← Blog de InsureGuardAI

La evaluación de sanciones era una tarea de back-office, hasta que se convirtió en una responsabilidad a nivel de directorio que los directores nunca rastrearon

El Director de Riesgos y Cumplimiento trata el filtrado de sanciones como la fontanería. Funciona, los analistas despejan alertas, el proveedor envía una factura, y nada de esto llega a la documentación del consejo. La suposición es que el silencio equivale a salud: sin alarmas, sin punto en la agenda. Esto se mantiene hasta que surge un asunto de aplicación, y entonces la primera pregunta no es "¿filtró?" sino "¿qué sabía el consejo y cuándo?"

La respuesta honesta en la mayoría de estos casos es: nada. Los directores no vieron cifras de cobertura, ni backlog, ni número de frescura de lista, ni conteo de hits confirmados. No hay acta, ni panel de control, ni revisión firmada. El programa puede haber estado funcionando bien, pero no hay evidencia de que estuviera siendo gobernado, y para un regulador esa ausencia es el hallazgo.

Por qué la aplicación se considera un fallo de gobernanza, no solo operativo

El Marco para los Compromisos de Cumplimiento de la OFAC de la OFAC pone el compromiso de la dirección en primer lugar entre sus cinco componentes, y es específico sobre lo que esto significa: la alta dirección, incluido el consejo de administración, revisa y aprueba el programa, asegura que el cumplimiento tiene autoridad y líneas de reporte directas, y está sujeta a supervisión. No es suficiente para que los analistas resuelvan alertas por debajo de la línea de flotación. El marco espera que el rendimiento del programa sea revisado a nivel de consejo o ejecutivo, y trata una cultura de cumplimiento débil como una causa raíz, no como una nota al pie.

Entonces, cuando surge una designación omitida, el regulador no solo está preguntando si un nombre pasó desapercibido. Está preguntando si las personas responsables de la empresa construyeron un sistema para detectarlo y podían ver si ese sistema funcionaba. Un director que no puede producir ni un solo informe ascendente ha respondido esa pregunta de la peor manera posible.

Los KRIs de cribado que un consejo debería estar viendo: cobertura, actualización, backlog, hits reales

Las juntas directivas no necesitan volúmenes brutos de alertas. Necesitan un conjunto reducido de indicadores que demuestren que el programa está completo, actualizado y bajo control. Si no reporta nada más trimestralmente, informe estos:

Cuatro números, una diapositiva. El punto no es la diapositiva. El punto es que producirlo obliga al programa a medir realmente estas cosas, y las líneas de tendencia le dicen al director dónde se está moviendo el riesgo antes de que alguien de fuera del edificio se lo diga.

Responsabilidad personal y el estándar del "programa efectivo"

El cambio en los últimos años es que "tenemos un proveedor" ya no se lee como una defensa. El estándar que aplican los reguladores es si el programa fue efectivo, basado en riesgos y supervisado, y la efectividad se demuestra con registros, no con afirmaciones. El crédito de mitigación en la aplicación se basa en gran medida en si la alta dirección fue propietaria de la función y respondió a las deficiencias identificadas. El director es la persona a la que se atribuye la responsabilidad, por nombre. Un programa sin evidencia de supervisión no solo expone a la empresa; elimina la propia defensa del director.

Nachweiserstellung für Aufsichtsbeweise, auf die die Geschäftsleitung tatsächlich verweisen kann

Beweise sind alltäglich und genau das ist der Punkt. Es ist das datierte KRI-Paket in den Protokollen der Geschäftsleitung. Es ist die jährliche Programmüberprüfung mit Unterschrift. Es ist der Prüfpfad, der zeigt, dass eine Fuzzy-Übereinstimmung überprüft wurde, wer sie genehmigt hat und auf welcher Grundlage, wobei die rohen Übereinstimmungsdaten beibehalten wurden. Es ist das erneute Screening-Protokoll, das beweist, dass eine Partei beim Abschluss sauber gescreent wurde, am Tag einer neuen Liste erneut überprüft wurde. Nichts davon ist exotisch. Es ist der Unterschied zwischen „wir glauben, dass wir gut screenen“ und „hier ist der Nachweis, dass wir es tun“.

InsureGuardAI ist so konzipiert, dass dieser Nachweis aus der Arbeit entsteht, anstatt in Hektik zusammengestellt zu werden. Kontinuierliches erneutes Screening gegen aktualisierte Listen, UBO-Auflösung durch Eigentumsschichten, beibehaltene Übereinstimmungsdaten und ein Prüfpfad pro Entscheidung sammeln sich im Kunden-Workspace an, sodass Deckung, Aktualität, Rückstand und True-Hit-Metriken abfragbar statt rekonstruiert sind. Wenn die Geschäftsleitung fragt, was sie wusste, sollte die Antwort bereits im Workspace sitzen. So funktioniert es.