Checklist de auditoría de políticas de crédito: 25 preguntas antes del examen
Las 25 preguntas que una auditoría — interna o del regulador — le hace a la decisión de crédito automatizada, organizadas por área, con lo que una buena respuesta debería poder mostrar.
Actualizado en julio de 2026 · 6 min de lectura
En resumen
Veinticinco preguntas que una auditoría le hace a la decisión automatizada, en cinco áreas: gobierno y roles, cambios y versiones, datos y proveedores, modelos, y evidencia. Cada una debería responderse con un enlace a la evidencia, no con un sí.
Cuando llega la auditoría — interna, externa o del regulador — las preguntas sobre la decisión automatizada son bastante predecibles. Este checklist las anticipa: 25 preguntas organizadas por área, pensadas para responderse con evidencia y no con narrativa. Si alguna no tiene respuesta demostrable hoy, ahí está el trabajo.
Escrito porMariano Sokal · COO de uFlow
COO de uFlow. Trabaja con bancos, fintechs y retailers de Latinoamérica en cómo se gobiernan las políticas de crédito: quién decide, cómo se controla un cambio y qué evidencia queda para auditoría y para el regulador.
Gobierno y roles
Lo primero que mira un auditor es quién puede hacer qué:
- ¿Existe una lista explícita de quién puede editar, aprobar y publicar cada política?
- ¿Diseñar y publicar son permisos separados en el sistema (segregación de funciones), o una convención de buena voluntad?
- ¿Los usuarios con acceso al motor tienen segundo factor de autenticación habilitado?
- ¿Qué pasa cuando alguien con acceso deja la organización — hay procedimiento de revocación y se cumple?
- ¿Los sistemas que ejecutan políticas por API tienen identidad propia (una credencial por sistema) y permisos mínimos?
Cambios y versiones
La segunda batería apunta al ciclo de cambio:
- ¿Se puede reconstruir qué versión de cada política estaba vigente en cualquier fecha pasada?
- ¿Cada cambio registra quién lo hizo y cuándo?
- ¿Existe evidencia de prueba previa a producción (casos de test, debug del flujo) para los cambios relevantes?
- ¿Los cambios de fondo se validaron con experimentación controlada (champion/challenger) antes de generalizarse?
- ¿Hay procedimiento de rollback probado — no teórico — ante un cambio con resultados no deseados?
Datos y proveedores
Tercera área: de dónde salen los datos que deciden:
- ¿Qué fuentes externas participan de cada decisión y con qué credenciales se consultan — están fuera del código, en un almacén de secretos?
- ¿Se conserva la respuesta original (cruda) de cada proveedor consultado, asociada a la decisión?
- ¿Qué pasa cuando una fuente no responde: existe camino de contingencia definido en la política, y evidencia de su uso?
- ¿Hay monitoreo de disponibilidad y tasa de error por proveedor?
- ¿El uso de datos del titular cuenta con el consentimiento que la norma exige, y es demostrable?
Modelos
Si hay scoring propio o ML, la auditoría profundiza:
- ¿Existe inventario de los modelos en producción, con versión, fecha y responsable?
- ¿Se puede determinar qué versión del modelo participó en cada decisión individual?
- ¿Hay monitoreo de deriva — comparación periódica del desempeño actual contra el esperado?
- ¿Se analizan los resultados por segmento para detectar sesgo (aprobación y mora por grupo)?
- ¿La salida del modelo pasa por reglas explícitas antes de convertirse en decisión, o decide sola?
Evidencia y monitoreo
El cierre: la capacidad de demostrar, caso por caso y en agregado:
- ¿Cualquier decisión individual es reconstruible: entradas, reglas aplicadas, versión, camino y resultado?
- ¿Un reclamo de cliente se responde con evidencia de la transacción, en un procedimiento definido?
- ¿Hay tablero de la operación: volúmenes, tasas de aprobación, errores — y alguien que lo mire?
- ¿Los cambios bruscos en la tasa de aprobación disparan revisión (señal temprana de un problema de datos o reglas)?
- ¿El registro de decisiones se conserva el tiempo que exige la norma aplicable y es exportable para el análisis del auditor?
Documentación técnica
Cómo se implementa esto en el motor, paso a paso.
Dudas habituales
¿Cuántas de estas preguntas responde el motor por sí solo?+
Las de evidencia, casi todas: versionado, transacciones, respuestas crudas, permisos y segregación vienen de fábrica en uFlow. Las de proceso — quién aprueba, cada cuánto se revisa, qué norma aplica — son de la institución: el motor aporta la evidencia; el gobierno lo define el equipo.
¿Cómo conviene usar este checklist?+
Como autoevaluación trimestral: cada pregunta se responde con un enlace a la evidencia (no con "sí"). Las que queden sin evidencia demostrable son el backlog de gobierno del trimestre siguiente — mucho más barato resolverlas antes del examen que durante.
Temas relacionados
Trazabilidad y auditoría: cómo explicar cada decisión de crédito
Cada decisión de crédito debe poder explicarse: qué datos entraron, qué reglas se aplicaron y por qué se aprobó o rechazó. Cómo lograr trazabilidad punta a punta para auditoría, compliance y reclamos de clientes.
ObservabilidadMonitoreo de decisiones en producción: transacciones, errores y respuestas crudas
Qué mirar cuando la política ya está en producción: búsqueda de transacciones por ID, fecha o variable, análisis de errores y acceso a la respuesta original de cada proveedor.
ProductoCómo lo hace el motor de decisiones de uFlow
Gobierno, versionado y trazabilidad aplicados en el motor, sin frenar al negocio.
Explora todas las guías o lee el blog de uFlow.
¿Te sirve para tu proceso de decisión?
Transforma tu proceso de evaluación crediticia con el motor de decisiones.