“La rendición pública de cuentas es el sello distintivo de la gobernanza democrática moderna.”

Bovens

La frase de Mark Bovens resume una exigencia esencial del ejercicio público: quien recibe atribuciones y recursos de la sociedad debe estar en condiciones de explicar qué hizo con ellos, cómo tomó sus decisiones y cuáles fueron sus resultados. El control interno forma parte de esa responsabilidad.

La administración pública ha cambiado de manera considerable durante las últimas décadas. La orientación a resultados, la profesionalización, el gobierno digital y una ciudadanía que demanda mejores servicios han obligado a revisar estructuras y procedimientos que durante años parecieron suficientes. Hoy no basta con acreditar que una autoridad actuó dentro de sus atribuciones; importa saber si administró adecuadamente los recursos públicos, previó riesgos y cumplió los objetivos que justifican su actuación.

El control interno debe entenderse, en consecuencia, como una herramienta de gestión. Su finalidad es proporcionar una seguridad razonable respecto del cumplimiento de los objetivos institucionales relacionados con las operaciones, la información y la observancia normativa. Bien diseñado, permite advertir vulnerabilidades, mitigar riesgos y corregir desviaciones antes de que produzcan consecuencias mayores.

Un referente fundamental en esta materia es el Committee of Sponsoring Organizations of the Treadway Commission (COSO). Su marco integrado de control interno, publicado originalmente en 1992 y actualizado en 2013, consolidó una visión basada en cinco componentes: ambiente de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de supervisión. Aunque surgió en el ámbito empresarial, sus principios han servido como referencia para el diseño de sistemas de control en instituciones públicas.

México ha incorporado progresivamente estos principios. En el ámbito federal, mediante un acuerdo publicado en 2010, se establecieron disposiciones en materia de control interno y administración de riesgos; posteriormente, en 2016, se expidieron las Disposiciones y el Manual Administrativo de Aplicación General en Materia de Control Interno, con un marco más articulado para la operación, evaluación y mejora de estos sistemas.

Las columnas más leídas de hoy

Conviene distinguir las responsabilidades involucradas. El control interno comienza en la propia gestión y corresponde, en primer término, a quienes dirigen, administran recursos y ejecutan procesos. En el ámbito federal, los Órganos Internos de Control, coordinados conforme a las atribuciones de la Secretaría Anticorrupción y Buen Gobierno, desarrollan funciones de auditoría, vigilancia, investigación y responsabilidades en los términos de la normativa aplicable. La Auditoría Superior de la Federación ejerce, por su parte, la fiscalización superior externa.

Esta diferencia es importante. Pensar que el control corresponde únicamente a quien revisa después de ocurrido un problema debilita la responsabilidad de quien administra. Un área que gestiona un contrato, opera un programa, mantiene un padrón, presta un servicio o incorpora una nueva tecnología debe conocer los riesgos de sus decisiones y establecer medidas razonables para atenderlos.

El buen control tampoco se mide por la cantidad de autorizaciones, formatos o revisiones acumuladas. Una estructura excesivamente rígida puede retrasar decisiones y trasladar la atención de los resultados hacia el simple cumplimiento formal. La calidad de un sistema de control depende más de su capacidad para prevenir problemas, generar información útil y fortalecer la gestión.

Este desafío adquiere una dimensión distinta con la transformación tecnológica del sector público. La digitalización de trámites, el uso intensivo de datos y la incorporación de sistemas de inteligencia artificial están modificando la forma en que las instituciones procesan información, prestan servicios y apoyan la toma de decisiones.

Cuando una institución utiliza inteligencia artificial necesita saber qué herramienta emplea, con qué propósito, qué información procesa, quién puede acceder a ella y cómo se revisan sus resultados. Debe definir, además, cuándo es indispensable la intervención humana y quién responde frente a un error. Incluso el uso no autorizado de herramientas por parte del personal —lo que suele denominarse shadow AI— puede generar riesgos para la confidencialidad, la seguridad y el control de la información institucional.

COSO reconoció esta nueva realidad el 23 de febrero de 2026 con la publicación de Achieving Effective Internal Control Over Generative AI. La guía aplica los cinco componentes de su marco a los usos de inteligencia artificial generativa y advierte sobre riesgos específicos asociados con estas tecnologías. Aunque su énfasis se encuentra en el entorno corporativo y la información financiera, ofrece por analogía elementos útiles para reflexionar sobre los controles que requerirá su utilización en el sector público.

La pregunta para las instituciones públicas ya no es únicamente si una nueva tecnología puede mejorar un proceso. Debemos preguntarnos bajo qué condiciones conviene utilizarla, cómo documentar su intervención y qué salvaguardas son necesarias cuando puede incidir en decisiones que afectan a las personas. La innovación requiere espacio para experimentar, pero también trazabilidad, seguridad de la información, supervisión humana y responsabilidades claramente definidas.

La propia auditoría interna está cambiando. Las Normas Globales de Auditoría Interna de The Institute of Internal Auditors (IIA) están vigentes desde enero de 2025 y constituyen hoy un referente internacional para el ejercicio profesional de esta función. En octubre de ese mismo año, IIA México fue reconocido como Instituto Nacional dentro de la federación global del IIA, fortaleciendo las posibilidades de intercambio de conocimiento y profesionalización en nuestro país.

Ningún marco normativo puede funcionar por sí solo. Una cultura de control requiere personas servidoras públicas capaces de identificar riesgos, documentar decisiones, utilizar evidencia y comprender que su responsabilidad no comienza cuando llega una auditoría.

En el Instituto Nacional de Administración Pública consideramos que esta dimensión forma parte de la profesionalización del servicio público. La formación, la investigación aplicada, la asesoría y el intercambio de conocimiento deben contribuir a que las instituciones desarrollen mejores capacidades para evaluar sus procesos, mitigar riesgos y aprender de su propia experiencia. En ese contexto se ubica el fortalecimiento del área de Mejora y Control de la Gestión.

La responsabilidad es especialmente exigente en el ámbito público. Una decisión administrativa puede involucrar recursos colectivos, derechos, servicios y oportunidades. Quien ejerce una función pública debe responder ante una sociedad que tiene derecho a conocer si los procedimientos fueron adecuados, si las decisiones estuvieron justificadas y si los resultados correspondieron a los objetivos planteados.

Una institución sólida no es la que nunca tiene problemas, sino la que los detecta a tiempo, corrige el rumbo y explica con claridad lo que decidió y lo que logró. Para eso sirve el control interno: no para controlar más, sino para controlar mejor. Esa capacidad de responder es una de las bases de la confianza pública.