Por: CP Iván Rodríguez. Colaborador de Auditool 

La función de auditoría de cumplimiento está atravesando una transformación estructural. Las auditorías anuales tradicionales, el muestreo y el cumplimiento basado en documentos están siendo reemplazados por el monitoreo continuo, la evidencia basada en datos y la gobernanza algorítmica.

La velocidad de evolución del riesgo ya supera la capacidad de respuesta de los métodos de auditoría tradicionales. El criterio de evaluación de un programa de cumplimiento ya no es "si existe", sino "si es eficaz".

64%

de los responsables de auditoría afirma que identificar problemas antes de su impacto material es más difícil (Gartner, 2026)

69%

considera que la velocidad de adopción de IA supera la capacidad de control (Thoropass, 2026)

57%

cree que un incidente de IA tiene la mayor probabilidad de desencadenar una acción regulatoria o crisis de confianza

Según una encuesta de Gartner de abril de 2026 a 108 responsables de auditoría[1], el 64% de ellos afirma que identificar problemas potenciales antes de que generen un impacto material se ha vuelto más difícil. Las fuerzas que impulsan esta transformación provienen de tres orígenes interrelacionados: la rápida penetración de la inteligencia artificial genera nuevas categorías de riesgo y, al mismo tiempo, ofrece posibilidades de mejora para las propias herramientas de auditoría; las exigencias de los reguladores sobre la "eficacia del cumplimiento" pasan de descripciones narrativas a evidencia de datos verificable; y la incertidumbre geopolítica junto con la carga de múltiples marcos de auditoría someten a los equipos de cumplimiento a una presión estructural de "más exigencias, menos recursos".

El riesgo de IA ha superado las amenazas tradicionales

Una encuesta de Thoropass de 2026 a 536 líderes de seguridad y cumplimiento[2] muestra que el 69% de los encuestados considera que la velocidad de adopción de herramientas de IA en sus organizaciones supera su capacidad de control de seguridad y cumplimiento, y el 55% señala la exposición o el mal uso de datos relacionados con la IA como su principal preocupación de filtración, una proporción que supera al ransomware, los fallos de IAM o los errores de configuración en la nube.

Cuando los sistemas de IA toman decisiones con efectos legales en la aprobación de créditos, la fijación de precios de seguros, la selección de personal o la detección de fraudes, el sujeto responsable ya no es la "máquina", sino la organización que creó, entrenó y desplegó ese sistema.

🤖 De supervisar "personas" a supervisar "modelos"

El objeto de supervisión de la función de cumplimiento se está ampliando de las "personas" a los "modelos". El tema central del cumplimiento de IA ya no es si los empleados violan el código de conducta, sino si el algoritmo ha incorporado lógicas discriminatorias en la selección de variables, el establecimiento de umbrales o los datos de entrenamiento. Esto ha dado lugar a un nuevo rol profesional - el responsable de cumplimiento de IA - cuyas competencias abarcan tres ámbitos: el jurídico, el técnico y la gestión de riesgos.

De "si existe" a "si es eficaz"

Las principales autoridades de aplicación de la ley a nivel mundial están formando un consenso: el criterio de evaluación de un programa de cumplimiento ya no es "si existe", sino "si es eficaz". Por ejemplo, la guía actualizada de 2025 de la Oficina de Fraude Grave del Reino Unido[3] vincula explícitamente las decisiones de procesamiento, los acuerdos de procesamiento diferido y la determinación de la pena con "si las medidas de control previenen, detectan y remedian eficazmente la conducta indebida en la práctica", y afirma claramente que "las declaraciones genéricas" y "las afirmaciones de alto nivel" no serán aceptadas.

La esencia de este cambio es que la prueba del cumplimiento pasa del modo narrativo al modo de evidencia. Las empresas necesitan poder demostrar con registros contemporáneos "qué vio el responsable, qué se le informó, qué decidió, cómo se escaló y cerró el problema".

📈 De centro de costos a componente estratégico

En algunas organizaciones, la función de cumplimiento está pasando de ser un centro de costos a ser un componente estratégico. En la operación transnacional, las empresas que pueden demostrar la eficacia de su cumplimiento obtienen ventajas comerciales sustanciales: aprobaciones regulatorias más ágiles, menor prima de riesgo de aplicación de la ley y mayor confianza del cliente. Además de proteger a la organización, anticipa riesgos, optimiza procesos y refuerza la confianza.

🔄 Monitoreo continuo de controles (CCM)

Una posibilidad técnica que surge hoy día es el monitoreo continuo de controles (CCM), que no se trata de verificar los controles justo antes de la auditoría, sino de mantener la eficacia de los controles en un estado de verificación permanente. La lógica central es que el riesgo no espera a la temporada de auditoría para aparecer, por lo que la evidencia de cumplimiento tampoco debería surgir justo antes de la auditoría.

Los equipos de auditoría y cumplimiento deben integrar su experiencia profesional en los flujos de trabajo del negocio, proporcionando orientación de garantía en el momento y lugar en que se necesita, en lugar de limitarse a ofrecer información y percepciones de riesgo. La IA puede desempeñar aquí un papel útil al codificar la experiencia profesional de auditoría y cumplimiento en herramientas de apoyo a la decisión que los responsables de negocio puedan utilizar de forma autónoma.

Un monitoreo eficaz requiere ir más allá de la revisión documental y adoptar un enfoque integral que incluya entrevistas, pruebas de transacciones, evaluación de controles internos, revisión de expedientes de terceros, análisis de la eficacia de la capacitación y la comunicación, y evaluación de los canales de denuncia. La independencia del auditor no debe confundirse con distanciamiento: se requiere suficiente acceso para comprender cómo opera realmente la empresa, a fin de formular recomendaciones viables y adaptadas al negocio, manteniendo al mismo tiempo la objetividad de la evaluación.

Algunas conclusiones que es posible extraer con base en el panorama antes presentado son:

IA: mayor riesgo y herramienta más poderosa

La IA se ha constituido de manera simultánea en el mayor riesgo para la auditoría de cumplimiento y su herramienta más poderosa, pero la madurez de la herramienta va por detrás de la urgencia del riesgo. La brecha de gobernanza es real: casi siete de cada diez organizaciones admiten que la velocidad de adopción de la IA supera su capacidad de control. Sin embargo, las capacidades de IA de las plataformas de GRC aún se encuentran en la fase de "mejorar funcionalidades existentes", sin haber logrado un valor transformador. Esto significa que en los próximos meses los equipos de cumplimiento tendrán que hacer frente a la doble presión de gestionar los nuevos riesgos que plantea la IA y aprovechar la IA para mejorar la eficiencia de la auditoría, todo ello con marcos de gobernanza de IA que aún están incompletos.

Probar la eficacia: evidencia como producto central

La regulación global se inclina por "probar la eficacia"; esto es, resultados medibles y documentación defendible. Los equipos de cumplimiento deben considerar la evidencia como un producto central, y no como un subproducto de la auditoría.

🔗 De supervisión centralizada a habilitadora descentralizada

El valor de la función de cumplimiento no reside en gestionar más riesgos, sino en permitir que el negocio tome de forma segura miles de decisiones cotidianas. Esto implica pasar de una supervisión centralizada a habilitadora de capacidades descentralizadas. El éxito de esta transformación dependerá de la capacidad de los equipos de cumplimiento, integrar sus flujos de trabajo y transferir conocimiento con el apoyo de la IA. El CCM es bastante útil y los auditores deben prepararse para su implementación.

El valor de la función de cumplimiento no reside en gestionar más riesgos, sino en permitir que el negocio tome de forma segura miles de decisiones cotidianas. La evidencia debe ser un producto central, no un subproducto de la auditoría.

[1] Ver: Gartner Says 64% of Audit Leaders Now Find It Harder to Spot Risks Before They Have a Material Impact

[2] Ver: State of Audit and Compliance

[3] Ver: SFO Guidance on Evaluating a Corporate Compliance Programme

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

 

Escribir un comentario

Enviar

Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

CookieHint and Consent by reDim GmbH (Se abre en una ventana nueva)
× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado