Menu

Gobernanza de la IA para Filipinas

IA gobernada para las instituciones filipinas,
construida para el centro de servicios, el banco, el corredor de remesas y la respuesta a los tifones

Filipinas es un archipiélago de más de siete mil islas y uno de los mayores centros del mundo de externalización de procesos de negocio. Ese solo hecho define su problema de gobernanza: un piso de operaciones en Metro Manila, Cebú o Davao puede estar tratando historiales sanitarios estadounidenses sujetos a la ley HIPAA, información financiera regida por un supervisor bancario extranjero y datos personales de personas en la Unión Europea y en otros lugares. La obligación que se satisface es con frecuencia la de un regulador extranjero, y quien pide pruebas es el auditor del cliente. En el plano interno, la Ley de Privacidad de Datos de 2012 y la Comisión Nacional de Privacidad rigen los datos personales, el Bangko Sentral ng Pilipinas supervisa a los bancos y a un amplio sector de pagos digitales y dinero electrónico, y las remesas de los trabajadores filipinos en el exterior circulan a escala nacional por corredores que solo siguen abiertos mientras los registros de conocimiento del cliente y de prevención del blanqueo se sostengan. Las temporadas de tifones añaden evaluaciones de daños y listas de distribución de ayuda sobre personas cuya exposición es una cuestión de seguridad. Todo ello se apoya en registros. KriftAI hace defendibles esos registros tratando la gobernanza de la IA como una capa de aplicación en tiempo de ejecución y no como un documento de políticas.

El panorama institucional filipino

Un archipiélago que procesa información regulada de otros países, supervisa un amplio sector de pagos y se reconstruye tras cada temporada de tifones

Filipinas es un Estado archipelágico del Sudeste Asiático organizado en torno a Luzón, las Bisayas y Mindanao, con Manila como capital y Metro Manila como sede del gobierno nacional, el banco central, los tribunales, los mayores hospitales y universidades y la mayor concentración de centros de servicios externalizados del país. El inglés es lengua oficial junto al filipino y se emplea de forma habitual en la legislación, los contratos, los procedimientos judiciales, la banca y los negocios, lo que explica en parte por qué el país se convirtió en un hogar natural para la prestación de servicios en inglés y por qué un registro de auditoría escrito en inglés resulta directamente legible para el regulador extranjero de un cliente. Cebú es la principal ciudad de las Bisayas y el segundo centro de servicios y transporte marítimo, Davao ancla Mindanao, Clark, en el centro de Luzón, ha crecido en torno a la antigua base aérea y su puerto franco, e Iloílo y Bacólod, en las Bisayas Occidentales, albergan operaciones de servicios propias de considerable tamaño.

El cuadro institucional es interno y, de forma poco habitual, también extranjero. En el plano interno, la Ley de Privacidad de Datos de 2012 creó la Comisión Nacional de Privacidad, con registro de los sistemas de tratamiento, medidas de seguridad, notificación de brechas, derechos de los interesados y reglas explícitas sobre externalización y subencargo; el Bangko Sentral ng Pilipinas supervisa a los bancos, los emisores de dinero electrónico y los operadores de sistemas de pago; el Consejo contra el Blanqueo de Capitales es la autoridad de inteligencia financiera; y la Comisión de Valores y la Comisión de Seguros supervisan sus sectores. Las obligaciones extranjeras llegan con el trabajo: un proveedor filipino puede situarse dentro del perímetro de cumplimiento HIPAA de un cliente, actuar como encargado del tratamiento conforme a las normas europeas de protección de datos o ser examinado por el supervisor bancario del cliente a través de este. Para las instituciones de aquí la pregunta práctica no es si se usará la IA en ese trabajo, sino si su uso producirá pruebas que la Comisión Nacional de Privacidad, el Bangko Sentral, el auditor de un cliente y un regulador extranjero puedan verificar cada uno. KriftAI hace pasar cada llamada al modelo por un único punto de paso gobernado donde la validación de entradas, la validación de salidas y el registro de auditoría se ejecutan en el código, dentro del propio entorno de la organización.

La Ley de Privacidad de Datos de 2012 y la Comisión Nacional de Privacidad

La ley creó la Comisión Nacional de Privacidad y fijó las obligaciones de responsables y encargados del tratamiento: registro de los sistemas de tratamiento, medidas de seguridad organizativas, físicas y técnicas, notificación de brechas y derechos de los interesados. Aborda directamente la externalización y el subencargo, de modo que la responsabilidad sigue al dato a lo largo de la cadena en lugar de detenerse en un contrato.

El Bangko Sentral ng Pilipinas y el sector de pagos

El BSP supervisa a los bancos, los emisores de dinero electrónico y los operadores de sistemas de pago en un mercado donde las billeteras móviles y los pagos digitales se han vuelto infraestructura ordinaria. Las expectativas supervisoras sobre gestión de riesgos, externalización, protección del consumidor, ciberseguridad y controles frente al delito financiero se aplican a los procesos asistidos por IA igual que a cualquier otro.

El regulador del cliente y el auditor del cliente

Buena parte de la mayor exportación de servicios del país consiste en tratar información regida por un régimen extranjero: historiales sanitarios estadounidenses bajo HIPAA, datos personales de personas en la Unión Europea y otros lugares, y registros financieros supervisados por autoridades bancarias del exterior. El registro de auditoría debe ser, por tanto, exportable, llamada a llamada, y legible para alguien que nunca ha visto el sistema.

Preparación y respuesta ante desastres

Filipinas se cuenta entre los países más expuestos a tifones del mundo. La evaluación de daños, la distribución de ayuda y los registros de beneficiarios son recurrentes y sensibles, en manos de organismos nacionales, unidades de gobierno local y organizaciones humanitarias, y la exposición que generan para las personas afectadas es una cuestión de seguridad y no una preferencia de privacidad.

Plataforma de gobernanza de la IA

La gobernanza como aquello que hace defendibles el procesamiento externalizado, la supervisión, las remesas y la ayuda

Los registros de mayor consecuencia en Filipinas los leen personas que no están en el edificio y a menudo tampoco en el país: el auditor de un cliente que comprueba si un piso de operaciones se mantuvo dentro de los términos de un acuerdo de encargo, un supervisor extranjero que examina a un proveedor a través de su cliente, la Comisión Nacional de Privacidad tras una brecha, un banco corresponsal que decide si un corredor sigue abierto, un hogar que quedó fuera de una lista de ayuda. La gobernanza no es aquí una carga añadida al trabajo. Es lo que hace que el trabajo pueda responder de sí mismo y, en una industria construida sobre información regulada ajena, lo que lo hace vendible.

01

IT-BPM: un registro de auditoría que debe satisfacer al regulador de otro

Filipinas es uno de los mayores centros del mundo de externalización de procesos de negocio y servicios compartidos, y el hecho de gobernanza que define a esa industria es que la obligación que se cumple suele pertenecer a otro. Un equipo de gestión de información sanitaria en Metro Manila trabaja dentro del perímetro HIPAA de una entidad cubierta estadounidense, al amparo de un acuerdo de socio comercial. Un equipo de finanzas y contabilidad procesa registros supervisados por una autoridad bancaria extranjera. Un equipo de operaciones de clientes trata datos personales de personas en la Unión Europea y otras jurisdicciones, donde el cliente es el responsable y el proveedor filipino el encargado. La Ley de Privacidad de Datos filipina se aplica además, y ninguna de estas obligaciones sustituye a las otras.

Eso convierte un registro de auditoría exportable, llamada a llamada, en un requisito de producto y no en un detalle. Cada paso asistido por IA -- resumir una reclamación, redactar una respuesta, clasificar un documento, extraer un campo de un registro -- pasa por un único punto de paso donde la entrada se valida antes de que el modelo se ejecute, la salida se valida frente a las propias reglas del cliente antes de llegar a un agente o a un consumidor, y se escribe una fila de libro mayor inmutable por cada llamada: actor, acción, entradas, salidas, versión del modelo y veredicto. El control de acceso y la redacción son aquí estructurales y no decorativos, porque los agentes deben manejar de forma rutinaria información que no tienen permitido conservar, y porque un auditor preguntará qué podía ver realmente cada persona nombrada, no qué decía la política. Las pruebas se exportan por cliente, por contrato y por jurisdicción, de modo que un examen se responde con registros y no con garantías verbales.

02

La Ley de Privacidad de Datos de 2012 y la Comisión Nacional de Privacidad

La Ley de 2012 estableció la Comisión Nacional de Privacidad y expuso las obligaciones de responsables y encargados: registro de los sistemas de tratamiento, medidas de seguridad organizativas, físicas y técnicas, notificación de las brechas que cumplen los criterios previstos y derechos de acceso, rectificación, oposición y supresión. También aborda directamente la externalización y el subencargo, algo que importa en un país cuya mayor exportación de servicios consiste en tratar información ajena: la responsabilidad sigue al dato por toda la cadena y un responsable no puede delegarla.

La aplicación en el momento de la llamada es lo que hace esas obligaciones practicables en lugar de aspiracionales. La minimización se aplica en la captura y no en una revisión posterior; el acceso por rol hace que un agente vea solo los campos que su función exige; los modos de registro guardan una huella verificable en lugar del contenido cuando este no debe conservarse; la supresión certificada emite un certificado a prueba de manipulación cuando un conjunto de datos debe desaparecer de verdad. Una solicitud de un interesado, una investigación de brecha o una consulta de la Comisión se responden entonces desde un registro inmutable de quién trató qué, cuándo, bajo qué autoridad y con qué versión de modelo, y no desde una reconstrucción posterior.

03

Supervisión del Bangko Sentral, pagos digitales y dinero electrónico

El Bangko Sentral ng Pilipinas supervisa a los bancos y, junto a ellos, a un sector amplio y veloz de pagos digitales y dinero electrónico: billeteras móviles, operadores de sistemas de pago y los raíles que hoy transportan la actividad minorista corriente. Las expectativas supervisoras sobre gestión de riesgos, acuerdos de externalización, protección del consumidor financiero, ciberseguridad y controles contra el blanqueo se aplican a los procesos asistidos por IA en exactamente los mismos términos que a cualquier otro, con el Consejo contra el Blanqueo de Capitales como autoridad de inteligencia financiera.

Por eso el cribado se aplica y no se sugiere. Una coincidencia de sanciones o de blanqueo bloquea la llamada; una excepción se escala a una persona nombrada; la decisión de excepción, su motivo y quien la autorizó se escriben en el libro mayor. Los modelos de crédito y riesgo, la detección de fraude, la gestión de reclamaciones y las comunicaciones con la clientela pasan por el mismo punto de paso, con salidas validadas frente a las reglas de la institución antes de llegar a un cliente o a quien decide, y escalado humano allí donde una determinación afecte al acceso de alguien a su propio dinero. Producir la prueba supervisora una vez y dejar que un inspector, un auditor interno y un banco cliente la lean sin un ejercicio de traducción posterior.

04

Corredores de remesas y banca corresponsal

Las remesas de los trabajadores filipinos en el exterior llegan a escala nacional, por bancos, operadores de transferencias, billeteras y redes de agentes que abarcan el Golfo, Norteamérica, Europa y Asia oriental y sudoriental. Un corredor dura lo que duran sus registros: los bancos corresponsales, que responden ante sus propios supervisores, deciden mantener una relación en buena medida según la calidad de las pruebas de diligencia debida, cribado de sanciones y monitorización de transacciones que pueden ver de verdad. Cuando esas pruebas son débiles, las relaciones se retiran, y el coste recae sobre los hogares y no sobre las instituciones.

La IA gobernada mantiene la prueba en una forma que el otro extremo acepta. Diligencia debida, verificación documental, cribado de nombres, monitorización de transacciones y narrativas de caso pasan por el mismo punto de paso, con validación antes de que el modelo se ejecute, validación del resultado frente a las reglas de la institución, escalado a una persona para todo lo que restrinja o libere fondos de un cliente, y una fila de libro mayor por llamada. Cuando un corredor abarca varios supervisores, la política específica de cada jurisdicción se aplica en ese mismo punto de paso y no en sistemas separados que se distancian. No se afirma que una plataforma entregue el cumplimiento -- la organización carga con la obligación -- sino que una mejor prueba hace la obligación manejable y el corredor defendible.

05

Respuesta a los tifones: evaluación de daños, distribución de ayuda y registros de beneficiarios

Filipinas ocupa una de las posiciones más expuestas a tifones del planeta, y la respuesta no es allí un suceso excepcional sino una función institucional recurrente, dirigida conjuntamente por organismos nacionales, unidades de gobierno local, el sector privado y organizaciones humanitarias. La evaluación de daños, el análisis de necesidades, las listas de distribución, los registros de centros de evacuación y la asistencia para la reconstrucción dependen todos de información sobre los hogares afectados: nombres, ubicaciones, composición del hogar, vulnerabilidad y derechos. Esa información existe porque la ayuda no puede entregarse sin ella, y se recoge de personas que no están en posición de negociar sus términos.

Debe manejarse, por tanto, con cuidado y como una cuestión de seguridad, no solo de cumplimiento. La plataforma aplica minimización en la captura, acceso por rol para que un trabajador de campo vea solo su propia cartera de casos, modos de registro que guardan una huella verificable en vez del contenido, un registro inmutable de cada acceso -- quién miró, cuándo y con qué autoridad -- y supresión certificada cuando un conjunto de datos deba desaparecer de verdad. Cuando la IA asiste en la deduplicación, la clasificación de daños, la focalización o los informes, la entrada se valida antes de que el modelo se ejecute y la salida se valida frente a las reglas del programa antes de llegar a un gestor de casos, con escalado a una persona siempre que la respuesta cambiaría quién recibe la ayuda. La aplicación continúa cuando la conectividad no lo hace, porque después de una tormenta muy a menudo no lo hace.

06

Gente de mar, minería y agricultura: registros que deben sostenerse fuera del país que los creó

Filipinas aporta una parte considerable de la marinería mercante del mundo, y la vida laboral de un marino está documentada: formación y certificados, aptitud médica, servicio en la mar, contratos y nóminas, examinados por agencias de dotación, armadores, administraciones de pabellón y el control por el Estado rector del puerto en jurisdicciones donde el marino quizá nunca viva. La minería y la agricultura suman sus propios registros de larga vida -- permisos, vigilancia ambiental, documentación de producción y exportación, expedientes de tierras y tenencia, registros de cooperativas y pequeños productores -- leídos por reguladores, compradores y comunidades mucho después de que quienes los crearon se hayan marchado.

En cada caso el registro debe seguir siendo legible y atribuible para alguien que no estaba allí cuando se creó, a menudo años después y bajo las normas de otro país. Cuando la IA asiste en verificar un certificado, conciliar un servicio en la mar, clasificar datos de vigilancia, redactar una declaración de exportación o evaluar una reclamación, la plataforma valida la entrada antes de que el modelo se ejecute, valida la salida frente a las propias reglas de la organización, escala a una persona siempre que la determinación afecte al sustento de alguien o a una licencia, y escribe una fila inmutable por cada llamada. Una determinación que no puede rastrearse hasta su documento fuente, su versión de modelo y su momento no es una determinación en la que una administración de pabellón, un regulador o el trabajador afectado puedan apoyarse.

Infraestructura de IA soberana

Un despliegue que encaja en un centro de servicios, un banco, un hospital y una respuesta de campo

Buena parte de la información que custodian las organizaciones filipinas no es suya: pertenece a un cliente, al regulador de ese cliente y a las personas que describe. Centros de servicios, bancos, hospitales, organismos y operaciones de respuesta custodian datos que no deberían salir de su control para ser procesados -- historiales sanitarios bajo un régimen extranjero, datos de cuentas y de titulares de tarjetas, ficheros de remesas, registros de beneficiarios. La soberanía es aquí tan contractual como nacional: el anexo de protección de datos de un cliente, un acuerdo de socio comercial y las expectativas de un supervisor sobre externalización plantean todos la misma pregunta sobre dónde ocurre el tratamiento y quién puede alcanzarlo.

01

Despliegue en las instalaciones dentro de Filipinas

La aplicación, la inferencia y el registro de auditoría se ejecutan dentro del propio entorno de la organización: un centro de servicios en Metro Manila, Cebú o Davao, el centro de datos de un banco, un hospital, un campus en Clark, Iloílo o Bacólod. La información no sale del perímetro para ser procesada, que es la única versión de la residencia de datos que se sostiene de verdad.

02

Operación aislada como configuración admitida

Para historiales sanitarios dentro del perímetro de cumplimiento de un cliente, datos de cuentas y de titulares de tarjetas, registros de beneficiarios o expedientes supervisores, despliegue sin ninguna vía de salida. La plataforma no llama al exterior para telemetría, verificación de licencias o enrutamiento de modelos, de modo que el aislamiento es una configuración admitida y no una degradada.

03

Segregación por cliente y residencia jurisdiccional

El trabajo externalizado significa varios clientes, varios contratos y varios regímenes jurídicos dentro de un mismo edificio. Despliegue de forma que la información de cada cliente permanezca en su propio enclave, con política específica por jurisdicción -- términos HIPAA para una cuenta, obligaciones europeas de encargado para otra, expectativas de un supervisor bancario para una tercera -- aplicada en el mismo punto de paso y no en sistemas separados que se distancian.

04

Aplicación sin conexión en un archipiélago y durante la temporada de tifones

La gobernanza no se detiene cuando se detiene la conectividad. En un emplazamiento insular, en un centro de evacuación, en un punto de distribución tras un tifón, a bordo de un buque o en una mina, la validación se sigue ejecutando y el libro mayor se sigue escribiendo, y los registros creados sin conexión se concilian con limpieza cuando el enlace vuelve.

Sectores

Dónde la IA gobernada se gana su lugar en Filipinas

IT-BPM, servicios compartidos y centros de contacto

Gestión de información sanitaria, finanzas y contabilidad, operaciones de clientes, siniestros y procesamiento administrativo -- enclaves por cliente, redacción y control de acceso aplicados en el código, y un registro de auditoría exportable que el auditor de un cliente puede leer.

Banca, pagos digitales y dinero electrónico

Bancos, billeteras y operadores de sistemas de pago bajo supervisión del BSP -- cribado de blanqueo y sanciones aplicado en la llamada, detección de fraude, modelos de crédito y riesgo, gestión de reclamaciones y pruebas que un inspector acepta.

Remesas y pagos transfronterizos

Corredores de los trabajadores en el exterior mediante bancos, operadores de transferencias y redes de agentes -- diligencia debida, cribado de nombres, monitorización de transacciones y la prueba dirigida al corresponsal que mantiene abierto un corredor.

Sanidad, información sanitaria y seguros

Hospitales, organizaciones de mantenimiento de la salud, aseguradoras y gestión deslocalizada de información sanitaria -- minimización en la captura, acceso por rol, supresión certificada y una traza inmutable de la decisión a la prueba.

Administración, respuesta a desastres y operaciones humanitarias

Gestión de las finanzas públicas, registro civil, licencias, evaluación de daños, distribución de ayuda y registros de beneficiarios -- tratados como una cuestión de seguridad, con escalado siempre que una decisión cambie quién recibe la ayuda.

Marítimo, minería y agricultura

Certificación de la gente de mar, servicio en la mar y registros de dotación, permisos mineros y vigilancia ambiental, producción agrícola, registros de cooperativas y documentación de exportación que debe sostenerse bajo las normas de otro país.

Ciudades y regiones

Dónde operan las instituciones filipinas

Manila y Metro Manila

La capital y sede del gobierno nacional, del Bangko Sentral ng Pilipinas, de la Comisión Nacional de Privacidad, de los tribunales, de los mayores hospitales y universidades, y la mayor concentración de centros de servicios y operaciones compartidas del país.

Cebú

La principal ciudad de las Bisayas y el segundo centro de servicios y transporte marítimo: servicios externalizados, puertos y logística, turismo, universidades y hospitales, y una base creciente de trabajo analítico y de software.

Davao

La ciudad ancla de Mindanao: administración regional, agricultura y agroindustria, puertos, centros sanitarios y un sector de servicios que ha crecido de forma sostenida junto a ellos.

Clark y el centro de Luzón

El puerto franco y la zona económica levantados en torno a la antigua base aérea, con aeropuerto internacional, industria, logística y operaciones de servicios, y los programas de infraestructura asociados al corredor al norte de Metro Manila.

Iloílo

Un centro de las Bisayas Occidentales con una base considerable de servicios y servicios compartidos, universidades y hospitales, y el papel de núcleo administrativo y comercial de Panay.

Bacólod

La capital de Negros Occidental, históricamente el centro de la industria azucarera y hoy también un emplazamiento de servicios y tecnologías de la información, con agricultura, agroindustria y administración provincial a su lado.

Registros en los que el auditor de un cliente, un regulador extranjero, el Bangko Sentral, la Comisión Nacional de Privacidad y la persona del expediente puedan apoyarse por igual

Hable con KriftAI sobre el despliegue de IA gobernada para las instituciones filipinas: en las instalaciones, capaz de operar sin conexión y construida para que la traza de auditoría sea el activo y no el papeleo.

Contáctenos