones que descubrirlas después.