← Publicaciones← Publications
Marco normativoMarco normativoCOSO ERMCOSO ERMGestión de riesgoRisk Management

COSO ERM y el riesgo que todavía no tiene casillero: la IACOSO ERM and the Risk That Still Has No Box to Check: AI

Analista de Transfer Pricing. Investigador en gobernanza algorítmica aplicada a entornos profesionales regulados. Creador del Sistema TRIA.Transfer Pricing Analyst. Researcher in algorithmic governance applied to regulated professional environments. Creator of Sistema TRIA.

Ulises Lento20 jul 202620 jul 2026~6 min de lectura~6 min read

COSO ERM 2017 (Enterprise Risk Management — Integrating with Strategy and Performance) es el estándar de referencia para gestión de riesgo empresarial. La mayoría de los comités de riesgo y auditoría ya lo usan. El problema: fue escrito antes de que el riesgo algorítmico existiera como categoría propia, y hoy se lo sigue tratando como riesgo tecnológico genérico — subestimándolo.COSO ERM 2017 (Enterprise Risk Management — Integrating with Strategy and Performance) is the reference standard for enterprise risk management. Most risk and audit committees already use it. The problem: it was written before algorithmic risk existed as its own category, and today it's still treated as generic technology risk — underestimating it.

Los 5 componentes de COSO ERM, aplicados a IAThe 5 Components of COSO ERM, Applied to AI

Leídos desde la gobernanza algorítmica, los cinco componentes muestran el mismo patrón: el estándar exige algo que, sin un marco específico de IA, rara vez se cumple.

Read through the lens of algorithmic governance, the five components show the same pattern: the standard requires something that, without a specific AI framework, rarely gets met.

Componente COSOQué exigeDónde falla sin gobernanza de IA
Gobernanza y culturaTono desde la dirección, estructura de supervisión de riesgoSin política de IA explícita, no hay tono que bajar
Estrategia y establecimiento de objetivosApetito de riesgo definido antes de actuarRara vez se define apetito de riesgo específico para decisiones automatizadas
DesempeñoIdentificación, evaluación y priorización de riesgosEl riesgo algorítmico se identifica recién después de un incidente, no antes
Revisión y monitoreoEvaluación continua de si el riesgo gestionado sigue siendo el riesgo realSin trazabilidad, no hay monitoreo real — solo reporte de que "está controlado"
Información, comunicación y reporteEl riesgo se comunica en términos entendibles para quien decideEl riesgo algorítmico se reporta como ítem de IT, no como riesgo de negocio
COSO ComponentWhat It RequiresWhere It Fails Without AI Governance
Governance and CultureTone from leadership, risk oversight structureWithout an explicit AI policy, there's no tone to cascade down
Strategy and Objective-SettingRisk appetite defined before actingA specific risk appetite for automated decisions is rarely defined
PerformanceRisk identification, assessment, and prioritizationAlgorithmic risk gets identified only after an incident, not before
Review and RevisionContinuous assessment of whether the managed risk is still the real riskWithout traceability, there's no real monitoring — just a report saying it's "under control"
Information, Communication, and ReportingRisk is communicated in terms decision-makers can understandAlgorithmic risk gets reported as an IT item, not a business risk

El gap concretoThe Concrete Gap

COSO ERM da el esqueleto — identificar, evaluar, priorizar, monitorear — pero no da el instrumento específico para aplicarlo a IA. Es la misma brecha que ya cubrimos para ISO/IEC 42001: un estándar de alto nivel necesita una matriz de aplicación concreta para no quedar en principios generales.

COSO ERM provides the skeleton — identify, assess, prioritize, monitor — but doesn't provide the specific instrument for applying it to AI. It's the same gap already covered for ISO/IEC 42001: a high-level standard needs a concrete application matrix, or it stays at the level of general principles.

MDMA cubre exactamente ese espacio dentro del componente "Desempeño" de COSO: sus 8 dimensiones (trazabilidad, supervisión humana, documentación de criterio, gestión de incidentes, explicabilidad, gobernanza de terceros, alineación normativa, cultura de responsabilidad) son, en los hechos, el desglose operativo que COSO pide y no provee para riesgo algorítmico.

A committee that already reports under COSO ERM doesn't need to adopt a new, parallel framework for AI — it needs to map algorithmic risk within the structure it already uses. That reduces adoption friction: it's not "one more process," it's an extension of the one that already exists.

Por qué esto le importa a un comité de auditoríaWhy This Matters to an Audit Committee

Un comité que ya reporta bajo COSO ERM no necesita adoptar un framework nuevo y paralelo para IA — necesita mapear el riesgo algorítmico dentro de la estructura que ya usa. Eso reduce fricción de adopción: no es "otro proceso más", es una extensión del que ya existe.

The risk of not doing it: algorithmic risk stays orphaned — IT doesn't own it (it's not just security), compliance doesn't own it (it's not just point-in-time regulatory compliance), and it doesn't show up on the enterprise risk map until it materializes.

El riesgo de no hacerlo: el riesgo algorítmico queda huérfano — no lo cubre IT (no es solo seguridad), no lo cubre compliance (no es solo cumplimiento normativo puntual), y no aparece en el mapa de riesgo empresarial hasta que se materializa.

COSO ERM doesn't need to be rewritten to cover AI. It needs a specific component within its existing structure — the same role MDMA plays for traceability, one that keeps algorithmic risk from remaining the item nobody owns on the matrix.

La lectura de fondoThe Bottom Line

COSO ERM no necesita reescribirse para cubrir IA. Necesita un componente específico dentro de su estructura ya existente — el mismo rol que MDMA cumple para trazabilidad, y que evita que el riesgo algorítmico siga siendo el que nadie tiene asignado en la matriz.

COSO ERM no necesita reescribirse para cubrir IA. Necesita un componente específico dentro de su estructura ya existente — el mismo rol que MDMA cumple para trazabilidad, y que evita que el riesgo algorítmico siga siendo el que nadie tiene asignado en la matriz.

ReferenciasReferences

Lento U. (2026). Marco TRIA™: Trazabilidad, Razonamiento, IA, Auditoría. Dirección Nacional del Derecho de Autor, Legajo N.° RL-2026-46255181.

Lento U. (2026). Marco TRIA™: Trazabilidad, Razonamiento, IA, Auditoría. Dirección Nacional del Derecho de Autor, Legajo N.° RL-2026-46255181.

Lento U. (2026). Matriz Diagnóstica de Madurez Algorítmica (MDMA). Dirección Nacional del Derecho de Autor, N.° PV_2026-67047663-APN-DNDA#MJ. Expediente EX-2026-677047649-APN-DNDA#MJ.

Lento U. (2026). Matriz Diagnóstica de Madurez Algorítmica (MDMA). Dirección Nacional del Derecho de Autor, N.° PV_2026-67047663-APN-DNDA#MJ. Expediente EX-2026-677047649-APN-DNDA#MJ.

La automatización sin trazabilidad no es modernización. Es riesgo diferido.
Automation without traceability is not modernization. It is deferred risk.
Compartir