ey-cfo-finance-jul26

La necesidad de revisar los modelos de control interno para y por la utilización de la IA en las organizaciones 


La IA ya no es solo una herramienta de eficiencia: está obligando a replantear los modelos de control interno desde sus cimientos

La irrupción de la IA generativa está redefiniendo funciones que hasta hace poco se percibían como puramente administrativas: control interno, auditoría, compliance y gestión de riesgos. Lo que durante años fue una función de cumplimiento y supervisión, apoyada en tareas manuales, revisiones documentales y muestreo limitado, evoluciona hacia una capacidad estratégica: anticipar riesgos, mejorar la toma de decisiones y generar confianza. Herramientas capaces de interpretar lenguaje natural, revisar narrativos, detectar inconsistencias y analizar poblaciones completas de transacciones desplazan el foco desde la eficiencia operativa hacia una toma de decisiones más estratégica, informada y trazable. Este cambio, difícilmente reversible, obliga a repensar cómo se diseñan, ejecutan y supervisan los modelos de control interno.

El doble reto: revisar el modelo “por” y “para” la IA

La IA obliga a intervenir el modelo de control en dos direcciones. Por la IA, porque introduce una nueva clase de riesgos inherentes a la inteligencia artificial generativa: el riesgo de fiabilidad del resultado (alucinaciones), la deriva del modelo (model drift), la manipulación de instrucciones (prompt injection), la falta de explicabilidad y trazabilidad (opacidad del razonamiento) y el sesgo algorítmico, que se convierten en un nuevo objeto de aseguramiento. Para la IA, porque la tecnología es también una palanca para reforzar el propio modelo. El marco existe: en febrero de 2026 COSO publicó “Achieving Effective Internal Control Over Generative AI”, que aterriza los 5 componentes y 17 principios sobre ocho capacidades de la GenAI.

La pregunta práctica, por tanto, no es si adoptar IA, sino qué hay que revisar dentro del propio modelo de control interno para estar preparado ante su introducción. Y esa hoja de ruta difiere según el tamaño de la compañía: en España, el middle market parte de una madurez de control muy distinta a la de las grandes multinacionales cotizadas. A continuación, las cuatro cuestiones a revisar antes de escalar el uso de IA.

a)     Modelos de control interno documentados y revisados

Qué revisar dentro del modelo: si el alcance documentado (narrativos, flujogramas y matrices de riesgos y controles) recoge ya los procesos donde entrará la IA y si existe una política de uso aceptable que fije el perímetro (qué procesos y hasta donde entrará la IA)

  • Grandes multinacionales: modelos SCIIF/SOX maduros bajo COSO 2013 con ciclo anual de certificación. La revisión consiste en incorporar los casos de uso de IA al alcance y actualizar narrativos y matrices sin degradar la trazabilidad.
  • Middle market: modelos poco formalizados y dependencia del conocimiento tácito. La revisión consiste, primero, en documentar el modelo básico y una política de IA para evitar controles «fantasma» y shadow AI.

b)     Análisis y documentación de riesgos

Qué revisar dentro del modelo: si el universo de riesgos incorpora los riesgos propios de la GenAI y si cada uno tiene propietario y control asignados.

  • Grandes multinacionales: mapas y matrices de riesgo dinámicos y tres líneas de defensa. Deben ampliar el universo a explicabilidad, calidad y gobierno del dato, sesgos y privacidad, alineados con el NIST AI RMF (Marco de Gestión de Riesgos de Inteligencia Artificial (AI Risk Management Framework) publicado por el NIST (National Institute of Standards and Technology), la agencia de estándares del Gobierno de EE. UU.) y su perfil de IA generativa.
  • Middle market: evaluación informal. La revisión clave es asegurar que la IA se identifique como riesgo tecnológico y regulatorio (RGPD, EU AI Act) y no quede sin propietario.

c)     Automatización de controles y evidencias

Qué revisar dentro del modelo: si los controles y la evidencia están preparados para conservar el rastro de auditoría cuando la ejecución la asista un modelo.

  • Grandes multinacionales: ITGC y controles EUC ya implantados. La revisión consiste en pasar de la RPA (Robotic Process Automation, robots de software que ejecutan tareas siguiendo reglas fijas y predecibles) determinista al continuous control monitoring sobre poblaciones completas, preservando validación humana (human-in-the-loop).
  • Middle market: controles manuales y evidencia dispersa en correos y Excel. La revisión consiste en estandarizar la evidencia: fecha, responsable, prompt, versión del modelo y revisión del resultado, antes de automatizar.

d)     Herramientas de documentación y seguimiento

Qué revisar dentro del modelo: si la herramienta de soporte permite gobernar el testing, la certificación y el audit trail de los controles sobre IA en un repositorio único.

  • Grandes multinacionales: plataformas GRC especializadas. La revisión es incorporar dentro de la herramienta los controles sobre IA y la trazabilidad de las decisiones asistidas.
  • Middle market: seguimiento en Excel y SharePoint, sin motor de testing ni certificación estructurada. La revisión consiste en adoptar una solución GRC proporcional al tamaño antes de escalar el uso de IA.

Conclusión

La diferencia no está en la tecnología disponible, sino en la madurez del modelo que la sostiene y, por tanto, en qué debe revisar cada compañía dentro de su propio sistema para estar preparada. Las grandes compañías deben adaptar un modelo robusto a un nuevo riesgo; el middle market debe, a menudo, construirlo mientras incorpora la IA. En ambos casos el principio es idéntico: aplicar COSO de forma proporcional, empezar por casos de uso acotados, documentar, asegurar revisión humana y hacer del control interno una capacidad estratégica.


Resumen

La IA ya no es solo una herramienta de eficiencia: está obligando a replantear los modelos de control interno desde sus cimientos. Mientras los CFOs aceleran su adopción, surge una pregunta crítica que muchas organizaciones aún no han respondido: ¿están preparados sus modelos de control interno para gobernar los nuevos riesgos que introduce la IA? Este artículo aborda las cuatro revisiones clave que toda compañía debería acometer antes de escalar su uso y convertir el control interno en una verdadera ventaja competitiva.

Acerca de este artículo

Autores