Un sistema de inteligencia artificial recomienda algo equivocado. Alguien lo aprueba sin revisarlo a fondo. El resultado llega a un cliente y genera un reclamo. La organización investiga, y la conclusión que llega al comité es breve: error humano. Se capacita a la persona involucrada. Se cierra la no conformidad. Este es uno de los errores que un buen auditor de ISO/IEC 42001 no debería dejar pasar, porque una causa raíz que se detiene en «error humano» casi nunca es una causa raíz completa.
Puntos clave
- «Error humano» señala al último eslabón de la cadena y ahí se detiene, sin preguntar qué del diseño lo permitió.
- Un análisis de causa incompleto deja el mismo problema listo para repetirse, con otra persona en el mismo puesto.
- Un auditor exige evidencia de qué cambió en el sistema, no solo en el conocimiento de un individuo.
- Las preguntas clave: qué información tenía la persona, cuánto tiempo tenía, y qué control debió detener el error antes.
- Esta forma de exigir seguimiento se trabaja en el curso ISO/IEC 42001 Lead Auditor.
Qué exige un buen análisis de causa en una auditoría
Cuando una auditoría de ISO/IEC 42001 identifica una no conformidad, la organización debe analizar su causa antes de definir una acción correctiva. El propósito del análisis de causa es simple de enunciar y difícil de hacer bien: entender por qué ocurrió el problema lo suficiente como para evitar que vuelva a pasar, no solo corregir el efecto visible. Un auditor que hace seguimiento de una no conformidad no revisa únicamente si la acción correctiva se ejecutó; revisa si la causa que la originó realmente se identificó.
El error: aceptar «error humano» como causa raíz
El error aparece cuando el análisis de causa se detiene en la persona que cometió el error visible, sin seguir la cadena hacia atrás. «Error humano» es cierto casi siempre, en el sentido más literal: hubo una persona que tomó una decisión equivocada. Pero decir solo eso es como diagnosticar una caída diciendo «la persona se cayó», sin preguntar si el piso estaba mojado, si faltaba una barandilla o si la luz no funcionaba. Un auditor que acepta «error humano» sin más está, en los hechos, aceptando que el mismo problema puede volver a pasar, con otra persona, en las mismas condiciones.
Por qué pasa
Es una salida cómoda para todas las partes involucradas. Para el área donde ocurrió el error, cerrar el caso con una capacitación es más rápido y menos incómodo que admitir una falla de diseño o de proceso. Para el comité que revisa la no conformidad, «error humano, ya se capacitó» suena a un cierre limpio y sin implicaciones más amplias. Y para la organización en general, señalar a una persona evita preguntas más difíciles sobre la carga de trabajo, la información disponible o los controles que deberían haber existido.
Cómo se hace bien
Un auditor que quiere ir un paso más allá de «error humano» hace preguntas concretas, no acusa a nadie:
- ¿Qué información tenía la persona? Si la pantalla no mostraba lo necesario para decidir bien, el problema es de diseño, no de la persona.
- ¿Cuánto tiempo tenía para revisar? Una meta de productividad que no deja tiempo para revisar convierte el error en algo casi inevitable.
- ¿Existía un control que debió detenerlo? Si la respuesta es sí, la pregunta real es por qué ese control no funcionó, no por qué la persona no lo compensó.
- ¿Qué cambió en el sistema, no solo en la persona? Una acción correctiva sólida modifica el proceso, la pantalla, el control o la carga de trabajo, además de capacitar.
Un ejemplo: el descuento que nadie debió aprobar
Un sistema de IA recomienda un descuento especial para un cliente, basado en un cálculo de riesgo mal parametrizado. Un ejecutivo de cuenta lo aprueba sin cuestionarlo, porque el sistema «casi siempre acierta» y aprobar toma un clic mientras que objetar exige llenar un formulario de excepción. El descuento genera una pérdida relevante. El análisis inicial concluye: error humano, falta de atención del ejecutivo. Un auditor que revisa el seguimiento pregunta: ¿el ejecutivo tenía acceso a ver por qué el sistema recomendaba ese descuento? No. ¿Existía un límite automático que debiera bloquear descuentos fuera de cierto rango sin aprobación adicional? Tampoco. La causa raíz real no era la falta de atención de una persona: era la ausencia de un control técnico y la asimetría entre aprobar (fácil) y objetar (difícil). La capacitación del ejecutivo, sin esos dos cambios, no habría evitado que el mismo error volviera a ocurrir.
Preguntas frecuentes
¿Por qué 'error humano' no es una causa raíz aceptable en un análisis de causa?
Porque señala al último eslabón de la cadena y ahí se detiene, sin preguntar qué del diseño, del proceso o de la carga de trabajo permitió que ese error llegara hasta el resultado final. Aceptarlo sin más deja el mismo problema listo para repetirse con otra persona.
¿Qué preguntas hace un auditor cuando ve 'error humano' como conclusión?
Pregunta qué información tenía la persona en el momento de decidir, cuánto tiempo tenía para revisar, si existía un control que debió detener el error antes de que llegara al resultado, y por qué ese control no funcionó.
¿Este curso certifica a mi empresa en ISO/IEC 42001?
No. El curso de ISO/IEC 42001 Lead Auditor te capacita a ti para auditar un sistema de gestión de IA, dentro o fuera de tu organización, y termina con una constancia a tu nombre. Certificar a la organización es un proceso de auditoría distinto, con su propio comité de decisión.
¿'Error humano' nunca es parte de una causa raíz real?
Puede ser parte de la cadena de eventos, pero rara vez es el final del análisis. La causa raíz casi siempre incluye una condición del sistema —falta de tiempo, falta de información, ausencia de un control— que hizo que ese error humano pudiera llegar hasta el resultado.
¿Cómo se corrige una no conformidad cuya causa se cerró como 'error humano'?
Capacitar a la persona involucrada no cierra el riesgo si el diseño del proceso sigue permitiendo el mismo error a cualquier otra persona. Un auditor puede pedir evidencia de qué cambió en el sistema, no solo en el conocimiento de un individuo.
¿Vas a auditar un sistema de gestión de IA?
El curso de ISO/IEC 42001 Lead Auditor enseña a hacer seguimiento y a exigir un análisis de causa que de verdad cierre el riesgo.