uflow
Checklist

Checklist de auditoría de políticas de crédito: 25 preguntas antes del examen

Las 25 preguntas que una auditoría — interna o del regulador — le hace a la decisión de crédito automatizada, organizadas por área, con lo que una buena respuesta debería poder mostrar.

Actualizado en julio de 2026 · 6 min de lectura

En resumen

Veinticinco preguntas que una auditoría le hace a la decisión automatizada, en cinco áreas: gobierno y roles, cambios y versiones, datos y proveedores, modelos, y evidencia. Cada una debería responderse con un enlace a la evidencia, no con un sí.

Cuando llega la auditoría — interna, externa o del regulador — las preguntas sobre la decisión automatizada son bastante predecibles. Este checklist las anticipa: 25 preguntas organizadas por área, pensadas para responderse con evidencia y no con narrativa. Si alguna no tiene respuesta demostrable hoy, ahí está el trabajo.

Escrito porMariano Sokal · COO de uFlow

COO de uFlow. Trabaja con bancos, fintechs y retailers de Latinoamérica en cómo se gobiernan las políticas de crédito: quién decide, cómo se controla un cambio y qué evidencia queda para auditoría y para el regulador.

Gobierno y roles

Lo primero que mira un auditor es quién puede hacer qué:

  • ¿Existe una lista explícita de quién puede editar, aprobar y publicar cada política?
  • ¿Diseñar y publicar son permisos separados en el sistema (segregación de funciones), o una convención de buena voluntad?
  • ¿Los usuarios con acceso al motor tienen segundo factor de autenticación habilitado?
  • ¿Qué pasa cuando alguien con acceso deja la organización — hay procedimiento de revocación y se cumple?
  • ¿Los sistemas que ejecutan políticas por API tienen identidad propia (una credencial por sistema) y permisos mínimos?

Cambios y versiones

La segunda batería apunta al ciclo de cambio:

  • ¿Se puede reconstruir qué versión de cada política estaba vigente en cualquier fecha pasada?
  • ¿Cada cambio registra quién lo hizo y cuándo?
  • ¿Existe evidencia de prueba previa a producción (casos de test, debug del flujo) para los cambios relevantes?
  • ¿Los cambios de fondo se validaron con experimentación controlada (champion/challenger) antes de generalizarse?
  • ¿Hay procedimiento de rollback probado — no teórico — ante un cambio con resultados no deseados?

Datos y proveedores

Tercera área: de dónde salen los datos que deciden:

  • ¿Qué fuentes externas participan de cada decisión y con qué credenciales se consultan — están fuera del código, en un almacén de secretos?
  • ¿Se conserva la respuesta original (cruda) de cada proveedor consultado, asociada a la decisión?
  • ¿Qué pasa cuando una fuente no responde: existe camino de contingencia definido en la política, y evidencia de su uso?
  • ¿Hay monitoreo de disponibilidad y tasa de error por proveedor?
  • ¿El uso de datos del titular cuenta con el consentimiento que la norma exige, y es demostrable?

Modelos

Si hay scoring propio o ML, la auditoría profundiza:

  • ¿Existe inventario de los modelos en producción, con versión, fecha y responsable?
  • ¿Se puede determinar qué versión del modelo participó en cada decisión individual?
  • ¿Hay monitoreo de deriva — comparación periódica del desempeño actual contra el esperado?
  • ¿Se analizan los resultados por segmento para detectar sesgo (aprobación y mora por grupo)?
  • ¿La salida del modelo pasa por reglas explícitas antes de convertirse en decisión, o decide sola?

Evidencia y monitoreo

El cierre: la capacidad de demostrar, caso por caso y en agregado:

  • ¿Cualquier decisión individual es reconstruible: entradas, reglas aplicadas, versión, camino y resultado?
  • ¿Un reclamo de cliente se responde con evidencia de la transacción, en un procedimiento definido?
  • ¿Hay tablero de la operación: volúmenes, tasas de aprobación, errores — y alguien que lo mire?
  • ¿Los cambios bruscos en la tasa de aprobación disparan revisión (señal temprana de un problema de datos o reglas)?
  • ¿El registro de decisiones se conserva el tiempo que exige la norma aplicable y es exportable para el análisis del auditor?

Documentación técnica

Cómo se implementa esto en el motor, paso a paso.

Preguntas frecuentes

Dudas habituales

¿Cuántas de estas preguntas responde el motor por sí solo?+

Las de evidencia, casi todas: versionado, transacciones, respuestas crudas, permisos y segregación vienen de fábrica en uFlow. Las de proceso — quién aprueba, cada cuánto se revisa, qué norma aplica — son de la institución: el motor aporta la evidencia; el gobierno lo define el equipo.

¿Cómo conviene usar este checklist?+

Como autoevaluación trimestral: cada pregunta se responde con un enlace a la evidencia (no con "sí"). Las que queden sin evidencia demostrable son el backlog de gobierno del trimestre siguiente — mucho más barato resolverlas antes del examen que durante.

¿Te sirve para tu proceso de decisión?

Transforma tu proceso de evaluación crediticia con el motor de decisiones.