Telonic

Gobernanza30 SEP 2026Ishaan Mirchandani, Anthony Ombrore

Diseñar agentes de IA que rindan cuentas ante la gobernanza a escala empresarial

Cómo debe decidir una empresa qué decisiones toma un agente de IA por su cuenta, cuáles toma dentro de unos límites y cuáles quedan siempre en manos de una persona. Y por qué el registro de lo que hizo el agente, y de por qué lo hizo, importa más que las instrucciones que recibió.

En esta página
  1. La situación
  2. Lo que muestra la evidencia
  3. Qué significa
  4. Cómo lo abordamos en el diseño
  5. Lo que aún no sabemos
  6. Fuentes

La situación

Una aseguradora de automóviles de los Emiratos Árabes Unidos tiene que comunicar a un reclamante en un plazo de tres días qué documentos faltan, y liquidar el siniestro en un plazo de quince días desde que recibe el expediente completo [1]. A las 23:00, un asegurado escribe por WhatsApp: «¿Han aprobado ya mi siniestro?». Un agente de IA puede consultar el estado del siniestro en el sistema de siniestros, enumerar los dos documentos que siguen pendientes y explicar lo que dice la póliza sobre el deducible. Lo único que nunca debe hacer es responder a esa pregunta con un sí o un no que haya decidido por su cuenta.

Toda empresa que despliega un agente traza una línea como esta. Una promotora inmobiliaria decide si el agente puede reestructurar un plan de pagos. Un hotel decide si puede emitir un vale de cortesía, y hasta qué importe. Lo difícil no es acordar que la línea existe. Es decidir dónde se sitúa, asegurarse de que se mantiene cuando nadie está mirando y poder demostrar después qué hizo exactamente el agente y con qué fundamento.

Lo que muestra la evidencia

Los marcos de referencia ajustan la supervisión al riesgo. Ninguno exige una persona en cada decisión.

El Marco de Gestión de Riesgos de la IA del NIST, una norma estadounidense de aplicación voluntaria, define el riesgo como una combinación de la probabilidad de un suceso y la magnitud de sus consecuencias, y pide a las organizaciones que documenten cómo supervisan las personas un sistema y que mantengan mecanismos para «reemplazarlo, desconectarlo o desactivarlo» [2]. ISO/IEC 42001, una norma de sistemas de gestión certificable, contiene un único control sobre el registro de eventos, que exige conservar esos registros al menos mientras el sistema esté en uso [3]. Ninguna de las dos dice dónde debe situarse una persona.

La Ley de IA de la UE es la más específica. Para los sistemas que clasifica como de alto riesgo, el artículo 14 exige que las personas que supervisan el sistema puedan vigilarlo, anular o revertir sus resultados y detenerlo. Es el único texto vinculante localizado para este análisis que nombra el sesgo de automatización, la tendencia bien documentada a aceptar el resultado de una máquina sin comprobarlo, como algo que hay que ayudar a los supervisores a resistir [4]. Entre sus criterios para clasificar un uso como de alto riesgo figuran el grado en que el sistema actúa por su cuenta y «la medida en que el resultado producido con la intervención de un sistema de IA es fácilmente corregible o reversible» [5].

Hay dos precisiones que importan a un lector del Golfo. La lista de alto riesgo está organizada por temas, y en ella no figuran ni la atención al cliente ni la gestión de siniestros; solo figuran la evaluación de riesgos y la fijación de precios en los seguros de vida y de salud [6]. Además, la Ley solo alcanza a una empresa de fuera de la UE que utiliza un sistema de IA cuando los resultados del sistema se utilizan dentro de la UE [7], de modo que una empresa de los Emiratos Árabes Unidos o de Arabia Saudí que atiende a clientes del Golfo queda fuera de su ámbito. Sus obligaciones para los sistemas de alto riesgo se aplican ahora a partir de diciembre de 2027 [8].

La legislación del Golfo se fija en el efecto de una decisión, no en su tema.

La ley federal de protección de datos de los Emiratos Árabes Unidos reconoce a una persona el derecho a oponerse a las decisiones «resultantes del tratamiento automatizado, incluida la elaboración de perfiles, en particular las decisiones que tengan efectos jurídicos sobre ella o la afecten negativamente», y exige al responsable del tratamiento «incluir el elemento humano en la revisión de las decisiones de tratamiento automatizado a petición del interesado» [9]. La ley está en vigor desde enero de 2022, pero a mediados de 2026 aún no se había publicado su reglamento de aplicación y la Oficina de Datos federal nunca llegó a estar plenamente operativa, por lo que todavía no existe ningún mecanismo para hacerla cumplir [10]. No se aplica en el DIFC ni en el ADGM, que tienen sus propios regímenes.

Las normas del DIFC son las más desarrolladas de la región. El Reglamento 10 permite que un sistema trate datos personales con fines comerciales solo si sus finalidades están definidas o aprobadas por personas o, cuando el propio sistema fija sus finalidades, si lo hace «únicamente dentro de los límites de restricciones definidas por personas»; y el artículo 38 permite a una persona oponerse a una decisión exclusivamente automatizada con efectos jurídicos u «otras consecuencias de gran repercusión» y exigir una revisión manual [11][12]. Estas normas solo vinculan a las entidades del DIFC. En Arabia Saudí, el reglamento de aplicación de la Ley de Protección de Datos Personales, que se aplica desde septiembre de 2024, exige consentimiento explícito para las decisiones exclusivamente automatizadas y una evaluación de impacto cuando las decisiones se basan en un tratamiento automatizado; esto se apoya en el resumen de un despacho de abogados, ya que no fue posible acceder al texto en inglés del regulador [13].

Para las aseguradoras con licencia en el territorio continental de los Emiratos Árabes Unidos, la nota de orientación del Banco Central de febrero de 2026 establece tres niveles de supervisión. El nivel «sin intervención humana», en el que el sistema actúa sin participación humana directa, «solo debe utilizarse para procesos de bajo riesgo y no significativos», y los consumidores «deben poder solicitar una revisión humana o una explicación de las decisiones generadas por IA» [14]. Es una orientación, no una regulación, y se aplica a las instituciones financieras con licencia, no a las promotoras inmobiliarias ni a los hoteles.

La persona que revisa a la máquina es un control más débil de lo que parece.

Una persona en el circuito (human in the loop) significa que una persona aprueba cada decisión antes de que surta efecto. Una persona sobre el circuito (human on the loop) significa que el sistema actúa y una persona supervisa los resultados. Ambos modelos dependen de que la persona se implique, y décadas de investigación indican que es ahí donde fallan.

En un estudio controlado con simulación de vuelo, los participantes que contaban con una ayuda automatizada muy fiable, aunque no perfecta, pasaron por alto el 41 % de los sucesos que la ayuda no señaló, y siguieron su recomendación errónea el 65 % de las veces incluso cuando otros instrumentos la contradecían [15]. En un estudio con 554 participantes legos que predecían resultados de la fase previa al juicio, de los 304 que recibieron una puntuación de riesgo solo el 23.7 % lo hizo mejor que la puntuación por sí sola, el 64.1 % lo hizo peor, y su confianza tenía una correlación negativa con su rendimiento [16]. Explicar el razonamiento de la máquina no lo resuelve: en un estudio con 1626 participantes, las explicaciones aumentaron la aceptación de la recomendación, tanto si era correcta como si no [17]. La lista de OWASP de 2025 con los diez principales riesgos de las aplicaciones de agentes de IA incluye la explotación de la confianza entre las personas y el agente, en la que explicaciones seguras y bien presentadas llevan a los operadores a aprobar acciones perjudiciales [18].

Los fracasos públicos comparten un mismo patrón. En el escándalo de las prestaciones por cuidado infantil de los Países Bajos, los funcionarios que revisaban las solicitudes señaladas no podían ver la información utilizada para asignar la puntuación de riesgo [19]. En el programa Robodebt de Australia, el personal revisaba antes unos 20 000 expedientes de alto riesgo al año; el sistema automatizado enviaba notificaciones a un ritmo de unas 20 000 por semana [20]. En cada caso, al revisor le faltaba al menos una de tres cosas: tiempo, información o autoridad. Cuando falta cualquiera de las tres, la revisión humana es una formalidad.

Los controles que saltan con frecuencia se ignoran.

Un control que interrumpe cada acción rutinaria enseña a las personas a aceptarlo sin leer. En un estudio de 1.27 millones de recordatorios clínicos dirigidos a 112 médicos, la probabilidad de que se aceptara un recordatorio disminuía un 30 % por cada recordatorio adicional en la misma consulta [21]. Por eso, un control solo debe situarse donde hace falta. El análisis de un proveedor sobre el tráfico de agentes en su propia plataforma, sin revisión por pares, concluyó que solo alrededor del 0.8 % de las acciones de los agentes parecían irreversibles [22]. Si eso se cumple en la comunicación con clientes, concentrar la atención humana en las acciones irreversibles es asumible, mientras que revisarlo todo no lo es.

El propio criterio del agente sobre cuándo detenerse no puede funcionar solo.

El escalamiento basado en la confianza significa que el agente traspasa la conversación a una persona cuando su estimación de estar en lo cierto cae por debajo de un umbral. Esa estimación es una señal real, pero sesgada. Una prepublicación de 2026 que puso a prueba ocho modelos de lenguaje en tareas con datos reales de decisiones humanas concluyó que la confianza a partir de la cual cada modelo decidía escalar iba desde aproximadamente el 53 % hasta más del 100 %, con dos modelos que lo escalaban todo, y que en el 66 % de las combinaciones de modelo y condición el modelo sobrestimaba su propia precisión [23]. En una batería de referencia de 2000 pruebas de seguridad de agentes, ningún agente superó el 60 %, y los autores concluyeron que «confiar únicamente en las instrucciones de defensa puede ser insuficiente» [24]. Un umbral debe medirse para el modelo concreto antes del despliegue, y su lugar está junto a reglas que el agente no puede discutir, no en sustitución de ellas.

Lo que contiene un registro útil ya está resuelto en otros ámbitos.

Un registrador de datos de vuelo registra lo que hizo la aeronave y lo que hizo la tripulación sobre una misma base de tiempo, para que pueda superponerse la grabación de voz de cabina. Los registradores de voz de cabina de las nuevas aeronaves de gran tamaño conservan ahora 25 horas en lugar de dos, porque las grabaciones de dos horas se sobrescribían una y otra vez antes de que nadie supiera que se necesitaban, incluso tras un incidente ocurrido en San Francisco en 2017 [25]. Las empresas de inversión europeas deben grabar las conversaciones sobre órdenes de clientes «aunque esas conversaciones o comunicaciones no den lugar a la celebración de dichas operaciones», durante un periodo de cinco a siete años [26]. Las normas estadounidenses sobre valores exigen que los registros se conserven en almacenamiento de escritura única o con «un registro de auditoría completo y con marca de tiempo» de cada cambio y de quién lo hizo [27]. El sector de la IA está convergiendo en la lista de campos equivalente: las convenciones de OpenTelemetry para la IA generativa, una norma abierta de observabilidad, incluyen el modelo, las instrucciones, los mensajes de entrada y de salida, cada herramienta invocada con sus argumentos y su resultado, y los identificadores del agente y de la conversación [28]. Un registro a prueba de manipulaciones encadena sus entradas de modo que cada una lleva una huella criptográfica de la anterior, lo que hace detectable cualquier modificación posterior [29].

El registro decide las disputas. En febrero de 2024, un tribunal canadiense ordenó a Air Canada indemnizar a un pasajero después de que el chatbot de su sitio web le dijera que podía solicitar una tarifa por duelo en un plazo de 90 días desde la compra del billete, en contradicción con la página de políticas de la aerolínea. Air Canada alegó que el chatbot era, en la práctica, una entidad jurídica independiente responsable de sus propios actos. El tribunal calificó ese argumento de «una alegación notable» y resolvió que «debería ser obvio para Air Canada que es responsable de toda la información de su sitio web» [30]. El pasajero tenía una captura de pantalla. Una revisión de 2025 del regulador británico sobre 23 aseguradoras de hogar y de viaje, sin ninguna referencia a la IA, constató que en muchos casos las actas de reuniones clave de comités de siniestros «carecían del detalle suficiente para demostrar un debate, un cuestionamiento o una toma de decisiones significativos» [31]. El estándar de prueba no cambia según el tipo de agente que tomó la decisión.

Qué significa

La hipótesis de trabajo de este artículo era que las decisiones deben clasificarse por sus consecuencias y su reversibilidad, y no por su tema, y que la gobernanza debe hacerse cumplir mediante lo que el agente es capaz de hacer y mediante un registro completo, no solo con instrucciones. La evidencia respalda ambas ideas, con dos correcciones.

En primer lugar, las consecuencias y la reversibilidad son los ejes correctos, pero el tema sigue importando. Los legisladores usan las consecuencias y la reversibilidad para decidir qué regular, y después regulan por temas [5][6]. Algunas decisiones están reservadas sea cual sea su reversibilidad: por ley, como un juicio médico; por las expectativas de un regulador, como una decisión sobre un siniestro, que la orientación del Banco Central no clasificaría como un proceso de bajo riesgo y no significativo; o por decisión de la propia empresa, como cualquier asunto que ya esté en manos de un regulador. Un esquema de clasificación necesita una regla que excluya esas decisiones del agente por completo.

En segundo lugar, el juicio sobre las consecuencias debe hacerse de antemano, por tipo de acción, y deben hacerlo personas. La percepción del riesgo que tiene el agente durante la ejecución es demasiado variable para sostenerlo [23][24]. El escalamiento basado en la confianza es una segunda línea, no la primera.

La hipótesis sobre el cumplimiento se mantiene, con un añadido. Los límites de capacidad y un registro completo son el mínimo. Pero el control de aprobación humana es en sí mismo un control que falla de formas previsibles, por lo que debe diseñarse pensando en el revisor: debe saltar en contadas ocasiones, llegar con hechos y no con un resumen persuasivo, e ir a alguien con autoridad para cambiar el resultado. Un registro no evita nada por sí solo; hace posible la rendición de cuentas a posteriori y, si se lee, mejora el sistema. La disyuntiva es real. Menos controles significan más decisiones tomadas sin una persona; más controles significan una persona que deja de leer. El control debe situarse donde están las acciones irreversibles, y prácticamente en ningún otro sitio.

Cómo lo abordamos en el diseño

Las acciones se clasifican antes del despliegue, y esa clasificación se hace cumplir en lo que el agente puede hacer. Cada acción que un agente puede realizar en los sistemas de un cliente pertenece a una de cuatro zonas. Acciones que realiza y registra: consultar el estado de un siniestro, enumerar los documentos que faltan. Acciones que realiza dentro de los límites que fija la empresa: una reprogramación dentro de las reglas tarifarias, un vale hasta un importe determinado. Acciones que prepara para que una persona las apruebe. Y acciones que nunca se le confían. En seguros, el agente nunca evalúa la responsabilidad, nunca fija el importe de la indemnización ni aprueba o rechaza un siniestro, y esto se cumple porque esas acciones de decisión no están expuestas al agente en absoluto, no porque se le haya indicado que no las use. La empresa establece, y puede cambiar, qué conversaciones pasan a una persona, con qué desencadenantes, y qué temas quedan excluidos. En la segunda zona, las reglas del cliente, como los límites de aprobación y los derechos del cliente, se hacen cumplir en la arquitectura en lugar de escribirse como instrucciones que el agente podría ignorar, y las acciones que la empresa marca como sensibles esperan la aprobación de una persona.

La confianza del agente es un segundo desencadenante, y el traspaso ofrece a la persona hechos, no un alegato. Una conversación pasa a una persona cuando el agente no tiene suficiente confianza; dada la evidencia sobre el exceso de confianza, el umbral se mide para cada modelo antes del despliegue y se superpone a las reglas anteriores. Cuando no está seguro, el agente hace una pregunta aclaratoria en lugar de suponer. La persona que asume la conversación recibe la conversación completa y un resumen y, dado el efecto que tienen las explicaciones en los revisores, el resumen está diseñado para mostrar lo que dijo el cliente, lo que hizo el agente y dónde está su incertidumbre, no un argumento a favor de un resultado.

El registro está pensado para una disputa dentro de dos años, no para un panel mañana. Cada llamada puede grabarse, con sujeción al consentimiento, y transcribirse en tiempo real; cada conversación se resume al terminar y se clasifica su resultado; y el agente solo responde a partir del material aprobado del cliente, de modo que una respuesta puede rastrearse hasta su fuente. Un registro de auditoría completo recoge cada acción que realizó el agente y por qué, en un formato en el que cualquier cambio posterior es detectable, con control de versiones para que cada cambio en un agente quede registrado y sea reversible, y con plazos de conservación que fija el cliente. La versión del modelo y la identidad de cualquier persona que aprobó una acción sujeta a control deben figurar en el mismo registro.

La revisión sirve para aprender, no para culpar. La aviación europea combina sus registradores con un régimen de notificación basado en una «cultura justa», en la que no se sanciona a las personas por errores cometidos de buena fe y la información de seguridad no puede utilizarse «para atribuir culpa o responsabilidad» [32]. Todas las conversaciones pueden consultarse mediante búsqueda. Todas las conversaciones se puntúan según el estándar del propio cliente, de modo que la revisión es sistemática y no por muestreo, y retroalimenta el diseño del agente.

Lo que aún no sabemos

Ningún estudio publicado compara un despliegue con controles basados en las consecuencias y la reversibilidad con otro con controles basados en el tema, en función del daño que realmente se produjo. La clasificación descrita aquí se deriva de la evidencia, pero no se ha contrastado con la alternativa.

No hay datos auditados sobre la frecuencia con la que los revisores de siniestros o los supervisores de atención al cliente anulan una recomendación automatizada, y nadie ha publicado qué tamaño debe tener una muestra de conversaciones revisadas para mantener una tasa de error determinada. Lo que existe son alegaciones en litigios y costumbres del sector, no mediciones.

Si las decisiones humanas de aceptar o corregir se utilizan para ajustar cuándo escala un agente, y esas personas están a su vez sujetas al sesgo de automatización, la señal de escalamiento hereda el sesgo. Ningún estudio parece haberlo medido.

La evidencia específica del Golfo es escasa. No existe ningún estudio revisado por pares sobre el comportamiento de supervisión en la atención al cliente en árabe o en el Golfo, y no fue posible localizar ninguna resolución judicial o regulatoria publicada en los Emiratos Árabes Unidos o en Arabia Saudí sobre las declaraciones de un sistema de IA a un cliente. En el momento de redactar este artículo había tres cuestiones regulatorias abiertas: cuándo se publicará el reglamento de aplicación de los Emiratos Árabes Unidos, si se ha aprobado la consulta del DIFC de 2026 sobre el Reglamento 10 y si la Autoridad de Seguros de Arabia Saudí ha adoptado el plazo de liquidación más corto para los siniestros individuales que propuso a finales de 2025 [33].

Fuentes

  1. 1.Insurance Authority Board of Directors' Decision No. (25) of 2016 Pertinent to Regulation of the Unified Motor Vehicle Insurance Policies, UAE (in force 2017; now in the CBUAE Rulebook).⁠https://rulebook.centralbank.ae/en/rulebook/insurance-authority-board-directors-decision-no-25-2016-pertinent-regulation-unified-motor
  2. 2.NIST, Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1, 2023.⁠https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf
  3. 3.ISO/IEC 42001:2023, Information technology, Artificial intelligence, Management system, Annex A control A.6.2.8, 2023.⁠https://www.iso.org/standard/42001
  4. 4.Regulation (EU) 2024/1689 (EU AI Act), Article 14, 2024.⁠https://artificialintelligenceact.eu/article/14/
  5. 5.Regulation (EU) 2024/1689, Article 7(2), 2024.⁠https://artificialintelligenceact.eu/article/7/
  6. 6.Regulation (EU) 2024/1689, Annex III, 2024.⁠https://artificialintelligenceact.eu/annex/3/
  7. 7.Regulation (EU) 2024/1689, Article 2(1)(c), 2024.⁠https://artificialintelligenceact.eu/article/2/
  8. 8.Regulation (EU) 2026/1744 (Digital Omnibus on AI), Official Journal, 24 July 2026.⁠https://eur-lex.europa.eu/eli/reg/2026/1744/oj
  9. 9.UAE Federal Decree-Law No. 45 of 2021 on the Protection of Personal Data, Article 18, 2021 (English translation, UAE legislation portal).⁠https://uaelegislation.gov.ae/en/legislations/1972
  10. 10.Chambers and Partners, Data Protection & Privacy 2026: UAE, Trends and Developments, 2026; Morgan Lewis, UAE Establishes Federal Authority for Artificial Intelligence and Data, June 2026.⁠https://practiceguides.chambers.com/practice-guides/data-protection-privacy-2026/uae/trends-and-developments ; https://www.morganlewis.com/pubs/2026/06/uae-establishes-federal-authority-for-artificial-intelligence-and-data
  11. 11.DIFC Data Protection Regulations, Consolidated Version No. 2, Regulation 10 (Personal Data Processed through Autonomous and Semi-Autonomous Systems), in force 1 September 2023.⁠https://www.difc.com/business/registrars-and-commissioners/commissioner-of-data-protection/regulation-10
  12. 12.DIFC Data Protection Law, DIFC Law No. 5 of 2020 (consolidated July 2025), Article 38.⁠https://www.difc.com/business/registrars-and-commissioners/commissioner-of-data-protection
  13. 13.Clyde & Co, Saudi Arabia issues Implementing Regulations to the Personal Data Protection Law, September 2023 (secondary source; regulator text not reachable).⁠https://www.clydeco.com/en/insights/2023/09/saudi-arabia-issues-implementing-regulations
  14. 14.Central Bank of the UAE, Guidance Note on Consumer Protection and the Responsible Adoption and Use of Artificial Intelligence and Machine Learning by Licensed Financial Institutions in the U.A.E., February 2026, sections 7(a) and 7(c).⁠https://rulebook.centralbank.ae/en/rulebook/guidance-note-consumer-protection-and-responsible-adoption-and-use-artificial-intelligence
  15. 15.Skitka, L. J., Mosier, K. L. and Burdick, M., Does automation bias decision-making?, International Journal of Human-Computer Studies 51(5), 1999; figures as restated in Skitka, Mosier and Burdick, Accountability and automation bias, IJHCS 52(4), 2000, p. 702.⁠https://www.sciencedirect.com/science/article/abs/pii/S1071581999902525 ; https://lskitka.people.uic.edu/IJHCS2000.pdf
  16. 16.Green, B. and Chen, Y., Disparate interactions: an algorithm-in-the-loop analysis of fairness in risk assessments, ACM FAT* 2019.⁠https://www.benzevgreen.com/wp-content/uploads/2019/02/19-fat.pdf
  17. 17.Bansal, G. et al., Does the whole exceed its parts? The effect of AI explanations on complementary team performance, ACM CHI 2021.⁠https://idl.cs.washington.edu/files/2021-AIExplanationsTeamPerformance-CHI.pdf
  18. 18.OWASP GenAI Security Project, OWASP Top 10 for Agentic Applications, December 2025, item ASI09.⁠https://genai.owasp.org/2025/12/09/owasp-top-10-for-agentic-applications-the-benchmark-for-agentic-security-in-the-age-of-autonomous-ai/
  19. 19.Amnesty International, Xenophobic Machines, October 2021, p. 26.⁠https://www.amnesty.nl/content/uploads/2021/10/20211014_FINAL_Xenophobic-Machines.pdf
  20. 20.Royal Commission into the Robodebt Scheme, Report, Volume 1, Overview, pp. xxiv and xxvi, Australia, July 2023.⁠https://robodebt.royalcommission.gov.au/
  21. 21.Ancker, J. S. et al., Effects of workload, work complexity, and repeated alerts on alert fatigue in a clinical decision support system, BMC Medical Informatics and Decision Making 17:36, 2017.⁠https://link.springer.com/article/10.1186/s12911-017-0430-8
  22. 22.Anthropic, Measuring AI agent autonomy in practice, February 2026 (vendor-published analysis of its own platform traffic).⁠https://www.anthropic.com/research/measuring-agent-autonomy
  23. 23.DosSantos DiSorbo, M. and Ju, H., Act or escalate? Evaluating escalation behavior in automation with language models, arXiv preprint 2604.08588, 2026 (not yet peer reviewed).⁠https://arxiv.org/abs/2604.08588
  24. 24.Zhang, Z. et al., Agent-SafetyBench: evaluating the safety of LLM agents, arXiv 2412.14470, 2024.⁠https://arxiv.org/abs/2412.14470
  25. 25.US Federal Aviation Administration, 25-Hour Cockpit Voice Recorder Requirement, New Aircraft Production, final rule, Federal Register, 2 February 2026 (FR Doc. 2026-02110), and the December 2023 proposed rule; 14 CFR 121.344 and 121.359.⁠https://www.federalregister.gov/documents/2023/12/04/2023-26144/ ; https://www.ecfr.gov/current/title-14/chapter-I/subchapter-G/part-121/subpart-K/section-121.359
  26. 26.Directive 2014/65/EU (MiFID II), Article 16(7), 2014.⁠https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:02014L0065-20240328
  27. 27.US Securities and Exchange Commission, Rule 17a-4(f), 17 CFR 240.17a-4, as amended 2022.⁠https://www.ecfr.gov/current/title-17/chapter-II/part-240/section-240.17a-4
  28. 28.OpenTelemetry, Semantic conventions for generative AI systems, attribute registry, 2024 to 2026.⁠https://opentelemetry.io/docs/specs/semconv/registry/attributes/gen-ai/
  29. 29.Crosby, S. A. and Wallach, D. S., Efficient data structures for tamper-evident logging, USENIX Security 2009.⁠https://static.usenix.org/event/sec09/tech/full_papers/crosby.pdf
  30. 30.Moffatt v. Air Canada, 2024 BCCRT 149, Civil Resolution Tribunal of British Columbia, 14 February 2024, paras 27 to 29 and 40 to 44.⁠https://decisions.civilresolutionbc.ca/crt/crtd/en/item/525448/index.do
  31. 31.UK Financial Conduct Authority, Home and travel claims handling arrangements: good practice and areas for improvement, July 2025.⁠https://www.fca.org.uk/publications/good-and-poor-practice/home-travel-claims-handling-arrangements
  32. 32.Regulation (EU) No 376/2014 on the reporting, analysis and follow-up of occurrences in civil aviation, Articles 2(12), 15 and 16, 2014.⁠https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=CELEX:32014R0376
  33. 33.Middle East Insurance Review, Saudi Arabia: Insurance Authority proposes shorter claims settlement period, 25 November 2025; Atlas Magazine, Saudi Arabia to speed up insurance claims processing, November 2025 (secondary sources reporting the Insurance Authority's draft amendment; regulator text not reachable).⁠https://www.atlas-mag.net/en/article/saudi-arabia-to-speed-up-insurance-claims-processing

Reciba las nuevas investigaciones en cuanto se publiquen

Correos electrónicos ocasionales cuando publicamos.

Suscribirse

Siga leyendo