Usuario y auditor: la doble posición del interventor local ante la inteligencia artificial

La irrupción de la IA (o, por expresarlo mejor, la popularización de la IA generativa, puesto que la IA lleva ya un tiempo entre nosotros) plantea a las intervenciones locales la necesidad de establecer un modelo de relación con esta tecnología. Porque, en efecto, el interventor local se relaciona con la inteligencia artificial de dos maneras radicalmente distintas:

  • La primera relación es la del interventor como usuario de IA: aplica técnicas de aprendizaje automático, análisis de redes o procesamiento de lenguaje natural para hacer mejor su trabajo de control y auditoría. La IA es aquí un instrumento.
  • La segunda relación es la del interventor como auditor de IA: cuando la propia entidad local despliega sistemas de IA en sus procesos de gestión -un modelo de scoring para ayudas sociales, un chatbot de atención ciudadana, un sistema de clasificación automática de expedientes-, el interventor tiene la obligación funcional de auditar esos sistemas. La IA es aquí el objeto controlado.

Ambos roles exigen conocer marcos normativos y metodológicos específicos. Y lo relevante es que los marcos no se distribuyen limpiamente entre uno y otro rol: algunos sirven a los dos, otros tienen un rol dominante pero no exclusivo. El objetivo de esta entrada es tratar de mapear esa distribución con precisión suficiente.

  1. COSO como gramática común a ambos roles

El Internal Control–Integrated Framework de COSO (2013) es el marco conceptual más extendido para el diseño y evaluación del control interno a nivel global, tanto en el ámbito público como privado. Sus cinco componentes y diecisiete principios son relevantes para los dos roles del interventor, aunque por razones distintas.

Para el interventor como usuario, el COSO proporciona el encuadre que legitima el uso de técnicas analíticas avanzadas: el componente de actividades de control y, en particular, el Principio 11 –“la organización selecciona y desarrolla actividades de control general sobre la tecnología”- establece que los controles tecnológicos son parte integrante del sistema de control interno, no una cuestión periférica. Por consiguiente, cuando el interventor utiliza, por ejemplo, un modelo de detección de anomalías en contratación mediante IA, no está innovando al margen del sistema de control: está ejerciendo una actividad de control que el propio COSO prevé.

Para el interventor como auditor de IA, el punto de entrada es el COSO ERM (Enterprise Risk Management – Integrating with Strategy and Performance, originalmente publicado en 2004, revisado en 2017) y, sobre todo, el documento Realize the Full Potential of Artificial Intelligence (preparado por COSO en 2021, con la colaboración de Deloitte en 2021 -se puede descargar (en inglés) de la página web de esta última, https://www.deloitte.com/us/en/services/audit-assurance/articles/applying-enterprise-risk-management-to-artificial-intelligence.html),³ que aplica los veinte principios de COSO ERM a la gestión de riesgos específicos de la IA. Este documento articula seis dimensiones para la IA confiable —equitativa, transparente, responsable, robusta, privada y segura— que se traducen directamente en preguntas de control que el interventor puede formular sobre cualquier sistema algorítmico que su entidad utilice.

El COSO es, en suma, el sustrato conceptual sobre el que se construyen todos los marcos posteriores. Sin él, los demás marcos carecen de anclaje en la arquitectura de control interno.

  1. GAO-21-519SP: marco operativo para auditar sistemas de IA

El documento Artificial Intelligence: An Accountability Framework for Federal Agencies and Other Entities, publicado en Junio de 2021 (se puede descargar en https://www.gao.gov/products/gao-21-519sp) es la referencia más operativa disponible para el rol de auditor de IA. Aunque emitido por la US Government Accountability Office para su aplicación al gobierno federal de los Estados Unidos, resulta de gran utilidad como referencia. Su orientación es exclusivamente en esa dirección: proporciona criterios para que una entidad pública o su auditor evalúen los sistemas de IA que aquella despliega.

El marco se estructura en cuatro principios —Gobernanza, Datos, Rendimiento y Monitorización— y treinta y una prácticas clave. Para cada práctica, el documento incluye preguntas diferenciadas para la entidad, para el auditor y para el evaluador independiente, junto con procedimientos de auditoría y tipos de evidencia aceptables. Esta granularidad lo convierte en una herramienta directamente utilizable.

  1. IIA: posicionamiento institucional y competencias del auditor

El marco del Instituto de Auditores Internos (Institute of Internal Auditors) es relevante para los roles que estamos tratando, aunque con distinto énfasis.

Para el rol de usuario, las Normas Globales de Auditoria Interna -NGAI- (vigentes desde el 9 de enero de 2025) integran transversalmente la tecnología y la analítica de datos en todo el proceso auditor. Ya no se trata de competencias opcionales: el estándar exige que el auditor interno comprenda los sistemas de información relevantes para el área auditada, incluyendo los sistemas basados en IA. Las Guías de Auditoria de Tecnología Global, también emitidas por el IIA complementan esta exigencia con orientación técnica concreta: el GTAG IT Essentials for Internal Auditors (2020) dedica secciones específicas a machine learning e IA aplicados al trabajo del auditor.

Para el rol de auditor de IA, la referencia central es el Marco de Auditoría de Inteligencia Artificial, actualizado en septiembre de 2024, que articula tres componentes —Estrategia de IA, Gobernanza y Factor Humano. Igualmente relevante es el Modelo de Tres Líneas (actualizado por el IIA en 2020): en el contexto municipal, la primera línea corresponde a los servicios gestores; la segunda, a las unidades de cumplimiento y gestión del riesgo; y la tercera, al órgano de intervención. Este modelo resulta difícil de implantar en una entidad local media española, en la que, idealmente, el Interventor asumirá la segunda línea.

  1. INTOSAI: auditoría pública e IA en el sector público

INTOSAI ha desarrollado un marco de referencia para el control de la IA, aunque sus guías sobre auditoría de sistemas de información son también útiles para el interventor como usuario.

La GUID 5100 (junio de 2019) proporciona la guía base para la auditoría de sistemas de información en el sector público. El Grupo de Trabajo sobre Auditoría de Tecnologías de la Información de INTOSAI (WGITA) aprobó en septiembre de 2025 su Plan de Trabajo 2026-2028, que incorpora como prioridad la elaboración de guías específicas sobre el uso y la revisión de soluciones de IA en el sector público. Aunque la INTOSAI se dirige principalmente a las entidades fiscalizadoras superiores, sus marcos pueden ser utilizados por los interventores en la medida en que ejercen funciones de auditoría pública.

  1. EU AI Act.

El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, por el que se establecen normas armonizadas en materia de inteligencia artificial, en vigor desde el 1 de agosto de 2024, opera exclusivamente en el rol de auditor de IA. No regula cómo el interventor usa la IA para auditar; regula las obligaciones que tiene la entidad local cuando despliega sistemas de IA que afectan a derechos de ciudadanos o a decisiones administrativas relevantes. Aunque el Reglamento merece un estudio más cuidadoso de lo que puedo abordar aquí (intentaré hacerlo en otra entrada), destaco algunas cuestiones relevantes para el interventor.

El elemento central es la clasificación por riesgo. Los sistemas que las entidades locales utilizan para tomar decisiones individuales con efectos jurídicos -scoring de solicitantes de subvenciones, clasificación automática de expedientes, evaluación automatizada de requisitos- pueden calificarse como sistemas de alto riesgo conforme al Anexo III del Reglamento. Para estos sistemas, se establecen un conjunto de exigencias: sistema de gestión de riesgos documentado y continuo, gobernanza de datos de entrenamiento, documentación técnica actualizada, supervisión humana efectiva y registro en la base de datos de la UE —obligatorio desde agosto de 2026—. El incumplimiento puede acarrear sanciones de hasta 35 millones de euros o el 7% del volumen de negocio global.

El Real Decreto 729/2023, de 22 de agosto, por el que se aprueba el Estatuto de la Agencia Española de Supervisión de Inteligencia Artificial crea la AESIA, dependiente del Ministerio de Asuntos Económicos y Transformación Digital, con funciones de supervisión, inspección y asesoramiento. El interventor local tiene ante sí un nuevo actor institucional con el que coordinarse cuando audite sistemas de IA de alto riesgo en su entidad. Ha publicado varias guías (disponibles en https://aesia.digital.gob.es/es/guias) valiosas para apoyar la implementación del Reglamento IA.

Dejar un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *