COSO lleva la conversación más allá de simplemente adoptar Inteligencia Artificial: plantea cómo aplicar principios de control interno para gobernarla, supervisarla y gestionar sus riesgos sin frenar la innovación.
Introducción
La Inteligencia Artificial Generativa está transformando la manera en que las organizaciones analizan información, automatizan procesos y toman decisiones. Sin embargo, su rápida adopción también introduce riesgos relacionados con la confidencialidad de los datos, la confiabilidad de los resultados, los sesgos, el fraude, la falta de trazabilidad y el uso de herramientas no autorizadas.
Ante este escenario, COSO publicó Achieving Effective Internal Control Over Generative AI, una guía que adapta los 5 componentes del Marco Integrado de Control Interno a la gestión de la Inteligencia Artificial Generativa y proporciona criterios prácticos para establecer responsabilidades, evaluar riesgos, implementar controles, supervisar su uso y aprovechar sus beneficios de manera segura y responsable.
¿De que habla esta Guía publicada por COSO?
Achieving Effective Internal Control Over Generative AI (2026) es una guía técnica publicada por COSO para ayudar a las organizaciones a establecer controles internos sobre el uso de inteligencia artificial generativa, como ChatGPT, Microsoft Copilot y otras herramientas similares.
La guía aplica los 5 componentes del Marco Integrado de Control Interno COSO —Ambiente de Control, Evaluación de Riesgos, Actividades de Control, Información y Comunicación, y Monitoreo— a los riesgos particulares de la inteligencia artificial.
Su finalidad es orientar a las empresas para que puedan:
- Definir responsabilidades sobre el uso de la IA.
- Autorizar herramientas y casos de uso.
- Proteger información confidencial.
- Validar los resultados generados.
- Prevenir errores, sesgos, fraudes y usos indebidos.
- Conservar evidencia y trazabilidad.
- Supervisar continuamente el funcionamiento de los controles.
No es una ley, una norma obligatoria ni una certificación. Es una publicación de orientación profesional que puede utilizarse como referencia para elaborar políticas, matrices de riesgos, controles, procedimientos y programas de auditoría relacionados con inteligencia artificial.
En español, su título puede traducirse como: Cómo lograr un Control Interno efectivo sobre la Inteligencia Artificial Generativa.
¿Qué riesgos identifica COSO en el USO de la IA?
Entre los principales riesgos se encuentran:
- Alucinaciones: La IA puede generar respuestas incorrectas que parecen confiables.
- Fuga de información: El personal puede ingresar datos confidenciales, personales o estratégicos.
- Uso de IA No Autorizada: Los empleados pueden utilizar herramientas fuera del control de TI, conocido como shadow AI.
- Manipulación de Instrucciones: Un atacante puede alterar el comportamiento mediante instrucciones maliciosas o prompt injection.
- Falta de Trazabilidad: Puede resultar difícil conocer qué información utilizó la IA para generar una respuesta.
- Sesgos: Los resultados pueden contener criterios discriminatorios o poco objetivos.
- Cambios del Modelo: Las actualizaciones del proveedor pueden modificar el funcionamiento y la calidad de las respuestas.
- Dependencia de Proveedores: La empresa tiene visibilidad limitada sobre los modelos, datos y controles del proveedor.
- Automatización de Errores: Un error pequeño puede replicarse rápidamente en múltiples operaciones.
- Responsabilidades Indefinidas: Nadie asume formalmente la propiedad, supervisión o validación del uso de la IA.
Aplicación de los Cinco Componentes COSO
1. Ambiente de Control
La organización debe definir quién puede usar IA, para qué actividades, con qué herramientas y bajo qué responsabilidades. COSO propone contar con una política de uso aceptable, propietarios de los sistemas, capacitación, mecanismos de rendición de cuentas y supervisión por parte de la dirección.
2. Evaluación de Riesgos
Cada uso de IA debe evaluarse considerando el tipo de información utilizada, la importancia de la decisión, la posibilidad de resultados incorrectos, los riesgos de fraude, los cambios tecnológicos y el impacto regulatorio o reputacional.
No requiere el mismo nivel de control usar IA para mejorar la redacción de un correo que utilizarla para aprobar pagos, seleccionar proveedores o elaborar información financiera.
3. Actividades de Control
La guía propone controles como:
- Autorizar las herramientas y casos de uso.
- Restringir el ingreso de datos confidenciales.
- Validar los resultados antes de utilizarlos.
- Aprobar los usos de alto impacto.
- Mantener versiones y cambios de instrucciones importantes.
- Conservar evidencia de fuentes, validaciones y decisiones.
- Probar periódicamente la precisión y consistencia.
- Establecer mecanismos para detener o revertir procesos automatizados.
- Mantener intervención humana en decisiones relevantes.
4. Información y Comunicación
El personal debe conocer las herramientas autorizadas, los datos que no puede compartir, las formas correctas de validar respuestas y los canales para comunicar errores, incidentes o usos indebidos.
También debe existir información suficiente para que la dirección supervise adopción, cumplimiento, incidentes y riesgos.
5. Monitoreo
La empresa debe verificar continuamente si los controles funcionan, si la IA mantiene niveles aceptables de precisión, si existen usos no autorizados y si los cambios realizados por los proveedores generan nuevos riesgos.
Ocho tipos de uso de IA
COSO clasifica las aplicaciones de IA según lo que realizan:
- Extracción e ingreso de datos.
- Transformación e integración de información.
- Procesamiento automático y conciliación de transacciones.
- Orquestación de flujos y tareas autónomas.
- Generación de juicios, pronósticos y análisis.
- Monitoreo continuo y detección de anomalías.
- Consulta y resumen de conocimiento.
- Colaboración entre personas e IA.
Esta clasificación permite determinar controles distintos según el riesgo de cada uso. Por ejemplo, una IA que analiza un reporte necesita menos controles que una IA que concilia facturas o genera instrucciones para los sistemas SAP o Oracle.
Conclusión
Finalmente, en conclusión, la guía de COSO permite convertir el uso de la Inteligencia Artificial generativa en un proceso controlado, responsable y auditable. Su aplicación ayuda a aprovechar sus beneficios sin perder de vista la seguridad de la información, la confiabilidad de los resultados y la supervisión humana.
¿Te gustó este articulo? Compártelo con alguien que necesite conocer más sobre este tema.
¿Necesitas más Herramientas de Control Interno para tu compañía? ¡Tenemos las siguientes y más!
- Política de Uso de Inteligencia Artificial
- Check List de Evaluación de Implementación de Mejores Practicas.
- Check List de Detección de Controles Excesivos
¿Quieres despegar en tu carrera en el área de Control Interno?
Con tu Membresía Premium Audit Shop, tendrás acceso total a más de 380 Herramientas Premium Digitales entre Formatos, Guías, Check List, Modelos de Informes, Modelos de Políticas, Programas de Auditoría y Matrices de Riesgos, además de las nuevas herramientas que vamos subiendo de forma periódica.
¿Tienes dudas sobre la Membresía o las Herramientas Digitales Premium?
Te escuchamos. Si tienes dudas o requieres ayuda mándanos tus comentarios a: info@auditshop.com.mx.
Te invitamos a suscribirte!!

