Auditamos hace poco una empresa con tres procesos financieros corriendo en IA generativa. Sin embargo, nadie en el Comité de Auditoría lo sabía con certeza. Por lo tanto, cada área la había adoptado por su cuenta. Además, esto pasa más de lo que se piensa. En consecuencia, el control interno debe evolucionar. Igualmente, COSO acaba de hacerlo.
COSO Redefinió El Control Interno Para La Era De IA Generativa
El 23 de febrero de 2026, COSO publicó “Achieving Effective Internal Control Over Generative AI (GenAI)”. Además, lo desarrollaron junto con Arizona State University, University of Duisburg-Essen, EY, Meta y Brigham Young University. Por lo tanto, es esfuerzo colaborativo de expertos globales. En consecuencia, el documento es autoridad en tema.
Toman el Internal Control Integrated Framework de 2013 que ya usa su equipo de auditoría. Además, lo extienden hacia los riesgos propios del GenAI. Por lo tanto, no es partiendo de cero. En consecuencia, su marco de control actual es base, pero debe adaptarse.
📋 DOCUMENTO COSO GENAI – LO QUE INCLUYE
- Extensión del COSO Framework 2013 para GenAI
- Mapeo de 8 capacidades de IA a 17 principios de control
- Hoja de ruta de 6 pasos para gobernar GenAI
- Ejemplos prácticos de controles en acción
- Evaluación de riesgos específicos de GenAI
- Guía para Comités de Auditoría y líderes de control interno
Tres Cosas Que Todo CFO o Chief Audit Officer Debe Saber
Cosa 1: Los Resultados De GenAI Son Probabilísticos
La IA generativa produce texto, números, código que suenan convincentes. Sin embargo, pueden estar completamente equivocados. Por lo tanto, no deben tratarse como hechos que se dan por buenos. Además, el documento COSO es explícito: requieren evidencia. En consecuencia, cada salida de IA debe validarse como si fuera afirmación de auditoría, no conclusión.
Impacto: Un modelo genera nómina: “Auditor Silva aprobó aumento de 50%”. Suena real. Pero nunca ocurrió. Sin control: fraude documentado.
⚠️ RIESGO CRÍTICO
GenAI “alucina” datos. Por lo tanto:
- Validar es no opcional
- Cada control requiere evidencia separada
- Auditoría debe verificar fuente, no salida de IA
- Probabilidad no es certeza
Cosa 2: El Riesgo Cambia Según Qué La IA Esté Haciendo
GenAI no es una cosa única. Además, COSO identifica 8 capacidades distintas desde ingesta de datos hasta colaboración humano-IA. Por lo tanto, cada capacidad tiene riesgos diferentes. En consecuencia, cada una necesita sus propios controles.
Impacto: IA que ingesta datos tiene riesgos de privacidad. IA que colabora con humanos tiene riesgos de sesgo. IA que genera reportes tiene riesgos de precisión. Controles iguales para todos = fallo seguro.
Las 8 Capacidades De GenAI (Según COSO)
- Ingesta de datos: IA consume datos de fuentes. Por lo tanto, riesgo principal es privacidad y sesgo en datos fuente.
- Procesamiento: IA procesa datos a través de algoritmos. Además, requiere transparencia del algoritmo.
- Generación de contenido: IA genera texto, código, imágenes. Por lo tanto, riesgo de precisión y copyright.
- Análisis de patrones: IA identifica correlaciones en datos. Sin embargo, riesgo de causalidad falsa y sesgo interpretativo.
- Predicción: IA predice eventos futuros. Además, riesgo de datos históricos sesgados y cambio de contexto.
- Toma de decisiones: IA sugiere o toma decisiones. Por lo tanto, riesgo de sesgo de algoritmo y falta de aprobación humana.
- Colaboración humano-IA: Humano + IA trabajan juntos. Además, riesgo de responsabilidad difusa y sobrecarga cognitiva.
- Retroalimentación y ajuste: Sistema aprende de humanos. Por lo tanto, riesgo de datos de entrenamiento contaminados.
✅ MAPEO A 17 PRINCIPIOS COSO
Cada capacidad se mapea a los 17 principios ya conocidos:
- Principios 1–5: Ambiente de control (existe en GenAI)
- Principios 6–10: Evaluación de riesgos (GenAI tiene riesgos propios)
- Principios 11–14: Actividades de control (requiere nuevos controles)
- Principios 15–17: Información y comunicación (documentación de IA)
No partimos de cero. Adaptamos lo que funciona.
Cosa 3: Gobernar Esto No Termina Nunca
La hoja de ruta tiene 6 pasos: gobernar, inventariar, evaluar riesgo, diseñar, implementar, monitorear. Además, después del monitoreo vuelve a empezar. Por lo tanto, no es proyecto con fecha de cierre. En consecuencia, es ciclo permanente de mejora.
Los 6 Pasos De La Hoja De Ruta COSO GenAI
- Paso 1 – Gobernar: Establecer guías de GenAI, roles, responsabilidades claras
- Paso 2 – Inventariar: Identificar cada caso donde se usa GenAI (como la empresa que auditamos)
- Paso 3 – Evaluar riesgo: Para cada caso, ¿cuál es el riesgo real? ¿cuál es el impacto?
- Paso 4 – Diseñar: Diseñar controles específicos para cada capacidad de IA identificada
- Paso 5 – Implementar: Poner en marcha controles, capacitar equipo, documentar
- Paso 6 – Monitorear: Auditoría continua, pruebas de efectividad, ajustes
🔄 EL CICLO NUNCA TERMINA
GenAI evoluciona todos los días. Por lo tanto:
- Nueva capacidad de IA = volver a paso 1
- Regulador publica norma = volver a paso 3
- Auditoría detecta debilidad = volver a paso 5
- Modelo aprende sesgo = volver a paso 4
Gobernar GenAI es viaje infinito, no destino.
Una Pregunta Simple Para Dejar Sobre La Mesa
Si mañana un auditor externo pidiera evidencia de cómo se valida lo que genera la IA en sus procesos críticos, ¿ustedes la tendrían lista? Además, ¿podrían demostrar que:
- Inventarió todos los casos de GenAI en la organización?
- Evaluó riesgos para cada caso?
- Diseñó controles específicos por capacidad de IA?
- Implementó validación independiente de salidas?
- Monitorea efectividad de controles regularmente?
Si la respuesta es “no” o “parcialmente”, tiene trabajo urgente.
Preguntas Frecuentes: COSO Y GenAI
¿Es obligatorio implementar COSO GenAI?
No es obligatorio por ley hoy. Sin embargo, es esperado por reguladores y será requerido pronto. Además, Junta Directiva debe solicitarlo. Por lo tanto, adelantarse es prudencia corporativa.
¿Cuánto tiempo toma implementar controles GenAI?
Inventario: 2–4 semanas. Evaluación de riesgos: 4–8 semanas. Diseño de controles: 4–6 semanas. Implementación: 8–12 semanas. Monitoreo: continuo. Entonces comienza de nuevo. Por lo tanto, plan completo: 5–6 meses iniciales.
¿El COSO GenAI reemplaza el COSO 2013?
No. Lo extiende. Además, usa los 17 principios conocidos como base. Por lo tanto, su control interno actual sigue válido. En consecuencia, suma nuevos controles específicos para GenAI.
¿Qué debe hacer el Comité de Auditoría ahora?
Primer paso: inventario. ¿Dónde se usa GenAI en la organización? Segundo: evaluación de riesgos. Tercero: solicitar plan de implementación de controles. Además, debe monitorear progreso regularmente. Por lo tanto, empiece esta semana.
¿Quién debe liderar implementación de COSO GenAI?
Gobierno corporativo: Comité de Auditoría define estrategia. Operaciones: identifica dónde se usa GenAI. Control Interno: diseña controles. Auditoría: monitorea. Por lo tanto, es esfuerzo multi-funcional, no solo IT.
¿Su Organización Está Gobernando GenAI Con Control Interno?
En NEXT AYC ayudamos a traducir marcos como COSO GenAI en controles que funcionan en la práctica y en evidencia que resiste auditoría externa. Inventario de IA, evaluación de riesgos, diseño de controles específicos. Posicionamos su organización como líder en gobierno de GenAI.
📩 Iniciemos su inventario GenAI
📧 info@nextayc.com
📱 +57 305 294 6290 (WhatsApp)
🌐 www.nextayc.com
#GenAI #COSO #AuditoriaInterna #GobiernoCorporativo #NextAudit


