COSO ERM y el riesgo que todavía no tiene casillero: la IACOSO ERM and the Risk That Still Has No Box to Check: AI
Analista de Transfer Pricing. Investigador en gobernanza algorítmica aplicada a entornos profesionales regulados. Creador del Sistema TRIA.Transfer Pricing Analyst. Researcher in algorithmic governance applied to regulated professional environments. Creator of Sistema TRIA.
COSO ERM 2017 (Enterprise Risk Management — Integrating with Strategy and Performance) es el estándar de referencia para gestión de riesgo empresarial. La mayoría de los comités de riesgo y auditoría ya lo usan. El problema: fue escrito antes de que el riesgo algorítmico existiera como categoría propia, y hoy se lo sigue tratando como riesgo tecnológico genérico — subestimándolo.COSO ERM 2017 (Enterprise Risk Management — Integrating with Strategy and Performance) is the reference standard for enterprise risk management. Most risk and audit committees already use it. The problem: it was written before algorithmic risk existed as its own category, and today it's still treated as generic technology risk — underestimating it.
Los 5 componentes de COSO ERM, aplicados a IAThe 5 Components of COSO ERM, Applied to AI
Leídos desde la gobernanza algorítmica, los cinco componentes muestran el mismo patrón: el estándar exige algo que, sin un marco específico de IA, rara vez se cumple.
Read through the lens of algorithmic governance, the five components show the same pattern: the standard requires something that, without a specific AI framework, rarely gets met.
| Componente COSO | Qué exige | Dónde falla sin gobernanza de IA |
|---|---|---|
| Gobernanza y cultura | Tono desde la dirección, estructura de supervisión de riesgo | Sin política de IA explícita, no hay tono que bajar |
| Estrategia y establecimiento de objetivos | Apetito de riesgo definido antes de actuar | Rara vez se define apetito de riesgo específico para decisiones automatizadas |
| Desempeño | Identificación, evaluación y priorización de riesgos | El riesgo algorítmico se identifica recién después de un incidente, no antes |
| Revisión y monitoreo | Evaluación continua de si el riesgo gestionado sigue siendo el riesgo real | Sin trazabilidad, no hay monitoreo real — solo reporte de que "está controlado" |
| Información, comunicación y reporte | El riesgo se comunica en términos entendibles para quien decide | El riesgo algorítmico se reporta como ítem de IT, no como riesgo de negocio |
| COSO Component | What It Requires | Where It Fails Without AI Governance |
|---|---|---|
| Governance and Culture | Tone from leadership, risk oversight structure | Without an explicit AI policy, there's no tone to cascade down |
| Strategy and Objective-Setting | Risk appetite defined before acting | A specific risk appetite for automated decisions is rarely defined |
| Performance | Risk identification, assessment, and prioritization | Algorithmic risk gets identified only after an incident, not before |
| Review and Revision | Continuous assessment of whether the managed risk is still the real risk | Without traceability, there's no real monitoring — just a report saying it's "under control" |
| Information, Communication, and Reporting | Risk is communicated in terms decision-makers can understand | Algorithmic risk gets reported as an IT item, not a business risk |
El gap concretoThe Concrete Gap
COSO ERM da el esqueleto — identificar, evaluar, priorizar, monitorear — pero no da el instrumento específico para aplicarlo a IA. Es la misma brecha que ya cubrimos para ISO/IEC 42001: un estándar de alto nivel necesita una matriz de aplicación concreta para no quedar en principios generales.
COSO ERM provides the skeleton — identify, assess, prioritize, monitor — but doesn't provide the specific instrument for applying it to AI. It's the same gap already covered for ISO/IEC 42001: a high-level standard needs a concrete application matrix, or it stays at the level of general principles.
MDMA cubre exactamente ese espacio dentro del componente "Desempeño" de COSO: sus 8 dimensiones (trazabilidad, supervisión humana, documentación de criterio, gestión de incidentes, explicabilidad, gobernanza de terceros, alineación normativa, cultura de responsabilidad) son, en los hechos, el desglose operativo que COSO pide y no provee para riesgo algorítmico.
A committee that already reports under COSO ERM doesn't need to adopt a new, parallel framework for AI — it needs to map algorithmic risk within the structure it already uses. That reduces adoption friction: it's not "one more process," it's an extension of the one that already exists.
Por qué esto le importa a un comité de auditoríaWhy This Matters to an Audit Committee
Un comité que ya reporta bajo COSO ERM no necesita adoptar un framework nuevo y paralelo para IA — necesita mapear el riesgo algorítmico dentro de la estructura que ya usa. Eso reduce fricción de adopción: no es "otro proceso más", es una extensión del que ya existe.
The risk of not doing it: algorithmic risk stays orphaned — IT doesn't own it (it's not just security), compliance doesn't own it (it's not just point-in-time regulatory compliance), and it doesn't show up on the enterprise risk map until it materializes.
El riesgo de no hacerlo: el riesgo algorítmico queda huérfano — no lo cubre IT (no es solo seguridad), no lo cubre compliance (no es solo cumplimiento normativo puntual), y no aparece en el mapa de riesgo empresarial hasta que se materializa.
COSO ERM doesn't need to be rewritten to cover AI. It needs a specific component within its existing structure — the same role MDMA plays for traceability, one that keeps algorithmic risk from remaining the item nobody owns on the matrix.
La lectura de fondoThe Bottom Line
COSO ERM no necesita reescribirse para cubrir IA. Necesita un componente específico dentro de su estructura ya existente — el mismo rol que MDMA cumple para trazabilidad, y que evita que el riesgo algorítmico siga siendo el que nadie tiene asignado en la matriz.
COSO ERM no necesita reescribirse para cubrir IA. Necesita un componente específico dentro de su estructura ya existente — el mismo rol que MDMA cumple para trazabilidad, y que evita que el riesgo algorítmico siga siendo el que nadie tiene asignado en la matriz.
ReferenciasReferences
Lento U. (2026). Marco TRIA™: Trazabilidad, Razonamiento, IA, Auditoría. Dirección Nacional del Derecho de Autor, Legajo N.° RL-2026-46255181.
Lento U. (2026). Marco TRIA™: Trazabilidad, Razonamiento, IA, Auditoría. Dirección Nacional del Derecho de Autor, Legajo N.° RL-2026-46255181.
Lento U. (2026). Matriz Diagnóstica de Madurez Algorítmica (MDMA). Dirección Nacional del Derecho de Autor, N.° PV_2026-67047663-APN-DNDA#MJ. Expediente EX-2026-677047649-APN-DNDA#MJ.
Lento U. (2026). Matriz Diagnóstica de Madurez Algorítmica (MDMA). Dirección Nacional del Derecho de Autor, N.° PV_2026-67047663-APN-DNDA#MJ. Expediente EX-2026-677047649-APN-DNDA#MJ.