Por: CP Iván Rodríguez. Colaborador de Auditool
La figura del auditor de IA está ganando protagonismo como un pilar esencial en la gobernanza corporativa. Este profesional no se limita a revisar tecnología, sino que evalúa todo el ecosistema de la IA desde una perspectiva integral. En un entorno en que las herramientas de IA generativa se integran a los flujos de trabajo diarios en muchas empresas y donde los empleados utilizan estas herramientas en actividades tales como redactar correos electrónicos, filtrar candidatos, generar textos de marketing y analizar datos, aún muchos propietarios de empresas, directivos y empleados no cuentan con los conocimientos apropiados de los riesgos legales y de privacidad que pueden surgir con cada solicitud o uso de herramientas de IA. Adicionalmente, se presentan diversos riesgos clave de IA que la organización debe abordar al desarrollar barreras de seguridad para la organización[1]:
El auditor de IA no se limita a revisar tecnología; evalúa todo el ecosistema de la IA. Su función principal es transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente.
Confidencialidad y privacidad de los datos
El uso de IA en el lugar de trabajo facilita la exposición (voluntaria o involuntaria) de información confidencial de propietarios, clientes o proveedores, así como violar leyes sobre el empleo de IA y la privacidad de datos. Puede ocurrir que los empleados suban datos sensibles de los colaboradores a plataformas públicas de IA o que empleen información confidencial en presentaciones con destino a terceros.
Para el efecto, los empleadores deben adoptar políticas claras que definan el uso permitido de la IA, que consideren la formación de los empleados, las restricciones de uso de los sistemas internos de IA de la empresa y qué información puede gestionarse en plataformas públicas basadas en la nube. También deben considerar la legislación aplicable y las demás políticas de la empresa. Antes de emplear cualquier herramienta de IA, las organizaciones deben evaluar minuciosamente los protocolos de seguridad de la herramienta, las prácticas de retención de datos y el cumplimiento de las normativas de privacidad aplicables.
👁️ Controles de convergencia y visibilidad de datos
Frente al uso de una herramienta o plataforma de IA, la alta dirección y la auditoría deberían pensar en preguntas críticas como estas: ¿Quién puede ver la información? ¿Qué normas se aplican? ¿Cómo evitará la empresa que la información empresarial protegida se filtre a partes no autorizadas?
La empresa debería establecer un sistema que permita identificar qué tareas deben ser gestionadas por sistemas internos de IA y cuáles pueden procesarse en plataformas de terceros. Los equipos legal, operativo y de TI de la organización deben discutir dónde y cómo puede utilizarse, delimitar las plataformas aprobadas para diferentes casos de uso y verificar que las políticas funcionen en la práctica. También es importante que las organizaciones establezcan límites claros entre el uso personal de IA y el manejo de datos corporativos.
⚖️ Cumplimiento interno y responsabilidad
De manera similar al manejo de otros recursos, los empleados pueden ser considerados responsables o sancionados por un inapropiado uso de la IA en el trabajo. Las políticas laborales deben especificar las consecuencias por no seguir los protocolos de IA de la empresa en particular cuando se ignoren políticas de IA diseñadas para prevenir violaciones de información confidencial, secretos comerciales o derechos de autor, entre otros casos. También es importante que existan diferentes niveles de supervisión para evitar el uso de información no confiable o alucinaciones de la IA.
🔒 Riesgos de propiedad intelectual
Un uso indebido de la IA podría hacer que se incluya propiedad intelectual de otra persona o empresa por falta de una verificación adecuada, lo que originaría reclamaciones, especialmente cuando el contenido se utiliza con fines lucrativos. Por ello, las organizaciones deben establecer salvaguardas antes de incorporar material generado por IA en activos empresariales.
📋 Aplicación regulatoria
⚖️ Litigios civiles
🏢 Daños reputacionales
🔓 Pérdida de PI
El anterior panorama se constituye en un desafío para el auditor, pues implica que posea ciertas características, habilidades y conocimientos para desenvolverse apropiadamente. En su trabajo debe contar con:
Perfil multidisciplinar
El auditor de IA debe combinar conocimientos técnicos sobre modelos de machine learning y sus ciclos de vida (entrenamiento, despliegue, monitorización) con un profundo entendimiento de los marcos y los riesgos legales y éticos asociados. Sus habilidades deben incluir desde la evaluación de sesgos y la documentación técnica hasta la comunicación de hallazgos a la alta dirección.
🏛️ Enfoque en la gobernanza y la calidad
Su función principal es evaluar cómo la organización gobierna sus sistemas de IA. Esto incluye revisar que existan políticas claras, que se hayan realizado evaluaciones de impacto, que los controles operen como se espera y que se documente adecuadamente el juicio profesional, especialmente en áreas críticas como la información financiera.
En la práctica, el auditor de IA debe abordar su trabajo mediante un proceso estructurado que evalúe diferentes niveles de la organización.
La auditoría contribuye a transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente, preparando a la organización para gestionar los riesgos de manera proactiva y construir confianza en el uso de la IA.
La auditoría, por tanto, contribuye a transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente, preparando a la organización no solo para cumplir con la regulación, sino para gestionar los riesgos de manera proactiva y construir confianza en el uso de la IA.
[1] Basado en: Key Risks to Address in AI Governance Programs
CP Iván Rodríguez - CIE AF
Colaborador de Auditool
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Escribir un comentario