Por: CP Iván Rodríguez. Colaborador de Auditool 

La figura del auditor de IA está ganando protagonismo como un pilar esencial en la gobernanza corporativa. Este profesional no se limita a revisar tecnología, sino que evalúa todo el ecosistema de la IA desde una perspectiva integral. En un entorno en que las herramientas de IA generativa se integran a los flujos de trabajo diarios en muchas empresas y donde los empleados utilizan estas herramientas en actividades tales como redactar correos electrónicos, filtrar candidatos, generar textos de marketing y analizar datos, aún muchos propietarios de empresas, directivos y empleados no cuentan con los conocimientos apropiados de los riesgos legales y de privacidad que pueden surgir con cada solicitud o uso de herramientas de IA. Adicionalmente, se presentan diversos riesgos clave de IA que la organización debe abordar al desarrollar barreras de seguridad para la organización[1]:

El auditor de IA no se limita a revisar tecnología; evalúa todo el ecosistema de la IA. Su función principal es transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente.

Confidencialidad y privacidad de los datos

El uso de IA en el lugar de trabajo facilita la exposición (voluntaria o involuntaria) de información confidencial de propietarios, clientes o proveedores, así como violar leyes sobre el empleo de IA y la privacidad de datos. Puede ocurrir que los empleados suban datos sensibles de los colaboradores a plataformas públicas de IA o que empleen información confidencial en presentaciones con destino a terceros.

Para el efecto, los empleadores deben adoptar políticas claras que definan el uso permitido de la IA, que consideren la formación de los empleados, las restricciones de uso de los sistemas internos de IA de la empresa y qué información puede gestionarse en plataformas públicas basadas en la nube. También deben considerar la legislación aplicable y las demás políticas de la empresa. Antes de emplear cualquier herramienta de IA, las organizaciones deben evaluar minuciosamente los protocolos de seguridad de la herramienta, las prácticas de retención de datos y el cumplimiento de las normativas de privacidad aplicables.

👁️ Controles de convergencia y visibilidad de datos

Frente al uso de una herramienta o plataforma de IA, la alta dirección y la auditoría deberían pensar en preguntas críticas como estas: ¿Quién puede ver la información? ¿Qué normas se aplican? ¿Cómo evitará la empresa que la información empresarial protegida se filtre a partes no autorizadas?

La empresa debería establecer un sistema que permita identificar qué tareas deben ser gestionadas por sistemas internos de IA y cuáles pueden procesarse en plataformas de terceros. Los equipos legal, operativo y de TI de la organización deben discutir dónde y cómo puede utilizarse, delimitar las plataformas aprobadas para diferentes casos de uso y verificar que las políticas funcionen en la práctica. También es importante que las organizaciones establezcan límites claros entre el uso personal de IA y el manejo de datos corporativos.

⚖️ Cumplimiento interno y responsabilidad

De manera similar al manejo de otros recursos, los empleados pueden ser considerados responsables o sancionados por un inapropiado uso de la IA en el trabajo. Las políticas laborales deben especificar las consecuencias por no seguir los protocolos de IA de la empresa en particular cuando se ignoren políticas de IA diseñadas para prevenir violaciones de información confidencial, secretos comerciales o derechos de autor, entre otros casos. También es importante que existan diferentes niveles de supervisión para evitar el uso de información no confiable o alucinaciones de la IA.

🔒 Riesgos de propiedad intelectual

Un uso indebido de la IA podría hacer que se incluya propiedad intelectual de otra persona o empresa por falta de una verificación adecuada, lo que originaría reclamaciones, especialmente cuando el contenido se utiliza con fines lucrativos. Por ello, las organizaciones deben establecer salvaguardas antes de incorporar material generado por IA en activos empresariales.

📋 Aplicación regulatoria

⚖️ Litigios civiles

🏢 Daños reputacionales

🔓 Pérdida de PI

El anterior panorama se constituye en un desafío para el auditor, pues implica que posea ciertas características, habilidades y conocimientos para desenvolverse apropiadamente. En su trabajo debe contar con:

Perfil multidisciplinar

El auditor de IA debe combinar conocimientos técnicos sobre modelos de machine learning y sus ciclos de vida (entrenamiento, despliegue, monitorización) con un profundo entendimiento de los marcos y los riesgos legales y éticos asociados. Sus habilidades deben incluir desde la evaluación de sesgos y la documentación técnica hasta la comunicación de hallazgos a la alta dirección.

🏛️ Enfoque en la gobernanza y la calidad

Su función principal es evaluar cómo la organización gobierna sus sistemas de IA. Esto incluye revisar que existan políticas claras, que se hayan realizado evaluaciones de impacto, que los controles operen como se espera y que se documente adecuadamente el juicio profesional, especialmente en áreas críticas como la información financiera.

En la práctica, el auditor de IA debe abordar su trabajo mediante un proceso estructurado que evalúe diferentes niveles de la organización.

1 Revisión de la gobernanza y la documentación: Examinar las políticas de IA, declaración de alcance, roles y responsabilidades, y evaluaciones de impacto. Es la fase de revisión documental.
2 Evaluación de controles y operaciones: Evaluar, junto con los responsables operativos, cómo funcionan los controles en la práctica. Por ejemplo, cómo incorporan los comandos o "prompts" o cómo se monitorea el rendimiento del modelo para detectar desviaciones.
3 Pruebas técnicas y de sesgo: La auditoría puede incluir pruebas técnicas para detectar sesgos algorítmicos o realizar auditorías empíricas.
4 Verificación y Reporte: Documentar hallazgos y verificar que las acciones correctivas para las brechas identificadas se hayan implementado y sean efectivas.

La auditoría contribuye a transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente, preparando a la organización para gestionar los riesgos de manera proactiva y construir confianza en el uso de la IA.

La auditoría, por tanto, contribuye a transformar la gobernanza de la IA de un conjunto de buenas intenciones a un sistema verificable y resiliente, preparando a la organización no solo para cumplir con la regulación, sino para gestionar los riesgos de manera proactiva y construir confianza en el uso de la IA.

[1] Basado en: Key Risks to Address in AI Governance Programs

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado