Mustafa Suleyman, cofundador de DeepMind y director de IA en Microsoft, propuso entender el ecosistema de esta herramienta a partir de tres recursos estratégicos: datos, procesamiento y talento; quien controla los tres elementos define el ritmo y las reglas, pero quien depende de terceros en alguno de ellos, se vuelve usuario. Desafortunadamente, el sector público mexicano ocupa esta segunda posición, ya que, en materia de datos, las dependencias y entidades concentran información muy valiosa sobre padrones, contribuyentes, beneficiarios y expedientes administrativos, entre muchos otros; sin embargo, en cuestión de procesamiento y talento, la dependencia respecto a proveedores externos (inclusive de otros países) es prácticamente total.
|
✔️
Datos
|
❌
Procesamiento
|
❌
Talento
|
|
El Estado mexicano concentra datos de enorme valor en entidades como el Servicio de Administración Tributaria (SAT), Instituto Mexicano del Seguro Social (IMSS), Instituto de Seguridad y Servicios Sociales de los Trabajadores del Estado (ISSSTE), Instituto Nacional Electoral (INE), Instituto Nacional de Estadística y Geografía (Inegi), entre otros. El valor de su información incluye expedientes clínicos, programas sociales y registros catastrales.
Es el insumo más valioso de cualquier estrategia de IA, siempre que se gobierne con calidad y protección de datos. |
El cómputo avanzado se concentra en Nvidia, AMD e Intel, fuera del alcance directo del sector público.
La oportunidad consiste en acceder a esta infraestructura mediante esquemas de nube con cláusulas claras de soberanía, seguridad y trazabilidad de los datos procesados. |
El desarrollo de modelos avanzados se concentra en OpenAI, Google, Meta, DeepMind y Anthropic.
La oportunidad para el sector público está en formar talento propio que entienda, supervise y audite estas herramientas, sin depender exclusivamente de sus creadores. |
Esta asimetría estructural tiene cuatro riesgos claros que el control interno de las entidades debe atender:
El Committee of Sponsoring Organizations of the Treadway Commission (COSO) emitió en 2026 una guía sobre IA generativa en los sistemas de control interno. Dicho marco es lo suficientemente robusto y mantiene vigentes los cinco componentes y 17 principios del marco original, pero es muy importante considerarlos bajo el enfoque de cuatro características propias de la IA:
La guía COSO identifica capacidades de la IA aplicables al control interno. Si bien la aplicación depende de la resolución de problemas específicos, las herramientas implementadas y las habilidades técnicas de los equipos de las entidades públicas, hay cuatro casos principales a considerar:
| Casos principales de acuerdo con la guía COSO | Descripción y ejemplos |
| Extracción de información de expedientes y oficios | Las dependencias administran grandes volúmenes de documentos no estructurados, como oficios, denuncias ciudadanas, facturas y expedientes digitalizados, entre otros. Soluciones como Azure Form Recognizer, Google Document AI o Amazon Textract permiten extraer información clave en una fracción del tiempo que requeriría un proceso manual. Su aplicación incluye la captura automatizada de denuncias para su clasificación, la lectura de comprobantes en trámites y la organización de expedientes para auditoría. |
| Conciliación y validación masiva de operaciones | El procesamiento automatizado permite conciliar pagos contra contratos, verificar coincidencias entre facturas y órdenes de compra, así como procesar reembolsos, subsidios o apoyos bajo reglas predefinidas. Plataformas de automatización robótica de procesos (RPA, por sus siglas en inglés), complementadas con IA, identifican inconsistencias y posibles operaciones simuladas, fortaleciendo los controles preventivos en áreas con alto volumen transaccional. |
| Evaluación dinámica de riesgos para auditoría | La IA puede analizar la matriz de riesgos institucional junto con datos históricos de hallazgos y desempeño operativo para identificar áreas con mayor exposición. Esto transforma el plan anual de auditoría en un instrumento dinámico, capaz de actualizarse con periodicidad mensual o trimestral. Los órganos internos de control priorizan revisiones con base en evidencia actualizada. |
| Síntesis normativa y apoyo en redacción | Modelos de lenguaje como ChatGPT, Gemini, Grok o Claude son útiles para resumir nuevas leyes, lineamientos o criterios de fiscalización, así como para apoyar en la redacción de oficios e informes preliminares. Su uso libera tiempo del personal técnico, sin sustituir el juicio profesional. Ahora bien, toda salida generada por IA debe ser revisada y validada por la persona responsable antes de su uso oficial. No obstante, hay que tener precaución, ya que, a través de estos modelos, es donde mayor incidencia existe en el uso desapercibido y no controlado de soluciones tecnológicas, así como riesgos en la salvaguarda de la privacidad de la información. |
La tentación de adoptar soluciones tecnológicas y aprovechar sus beneficios casi inmediatos es peligrosa, ya que, sin darnos cuenta, abrimos la puerta a riesgos de alto impacto. Al desarrollar e implementar estas soluciones, los responsables del control interno deben considerar al menos cuatro riesgos.
Ahora bien, existe una serie de acciones que los órganos de control deben llevar a cabo a fin de evitar riesgos en la adopción de estas soluciones tecnológicas:
La adopción de IA exige actualizar el control interno para gestionar riesgos como sesgos, opacidad, Shadow IT y protección de datos sin perder la responsabilidad institucional.
La IA representa una oportunidad de modernización para el sector público, equivalente a la del sector privado, con la diferencia de que la rendición de cuentas y la protección del interés público elevan el nivel de exigencia. Las metodologías de control interno se vuelven más relevantes con su adopción, ya que aportan el marco para gestionar una tecnología cuyo comportamiento es probabilístico, dinámico y opaco.
El reto principal no es tecnológico, sino de gobernanza, y la responsabilidad sobre las decisiones sigue siendo institucional. El papel de los órganos internos de control consiste en garantizar que la incorporación de la IA se realice con trazabilidad, supervisión y rendición de cuentas.
La ventaja competitiva no está en usar más Inteligencia Artificial, sino en integrarla con gobierno corporativo, control interno y rendición de cuentas.
Luis Leonardo López JuárezLa trifecta de IoT, blockchain e IA convierte el dato en evidencia verificable; nace en el mundo físico, se preserva y se transforma en decisiones confiables.
Jorge Luis Pedroza RiveraEl accountability es el puente entre operación diaria y rendición de cuentas; no es un programa temporal, sino una condición de madurez institucional.
Eduardo Pérez PérezDesde la minería de datos hasta el machine learning, las empresas tienen a su disposición soluciones para detectar y prevenir actividades fraudulentas.
José Gabriel Calderón Goyenaga© 2026 Colegio de la Contaduría Pública de México, A.C.
Directorio Contacto Aviso legal Acerca de VeritasInicia sesión o suscríbete para continuar leyendo.