El impacto de la inteligencia artificial en la auditoría, el control interno y la gestión de riesgos

El impacto de la inteligencia artificial en la auditoría, el control interno y la gestión de riesgos

La incorporación de la inteligencia artificial en los procesos empresariales está modificando la manera en que las organizaciones supervisan sus operaciones, verifican la integridad de la información financiera y anticipan posibles amenazas. En el ámbito de la auditoría, esta tecnología permite analizar grandes volúmenes de datos, identificar patrones atípicos y automatizar procedimientos que tradicionalmente requerían una intervención manual considerable. Su valor no reside únicamente en la velocidad de procesamiento, sino también en la posibilidad de ampliar la cobertura de las revisiones y detectar señales de riesgo que podrían pasar inadvertidas mediante los métodos convencionales.

Sin embargo, la automatización no elimina la incertidumbre ni garantiza por sí misma una mayor confiabilidad. Los resultados generados por sistemas inteligentes dependen de la calidad de los datos, la configuración de los modelos, los criterios utilizados para interpretar las alertas y la capacidad de los responsables para distinguir entre una anomalía estadística y una irregularidad real. Por esta razón, la adopción de inteligencia artificial exige una revisión integral de los mecanismos de supervisión, los procedimientos de auditoría y las estructuras de gobierno corporativo.

Para las organizaciones que buscan fortalecer su control interno, el desafío consiste en aprovechar las capacidades analíticas de estas herramientas sin comprometer la trazabilidad, la confidencialidad ni la independencia del juicio profesional. La cuestión central ya no es solamente qué tareas pueden automatizarse, sino cómo integrar la inteligencia artificial dentro de un sistema de control que permita evaluar sus resultados, limitar sus riesgos y demostrar que las decisiones relevantes siguen sustentándose en evidencia verificable.

Transformación de los procedimientos de auditoría

La auditoría tradicional ha utilizado procedimientos de muestreo, pruebas documentales y verificaciones selectivas para evaluar la razonabilidad de los registros y el cumplimiento de los controles establecidos. Aunque estos métodos continúan siendo relevantes, su alcance puede resultar limitado cuando las organizaciones administran millones de transacciones, múltiples sistemas informáticos y operaciones distribuidas entre diferentes unidades de negocio. La inteligencia artificial permite procesar conjuntos de datos de mayor dimensión y ampliar la cobertura de las pruebas, siempre que la información utilizada sea completa, consistente y pertinente para el objetivo de auditoría.

Los modelos de aprendizaje automático pueden identificar comportamientos que se apartan de los patrones históricos, clasificar transacciones según su nivel de riesgo y señalar operaciones que merecen una revisión más detallada. Por ejemplo, un sistema puede detectar pagos duplicados, variaciones inusuales en los importes facturados, concentraciones atípicas de operaciones al cierre de un periodo o movimientos que no corresponden con el comportamiento habitual de una cuenta. Estas alertas no constituyen evidencia automática de fraude o error, pero permiten orientar los procedimientos hacia las áreas donde la exposición potencial es mayor.

El procesamiento del lenguaje natural amplía estas posibilidades al facilitar el análisis de contratos, facturas, políticas internas, comunicaciones corporativas y otros documentos que contienen información relevante para la evaluación de riesgos. Los modelos generativos también pueden apoyar la preparación de resúmenes, la organización de papeles de trabajo y la comparación de documentos con criterios previamente definidos. No obstante, sus respuestas deben contrastarse con las fuentes originales, debido a que pueden omitir información, interpretar incorrectamente una cláusula o producir afirmaciones plausibles que carezcan de sustento documental.

Otra transformación importante consiste en avanzar desde revisiones periódicas hacia esquemas de análisis continuo. En lugar de esperar hasta el cierre mensual, trimestral o anual para identificar determinadas desviaciones, las organizaciones pueden configurar mecanismos que examinen las operaciones conforme se registran y generen alertas ante condiciones específicas. Esta capacidad favorece una respuesta más oportuna, aunque también exige definir umbrales razonables, responsables de seguimiento y procedimientos de escalamiento para evitar que la acumulación de alertas reduzca la efectividad de la supervisión.

La función del auditor, por tanto, evoluciona desde la ejecución de verificaciones repetitivas hacia la interpretación de resultados, la evaluación de la evidencia y el análisis de las causas que originan las desviaciones. La automatización puede mejorar la eficiencia de los procedimientos, pero no sustituye el escepticismo profesional ni la obligación de cuestionar la suficiencia y pertinencia de la información obtenida. La calidad de una auditoría asistida por inteligencia artificial continúa dependiendo de la capacidad para fundamentar las conclusiones en evidencia verificable y criterios técnicamente sólidos.

Automatización y madurez del control interno

El control interno comprende las políticas, los procedimientos y las actividades que permiten proteger los activos, mantener la integridad de los registros, reducir los errores operativos y respaldar el cumplimiento de los objetivos organizacionales. La inteligencia artificial puede reforzar este sistema mediante la supervisión automatizada de transacciones, la detección de incumplimientos y la identificación de patrones asociados con deficiencias de control. Sin embargo, su efectividad depende de que las actividades automatizadas formen parte de una estructura de responsabilidades claramente definida y no operen como mecanismos aislados de vigilancia.

Uno de sus principales usos se encuentra en la supervisión de autorizaciones, accesos y segregación de funciones. Los sistemas analíticos pueden identificar combinaciones de permisos que permitan a una misma persona iniciar, aprobar y registrar una operación, así como detectar accesos inusuales a información financiera o modificaciones incompatibles con las responsabilidades asignadas. Estas capacidades resultan especialmente relevantes en entornos donde las aplicaciones empresariales concentran procesos de compras, pagos, inventarios, facturación y contabilidad. Aun así, las alertas requieren validación, pues una combinación aparentemente incompatible puede responder a una excepción autorizada o a una necesidad operativa legítima.

La automatización también puede fortalecer las conciliaciones contables, la revisión de saldos, la comprobación de límites de autorización y el seguimiento de excepciones. Mediante reglas determinísticas y modelos analíticos, una organización puede comparar registros provenientes de diferentes sistemas, identificar diferencias recurrentes y evaluar si las incidencias se resuelven dentro de los plazos establecidos. La combinación de controles basados en reglas y herramientas de inteligencia artificial permite distinguir entre incumplimientos claramente definidos y patrones complejos que requieren análisis estadístico, evitando depender de un único mecanismo de detección.

No obstante, incorporar inteligencia artificial dentro del entorno de control introduce nuevos puntos de exposición. Un modelo puede perder precisión cuando cambian los procesos, los datos de entrada o las condiciones del negocio; también puede generar resultados inconsistentes si se modifican sus parámetros sin una evaluación previa. Por ello, las organizaciones necesitan establecer controles sobre la configuración, las actualizaciones, los permisos de acceso y la documentación técnica de los sistemas utilizados para ejecutar actividades críticas. La automatización debe ser verificable y estar sujeta a mecanismos de supervisión equivalentes a la importancia del proceso que respalda.

La madurez del control interno no debe medirse por la cantidad de tareas automatizadas, sino por la capacidad del sistema para prevenir, detectar y corregir desviaciones de manera consistente. Un proceso puede utilizar herramientas avanzadas y continuar siendo vulnerable si las responsabilidades son ambiguas, las excepciones no se investigan o los resultados no se documentan. En consecuencia, la inteligencia artificial genera mayores beneficios cuando se integra con procedimientos formalizados, indicadores de desempeño y mecanismos de rendición de cuentas que permitan demostrar cómo se gestionan las incidencias identificadas.

Gobierno de datos y nuevos riesgos tecnológicos

La confiabilidad de los resultados producidos por la inteligencia artificial está estrechamente vinculada con la calidad de los datos que alimentan los modelos. Los registros incompletos, las inconsistencias entre sistemas, los errores de clasificación y la ausencia de información histórica suficiente pueden distorsionar las evaluaciones y generar conclusiones poco representativas de la realidad operativa. En el ámbito de la auditoría y la gestión de riesgos, estas deficiencias pueden conducir tanto a la omisión de amenazas relevantes como a la generación de alertas innecesarias que consuman recursos de investigación.

El gobierno de datos debe establecer criterios para identificar las fuentes de información autorizadas, definir responsables de su mantenimiento y documentar las transformaciones realizadas antes de utilizar los registros en un modelo. La trazabilidad adquiere especial importancia porque permite reconstruir el origen de una conclusión, identificar qué datos fueron procesados y comprender qué versión del sistema generó un resultado determinado. Sin estos elementos, la organización puede disponer de análisis sofisticados, pero carecer de los fundamentos necesarios para justificar decisiones ante la dirección, los responsables de control o las instancias internas de supervisión.

La gestión del riesgo de modelos constituye otro componente esencial. Un modelo puede presentar sesgos derivados de los datos históricos, perder capacidad predictiva cuando cambia el entorno o producir resultados difíciles de interpretar. En los sistemas generativos, además, existe el riesgo de obtener respuestas incorrectas expresadas con aparente seguridad, lo que puede resultar especialmente problemático cuando se utilizan para resumir contratos, analizar políticas o preparar documentación de auditoría. La evaluación técnica debe considerar la precisión, la estabilidad, la reproducibilidad y las consecuencias de los errores, en lugar de limitarse a comprobar que la herramienta funciona correctamente en condiciones iniciales.

A estos factores se suman los riesgos relacionados con la ciberseguridad y la confidencialidad. El uso de plataformas externas para procesar documentos financieros, información contractual o datos personales puede exponer contenidos sensibles si las condiciones de almacenamiento, acceso y reutilización no se encuentran adecuadamente controladas. También deben contemplarse amenazas como la manipulación de datos de entrada, la alteración de instrucciones en sistemas generativos y el acceso indebido a los componentes que permiten operar o modificar los modelos. La protección requiere combinar controles tecnológicos, restricciones de acceso, evaluación de proveedores y reglas claras sobre qué información puede utilizarse en cada herramienta.

La gobernanza de la inteligencia artificial debe distribuir responsabilidades entre las áreas que desarrollan, adquieren, utilizan y supervisan estas soluciones. La dirección necesita definir el nivel de riesgo aceptable, mientras que los equipos tecnológicos y de datos deben gestionar la seguridad y el desempeño de los modelos, y las funciones de control deben evaluar si los procedimientos aplicados son adecuados. Esta separación contribuye a reducir los conflictos de interés y evita que quienes implementan una herramienta sean los únicos responsables de validar su efectividad. Una estructura de gobierno sólida permite que la innovación avance con límites explícitos y con mecanismos de revisión proporcionales a la criticidad de cada aplicación.

Validación, supervisión y evolución de la función de auditoría

La utilización de inteligencia artificial en procesos de auditoría requiere procedimientos específicos para comprobar que los resultados son consistentes con el propósito para el que fue diseñada la herramienta. Esta validación debe realizarse antes de su implementación y mantenerse durante su ciclo de vida, especialmente cuando cambian los datos, las reglas de negocio o la arquitectura tecnológica. La evaluación puede incluir pruebas con casos conocidos, comparación con resultados obtenidos mediante procedimientos convencionales y análisis de la capacidad del modelo para identificar correctamente las situaciones que presentan mayor riesgo.

Los indicadores de desempeño deben reflejar las consecuencias prácticas de los errores. La precisión permite evaluar qué proporción de las alertas emitidas corresponde a casos relevantes, mientras que la sensibilidad mide la capacidad para identificar los eventos que realmente deberían detectarse. Ambos indicadores deben analizarse en conjunto, ya que un modelo excesivamente restrictivo puede reducir las alertas innecesarias y, al mismo tiempo, omitir irregularidades importantes. La selección de umbrales debe responder al tipo de riesgo, al costo de investigar una alerta y al impacto potencial de no detectar una desviación significativa.

La supervisión humana sigue siendo necesaria en las decisiones que requieren interpretación contextual, valoración de evidencia o determinación de responsabilidades. Los sistemas pueden priorizar transacciones, señalar inconsistencias y sugerir explicaciones, pero los profesionales deben comprobar los hallazgos y evaluar las circunstancias que los rodean antes de formular conclusiones. Este principio también exige conservar registros de las intervenciones humanas, las modificaciones realizadas y las razones que sustentan la aceptación o el rechazo de una recomendación automatizada. De esta forma, la tecnología funciona como un mecanismo de apoyo y no como una autoridad incuestionable.

La trazabilidad debe abarcar los datos de entrada, las versiones de los modelos, los parámetros relevantes, las alertas generadas y las acciones posteriores. Esta documentación facilita la reproducción de las pruebas y permite determinar si una conclusión se obtuvo mediante un procedimiento válido. Asimismo, el control de cambios debe impedir que una actualización altere silenciosamente los resultados de un proceso crítico, por lo que las modificaciones sustanciales necesitan pruebas previas, aprobación formal y seguimiento posterior. La auditabilidad de la propia inteligencia artificial se convierte así en una condición para confiar en los procedimientos que dependen de ella.

La transformación tecnológica también modifica las competencias requeridas dentro de los equipos de auditoría y gestión de riesgos. Además de conocimientos contables y de control, adquieren relevancia la interpretación de datos, la comprensión de modelos analíticos, la evaluación de sistemas automatizados y la capacidad de cuestionar resultados producidos por herramientas complejas. Esto no significa que todos los profesionales deban convertirse en especialistas en programación, sino que necesitan comprender las limitaciones de la tecnología y formular preguntas adecuadas sobre la calidad de la evidencia. La colaboración entre auditores, especialistas tecnológicos y responsables del negocio permite integrar distintas perspectivas y reducir el riesgo de conclusiones parciales.

En términos estratégicos, el valor de la inteligencia artificial debe evaluarse a partir de su contribución a la calidad del control, la oportunidad de las decisiones y la reducción de la exposición a riesgos relevantes. Una implementación exitosa no se limita a disminuir horas de trabajo, sino que mejora la cobertura de las revisiones, facilita la identificación temprana de desviaciones y fortalece la capacidad de respuesta de la organización. Cuando la adopción se acompaña de validación continua, gobierno de datos y supervisión humana, la inteligencia artificial puede convertirse en un componente significativo de la arquitectura de control; cuando estos elementos se descuidan, la automatización puede amplificar errores existentes y crear una falsa percepción de seguridad.