Por: CP Iván Rodríguez. Colaborador de Auditool 

Durante los últimos años, buena parte de las preocupaciones y desafíos sobre inteligencia artificial (IA) en auditoría se han concentrado en cómo utilizar herramientas generativas para aumentar la productividad: redactar programas de auditoría, resumir documentos, analizar contratos, preparar cuestionarios, identificar riesgos, generar borradores de hallazgos o apoyar el análisis de grandes volúmenes de información. Sin embargo, poco a poco, aparece un panorama diferente. La pregunta (y el nuevo desafío) ya no es solamente cómo puede el auditor utilizar la IA, sino qué ocurre cuando la IA deja de ser una herramienta consultiva y pasa a formar parte activa del flujo de trabajo de la organización.

La pregunta ya no es solamente cómo puede el auditor utilizar la IA, sino qué ocurre cuando la IA deja de ser una herramienta consultiva y pasa a formar parte activa del flujo de trabajo de la organización.

El documento de Optro When AI Leaves the Chat and Enters the Workflow[1] plantea precisamente este cambio. La llegada de la IA agéntica supone sistemas capaces de actuar con distintos grados de autonomía: acceder a aplicaciones, analizar información, tomar decisiones, activar procesos, comunicarse con otros sistemas y ejecutar acciones sin que necesariamente exista una intervención humana previa en cada paso. Optro advierte que los procesos tradicionales de gobierno - propiedad distribuida, revisiones periódicas y controles basados principalmente en políticas - no fueron diseñados para sistemas que puedan actuar autónomamente y a velocidad de máquina. Para el auditor, ciertos usos de la IA agéntica representa mucho más que una nueva tecnología. Implica reconsiderar el objeto de auditoría, la oportunidad de los controles, la evidencia, la trazabilidad, la responsabilidad y, posiblemente, el propio modelo de auditoría.

Cuando se emplea la IA directamente en el flujo de trabajo de la organización, hay un cambio importante. Antes, se presentaba un esquema como este:

🔵 Flujo tradicional (consultivo)

Auditor → IA → respuesta → auditor → decisión

El auditor conserva normalmente el control de la acción. Puede aceptar, modificar o rechazar lo sugerido.

🟠 Flujo agéntico (autónomo)

Evento → agente de IA → análisis → decisión → acción → otro sistema/agente → resultado

La IA actúa directamente en el flujo de trabajo empresarial con distintos grados de autonomía.

Por ejemplo, un agente podría detectar una factura, comprobar información del proveedor, compararla con una orden de compra, evaluar determinadas anomalías, clasificar el riesgo y enviarla automáticamente al área correspondiente. Otro agente podría identificar una transacción sospechosa y bloquearla. Un agente puede marcar una transacción, aprobar un proveedor, influir en una decisión crediticia o preparar una revelación. El problema fundamental es que la organización continúa siendo responsable del resultado, aunque la acción inmediata haya sido ejecutada por una máquina. Por tanto, el agente de IA deja de ser solamente una herramienta y comienza a comportarse como un participante digital del proceso. Y es allí donde cambia radicalmente la perspectiva del auditor.

⚠️ El factor clave: grado de autonomía

Los sistemas tradicionales automatizados ya ejecutaban reglas: Si ocurre A, ejecutar B. Pero con la IA agéntica se introduce algo diferente. Dependiendo de su diseño, un agente puede interpretar el contexto, elegir herramientas, decidir entre alternativas y ejecutar secuencias de acciones para alcanzar un objetivo. La variable crítica deja de ser exclusivamente la automatización y pasa a ser el grado de autonomía.

Esto significa para el auditor, que necesita comprender qué puede hacer realmente el agente y no limitarse a conocer que determinada área utiliza IA.

Un ecosistema de agentes autónomos puede ejecutar miles de acciones entre dos ciclos tradicionales de auditoría. Una muestra trimestral puede convertirse más en un análisis posterior del incidente que en un mecanismo oportuno de aseguramiento.

Otro desafío para el auditor es que el modelo retrospectivo de auditoría comienza a resultar insuficiente. Históricamente (y de hecho aún hoy), buena parte de la auditoría funciona de manera retrospectiva, según la siguiente secuencia: transacción → registro → muestra → prueba → hallazgo → informe. El auditor examina posteriormente algo que ya ocurrió. Sin embargo, un ecosistema de agentes autónomos puede ejecutar miles de acciones entre dos ciclos tradicionales de auditoría. El trabajo de la auditoría interna fue diseñado en términos generales, para un entorno donde los seres humanos actuaban y los auditores revisaban después. Ahora, cuando sistemas autónomos toman decisiones antes de cualquier revisión humana, una muestra trimestral puede convertirse más en un análisis posterior del incidente que en un mecanismo oportuno de aseguramiento. Esto no significa que desaparezcan las auditorías periódicas. Significa que determinados riesgos de IA podrían requerir una combinación de auditorías periódicas, monitoreo continuo y pruebas automatizadas junto con la intervención del auditor basada en excepciones.

📋 Nuevas preguntas de auditoría ante agentes autónomos

Frente a esta nueva realidad, hay un cambio metodológico considerable. Más que preguntar si se autorizó correctamente la operación, si existe evidencia y de verificar si se respetaron los límites y funcionó el control respectivo, cuando intervienen agentes autónomos surgen preguntas diferentes:

1. ¿Qué agente realizó la acción y con qué objetivo?

2. ¿Qué información utilizó y qué permisos tenía?

3. ¿Qué herramientas podía invocar?

4. ¿Qué regla o razonamiento desencadenó la acción?

5. ¿Qué límites tenía establecidos y si existía un umbral que exigiera intervención humana?

6. ¿Qué hizo el sistema cuando encontró una situación no prevista?

El objeto de auditoría empieza así a desplazarse desde la simple transacción hacia el comportamiento del agente a través del tiempo. Antes la pregunta era ¿Quiénes son los usuarios del sistema? Ahora la pregunta es: ¿Quiénes —y qué— pueden actuar dentro del sistema? Para el auditor no debería bastar una respuesta como "Eso lo decidió la IA". La evaluación debe continuar: ¿Quién era responsable del agente que tomó esa decisión?

🔗 Cadena de responsabilidad para pruebas de auditoría

Acción del agente → Propietario identificado → Umbral de aprobación → Ruta de escalamiento → Evidencia documentada

🚨 Riesgo en la segregación de funciones

La IA agéntica obliga también a revisar el principio clásico de segregación de funciones. Puede haber un agente capaz simultáneamente de crear un proveedor, modificar sus datos, generar una compra, aprobarla y procesar el pago. Aunque técnicamente sea eficiente, desde control interno existe una concentración extraordinaria de capacidad. Por tanto, el auditor deberá revisar no solamente la segregación entre personas, sino entre personas, agentes, aplicaciones, herramientas y permisos o credenciales.

Durante la primera etapa de la IA generativa, la pregunta era: ¿Cómo puede la IA ayudar al auditor? Ahora, la IA agéntica obliga a formular una segunda pregunta: ¿Cómo debe el auditor proporcionar aseguramiento cuando la IA forma parte del flujo de trabajo y puede actuar por sí misma?

El cambio es fuerte. Durante la primera etapa de la IA generativa, la pregunta era: ¿Cómo puede la IA ayudar al auditor? Ahora, la IA agéntica obliga a formular una segunda pregunta: ¿Cómo debe el auditor proporcionar aseguramiento cuando la IA forma parte del flujo de trabajo y puede actuar por sí misma?

🔄 La evolución necesaria del modelo de auditoría

DESDE

→

HACIA

Auditorías predominantemente retrospectivas

→

Modelos más continuos

Revisar usuarios humanos

→

Gobernar también identidades no humanas

Comprobar transacciones

→

Analizar comportamientos

Políticas generales de IA

→

Inventarios concretos de agentes

Responsabilidades organizacionales difusas

→

Cadenas explícitas de responsabilidad humana

La respuesta exige evolucionar desde auditorías predominantemente retrospectivas hacia modelos más continuos; desde revisar usuarios humanos hacia gobernar también identidades no humanas; desde comprobar transacciones hacia analizar comportamientos; desde políticas generales de IA hacia inventarios concretos de agentes; y desde responsabilidades organizacionales difusas hacia cadenas explícitas de responsabilidad humana. Todo ello sin descuidar un principio que no cambia: si bien la tecnología puede ejecutar la acción; la responsabilidad debe seguir siendo identificable. Esto podría convertirse en uno de los principios centrales de la auditoría en los flujos de trabajo impulsados por inteligencia artificial.

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

 

Escribir un comentario

Enviar

Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

CookieHint and Consent by reDim GmbH (Se abre en una ventana nueva)
× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado