Publicado el 14 de marzo de 2024 · Lectura de 9 minutos
Respuesta ante falsos negativos, caídas del modelo y accesos de emergencia en un depósito bancario. Los procedimientos que sostienen la seguridad cuando el sistema automático no acierta o deja de responder.
Hay una escena que se repite en los depósitos que ya operan con visión por computadora y autenticación algorítmica: a las tres de la mañana, el modelo de reconocimiento facial marca como no autorizado a un custodio que lleva once años entrando por la misma puerta. La cámara térmica confirma que hay una persona, el lector biométrico coincide con su huella, pero el clasificador de comportamiento detecta una variación en la cadencia del paso y eleva la alerta. Nadie ha entrado todavía. Alguien tiene que decidir en menos de dos minutos si se abre o no.
Esa decisión no la toma el modelo. La toma una persona entrenada, con un procedimiento escrito delante y una grabación que se está guardando en paralelo. Los falsos negativos, los falsos positivos y las caídas de servicio no son incidentes excepcionales: son parte del ciclo normal de cualquier sistema híbrido. Lo que distingue a un depósito bien operado de uno vulnerable no es la calidad del algoritmo, sino la madurez del protocolo humano que lo respalda.
El primer eslabón es la asignación de mando. Cuando el motor de visión o el autenticador de red dejan de responder, la consola pasa a modo manual y el turno queda bajo responsabilidad nominal de un supervisor identificado en el registro. No es un rol anónimo: el sistema deja constancia de quién asumió el control, a qué hora, con qué evidencia disponible y qué decisión tomó. Esa trazabilidad es la que después permite reconstruir el incidente sin depender de la memoria de nadie.
El segundo eslabón es la excepción. Cada acceso concedido fuera del flujo automático se documenta con motivo, testigos, nivel de autorización y duración de la ventana abierta. En la práctica, esto significa que un acceso de emergencia no es una puerta abierta: es una puerta abierta durante un intervalo acotado, con dos firmas y con la cámara del pasillo grabando en calidad forense. Si el intervalo se agota, la puerta vuelve a bloquearse sola, aunque la operación no haya terminado.
El tercer eslabón es la reactivación. Antes de devolver el control al sistema automático, los equipos de operaciones exigen una batería mínima de pruebas: verificación del modelo con un conjunto de casos conocidos, comprobación de que los sensores físicos siguen respondiendo, y confirmación de que el registro de excepciones del turno se ha cerrado correctamente. Sin esas tres condiciones, el modo manual se mantiene aunque el motor ya esté en línea. Es una decisión incómoda, porque alarga la carga sobre el personal, pero evita reabrir el flujo automático sobre un estado del sistema que nadie ha validado.
El coste de sostener esta capa humana es real y conviene decirlo sin adornos. Mantener guardias entrenadas para intervenir en segundos implica turnos rotativos, simulacros periódicos y personal que sepa leer una alerta sin confundirla con ruido. También implica aceptar que la automatización no elimina puestos: los reubica en los puntos donde el criterio humano sigue siendo insustituible. La tensión entre reducir personal y conservar criterio en los accesos críticos es una discusión abierta en casi todos los bancos que han dado el paso a sistemas híbridos.
La auditoría cierra el ciclo. Cada excepción registrada se revisa después, con calma, comparando la decisión tomada con la evidencia disponible en ese momento. Si el patrón se repite, se ajusta el umbral del modelo. Si la decisión humana fue correcta pero el sistema la habría bloqueado, se documenta como caso de calibración. Si fue incorrecta, se revisa el entrenamiento del turno. Ninguna de estas revisiones busca culpables: buscan que la próxima vez que la IA falle, el protocolo humano responda igual de rápido y con la misma trazabilidad.
Este reportaje sobre la bóveda híbrida no termina en la redacción. Si su equipo opera con visión por computador y autenticación algorítmica, tarde o temprano tendrá que resolver una excepción real: un falso negativo en el acceso, una caída del modelo o un acceso de emergencia que exige firma manual. Aquí explicamos por dónde empieza esa conversación.
Antes de hablar de guardias y de controles manuales conviene fijar el vocabulario. En esta serie llamamos excepción a cualquier acceso o solicitud que el sistema automático no resuelve con su nivel habitual de confianza: un falso negativo del reconocimiento facial, una caída del motor de autenticación, una ventana de mantenimiento no prevista o un acceso de emergencia declarado por el responsable de turno. No es una excepción, en cambio, el rechazo correcto de una operación sospechosa, aunque genere trabajo adicional. Tampoco lo es un ajuste de umbrales acordado en revisión periódica. La distinción importa porque cada figura tiene un circuito distinto: la excepción se documenta y se audita, el rechazo se contabiliza como operación normal, y el ajuste de umbrales se registra como cambio de configuración con su propia aprobación. Cuando estas tres cosas se mezclan en el mismo informe, la trazabilidad se pierde y nadie puede reconstruir después por qué se abrió una puerta.
Detrás de cada protocolo de contingencia hay turnos, nombres y responsabilidades concretas. Estas son las personas que asumen el control manual en una bóveda híbrida y las que auditan después cada excepción registrada.
Hablar con el equipo de guardiaCoordina la sala de control durante las ventanas en que el modelo de visión queda en modo degradado. Define quién autoriza una apertura manual, con qué segunda firma y en cuánto tiempo debe quedar asentada la excepción en el libro de accesos. Antes de reactivar el sistema automático exige una prueba de reconocimiento con personal propio en el pasillo real, no en simulación.
Analiza por qué un motor de autenticación rechazó una solicitud legítima entre sucursal y núcleo. Revisa latencias, secuencias de llamadas y coherencia geográfica antes de levantar un bloqueo, y documenta cada caso para reentrenar el umbral. Sostiene una regla incómoda pero necesaria: un falso negativo se corrige con evidencia, no con prisa.
Reconstruye la trazabilidad de cada acceso de emergencia: quién lo pidió, qué operador lo aprobó, qué cámara lo cubrió y qué quedó fuera del registro automático. Su trabajo empieza cuando el incidente ya terminó, y suele terminar en recomendaciones que cambian el procedimiento, no solo el informe. Mantiene la separación entre cumplimiento, operaciones y arquitectura de sistemas críticos.