Inteligencia Artificial en el sector público: riesgos y control interno

La IA puede fortalecer el control interno del sector público solo si su adopción se acompaña de gobernanza sólida, supervisión humana y rendición de cuentas.

Inteligencia Artificial en el sector público: riesgos y control interno


C.P. Jorge Alfredo Fernández Limón
C.P. Jorge Alfredo Fernández Limón Comisión-colegio Director corporativo de Auditoría Interna en Seguros Atlas, S.A.
Control interno 19 de agosto de 2026

El sector público enfrenta el mismo reto con la Inteligencia Artificial (IA) que las empresas privadas, aunque con condiciones muy particulares; es decir, opera con presupuestos limitados, está sujeto a una rendición de cuentas más estricta y custodia datos sensibles de la ciudadanía. No hay duda de que la adopción de esta tecnología en dependencias y entidades fortalece sus sistemas de control interno, pero la pregunta es: ¿se implementa bajo un marco de gobernanza robusto y con supervisión humana permanente?

IA y la posición del sector público

Mustafa Suleyman, cofundador de DeepMind y director de IA en Microsoft, propuso entender el ecosistema de esta herramienta a partir de tres recursos estratégicos: datos, procesamiento y talento; quien controla los tres elementos define el ritmo y las reglas, pero quien depende de terceros en alguno de ellos, se vuelve usuario. Desafortunadamente, el sector público mexicano ocupa esta segunda posición, ya que, en materia de datos, las dependencias y entidades concentran información muy valiosa sobre padrones, contribuyentes, beneficiarios y expedientes administrativos, entre muchos otros; sin embargo, en cuestión de procesamiento y talento, la dependencia respecto a proveedores externos (inclusive de otros países) es prácticamente total.

La tríada de la IA en el sector público (asimetría estructural)

✔️
Datos
Procesamiento
Talento
El Estado mexicano concentra datos de enorme valor en entidades como el Servicio de Administración Tributaria (SAT), Instituto Mexicano del Seguro Social (IMSS), Instituto de Seguridad y Servicios Sociales de los Trabajadores del Estado (ISSSTE), Instituto Nacional Electoral (INE), Instituto Nacional de Estadística y Geografía (Inegi), entre otros. El valor de su información incluye expedientes clínicos, programas sociales y registros catastrales.

Es el insumo más valioso de cualquier estrategia de IA, siempre que se gobierne con calidad y protección de datos.

El cómputo avanzado se concentra en Nvidia, AMD e Intel, fuera del alcance directo del sector público.

La oportunidad consiste en acceder a esta infraestructura mediante esquemas de nube con cláusulas claras de soberanía, seguridad y trazabilidad de los datos procesados.

El desarrollo de modelos avanzados se concentra en OpenAI, Google, Meta, DeepMind y Anthropic.

La oportunidad para el sector público está en formar talento propio que entienda, supervise y audite estas herramientas, sin depender exclusivamente de sus creadores.

Esta asimetría estructural tiene cuatro riesgos claros que el control interno de las entidades debe atender:

  • Pérdida de control sobre la tecnología que se utiliza, pero no se gobierna.
  • Opacidad en decisiones difíciles de explicar, auditar o justificar.
  • Dependencia respecto a proveedores ante cambios o fallas.
  • Desplazamiento del poder, pues la decisión efectiva puede salir del ente público, aunque la responsabilidad permanezca en él.
El mayor desafío del sector público no es incorporar IA, sino reducir su dependencia de proveedores externos y garantizar el control sobre datos, procesos y decisiones.

Actualización de los marcos de referencia aplicables al control interno

El Committee of Sponsoring Organizations of the Treadway Commission (COSO) emitió en 2026 una guía sobre IA generativa en los sistemas de control interno. Dicho marco es lo suficientemente robusto y mantiene vigentes los cinco componentes y 17 principios del marco original, pero es muy importante considerarlos bajo el enfoque de cuatro características propias de la IA:

  • Probabilística: los modelos entregan la respuesta más probable, no necesariamente la correcta, lo que exige validación humana periódica.
  • Dinámica: los modelos, datos y configuraciones cambian con frecuencia. Existe el riesgo constante de que un control que hoy es efectivo deje de serlo mañana y no nos demos cuenta.
  • Escalable: amplifica de manera exponencial tanto la eficiencia como el impacto de errores y sesgos no detectados.
  • Baja barrera de entrada: el personal accede con facilidad a herramientas de IA, lo que genera el riesgo de uso no autorizado, conocido como Tecnologías de la Información en la sombra (Shadow IT).

Principales casos de uso para entidades públicas

La guía COSO identifica capacidades de la IA aplicables al control interno. Si bien la aplicación depende de la resolución de problemas específicos, las herramientas implementadas y las habilidades técnicas de los equipos de las entidades públicas, hay cuatro casos principales a considerar:

Casos principales de acuerdo con la guía COSO Descripción y ejemplos
Extracción de información de expedientes y oficios Las dependencias administran grandes volúmenes de documentos no estructurados, como oficios, denuncias ciudadanas, facturas y expedientes digitalizados, entre otros. Soluciones como Azure Form Recognizer, Google Document AI o Amazon Textract permiten extraer información clave en una fracción del tiempo que requeriría un proceso manual. Su aplicación incluye la captura automatizada de denuncias para su clasificación, la lectura de comprobantes en trámites y la organización de expedientes para auditoría.
Conciliación y validación masiva de operaciones El procesamiento automatizado permite conciliar pagos contra contratos, verificar coincidencias entre facturas y órdenes de compra, así como procesar reembolsos, subsidios o apoyos bajo reglas predefinidas. Plataformas de automatización robótica de procesos (RPA, por sus siglas en inglés), complementadas con IA, identifican inconsistencias y posibles operaciones simuladas, fortaleciendo los controles preventivos en áreas con alto volumen transaccional.
Evaluación dinámica de riesgos para auditoría La IA puede analizar la matriz de riesgos institucional junto con datos históricos de hallazgos y desempeño operativo para identificar áreas con mayor exposición. Esto transforma el plan anual de auditoría en un instrumento dinámico, capaz de actualizarse con periodicidad mensual o trimestral. Los órganos internos de control priorizan revisiones con base en evidencia actualizada.
Síntesis normativa y apoyo en redacción Modelos de lenguaje como ChatGPT, Gemini, Grok o Claude son útiles para resumir nuevas leyes, lineamientos o criterios de fiscalización, así como para apoyar en la redacción de oficios e informes preliminares. Su uso libera tiempo del personal técnico, sin sustituir el juicio profesional. Ahora bien, toda salida generada por IA debe ser revisada y validada por la persona responsable antes de su uso oficial. No obstante, hay que tener precaución, ya que, a través de estos modelos, es donde mayor incidencia existe en el uso desapercibido y no controlado de soluciones tecnológicas, así como riesgos en la salvaguarda de la privacidad de la información.

Riesgos en los casos de uso

La tentación de adoptar soluciones tecnológicas y aprovechar sus beneficios casi inmediatos es peligrosa, ya que, sin darnos cuenta, abrimos la puerta a riesgos de alto impacto. Al desarrollar e implementar estas soluciones, los responsables del control interno deben considerar al menos cuatro riesgos.

  • Sesgos y opacidad algorítmica: los modelos pueden incorporar criterios discriminatorios o producir resultados difíciles de explicar, lo que erosiona la rendición de cuentas justo donde más se necesita.
  • Protección de datos personales: el uso de información sensible en plataformas externas exige verificar puntualmente el cumplimiento de la normativa aplicable, sin atajos ni excepciones.
  • Shadow IT: la facilidad de acceso a herramientas gratuitas favorece su uso no autorizado, lo que rompe la trazabilidad y vuelve invisible aquello que debería gobernarse.
  • Dependencia de proveedores externos: limita la capacidad de respuesta institucional ante cambios en términos de servicio o restricciones de acceso; asimismo, obliga a incorporar una gestión formal de riesgos de terceros desde tres frentes: seguridad de la información, privacidad de datos y continuidad operativa.

Acciones inmediatas para los órganos de control

Ahora bien, existe una serie de acciones que los órganos de control deben llevar a cabo a fin de evitar riesgos en la adopción de estas soluciones tecnológicas:

  • Inventariar el uso de IA: se deben registrar herramientas, procesos y personas responsables (incluso el uso no oficial).
  • Incorporar riesgos de IA a la matriz institucional: debe reflejar sus características probabilísticas, dinámicas, escalables y de baja barrera de entrada.
  • Exigir trazabilidad y supervisión humana: es necesario documentar cuándo se utilizó IA en un análisis o decisión y mantener al servidor público como responsable final.
  • Fortalecer la capacitación continua: debe existir una estrategia integral para capacitación en IA y control interno para la administración pública en general.

La adopción de IA exige actualizar el control interno para gestionar riesgos como sesgos, opacidad, Shadow IT y protección de datos sin perder la responsabilidad institucional.

Conclusiones

La IA representa una oportunidad de modernización para el sector público, equivalente a la del sector privado, con la diferencia de que la rendición de cuentas y la protección del interés público elevan el nivel de exigencia. Las metodologías de control interno se vuelven más relevantes con su adopción, ya que aportan el marco para gestionar una tecnología cuyo comportamiento es probabilístico, dinámico y opaco.

El reto principal no es tecnológico, sino de gobernanza, y la responsabilidad sobre las decisiones sigue siendo institucional. El papel de los órganos internos de control consiste en garantizar que la incorporación de la IA se realice con trazabilidad, supervisión y rendición de cuentas. icono final


Referencias

  • Committee of Sponsoring Organizations of the Treadway Commission, 2026, Achieving Effective Internal Control over Generative Artificial Intelligence, 2026, de COSO: https://www.coso.org.
  • Fernández Limón, 2024, Impacto de la IA en el control interno de las empresas, 2026, de Veritas https://www.veritas.org.mx/Gestion-empresarial/Control-interno/impacto-de-la-ia-en-el-control-interno-de-las-empresas.
  • Suleyman, Mustafa (2023), The Coming Wave, Crown Publishing.


Te puede interesar



© 2026 Colegio de Contadores Públicos de México, A.C.

Directorio Contacto Aviso legal Acerca de Veritas
Revista Veritas

Inicia sesión o suscríbete para continuar leyendo.

Si eres socio del Colegio utiliza el mismo correo y contraseña

O

Suscribirse