Jornada de Protección de Datos Personales · Banco Mercantil
R·I·Z·O·M·A

El costo
del dato

¿Cuánto cuesta el dato mal gestionado? ¿Cuánto vale el dato gobernado? ¿Y qué decide el liderazgo para capturar la diferencia?

FacilitadorUlises González · Rizo.ma
2024 · Dos bancos de primer nivel en EE. UU. · multados por el dato mal gobernado

¿De cuánto dinero crees que hablamos?

La respuesta · 2024

USD 484M — y ninguna fue por un hackeo

Dos bancos de primer nivel en EE. UU., sancionados en 2024 no por un ataque, sino por gestionar mal su dato. Misma causa, dos ángulos:

Citi
USD 136M

Por no remediar su gestión de calidad de datos — reincidencia sobre una orden de consentimiento previa (2020).

OCC NR 2024-76 · Reserva Federal · 10 jul 2024
JPMorgan
USD 348M

Por vigilar el mercado con datos incompletos: miles de millones de operaciones que quedaron sin supervisar.

Fed + OCC · 14 mar 2024
La lección del ejercicio: el dato mal gobernado no “grita” como un servidor caído — susurra hasta que lo cobra el regulador. Fuentes completas y enlaces en /lunes.
El costo del datoUSD 484M · 2024
La ruta de hoy · haz clic para saltar

Cinco momentos

01
Momento uno · El costo del error

¿Dónde nace
el costo del dato?

Empezamos por los errores de captura que la industria documenta a diario — y por qué el sistema, no la persona, suele ser el verdadero autor.

01 Nace02 Crece03 Cuesta04 Se gobierna05 Se decide
Tres fallas estructurales que ningún dashboard muestra · ¿alguna vive en tu área?

¿Te suena?

01

El cliente que existe dos veces

El core dice 8-123-4567; el CRM normalizó el guion y truncó el dígito. Dos sistemas, dos "verdades" — ambas técnicamente válidas.

clic para ver la consecuencia →
Consecuencia sistémica

KYC y AML fragmentados

El perfil transaccional se parte entre dos registros: el monitoreo pierde el patrón completo. La HKMA le pone nombre: falsos negativos por datos no íntegros desde los sistemas fuente.

02

El campo que cambió de significado

"Ingreso mensual": el sistema viejo guardaba el neto; el nuevo, el bruto. La migración no lo documentó. Nadie mintió — todos los números son "correctos".

clic para ver la consecuencia →
Consecuencia sistémica

Deriva semántica

El modelo de provisiones se entrena con brutos y netos mezclados — y reporta con cara de exactitud. La EBA exige corregir hasta 12 meses hacia atrás, sin umbral de materialidad.

03

El Excel que gobierna el cierre

La conciliación vive en una hoja con macros que solo entiende quien la hizo. Auditoría la llama EUC; el equipo la llama "la hoja".

clic para ver la consecuencia →
Consecuencia sistémica

Riesgo de modelo invisible

Panko (2008): ~88% de las hojas de cálculo contienen errores. Así se ocultó el riesgo del "London Whale": una fórmula dividía por la suma en vez del promedio — USD 6,200M en pérdidas.

Fuentes: HKMA (transaction monitoring) · EBA GL 2024 (resubmisión histórica) · Panko 2008 · caso "London Whale" — enlaces en /lunes
El costo del dato01 · El costo del error
Recreación ilustrativa · Citibank, 2024 · ¿cómo surge un error así?
SISTEMA DE RESPALDO · TRANSFERENCIA INTERNAEN CAPTURA
ContextoEl sistema principal no podía procesar la operación → se usó esta pantalla de respaldo, poco conocida.
Cuenta origenINTERNA-0347
Cuenta destinoINTERNA-0521
Monto (USD)000000000000000280
Diseño del campoViene pre-poblado con 15 ceros de fábrica. El operador debe borrarlos a mano, cada vez.
Controles✓ NIVEL 1 APROBADO✓ NIVEL 2 APROBADO

¿Tú lo apruebas?

La operación no cabía en el sistema principal: se usó una pantalla de respaldo que casi nadie conocía. Por diseño, el campo MONTO venía pre-poblado con 15 ceros que había que borrar a mano. El operador digitó 280… sobre los ceros.
Monto que quedará registrado
USD 280
Caso real (Citi, abril 2024): un pago de USD 280 quedó acreditado como USD 81,000,000,000,000 — 81 billones (millón de millones ×81, no “millones”) — al no borrarse los 15 ceros pre-cargados de la pantalla de respaldo. Pasó dos aprobaciones; un tercero lo cazó a los 90 min y se revirtió (no salió dinero). El tecleo exacto nunca se hizo público: lo documentado es el defecto de diseño — por eso esta recreación es ilustrativa, no una reproducción dígito a dígito. Fuentes en /lunes.
El costo del dato01 · El costo del error
Modelo mental 01 · Arquitectura de elección (Thaler & Sunstein)

El "error humano" casi siempre
es un diseño

Palanca 1 · El default manda

Lo pre-cargado gana, siempre

Un campo pre-poblado con 15 ceros es una decisión de diseño, no un descuido del operador. Citibank la pagó dos veces: 2020 y 2024.

Palanca 2 · Haz que grite

Lo crítico no puede pasar callado

Montos atípicos, campos incompletos y valores fuera de rango necesitan alertas que interrumpen — no un pop-up más que se aprende a ignorar.

Palanca 3 · Mata el tecleo

Menos fricción, menos error

OCR del documento, autocompletado, validación en tiempo real. Cada tecleo manual evitado es un error de captura que no ocurre.

Pregunta para la mesa: ¿cuántos "15 ceros" podrían estar escondidos en nuestras pantallas de captura? — Fuentes: Thaler & Sunstein (2008) · casos Citibank 2020/2024 en /lunes
El costo del dato01 · El costo del error
El vocabulario técnico · seis dimensiones medibles

¿De qué hablamos cuando decimos "calidad del dato"?

Calidad del dato
Seis dimensiones medibles. Pulsa Enter o toca una para recorrerlas.
Cada dimensión es medible — por eso el momento 5 termina en un tablero, no en un discurso. Fuentes: BCBS 239 · guía RDARR del BCE · Ley 81.
El costo del dato01 · El costo del error
02
Momento dos · La bola de nieve

¿Cómo un error pequeño
se vuelve grande?

Ya vimos dónde nace: en un default mal diseñado del punto de captura. Ahora, cómo viaja: un dato malo no se queda quieto — se multiplica y sale del banco con nombre y apellido de un cliente.

01 Nace02 Crece03 Cuesta04 Se gobierna05 Se decide
De tema técnico a estrategia · quién lo hace bien en LatAm

El dato como activo,
no como costo de TI

El giro estratégico

01Dueño de negocio, no de sistemas: cada dato crítico con responsable, presupuesto y roadmap — data products, no proyectos de limpieza.
02Tone from the top: el BIS identifica el compromiso del directorio y una "sound data culture" como los factores comunes de éxito — y el BCE ya exige la firma del máximo nivel.
03Un solo activo, dos retornos: el mismo dato que hoy cumple (reportes, Ley 81) es el que mañana vende (scoring, personalización, agentes).

¿Quién lo hace bien? · LatAm

MELIMercado Pago: su scoring analiza +3,000 variables del comportamiento en el ecosistema — cartera de crédito de USD 12,500M (+90% interanual, 2025). El activo no es la app: es el dato transaccional.
NEQUINequi (Colombia): nació data-nativo dentro de Bancolombia — cerró 2025 con 27M de clientes, más que el propio banco (16M), y opera independiente desde 2026.
YAPPYYappy (Banco General): el riel de pagos convertido en plataforma de datos del comercio panameño — USD 9,500M movilizados en 2023. El siguiente producto sale de ese dato.
La pregunta estratégica no es "¿cuánto cuesta limpiar?" — es "¿qué producto no podemos lanzar porque el dato no da?"Fuentes: BIS (2023) · Mercado Pago/MELI (2025) · Semana/Nequi (2026) · La Prensa (Yappy, 2024) — enlaces en /lunes
El costo del dato02 · La bola de nieve
El enforcement de los últimos 24 meses · esto ya no es historia antigua

Cuatro reguladores, un mismo veredicto

USD 136M
Citi · OCC + Fed · 2024
Por progreso insuficiente remediando su gestión de calidad de datos desde la orden de 2020. La multa no fue por el error: fue por no arreglar el sistema que lo produce.
USD 348M
JPMorgan · OCC + Fed · 2024
Vigilancia de trading con brechas de cobertura y controles de datos inadecuados: donde el dato falla, el control de conducta también falla.
GBP 44M
Nationwide · FCA · 2025
Diligencia debida desactualizada y monitoreo insuficiente: GBP 27.3M en fraude de subsidios COVID pasaron sin una alerta.
€49.4M
Intesa Sanpaolo · 2026
Dos multas GDPR: migrar 2.4M de clientes sin consentimiento (€17.6M) y un empleado leyendo datos de 3,500 clientes durante 2 años sin una sola alerta (€31.8M).
4 paísesEE. UU., Reino Unido, Italia y Australia (NAB, junio 2025 — la veremos): cuatro reguladores distintos multando lo mismo en 24 meses. El supervisor ya no acepta "es un tema de TI".
Fuentes primarias: OCC NR 2024-76 + Fed (jul 2024) · Fed + OCC (mar 2024) · FCA (dic 2025) · Garante italiano vía ICLG (2026) — enlaces en /lunes
El costo del dato02 · La bola de nieve
La propagación, vista por el supervisor

¿Dónde golpea primero?
Crédito y AML

Crédito · lo que exige el BCE

INLos datos de entrada a los modelos se evalúan por exactitud, completitud y adecuación — el modelo no arregla lo que la captura rompió.
Un campo erróneo (ingreso, garantía, mora) no se queda en el expediente: altera rating, pricing, provisiones y capital, según dónde entre en la cadena.
"Una buena calidad de datos es condición fundamental para un sistema robusto de rating." — supervisión europea de modelos internos.

AML · lo que exige la HKMA

El monitoreo transaccional exige datos íntegros, exactos, completos y relevantes desde el core y los sistemas fuente.
Dato deficiente = falsos negativos (actividad sospechosa que nadie ve: riesgo regulatorio y reputacional).
+Y falsos positivos (alertas basura: costo operativo, analistas quemados, clientes molestos). Se exigen pruebas periódicas de calidad y linaje.
BCE, guía de modelos internos y RDARR · HKMA, lineamientos de transaction monitoring. La misma captura alimenta ambos mundos.
El costo del dato02 · La bola de nieve
La propagación, versión API · open banking

El dato inexacto ya sale por API

Australia · ya pasó (CDR)

2024HSBC: publicó por API tasas hipotecarias incompletas y saldos de tarjeta inexactos. Comparadores y brokers compararon con datos malos — infracción al Consumer Data Right.
2025NAB: AUD 751,200 — la sanción récord del CDR — por límites de crédito erróneos entregados a fintechs que arman hipotecas con esos datos.
La multa llegó de la autoridad de competencia, no del supervisor bancario: el dato inexacto ya es un problema de mercado, no solo de cumplimiento.

Panamá · los rieles ya corren

PAYappy y los pagos instantáneos ya son infraestructura cotidiana en Panamá — el mismo riel que mañana estandarizará datos de cliente por API.
+165%ACH Xpress creció 165% en 2024, conectando 21 bancos en tiempo real.
Cuando el dato del cliente se estandarice vía API, cada campo inexacto será visible para todo el ecosistema — a velocidad de transferencia instantánea.
ACCC: infracciones de HSBC (2024) y NAB (2025) al Consumer Data Right por datos inexactos · enlaces en /lunes.
El costo del dato02 · La bola de nieve
03
Momento tres · El costo invisible

¿Cuánto cuesta
y quién lo paga?

El error nace en la captura y crece al propagarse. Ahora pongámosle precio: un servidor caído grita, un dato malo susurra — y aquí el problema se vuelve un número en el P&L.

01 Nace02 Crece03 Cuesta04 Se gobierna05 Se decide
Simulador · tu operación, tus supuestos · en vivo

¿Cuánto cuesta tu error de captura?

Registros capturados o modificados / mes50,000
Tasa de error de captura manual2.0%
Estimación de la industria: 1–4% en captura manual
Errores atrapados en el origen30%
La palanca ejecutiva — pulsa Enter para llevarla a 80%
Costo de corregir en el origenB/.5
Aguas abajo cuesta ×10 · ante el cliente, ×100 (regla 1-10-100)
costo anual estimado del error de captura
Atrapado en origen · ×1
Corregido aguas abajo · ×10
Llegó al cliente / regulador · ×100
Mueve las palancas con tus números reales.
Modelo: regla 1-10-100 (Labovitz & Chang, 1992) · tasa de error de captura manual 1–4% (estimación de la industria) · de los errores que escapan del origen, 70% se corrigen aguas abajo y 30% llegan al cliente — supuestos explícitos y ajustables en vivo. Detalle en /lunes.
El costo del dato03 · El costo invisible
Modelo mental 02 · El iceberg del costo

La multa es la parte visible

Lo que se ve
en la prensa
El muro que acabas de ver: ≈USD 600M en multas (2024–2026) Brecha promedio: USD 4.4M (IBM 2025)
Línea de flotación
Lo que paga
el P&L cada año
Ejércitos de conciliación manual (30–80 FTE) Retrabajo, auditorías y resubmisiones Overrides y controles compensatorios Decisiones lentas y capital mal asignado Clientes que se van sin reclamar

El BCE lo reconoce por escrito: las pérdidas por mala calidad de datos rara vez se capturan sistemáticamente — por eso se subestiman. Fuentes: BCE, guía RDARR · IBM 2025 — en /lunes

El costo del dato03 · El costo invisible
Composición del costo del dato · estructura típica en % — no cifras de esta institución
8%
Brechas de datos
(baja frecuencia)
30%
Calidad y reproceso
(FTE + auditoría)
40%
Cumplimiento
(cola severa)
22%
Fraude evitable
(controles débiles)
composición del costo del dato
Cuatro fuentes de pérdida, un solo origen: el dato sin gobernar. Pulsa Enter para construir la composición.
P(evento severo de cumplimiento) · 1% anual
Mueve la palanca: pocos eventos, muy caros — la cola domina el total.
No son cifras de esta institución — es la estructura típica en % del costo del dato. Lo relevante no es el monto, sino que la cola severa de cumplimiento concentra la mayor parte. Anclado en IBM Cost of a Data Breach 2025 y enforcement OCC/Fed 2024. Detalle en /lunes.
El costo del dato03 · El costo invisible
Panamá · Ley 81 de 2019 + Decreto Ejecutivo 285 de 2021

Esto no es Europa. Es aquí.

Lo que exige la ley

§2.4Veracidad y exactitud: "los datos… serán exactos y puestos al día de manera que respondan con veracidad a la situación actual del propietario del dato."
§15Derecho de rectificación: el cliente puede exigir corregir datos "incorrectos, incompletos, desfasados, inexactos, falsos o impertinentes".
§17El dato erróneo debe corregirse en 5 días hábiles desde la solicitud.
D285Brecha de seguridad: notificar a ANTAI y a los afectados en 72 horas.

Lo que pasa si falla

B/.Multas de ANTAI: B/.1,000 a B/.10,000 por infracción (Art. 36) — por registro y por caso, no una sola vez.
Faltas muy graves: clausura de la base de datos y suspensión de la actividad de tratamiento, además de la multa (Art. 43).
Responsabilidad civil: indemnizar el daño patrimonial y moral causado por el tratamiento indebido (Art. 37).
👁Y entorpecer la rectificación de un dato es, en sí misma, una falta grave (Art. 40).
Fuentes: Ley 81 de 2019 (Gaceta Oficial 28743-A) · Decreto Ejecutivo 285 de 2021 — textos oficiales en /lunes
El costo del dato03 · El costo invisible
Panamá · esto tampoco es hipotético

Panamá ya vivió su brecha

3,427,396
Registros expuestos · 2019
Datos personales de panameños (cédula, nombre, fecha de nacimiento, teléfono, dirección) en un Elasticsearch mal configurado y sin contraseña — ~90% de la población. Nadie asumió la autoría.
2,595
Ataques a banca y finanzas
En solo 6 meses: el sector financiero es el MÁS atacado de Panamá, con los ciberataques creciendo 74% en un año (2024).
4,000M
Intentos de ataque · 2024
En Panamá en un solo año (Mastercard Cyber Insights). El 14.6% busca información financiera de clientes. El CSIRT nacional atendió 1,312 incidentes: 42% phishing.
La pregunta ejecutiva no es "¿nos puede pasar?" — es "¿cuánto nos costaría, y quién firma la notificación de las 72 horas?"
Fuentes: BleepingComputer/La Prensa (2019) · Soluciones Seguras vía La Estrella (2024) · Mastercard Cyber Insights (2025) · CSIRT Panamá — enlaces en /lunes
El costo del dato03 · El costo invisible
El costo invisible, versión 2026 · la IA hereda el error — y el chat lo filtra

El dato que capturas hoy
entrena la IA de mañana

1 registromal capturado hoy
Modeloentrenado con el histórico del banco
Escalacada decisión hereda el error — a velocidad de máquina, con apariencia de objetividad
Alto riesgo
AI Act · UE
El scoring crediticio de personas es "alto riesgo": exige datasets relevantes, representativos y — en lo posible — libres de errores. La regulación ya asume que el dato malo discrimina.
8.6% → 63%
Shadow AI · Cyberhaven 2023 / IBM 2025
8.6% de empleados ya pegó datos de su empresa en ChatGPT (4.7%, confidenciales); 63% de las organizaciones no tiene política de gobernanza de IA. El dato se va por el chat — y bajo Ley 81 es una transferencia no autorizada de datos personales.
1 chatbot
Air Canada · 2024
Un tribunal confirmó que la empresa responde por lo que su chatbot le dice al cliente. La alucinación fue del modelo; la responsabilidad, del negocio. Un chatbot bancario no es distinto.
Fuentes: AI Act (Anexo III, alto riesgo) · Cyberhaven (2023) · IBM Cost of a Data Breach 2025 · Moffatt v. Air Canada (2024) — enlaces en /lunes
El costo del dato03 · El costo invisible
04
Momento cuatro · Quien gobierna el dato, gobierna el producto

¿Qué habilita el dato
bien gobernado?

Ya conocemos el costo. Ahora la otra mitad de la ecuación: el dato más barato de corregir es el que nace bien — y el mismo dato que hoy cuesta millones es el insumo del próximo producto.

01 Nace02 Crece03 Cuesta04 Se gobierna05 Se decide
Simulador · regla 1-10-100 (Labovitz & Chang, 1992) · elige un caso
$1
Prevenir en origen
$10
Corregir aguas abajo
$100+
Fallar ante el cliente
Elige un caso y pulsa Enter
Cada error tiene tres precios posibles. El precio depende de cuándo lo atrapamos.
×10 cada etapa multiplica el costo por diez (regla 1-10-100, Labovitz & Chang). La palanca ejecutiva: mover el gasto hacia la etapa de $1.
El costo del dato04 · Quien gobierna el dato, gobierna el producto
La otra cara · el costo de oportunidad

Lo que el dato gobernado compra

0.91
Crédito con IA · evidencia
Sensibilidad (y 0.90 de especificidad) de un modelo de screening crediticio con mitigación de sesgo, validado sobre una cartera real de €11,500M (Danovi et al., 2022). Eso solo es posible con dato gobernado.
+8.95%
Profit · crédito inclusivo
De ganancia (+7.1% de accuracy) en una plataforma real de microcrédito al corregir el sesgo de representación de los datos (Hu et al., 2023). El dato bueno también expande el mercado.
19.9%
Eficiencia · Nubank 2025
Índice de eficiencia del banco digital más grande de LatAm (131M de clientes, costo de servicio <USD 1/cliente/mes) vs. 40–50% de la banca tradicional. Su ventaja no es la app: es el dato.
20–45%del costo recurrente de mala calidad se recupera con un programa serio de gobierno de datos en 18–24 meses — más 30–50% de los controles manuales compensatorios. Veámoslo con tus números → siguiente lámina.
Danovi et al. (2022) · Hu et al. (2023) · IBM Cost of a Data Breach 2025 · Nubank: resultados 2025. Bandas de ahorro: traducción prudente de la evidencia regulatoria — no benchmark de mercado.
El costo del dato04 · Quien gobierna el dato, gobierna el producto
Simulador · el 20–45% aterrizado en tu P&L

¿Cuánto vale gobernar el dato?

Ambición · recuperación del costo recurrente30%
Banda de evidencia: 20–45% del costo recurrente de mala calidad, en 18–24 meses — Enter = escenario 45%
Inversión del programa · como % de ese costo recurrente25%
Sin cifras inventadas: la inversión se dimensiona relativa al costo que ataca. Súbela y mira caer el retorno.
retorno sobre la inversión · primer año
Ahorro anual (del costo recurrente)
Cada B/.1 invertido devuelve
Payback de la inversión
Y esto sin contar lo más asimétrico: la probabilidad del evento severo — las multas del muro — que es donde vive el dinero grande.
Banda 20–45%: traducción prudente de evidencia regulatoria y de enforcement (BCBS 239, casos OCC/Fed 2024, IBM 2025) — no benchmark de mercado. Todo en % relativo a la inversión: sin cifras de esta casa. Detalle en /lunes.
El costo del dato04 · Quien gobierna el dato, gobierna el producto
Impacto en producto · cada peldaño exige mejor dato

Sin dato confiable no hay producto siguiente

Hoy

Reportar

Cierres, regulador, comité. Tolera parches manuales — carísimos.

Nivel 2

Decidir

Scoring propio, pricing, alertas. Exige exactitud y linaje.

Nivel 3

Personalizar

Ofertas por cliente, canales digitales. Exige el dato correcto de ESE cliente.

Nivel 4

Automatizar

Aprobación instantánea, pagos en tiempo real. El error también corre en tiempo real.

Nivel 5

IA agéntica

Agentes que deciden a velocidad de máquina. Sin dato gobernado: inviable y sancionable.

← Donde el dato malo se escondeDonde el dato malo explota →
BIS 2023: muchos bancos aún carecen de datos de calidad, prerequisito de la digitalización. La tecnología no arregla el dato mal nacido — lo escala. Panamá ya opera en el peldaño 4 (Yappy, ACH Xpress). ¿Y el peldaño 5?
El costo del dato04 · Quien gobierna el dato, gobierna el producto
El peldaño 5, visto por el supervisor · Sintra, 30 de junio de 2026

La advertencia más reciente
tiene una semana

52%
Encuesta Cambridge · 2026
De las firmas financieras ya usa IA agéntica (cifra citada por el Bank of England). El peldaño 5 no es futuro: es adopción en curso.
Kill switch
Bank of England · jun 2026
El BoE evalúa interruptores de emergencia y circuit breakers de mercado para agentes de IA en trading y pagos: si muchos agentes reaccionan igual al mismo dato, amplifican la crisis en vez de absorberla.
97%
IBM · 2025
De las organizaciones que sufrieron incidentes de seguridad relacionados con IA no tenía controles de acceso adecuados sobre sus sistemas de IA.
×1000Un agente que aprueba créditos o mueve pagos hereda cada error de captura y lo ejecuta miles de veces antes de que un humano lo note. El "humano en el loop" deja de ser un control realista a velocidad de máquina — por eso gobernar el dato ES gobernar el agente.
Fuentes: discurso de S. Breeden (BoE) en Sintra, 30 jun 2026 · encuesta Cambridge citada por el BoE · IBM 2025 — enlaces en /lunes
El costo del dato04 · Quien gobierna el dato, gobierna el producto
Modelo mental 03 · ¿Por qué fracasan los programas de calidad de datos?

Tres frases que matan programas

Simplificación 1

"Calidad = limpiar después"

La regulación va en contra: la EBA exige corregir también los datos históricos (mínimo 1 año hacia atrás) y sin umbral de materialidad. "Era un error pequeño" no existe para el supervisor.

Simplificación 2

"Es un tema de sistemas"

El BCE asigna deberes explícitos a dueños de negocio y data owners de punta a punta — y exige que el máximo nivel firme el ejercicio anual de calidad de datos.

Simplificación 3

"Pasó la validación, estaba bien"

El pago Revlon de Citibank (USD 893M, 2020) pasó 3 validadores. Los 15 ceros pasaron 2. Los re-chequeos y resubmisiones existen porque la validación de forma no basta.

BCE, revisión temática BCBS 239: ninguna de las 25 entidades significativas analizadas había implementado plenamente los principios — la causa dominante: accountability difusa, no tecnología. La respuesta es ownership de punta a punta: data owners nombrados por indicador crítico (BCE) y certificación anual de datos firmada por la Junta (SBP 001-2022).
El costo del dato04 · Quien gobierna el dato, gobierna el producto
El estándar de Basilea desde 2013 · el dato de riesgo

BCBS 239 en la práctica

Los 4 principios del dato

P1Exactitud e integridad: agregación confiable con mínimo parche manual — adiós al Excel héroe del cierre.
P2Exhaustividad: todas las exposiciones, de todas las unidades y geografías — sin silos que escondan concentraciones.
P3Puntualidad: en volatilidad o estrés de liquidez, tableros precisos en minutos, no en semanas.
P4Adaptabilidad: responder consultas ad-hoc ante crisis imprevistas del mercado.

¿Cómo se aterriza?

CDEDefinir los Elementos Críticos de Datos: las variables que mueven solvencia, liquidez y reportes regulatorios. Gobernar menos datos, pero de verdad.
Linaje documentado de cada CDE, del origen contable al reporte — el BCE lo exige a nivel de atributo.
MRAEl costo de no hacerlo: observaciones de atención inmediata (MRAs) del supervisor y remediaciones forzadas — Citi pagó USD 136M por no remediar a tiempo.
El stack que lo implementa —data contracts, observabilidad de datos, calidad como código y linaje automatizado— es la traducción tecnológica de estos principios (detalle en /lunes). Fuentes: BCBS 239 (Basilea, 2013) · BCE, guía RDARR · OCC + Fed (2024).
El costo del dato04 · Quien gobierna el dato, gobierna el producto
Antes del modelo, el caso de uso

IA defendible: la gobernanza mínima

Toda aplicación de IA en el banco debería poder mostrar, con evidencia, estas nueve piezas:

1. Sponsor de negocio con nombre 2. Data owner y model owner designados 3. Base legal del dato (Ley 81) 4. Inventario de datasets y features 5. Pruebas de sesgo y fairness 6. Métricas de desempeño y drift 7. Validación independiente (SR 11-7) 8. Controles de acceso y logs 9. Fallback + humano en el loop
6 marcosNo son seis cumplimientos separados: son seis capas del mismo dato — BCBS 239 (riesgo), Ley 81/GDPR (dato personal), DORA (resiliencia), AI Act y SR 11-7 (modelos) y, en el corazón, ISO/IEC 42001, la gestión de IA certificable. Gobernarlos como un solo activo es más barato y más defendible que apilar controles. Sin eso, "el proyecto de IA" no es un producto: es un riesgo con demo.
El costo del dato04 · Quien gobierna el dato, gobierna el producto
05
Momento cinco · Próximos pasos

¿Qué decisiones
nos llevamos hoy?

El error nace, crece, cuesta — y se puede gobernar. Cerramos con lo accionable: tres comportamientos para la operación, un tablero para el comité y una hoja de ruta de 18 meses. Sin comprar plataformas primero.

01 Nace02 Crece03 Cuesta04 Se gobierna05 Se decide
Lo que baja a la operación · los 3 comportamientos

Hábitos, no una política nueva

Comportamiento 01

No completar campos críticos por inercia

Ni aproximado, ni "después lo arreglo". Un dato inventado sobre una persona ya rompe el principio de veracidad y exactitud de la Ley 81.

Comportamiento 02

Escalar la inconsistencia en el origen

Decirlo hoy cuesta $1. Que lo encuentre otro proceso, $10. Que lo encuentre el cliente, la APC o el regulador, $100.

Comportamiento 03

Cada dato es una decisión futura

Una hipoteca, una alerta, un reporte a la APC, un modelo de IA. El dato que se cuida hoy es la decisión que el banco toma mañana.

El rol del liderazgo: hacer estos tres comportamientos observables, medibles y baratos de practicar.
El costo del dato05 · Próximos pasos
Para el comité · si no se mide, no existe

Seis números para el tablero

Conformidad de datos críticos
% de reglas de calidad cumplidas en los elementos críticos (CDEs).
⚠ Rojo: <98% sostenido en atributos regulatorios
Ajustes manuales por reporte
Overrides y conciliaciones por ciclo de cierre.
⚠ Rojo: tendencia creciente trimestre a trimestre
Incidentes con causa raíz cerrada
% de incidentes de datos con RCA y remediación completadas.
⚠ Rojo: backlog con aging > 90 días
Cobertura de linaje
% de atributos críticos trazables hasta su origen.
⚠ Rojo: <80% en reportes y modelos materiales
Validación de modelos
% de modelos materiales con validación independiente vigente.
⚠ Rojo: huecos en crédito, fraude o AML
Shadow AI detectada
Usos no autorizados de IA con datos de clientes.
⚠ Rojo: tendencia al alza o reincidencia en áreas críticas
El costo del dato05 · Próximos pasos
Hoja de ruta · gobernar menos datos, pero de verdad

18 meses, cuatro fases

Meses 0–4

Fundaciones

Patrocinio con firma del directorio · inventario de datos críticos y reportes materiales — por proceso y decisión, no por sistema.

Meses 4–10

Control

Calidad como código y observabilidad sobre los CDEs · data contracts en los flujos críticos · linaje automatizado mínimo viable · data owners nombrados.

Meses 8–14

Modelos e IA

Inventario de modelos y casos de uso de IA · validación independiente · monitoreo de drift en producción · política de IA (adiós shadow AI).

Meses 12–18

Resiliencia

Terceros críticos (cloud, proveedores de datos) · simulacros de incidente de datos y brecha — con el reloj de 72 horas corriendo.

Retorno esperado del programa (18–24 meses): −20–45% del costo recurrente de calidad · −30–50% de controles manuales · y la reducción del riesgo de cola, que es donde vive el dinero grande. Bandas de evidencia (traducción prudente, no benchmark de mercado) — los mismos supuestos ajustables del simulador de ROI.
El costo del dato05 · Próximos pasos
Lectura de sala · vota desde tu teléfono

¿Qué decide tu área este trimestre?

No hay jerarquía en esta votación: vota por convicción, no por tu silla.

El costo del dato05 · Próximos pasos
Preguntas de la sala · en vivo

¿Qué le preguntas al liderazgo?

El costo del dato05 · Próximos pasos
La cifra que importa
$1

El dato más barato de corregir es el que nace bien

El costo del datoUlises González · Rizo.ma
Para llevar

Todo el caso,
en tu bolsillo

Los 3 comportamientos, el modelo económico, el tablero, la hoja de ruta y todas las fuentes — para el comité del lunes.

Ulises González · Rizo.ma
Gracias por fortalecer la cultura de protección de datos.

Código QR a elcostodeldato.rizo.ma/lunes
elcostodeldato.rizo.ma/lunes