La transformación digital está modificando una de las funciones más tradicionales del gobierno corporativo. Inteligencia artificial, ciberseguridad, automatización y nube obligan a juntas directivas y comités de auditoría a supervisar riesgos que pueden comprometer desde la información financiera hasta la continuidad del negocio.
Durante años, un comité de auditoría podía concentrar buena parte de su atención en estados financieros, controles internos, cumplimiento y hechos que ya habían ocurrido. Ese modelo empieza a resultar insuficiente.
La inteligencia artificial puede intervenir hoy en proyecciones financieras, análisis de clientes, decisiones crediticias, selección de proveedores o detección de fraude. Las compañías dependen de plataformas en la nube para operaciones críticas y millones de transacciones pueden procesarse automáticamente antes de que una persona las revise.
La consecuencia para la gerencia es significativa: el riesgo tecnológico dejó de ser un asunto exclusivo del departamento de sistemas.
Deloitte plantea que la digitalización genera una paradoja empresarial: permite aumentar eficiencia, agilidad y reducir costos, pero al mismo tiempo introduce vulnerabilidades relacionadas con ciberseguridad, integridad de la información y continuidad operativa. En ese escenario, el comité de auditoría no es quien debe decidir las inversiones tecnológicas, pero sí supervisar si los controles establecidos por la administración ofrecen una protección razonable frente a esos riesgos.
De revisar el pasado a anticipar el riesgo
Ese cambio coincide con lo que están planteando los organismos de supervisión.
La Superintendencia Financiera de Colombia advirtió en abril de 2026 que las juntas directivas deben otorgar mayor prioridad a los nuevos riesgos y señaló que, ante entornos empresariales cada vez más complejos, la información debe utilizarse para tomar decisiones y no simplemente para conocer lo que ocurre alrededor de la organización.
La Superintendencia de Sociedades también ha insistido en que los cambios tecnológicos crean nuevas amenazas y oportunidades, por lo que la gestión de riesgos exige un trabajo conjunto entre juntas directivas y equipos gerenciales para proteger la continuidad del negocio.
La tendencia no es exclusivamente colombiana. El Corporate Governance Factbook 2025 de la OCDE encontró que 42 jurisdicciones exigen o recomiendan que los comités de auditoría participen en la supervisión de riesgos. La organización también identifica una expansión de los comités especializados en tecnología dentro de las juntas corporativas.
En otras palabras, el gobierno corporativo empieza a desplazarse de una lógica de control fundamentalmente financiero hacia una visión mucho más amplia de resiliencia empresarial.
La pregunta que debe hacer un gerente sobre la IA
La discusión cobra especial importancia con la inteligencia artificial.
CEPAL advierte que América Latina está acelerando su adopción, aunque mantiene desafíos importantes en inversión, talento y gobernanza. La región representa apenas 1,56% del gasto mundial en inteligencia artificial, una brecha que convive con un creciente uso empresarial de estas herramientas.
Pero comprar una solución de IA no equivale a saber administrarla.
El National Institute of Standards and Technology (NIST) de Estados Unidos propone que las organizaciones gestionen los riesgos de estas tecnologías a lo largo de todo su ciclo de vida y los agrupen alrededor de cuatro grandes funciones: gobernar, identificar, medir y gestionar. Su marco específico para IA generativa aborda riesgos relacionados, entre otros asuntos, con privacidad, seguridad, información incorrecta, sesgos y dependencia excesiva de sistemas automatizados.
Para un gerente, esto conduce a preguntas mucho más concretas que “¿estamos usando inteligencia artificial?”.
La discusión debería ser: ¿qué decisiones está tomando o apoyando la IA dentro de la empresa?, ¿con qué información?, ¿quién valida sus resultados?, ¿quién responde cuando se equivoca y qué operaciones pueden continuar si el sistema deja de funcionar?
Cuando el algoritmo toca los estados financieros
La frontera se vuelve todavía más delicada cuando estas herramientas participan en procesos financieros.
Deloitte sostiene que los comités de auditoría necesitan comprender la gobernanza de los algoritmos utilizados para elaborar estimaciones y reportes y verificar aspectos como trazabilidad, validación y eventuales sesgos. También plantea que la auditoría interna debe evolucionar hacia modelos de monitoreo continuo, mientras la analítica avanzada permite a los auditores externos examinar poblaciones completas de datos, en lugar de depender exclusivamente de muestras.
El asunto toca directamente una de las responsabilidades esenciales de cualquier gerente: poder confiar en la información con la que dirige la compañía.
Un tablero sofisticado pierde valor si los datos que lo alimentan son incorrectos. Una predicción basada en IA puede acelerar una decisión equivocada si nadie conoce sus limitaciones. Y automatizar un proceso vulnerable puede multiplicar el problema en lugar de resolverlo.
El riesgo ya no es hipotético
Colombia ofrece señales suficientes para entender por qué la conversación debe llegar hasta las juntas.
Aunque MinTIC reportó que durante 2025 los incidentes cibernéticos registrados disminuyeron 48% y que la capacidad de vigilancia de ColCERT pasó de 31 a cerca de 1.300 entidades, la entidad también advirtió sobre un aumento de los fraudes digitales y el uso de inteligencia artificial en ataques contra sectores estratégicos como salud, energía, defensa y telecomunicaciones.
Las alertas han continuado durante 2026. Solo entre agosto y septiembre, ColCERT publicó advertencias relacionadas con ransomware, vulnerabilidades de Microsoft, exposición de datos, troyanos bancarios, phishing y herramientas de acceso remoto.
La lección gerencial es relevante: tener un CISO, contratar servicios de nube o comprar software de seguridad no transfiere la responsabilidad estratégica sobre el riesgo.
Tres asuntos que deben llegar a la junta
Deloitte resume el nuevo papel del comité de auditoría alrededor de tres frentes: gobernanza y ética digital; inventario dinámico de riesgos tecnológicos; y controles suficientemente sólidos para proteger infraestructura, datos y continuidad operativa.
Eso también obliga a revisar quién se sienta alrededor de la mesa. La firma plantea que los comités deberían evaluar su propia composición e incorporar capacidades o asesoría especializada en riesgos tecnológicos cuando sea necesario.
La transformación digital, por tanto, está produciendo un cambio menos visible que la llegada de nuevos algoritmos o plataformas: está transformando la manera de dirigir las empresas.
Para la gerencia, la ventaja competitiva ya no consistirá únicamente en adoptar tecnología más rápido que los competidores. También dependerá de algo menos llamativo, pero probablemente más importante: saber qué puede salir mal, quién lo está vigilando y qué tan preparada está la organización para responder cuando ocurra.

