Mustafa Suleyman, cofundador de DeepMind y director de IA en Microsoft, propuso entender el ecosistema de esta herramienta a partir de tres recursos estratégicos: datos, procesamiento y talento; quien controla los tres elementos define el ritmo y las reglas, pero quien depende de terceros en alguno de ellos, se vuelve usuario. Desafortunadamente, el sector público mexicano ocupa esta segunda posición, ya que, en materia de datos, las dependencias y entidades concentran información muy valiosa sobre padrones, contribuyentes, beneficiarios y expedientes administrativos, entre muchos otros; sin embargo, en cuestión de procesamiento y talento, la dependencia respecto a proveedores externos (inclusive de otros países) es prácticamente total.
|
✔️
Datos
|
❌
Procesamiento
|
❌
Talento
|
|
El Estado mexicano concentra datos de enorme valor en entidades como el Servicio de Administración Tributaria (SAT), Instituto Mexicano del Seguro Social (IMSS), Instituto de Seguridad y Servicios Sociales de los Trabajadores del Estado (ISSSTE), Instituto Nacional Electoral (INE), Instituto Nacional de Estadística y Geografía (Inegi), entre otros. El valor de su información incluye expedientes clínicos, programas sociales y registros catastrales.
Es el insumo más valioso de cualquier estrategia de IA, siempre que se gobierne con calidad y protección de datos. |
El cómputo avanzado se concentra en Nvidia, AMD e Intel, fuera del alcance directo del sector público.
La oportunidad consiste en acceder a esta infraestructura mediante esquemas de nube con cláusulas claras de soberanía, seguridad y trazabilidad de los datos procesados. |
El desarrollo de modelos avanzados se concentra en OpenAI, Google, Meta, DeepMind y Anthropic.
La oportunidad para el sector público está en formar talento propio que entienda, supervise y audite estas herramientas, sin depender exclusivamente de sus creadores. |
Esta asimetría estructural tiene cuatro riesgos claros que el control interno de las entidades debe atender:
El Committee of Sponsoring Organizations of the Treadway Commission (COSO) emitió en 2026 una guía sobre IA generativa en los sistemas de control interno. Dicho marco es lo suficientemente robusto y mantiene vigentes los cinco componentes y 17 principios del marco original, pero es muy importante considerarlos bajo el enfoque de cuatro características propias de la IA:
La guía COSO identifica capacidades de la IA aplicables al control interno. Si bien la aplicación depende de la resolución de problemas específicos, las herramientas implementadas y las habilidades técnicas de los equipos de las entidades públicas, hay cuatro casos principales a considerar:
| Casos principales de acuerdo con la guía COSO | Descripción y ejemplos |
| Extracción de información de expedientes y oficios | Las dependencias administran grandes volúmenes de documentos no estructurados, como oficios, denuncias ciudadanas, facturas y expedientes digitalizados, entre otros. Soluciones como Azure Form Recognizer, Google Document AI o Amazon Textract permiten extraer información clave en una fracción del tiempo que requeriría un proceso manual. Su aplicación incluye la captura automatizada de denuncias para su clasificación, la lectura de comprobantes en trámites y la organización de expedientes para auditoría. |
| Conciliación y validación masiva de operaciones | El procesamiento automatizado permite conciliar pagos contra contratos, verificar coincidencias entre facturas y órdenes de compra, así como procesar reembolsos, subsidios o apoyos bajo reglas predefinidas. Plataformas de automatización robótica de procesos (RPA, por sus siglas en inglés), complementadas con IA, identifican inconsistencias y posibles operaciones simuladas, fortaleciendo los controles preventivos en áreas con alto volumen transaccional. |
| Evaluación dinámica de riesgos para auditoría | La IA puede analizar la matriz de riesgos institucional junto con datos históricos de hallazgos y desempeño operativo para identificar áreas con mayor exposición. Esto transforma el plan anual de auditoría en un instrumento dinámico, capaz de actualizarse con periodicidad mensual o trimestral. Los órganos internos de control priorizan revisiones con base en evidencia actualizada. |
| Síntesis normativa y apoyo en redacción | Modelos de lenguaje como ChatGPT, Gemini, Grok o Claude son útiles para resumir nuevas leyes, lineamientos o criterios de fiscalización, así como para apoyar en la redacción de oficios e informes preliminares. Su uso libera tiempo del personal técnico, sin sustituir el juicio profesional. Ahora bien, toda salida generada por IA debe ser revisada y validada por la persona responsable antes de su uso oficial. No obstante, hay que tener precaución, ya que, a través de estos modelos, es donde mayor incidencia existe en el uso desapercibido y no controlado de soluciones tecnológicas, así como riesgos en la salvaguarda de la privacidad de la información. |
La tentación de adoptar soluciones tecnológicas y aprovechar sus beneficios casi inmediatos es peligrosa, ya que, sin darnos cuenta, abrimos la puerta a riesgos de alto impacto. Al desarrollar e implementar estas soluciones, los responsables del control interno deben considerar al menos cuatro riesgos.
Ahora bien, existe una serie de acciones que los órganos de control deben llevar a cabo a fin de evitar riesgos en la adopción de estas soluciones tecnológicas:
La adopción de IA exige actualizar el control interno para gestionar riesgos como sesgos, opacidad, Shadow IT y protección de datos sin perder la responsabilidad institucional.
La IA representa una oportunidad de modernización para el sector público, equivalente a la del sector privado, con la diferencia de que la rendición de cuentas y la protección del interés público elevan el nivel de exigencia. Las metodologías de control interno se vuelven más relevantes con su adopción, ya que aportan el marco para gestionar una tecnología cuyo comportamiento es probabilístico, dinámico y opaco.
El reto principal no es tecnológico, sino de gobernanza, y la responsabilidad sobre las decisiones sigue siendo institucional. El papel de los órganos internos de control consiste en garantizar que la incorporación de la IA se realice con trazabilidad, supervisión y rendición de cuentas.
Los agentes de IA transforman la operación fiscal y financiera al razonar y ejecutar tareas con mínima intervención humana, reduciendo errores y tiempos.
Adán López QuintanarHéctor Goya afirma que la ACESCO ha consolidado a México como referente en Centros de Servicios Compartidos gracias al talento, innovación y eficiencia operativa.
Gilberto Leonardo Pereda Careaga, Edwin Omar Chávez DíazLa competencia tecnológica del auditor interno ya no es una ventaja competitiva, sino el estándar mínimo para generar valor estratégico en la organización.
Jorge Luis Pedroza RiveraLa SCJN avaló que la UIF bloquee cuentas bancarias sin orden judicial previa cuando existan indicios de operaciones con recursos de procedencia ilícita.
Karen Rueda Calvo© 2026 Colegio de Contadores Públicos de México, A.C.
Directorio Contacto Aviso legal Acerca de VeritasInicia sesión o suscríbete para continuar leyendo.