TU BLOG TECNOLÓGICO

Las decisiones que ninguna IA debería tomar por ti

Decisiones empresariales que no debes automatizar con IA

Las decisiones que no debes automatizar con IA son aquellas en las que un error puede afectar a personas, contratos, riesgos o procesos críticos.

En estos casos, no basta con que una herramienta proponga una respuesta y una persona pulse «aprobar». Para que exista supervisión humana real, esa persona debe comprender el resultado, revisar los datos utilizados y tener capacidad para modificarlo o detenerlo.

Una herramienta puede clasificar una incidencia, priorizar un expediente o recomendar qué respuesta enviar a un cliente.

A continuación, una persona revisa la pantalla y confirma la propuesta.

Formalmente, ha intervenido un ser humano.

Sin embargo, quizá no haya comprobado los datos de partida, las excepciones aplicables ni las consecuencias de aceptar el resultado.

Por tanto, una aprobación manual no demuestra, por sí sola, que la decisión siga bajo control humano.

La pregunta relevante es esta:

¿La persona que valida puede cambiar realmente la decisión o solo confirma lo que el sistema ya ha decidido?

Esta diferencia resulta especialmente relevante cuando la inteligencia artificial interviene en procesos que afectan a clientes, empleados, proveedores, contratos, accesos, información sensible o actuaciones difíciles de revertir.

Una decisión puede estar asistida por IA sin quedar abandonada a la IA.

Ahora bien, para conseguirlo, la empresa debe identificar qué partes del proceso puede automatizar y en qué momentos necesita conservar información, criterio, autoridad y capacidad de intervención.

Esos momentos son los puntos de no delegación.

¿Qué decisiones no debes automatizar con IA?

No deberían automatizarse sin una supervisión reforzada las decisiones con impacto jurídico, difícil reversión, efectos sobre terceros, datos poco fiables, necesidad de criterio profesional o posibilidad de impugnación. La persona responsable debe poder comprender, modificar, rechazar y detener el resultado.

Automatizar tareas no es lo mismo que delegar decisiones

Con frecuencia utilizamos ambos conceptos como si fueran equivalentes.

No lo son.

Una tarea describe una acción.

Una decisión determina en qué condiciones debe realizarse esa acción, qué criterio se aplica y qué consecuencias está dispuesta a asumir la organización.

Por ejemplo, enviar automáticamente una factura cuando un pedido cambia de estado puede ser una automatización de bajo riesgo.

En cambio, decidir cuándo debe bloquearse la cuenta de un cliente, quién puede acceder a determinada información o cuándo se acepta una excepción contractual implica aplicar un criterio que puede afectar al negocio, a la seguridad o al cumplimiento normativo.

La diferencia no está únicamente en lo que hace la herramienta.

También está en el grado de responsabilidad que genera el resultado.

Por esa razón, antes de automatizar un proceso conviene separar cinco niveles:

1. Generar información.

El sistema resume, ordena o transforma datos para facilitar su análisis.

2. Formular una recomendación.

La herramienta propone una actuación, pero no la ejecuta.

3. Priorizar opciones.

El sistema determina qué expedientes, incidencias o tareas deben atenderse primero.

4. Ejecutar una acción.

La automatización envía una comunicación, modifica un permiso, bloquea un acceso o cambia el estado de un expediente.

5. Decidir con efectos sobre personas o sobre el negocio.

El resultado afecta a derechos, obligaciones, relaciones laborales, condiciones contractuales, riesgos o procesos críticos.

No toda automatización tiene el mismo impacto.

Además, a medida que aumenta la capacidad del sistema para condicionar el resultado, también deberían aumentar la revisión, la trazabilidad y las posibilidades de intervención.

En consecuencia, modernizar una empresa no consiste únicamente en identificar qué tareas puede dejar de realizar una persona.

También exige decidir qué criterios no deberían ejecutarse sin una barrera humana adecuada.

Por tanto, identificar las decisiones que no debes automatizar con IA exige analizar algo más que la capacidad técnica de la herramienta. También obliga a valorar qué criterio aplica, qué consecuencias puede producir y quién responderá por el resultado.

Los puntos de no delegación en las decisiones que no debes automatizar con IA

Un punto de no delegación es una fase del proceso en la que la tecnología puede recopilar información, preparar una propuesta o recomendar una actuación, pero la decisión no debería ejecutarse sin una intervención humana real.

No se trata de desconfiar de la tecnología.

Tampoco de mantener manualmente procesos que pueden mejorarse.

Al contrario, se trata de aprovechar la automatización sin diluir la responsabilidad sobre las decisiones que condicionan el funcionamiento de la empresa.

Un punto de no delegación puede aparecer, por ejemplo:

  • antes de bloquear un acceso crítico;
  • antes de enviar una comunicación con efectos contractuales;
  • antes de rechazar un expediente;
  • antes de aceptar una excepción de seguridad;
  • antes de eliminar información;
  • antes de modificar permisos;
  • o antes de ejecutar una decisión que afecte a una persona.

Ahora bien, no basta con colocar una aprobación en esos momentos.

Para que exista supervisión, la persona debe comprender qué ha producido el sistema, disponer de información suficiente y tener autoridad para modificar o detener el resultado.

Si únicamente puede confirmar una propuesta, no está decidiendo.

Está completando el procedimiento.

En la práctica, los puntos de no delegación permiten localizar las decisiones que no debes automatizar con IA sin confundir automatización con ausencia de control. La tecnología puede preparar la actuación, pero debe detenerse cuando el impacto exige una validación cualificada.

Ocho criterios para identificar las decisiones que no debes automatizar con IA

No existe una lista absoluta de decisiones que deban gestionarse siempre de forma manual.

La misma actuación puede ser de bajo riesgo en una empresa y producir consecuencias relevantes en otra.

Por eso, las decisiones no deberían clasificarse según sean más o menos «humanas», sino según la responsabilidad que generan.

Estos ocho criterios permiten determinar cuándo hace falta un punto de no delegación o una barrera humana reforzada.

1. Impacto jurídico

La primera pregunta es si la decisión puede afectar a derechos, obligaciones, contratos, condiciones laborales o prestación de servicios.

Por ejemplo, una herramienta puede ayudar a preparar una comunicación contractual. Sin embargo, permitir que la envíe automáticamente sin una validación profesional puede comprometer la posición de la empresa.

Cuanto mayor sea el efecto jurídico, más importante será conservar la capacidad de interpretar el contexto, revisar excepciones y justificar el resultado.

2. Reversibilidad

También conviene analizar qué ocurriría si la decisión fuera incorrecta.

Algunas acciones pueden corregirse rápidamente y sin efectos relevantes. Otras, en cambio, son difíciles de reparar.

Eliminar información, cancelar una relación contractual, bloquear un servicio, comunicar datos a un tercero o cambiar permisos críticos puede producir consecuencias que no desaparecen simplemente pulsando «deshacer».

Por tanto, cuanto menor sea la reversibilidad, mayor deberá ser el control previo.

3. Capacidad de explicación

La empresa debería poder explicar por qué se tomó una decisión.

No basta con afirmar que «lo recomendó el sistema» o que «el algoritmo lo clasificó así».

La organización necesita conocer:

  • qué datos se utilizaron;
  • qué criterio se aplicó;
  • qué limitaciones existían;
  • qué alternativas se valoraron;
  • y por qué se aceptó el resultado.

Además, la explicación debe ser comprensible para quien tenga que revisarla, cuestionarla o asumir la responsabilidad.

Si nadie puede reconstruir cómo se llegó a una conclusión, la organización tampoco puede demostrar que mantiene el control.

4. Calidad del dato de entrada

Una respuesta aparentemente precisa puede proceder de datos incompletos, desactualizados o incorrectos.

Por esa razón, antes de automatizar una decisión conviene comprobar:

  • de dónde procede la información;
  • cuándo se actualizó;
  • si representa adecuadamente el caso;
  • qué datos relevantes podrían faltar;
  • y quién valida su calidad.

Una automatización no corrige una mala fuente de información.

De hecho, puede reproducir el error con mayor rapidez y a mayor escala.

5. Efecto sobre terceros

Otro criterio esencial consiste en identificar a quién afecta el resultado.

Una decisión puede repercutir en clientes, empleados, candidatos, proveedores u otras personas.

Además, las consecuencias no siempre son económicas. También pueden afectar al acceso a un servicio, la reputación, las oportunidades profesionales, la privacidad o el tratamiento de información personal.

Por consiguiente, cuando una decisión genera efectos relevantes sobre terceros, la intervención humana no debería reducirse a una comprobación formal.

6. Necesidad de criterio profesional

Algunas decisiones requieren contexto, experiencia sectorial, interpretación normativa o capacidad para valorar excepciones.

La inteligencia artificial puede localizar patrones, organizar información y formular propuestas.

Sin embargo, no siempre dispone de todos los elementos necesarios para comprender por qué dos casos aparentemente similares requieren respuestas distintas.

En una asesoría, por ejemplo, dos expedientes pueden compartir datos objetivos y, aun así, necesitar tratamientos diferentes por su contexto jurídico, fiscal, laboral o contractual.

Por eso, automatizar el análisis no implica que también deba automatizarse el criterio profesional.

7. Posibilidad de impugnación

Si una persona puede cuestionar el resultado, solicitar una revisión o exigir una explicación, la empresa necesita un procedimiento capaz de responder.

Ese procedimiento debería determinar:

  • quién revisará el caso;
  • qué información tendrá disponible;
  • qué plazo se aplicará;
  • cómo podrá modificarse la decisión;
  • y qué evidencias quedarán registradas.

Sin este mecanismo, la revisión puede llegar demasiado tarde o limitarse a reproducir el mismo resultado automático.

8. Supervisión efectiva

Finalmente, la organización debe comprobar si existe una persona capaz de detener, modificar o rechazar la propuesta.

Para que la supervisión sea efectiva, esa persona debe:

  • saber que se ha utilizado inteligencia artificial;
  • comprender qué ha producido el sistema;
  • acceder a los datos relevantes;
  • conocer sus limitaciones;
  • disponer de tiempo suficiente;
  • tener competencia profesional;
  • poder consultar otras fuentes;
  • poseer autoridad para modificar el resultado;
  • y dejar trazabilidad de su intervención.

Si falta información, tiempo, competencia o autoridad, la supervisión puede existir en el procedimiento, pero no en la práctica.

Qué supervisión requieren las decisiones que no debes automatizar con IA

Cuándo la supervisión humana solo existe sobre el papel

Una empresa puede tener un revisor asignado y seguir careciendo de supervisión efectiva.

Sucede, por ejemplo, cuando la persona:

  • no sabe que la propuesta procede de una IA;
  • recibe una única opción;
  • no puede consultar los datos originales;
  • debe validar demasiados casos en poco tiempo;
  • no conoce las limitaciones del sistema;
  • carece de competencia jurídica, técnica o profesional;
  • necesita saltarse el procedimiento para corregir el resultado;
  • no tiene autoridad para detener la ejecución;
  • o no deja evidencia de su intervención.

También existe otra señal importante: la empresa mide cuántos casos se procesan y cuánto tarda la aprobación, pero no analiza cuántos resultados se modifican, qué errores se detectan o por qué se rechazan determinadas propuestas.

En ese escenario, el revisor puede terminar actuando como una prolongación del sistema.

La empresa puede afirmar que hay una persona dentro del proceso.

Sin embargo, no puede demostrar que esa persona influye realmente en la decisión.

La intervención humana puede formar parte del procedimiento. La supervisión solo existe cuando puede cambiar el resultado.

Las decisiones que no debes automatizar con IA también requieren supervisión continua

Otro error consiste en revisar una automatización únicamente cuando deja de funcionar.

Ese enfoque resulta insuficiente.

Un sistema puede funcionar perfectamente desde el punto de vista técnico y, aun así, aplicar un criterio que ya no responde a la realidad del negocio.

Por ejemplo, pueden haber cambiado:

  • los datos utilizados;
  • el contexto empresarial;
  • la normativa aplicable;
  • los proveedores;
  • el nivel de riesgo;
  • las personas responsables;
  • o las consecuencias de la decisión.

Por tanto, gobernar una automatización no significa comprobar únicamente que sigue ejecutándose.

También significa revisar periódicamente si el criterio continúa siendo válido.

Esta diferencia separa una automatización eficiente de una automatización gobernada.

Qué exige el RGPD ante determinadas decisiones automatizadas

El artículo 22 del Reglamento General de Protección de Datos regula determinadas decisiones basadas únicamente en tratamientos automatizados cuando producen efectos jurídicos sobre una persona o la afectan de forma significativamente similar.

Esto no significa que cualquier clasificación, recomendación o cálculo automático esté prohibido.

Sin embargo, cuando concurren las condiciones previstas en el artículo, la organización debe analizar la base jurídica, las garantías aplicables y los derechos de la persona afectada.

Además, cuando corresponda, deberá contemplar medidas como la intervención humana, la posibilidad de expresar el propio punto de vista y la impugnación de la decisión.

La Agencia Española de Protección de Datos explica el derecho a no ser objeto de determinadas decisiones individuales automatizadas.

Asimismo, el artículo 5.2 del RGPD introduce el principio de responsabilidad proactiva. Por tanto, la organización no solo debe actuar correctamente, sino también poder demostrarlo.

Este principio se conecta con el artículo 24, que exige aplicar medidas técnicas y organizativas apropiadas teniendo en cuenta la naturaleza, el contexto y los riesgos del tratamiento.

Además, el artículo 25 incorpora la protección de datos desde el diseño y por defecto. En consecuencia, la supervisión no debería añadirse cuando el sistema ya está implantado, sino formar parte del diseño del proceso.

Finalmente, el artículo 32 obliga a establecer medidas adecuadas al riesgo. Cuando una automatización puede afectar a la confidencialidad, integridad, disponibilidad o recuperación de la información, esos controles deben integrarse en su gobierno.

Por su parte, el artículo 14 del Reglamento Europeo de Inteligencia Artificial establece requisitos de supervisión humana para determinados sistemas de alto riesgo.

Ahora bien, la aplicación concreta dependerá del sistema, su finalidad y su clasificación. Por esa razón, no conviene utilizar una referencia genérica a la supervisión humana como prueba automática de cumplimiento.

Las decisiones que no debes automatizar con IA no forman una lista cerrada. Dependen del contexto, de los datos utilizados, de la posibilidad de corregir el resultado y de los efectos que pueda generar sobre la organización o sobre terceros.

Cómo gobernar las decisiones que no debes automatizar con IA

Una empresa no necesita revisar manualmente todas las acciones realizadas por todas sus herramientas.

Sí necesita clasificar sus decisiones y aplicar controles proporcionales al impacto.

El siguiente marco permite hacerlo de forma práctica.

1. Clasifica la decisión

Identifica sus posibles efectos jurídicos, económicos, operativos y reputacionales.

Además, determina si afecta a clientes, empleados, proveedores u otros terceros.

2.Localiza los puntos de no delegación

Decide en qué fases la tecnología puede continuar automáticamente y en cuáles necesita detenerse antes de ejecutar una decisión.

Este paso evita colocar controles genéricos al final del proceso que no aportan una revisión real.

3. Define qué parte puede automatizarse

Quizá el sistema pueda recopilar datos, preparar un resumen o proponer una respuesta, mientras que la decisión final permanece bajo control profesional.

Separar ambas capas permite aprovechar la eficiencia sin delegar toda la responsabilidad.

4. Nombra al responsable de validación

No basta con asignar la revisión a «alguien del equipo».

Debe quedar claro:

  • quién valida;
  • qué formación necesita;
  • qué autoridad posee;
  • qué decisiones puede modificar;
  • y quién lo sustituye cuando no está disponible.

5. Establece criterios de revisión

El revisor necesita saber qué debe comprobar.

Por ejemplo:

  • exactitud de los datos;
  • coherencia con el expediente;
  • existencia de excepciones;
  • impacto sobre terceros;
  • cumplimiento de políticas internas;
  • y posibilidad de revertir el resultado.

6. Documenta las excepciones

Un proceso bien gobernado no obliga a que todos los casos sigan el mismo camino.

Por tanto, deben existir criterios para apartarse del resultado automático y canales para escalar situaciones complejas.

7. Permite intervenir y revertir

La persona responsable debe poder detener la ejecución, modificar la propuesta y recuperar el estado anterior cuando sea posible.

Si el sistema no permite actuar, la supervisión será muy limitada aunque exista un revisor.

8. Registra la aceptación, modificación o rechazo

La trazabilidad debería mostrar:

  • qué recomendó la herramienta;
  • quién revisó el resultado;
  • qué información consultó;
  • qué decisión adoptó;
  • qué cambios realizó;
  • y por qué aceptó o rechazó la propuesta.

Esta evidencia permite detectar errores, mejorar el procedimiento y demostrar control.

9. Revisa periódicamente los resultados

Una automatización adecuada hoy puede dejar de serlo si cambian los datos, el proceso, el proveedor o el contexto del negocio.

Por eso, conviene analizar periódicamente:

  • errores detectados;
  • resultados modificados;
  • reclamaciones;
  • excepciones;
  • falsos positivos;
  • desviaciones;
  • y efectos no previstos.

Una vez identificadas las decisiones que no debes automatizar con IA, el siguiente paso consiste en diseñar cómo se revisarán. Ese control debe establecer quién interviene, qué comprueba, qué autoridad posee y qué evidencia deja.

El verdadero indicador de madurez digital

Muchas organizaciones consideran que su transformación digital avanza porque cada vez automatizan más procesos.

Sin embargo, existe un indicador mucho más útil:

La capacidad para explicar qué decisiones han decidido no delegar por completo y por qué.

Ese ejercicio demuestra que la organización comprende los límites de la tecnología y conserva el control sobre los criterios que pueden afectar al negocio o a terceros.

En consecuencia, la madurez digital no se mide únicamente por el número de automatizaciones implantadas.

También se mide por la capacidad de:

  • clasificar decisiones;
  • identificar puntos de no delegación;
  • asignar responsabilidades;
  • registrar excepciones;
  • revisar resultados;
  • y detener el proceso cuando sea necesario.

Cuanto mayor es la capacidad de automatización, mayor debería ser la capacidad de gobierno.

El Test YWEN para las decisiones que no debes automatizar con IA

Antes de automatizar un proceso, responde estas preguntas:

  1. ¿Qué decisión ejecutará realmente el sistema?
  2. ¿Afecta a clientes, empleados, proveedores o terceros?
  3. ¿Puede producir efectos jurídicos o contractuales?
  4. ¿Modifica el nivel de riesgo que asume la organización?
  5. ¿Puede corregirse fácilmente si el resultado es incorrecto?
  6. ¿Los datos utilizados son completos, actuales y fiables?
  7. ¿Puedes explicar cómo se llegó a la decisión?
  8. ¿El caso necesita criterio profesional o valoración de excepciones?
  9. ¿La persona afectada puede cuestionar el resultado?
  10. ¿Quién revisará la propuesta?
  11. ¿Esa persona tiene tiempo, información y competencia?
  12. ¿Puede modificar o rechazar el resultado?
  13. ¿Puede detener la ejecución?
  14. ¿Quedará registrada su intervención?
  15. ¿Quién comprobará que el criterio continúa siendo válido dentro de seis meses?

Si varias respuestas no están claras, probablemente el siguiente paso no sea crear una nueva automatización.

Probablemente sea revisar cómo estás gobernando las decisiones que ya has delegado.

Automatizar no elimina la responsabilidad

La inteligencia artificial puede analizar información, acelerar procesos y ayudar a priorizar decisiones.

Sin embargo, incorporar una persona al final del flujo no garantiza, por sí solo, que exista supervisión humana.

La supervisión solo es real cuando la persona tiene información, competencia, tiempo, autoridad y capacidad para corregir el resultado.

Además, la empresa debe poder demostrar cómo se ha realizado esa revisión.

Automatizar una organización no significa delegar todas sus decisiones.

Significa conocer cuáles pueden ejecutarse automáticamente, cuáles necesitan puntos de no delegación y cuáles requieren una barrera humana reforzada.

La tecnología puede acelerar una decisión.

Nunca asumir la responsabilidad por ella.

¿Podrías demostrar hoy qué decisiones automatizadas revisa una persona, con qué criterios las valida y qué capacidad real tiene para detenerlas?

En una Sesión de Modernización Segura de YWEN analizamos los procesos en los que ya intervienen sistemas de IA o automatizaciones, clasificamos su impacto y diseñamos puntos de no delegación, controles de supervisión, trazabilidad y reversión adaptados a la organización.

Identificar las decisiones que no debes automatizar con IA no significa renunciar a la modernización. Significa decidir dónde puede avanzar la tecnología por sí sola y dónde debe detenerse antes de asumir una responsabilidad que continúa perteneciendo a la organización.

Lecturas recomendadas

¿Qué decisiones no debes automatizar con IA?

Requieren especial cautela las decisiones con impacto jurídico, difícil reversión, efectos relevantes sobre terceros, datos poco fiables, necesidad de criterio profesional o posibilidad de impugnación. La IA puede ayudar a preparar información o formular recomendaciones, pero la decisión final debe permanecer bajo una supervisión humana efectiva cuando el nivel de responsabilidad lo exija.

¿Qué es un punto de no delegación?

Es una fase del proceso en la que la tecnología puede informar, analizar o recomendar, pero no debería ejecutar la decisión sin una intervención humana con capacidad real para modificarla, rechazarla o detenerla.

¿Qué significa supervisión humana efectiva?

Significa que una persona comprende el resultado generado, conoce las limitaciones de los datos, dispone de tiempo y competencia para revisarlo y tiene autoridad para modificarlo o detenerlo. Además, su intervención debe quedar registrada.

¿Una aprobación manual evita que una decisión sea automatizada?

No necesariamente. Si la persona se limita a confirmar rutinariamente el resultado, sin analizarlo ni poder influir en él, la intervención puede ser únicamente formal.

¿Qué establece el artículo 22 del RGPD?

Regula determinadas decisiones basadas únicamente en tratamientos automatizados, incluida la elaboración de perfiles, cuando producen efectos jurídicos sobre una persona o la afectan significativamente de forma similar. Su aplicación depende de las circunstancias concretas y contempla excepciones y garantías.

¿Puede utilizarse IA para apoyar decisiones empresariales?

Sí. Puede recopilar información, detectar patrones, preparar escenarios y formular recomendaciones. Sin embargo, la empresa debe determinar qué grado de autonomía permite y qué controles aplica según el impacto y las consecuencias.

¿Cómo puede una empresa demostrar que supervisa sus automatizaciones?

Mediante responsables asignados, criterios documentados, puntos de no delegación, registros de aceptación o rechazo, control de excepciones, capacidad de reversión y revisiones periódicas.

Compartir artículo:

Publicaciones recientes

  • All Post
  • Ciberseguridad
  • Desarrollo y RPA
  • Eventos Ywen
  • IT Support
  • Marketing
  • Normativa y GDPR
  • Noticias
  • Printing
  • RPA
Edit Template
Empresa certificada en Gestión de Seguridad de la Información
ISO/IEC 27001:2022
Empresa certificada en Gestión de Calidad
ISO 9001:2015
Empresa certificada en Gestión de Calidad
ISO 9001:2015
Empresa certificada en Gestión de Seguridad de la Información
ISO/IEC 27001:2022
925 10 79 52 | areacomercial@ywen.es | C/Rio Alberche 66, Local 11, Toledo. | © Ywen 2025. | Made for companys.