Ultreia Strategic Management
Lo que las organizaciones de auditoría, impuestos, consultoría y legal necesitan entender ahora.
El sector de servicios profesionales fue de los primeros en adoptar inteligencia artificial (IA). Revisión de documentos, detección de anomalías, modelado predictivo de riesgos, análisis de contratos y planificación de escenarios. En prácticamente todas las disciplinas, la IA dejó de ser un experimento y pasó a convertirse en infraestructura. Esa velocidad creó una ventaja, pero también creó un nivel de exposición que muchas organizaciones todavía no terminan de entender del todo.
Las organizaciones de servicios profesionales enfrentan una doble exposición bajo el EU AI Act. Y las que entiendan esas dos capas primero no solo gestionarán mejor su propio riesgo, sino que probablemente también se convertirán en los asesores que sus clientes más van a necesitar.
La mayoría de los sectores enfrenta una sola capa de exposición regulatoria en IA: las herramientas que usan internamente. Los servicios profesionales enfrentan dos: la operativa y la de asesoría.
Sobre la operativa, las herramientas que sus equipos usan todos los días pueden entrar dentro del alcance de la regulación si el trabajo involucra clientes europeos, datos europeos o entidades con presencia en la Unión Europea.
En asesoría es distinto. Cuando una organización recomienda, implementa o apoya herramientas de IA para clientes, ya no solo está usando el sistema, está influyendo directamente en cómo se usa, y eso trae otro nivel de responsabilidad. Una organización que recomienda un sistema no conforme no solo queda expuesta a regulación, sino que también queda expuesta a responsabilidad profesional.
Aquí es donde se confunde la gimnasia con la magnesia.
Existe la tendencia de asumir que toda IA en servicios profesionales automáticamente es de alto riesgo, y no es así. La mayoría de las herramientas de auditoría e impuestos apoyan el análisis, complementando el juicio humano y no toman decisiones directas sobre personas. Generalmente quedan por debajo del umbral de alto riesgo.
Herramientas de recursos humanos y talento son otra historia. La IA utilizada para filtrar candidatos, evaluar desempeño, clasificar empleados o monitorear comportamiento está explícitamente catalogada como alto riesgo bajo el Anexo III, Categoría 4 de la regulación. Hay muy poco margen para excepciones bajo el Artículo 6(3), y para IA de reclutamiento y recursos humanos específicamente, ese margen es prácticamente inexistente.
La pregunta clave es: ¿el sistema está analizando datos o está clasificando personas?
Una herramienta que identifica anomalías en transacciones normalmente representa riesgo menor; una herramienta que predice comportamiento o resultados para individuos específicos entra en alto riesgo. Esa línea es mucho más fina de lo que muchas organizaciones creen. Y necesita definirse deliberadamente y documentarse antes de implementar, no después.
| Herramienta / Sistema | Uso común | Nivel de riesgo |
|---|---|---|
| IA para muestreo de auditoría y detección de anomalías | Pruebas de asientos contables, automatización de papeles de trabajo | Riesgo mínimo |
| IA para cumplimiento fiscal y precios de transferencia | Cálculo de IVA, Pilar Dos, análisis de estructuración transfronteriza | Riesgo mínimo |
| IA para revisión de contratos y documentos | Herramientas NLP para contratos, documentos regulatorios, debida diligencia | Riesgo limitado |
| IA para investigación e interpretación legal | Harvey, Thomson Reuters CoCounsel - aplicar ley a hechos, apoyo en litigios | Requiere revisión |
| IA de reporte financiero del lado del cliente | Modelos de pérdida crediticia esperada, reservas de seguros, reconocimiento de ingresos | Asunto de auditoría |
| IA para reclutamiento y evaluación de desempeño | Filtrado de candidatos, clasificación de empleados, monitoreo de desempeño | Alto riesgo |
| IA para perfilado de comportamiento individual | Sistemas que predicen probabilidad de fraude o confiabilidad de personas específicas | Alto riesgo |
La exposición depende de cómo se hace el trabajo todos los días.
| Disciplina | Herramientas de IA principales | Nivel de riesgo | Punto clave de exposición |
|---|---|---|---|
| Auditoría | Detección de anomalías, revisión de papeles de trabajo, muestreo | Mínimo | La IA del lado del cliente en reportes financieros activa obligaciones de alcance de auditoría |
| Impuestos | Precios de transferencia, IVA, Pilar Dos, automatización de cumplimiento | Mínimo | El resultado usado en la UE activa alcance extraterritorial, incluso sin presencia europea |
| Consultoría | Modelado de mercados, IA en debida diligencia, analítica de RRHH | Mixto | Modificar sustancialmente o integrar IA en soluciones propias puede cambiar el rol de asesor a proveedor |
| Legal | IA para investigación legal, análisis de contratos, herramientas de litigios | Alto riesgo | Anexo III, Categoría 8 se extiende a firmas privadas que usan IA para investigar y aplicar derecho |
| Asesoría RRHH | IA para reclutamiento, herramientas de desempeño, planificación de personal | Alto riesgo | Anexo III, Categoría 4 - muy poco margen para excepciones |
La mayoría de las herramientas internas de auditoría caen dentro de categorías de riesgo menor.
Muchas veces, la exposición real está del lado del cliente. Cuando un cliente utiliza IA en reportes financieros, reservas de seguros o reconocimiento de ingresos, esos sistemas pasan a formar parte del entorno de auditoría. La pregunta ya no es solo si los datos son confiables, es si el sistema en sí es conforme.
Si un cliente está usando sistemas de IA de alto riesgo sin suficiente supervisión, controles o visibilidad sobre cómo funcionan, eso ya no es solo un tema de cumplimiento. También se convierte en un asunto de auditoría.
Impuestos no está clasificado explícitamente como alto riesgo, pero como pasa en auditoría, eso no significa que esté fuera del alcance.
La IA utilizada en documentación de precios de transferencia, estructuración transfronteriza y análisis de cumplimiento para entidades europeas puede generar exposición. No importa tanto la función, lo que importa es dónde se termina utilizando el resultado. Y aquí hay algo importante: si el análisis de clasificación no está documentado, ya existe un problema de cumplimiento, aunque la herramienta sea considerada de bajo riesgo.
Aquí es donde las cosas se vuelven color de hormiga brava.
La exposición no está solamente en las herramientas, sino en el rol que se juega. Si modifica sustancialmente un sistema de IA, lo integra dentro de su propia solución o lo coloca en el mercado bajo su nombre, puede pasar de asesor a proveedor bajo la regulación.
Y eso cambia bastante las cosas. Bajo el Artículo 25, el punto de inflexión es la modificación sustancial: integrar, personalizar o reutilizar un sistema de manera que cambie materialmente su función o perfil de riesgo. Un proveedor tiene obligaciones mucho más exigentes que un usuario operador: documentación técnica, evaluaciones de conformidad, registro en la base de datos europea y monitoreo continuo post-implementación. No es solo más trabajo, es otro nivel de responsabilidad legal y operativa.
La mayoría de las organizaciones todavía no está pensando de esta manera, pero deberían, y ya.
El área legal es un mundo aparte. Es tan diferente que hay una sección separada en la regulación: el Anexo III, Categoría 8. Fue diseñada principalmente para autoridades judiciales, pero su alcance se extiende a cualquier organización que use IA de manera similar, incluyendo firmas legales privadas que investigan y aplican derecho para sus clientes. Los reguladores no han confirmado formalmente cada caso límite, pero la dirección es clara.
Esa clasificación no es solo una etiqueta. Es alto riesgo con todo lo que implica: evaluaciones de conformidad, documentación técnica, supervisión humana documentada y registro en la base de datos europea. Para firmas que trabajan con clientes europeos o contratos bajo legislación europea, eso aplica independientemente de dónde esté ubicada la firma.
Herramientas ya ampliamente utilizadas, como Harvey y Thomson Reuters CoCounsel, entran dentro de este espacio. Las organizaciones que las utilizan en asuntos relacionados con clientes europeos o contratos regidos bajo legislación europea deberían entender claramente su posición antes de que un regulador o un cliente haga la pregunta.
La mayoría de las organizaciones se enfoca en las herramientas que decidió adoptar. Pero muchas veces el mayor riesgo está en las herramientas que no eligieron conscientemente. En arroz y habichuelas: muchas tienen IA ya incorporada en plataformas que sus propios proveedores ya incluyen. Plataformas de gestión documental, sistemas de gestión de práctica, herramientas de recursos humanos y soluciones orientadas al cliente, entre muchas otras.
Muchas de estas funcionalidades fueron añadidas por proveedores sin que las organizaciones las evaluaran activamente. Algunas ni siquiera se pueden desactivar. Muchas tampoco se pueden explicar completamente. Y bajo la regulación, usar la herramienta ya trae obligaciones de cumplimiento.
Eso significa que las organizaciones necesitan auditar no solo las herramientas que seleccionaron directamente, sino también las que heredaron a través de terceros. Y son dos ejercicios completamente distintos.
Muchas conversaciones internas sobre cumplimiento en IA siguen enfocadas principalmente en gobernanza: políticas, marcos, revisiones de contratos y documentación. Todo eso es necesario, pero ya no es suficiente.
La regulación ya está empujando la conversación hacia otro estándar: ¿puede demostrar que sus sistemas se comportan de manera confiable? No solo que fueron aprobados, sino que su desempeño es consistente, sus limitaciones son entendidas y sus resultados pueden validarse más allá de pruebas estándar.
Para organizaciones de auditoría, esta diferencia es crítica. Si una herramienta omite algo material porque nunca fue probada bajo condiciones adversas, la documentación de gobernanza no va a protegerte. Ese es otro nivel de preparación.
Las consecuencias son concretas. El incumplimiento de las obligaciones sobre IA de alto riesgo puede generar multas de hasta €15 millones o el 3% de la facturación anual global, lo que sea mayor. Para prácticas prohibidas, ese límite sube a €35 millones o el 7%.
| Lo que la gobernanza cubre | ¿Suficiente? | Lo que la regulación también requiere |
|---|---|---|
| Política de uso de IA y documentación | Parcial | Análisis de clasificación formal documentado antes de implementar |
| Revisión de contratos con proveedores | Parcial | Derechos de auditoría, garantías de calidad de datos y cláusulas de gobernanza |
| Registros de riesgo e inventarios de IA | Parcial | Inventario completo incluyendo IA incorporada en plataformas de terceros |
| Protocolos de supervisión humana | Parcial | Evidencia documentada de que el control humano es efectivo, no solo declarado |
| Pruebas de rendimiento estándar | No suficiente | Evidencia de comportamiento confiable bajo condiciones adversas y casos extremos |
| Capacitación y concienciación interna | Sí | Obligación de alfabetización en IA vigente desde febrero de 2025 |
Esto no es una tarea de cumplimiento para delegar. Es una conversación estratégica de liderazgo.
Para la mayoría de los sistemas de IA de alto riesgo bajo el Anexo III, la fecha límite de cumplimiento es el 2 de agosto de 2026. Nota: la Comisión Europea ha propuesto modificaciones que podrían extender ciertos plazos. Vale la pena seguirlo, pero no conviene depender de ello.
Por dónde empezar
Primero, construye el inventario.
Segundo, traza la línea de clasificación deliberadamente.
Tercero, muévete más allá de la documentación hacia la evidencia.
Primero, construye el inventario.
Cada herramienta de IA que la organización utiliza, incluyendo soluciones licenciadas de proveedores y funcionalidades integradas en plataformas que los equipos usan todos los días. La mayoría de las organizaciones hoy no puede responder claramente qué IA está utilizando realmente. Y sin ese inventario, lo demás se vuelve casi imposible.
Segundo, define la línea de clasificación deliberadamente.
Especialmente en todo lo relacionado con contratación, decisiones sobre personal, decisiones financieras que afectan individuos e IA orientada al cliente en sectores regulados. El análisis de clasificación necesita hacerse y documentarse antes de implementar. Descubrir después que una herramienta cae en alto riesgo es un problema completamente distinto.
Tercero, muévase de la documentación hacia la evidencia.
Los marcos de gobernanza son apenas el punto de partida. La verdadera pregunta competitiva es si la organización puede demostrar que sus herramientas funcionan como deberían bajo condiciones reales. Ahí es donde se va a concentrar el escrutinio.
Las organizaciones de servicios profesionales están en una posición bastante particular. Si entienden bien esta regulación, no solo estarán gestionando su propia exposición, sino también estarán construyendo exactamente la capacidad que sus clientes van a necesitar en los próximos años.
El mercado de gobernanza de IA está proyectado para crecer de aproximadamente $300 a $500 millones hoy a entre $3.6 y $5.8 mil millones para 2033 (Fuentes: Grand View Research; IMARC Group, 2025–2026). Las organizaciones que empiecen a construir esa capacidad ahora probablemente capturarán una parte desproporcionada de ese crecimiento.
Hoy
$300–500M
Tamaño actual del mercado de gobernanza de IA
~10x
para 2033
2033
$3.6–5.8B
Tamaño proyectado del mercado
Tamaño relativo del mercado
Hoy
~$400M
2033
~$4.7B
Fuentes: Grand View Research; IMARC Group, 2025–2026. Estimaciones de rango medio para la barra.
El próximo diferenciador competitivo no será quién tenga el framework de gobernanza más bonito. Será quién pueda demostrar que sus sistemas realmente funcionan como se requiere.
El EU AI Act no es un problema futuro de cumplimiento para los servicios profesionales, es un tema estratégico y presente. Las organizaciones que lo entiendan así van a estar en una posición completamente distinta en 2026.
Si esto conecta con algo que estás viendo o navegando dentro de tu organización, me interesa escucharte.
Tamary Díaz Otero es Fundadora y Asesora Principal de Ultreia Strategic Management. Trabaja con CEOs y líderes de alto nivel en estrategia internacional, crecimiento transfronterizo y decisiones organizacionales complejas en España, Estados Unidos, Latinoamérica y el Caribe. Está basada entre Puerto Rico y España.
Si este artículo generó preguntas relevantes para su organización o sus clientes, me interesa escucharte.
ultreiastrategy.com/meetSeguimos. 🐚
Notas
1EU AI Act (Reglamento (UE) 2024/1689): primer marco legal integral sobre inteligencia artificial en el mundo. Entró en vigor en agosto de 2024. Establece obligaciones para organizaciones que desarrollan o despliegan sistemas de IA dentro de la Unión Europea, o cuyos resultados se usan en ella.
2Anexo III, Categoría 4: cubre los sistemas de IA usados en contratación, evaluación de desempeño, gestión de personal y monitoreo de empleados. Considerados de alto riesgo; la vía de excepción bajo el Artículo 6(3) es muy restringida para IA de reclutamiento y recursos humanos.
3Anexo III, Categoría 8: cubre los sistemas de IA usados para investigar e interpretar la ley, aplicarla a hechos concretos, o asistir en resolución alternativa de disputas. Diseñada para autoridades judiciales; ampliamente interpretada como aplicable a la práctica legal privada bajo la cláusula "de manera similar".
4En 2025, la Comisión Europea propuso modificaciones regulatorias (el "Ómnibus Digital sobre IA") que podrían extender ciertos plazos del Anexo III hasta finales de 2027. Al momento de publicación, esas modificaciones están en revisión. La dirección de la regulación es clara independientemente de los ajustes en los plazos.
Fuentes
1.Comisión Europea. AI Act. digital-strategy.ec.europa.eu
2.Ciferi. EU AI Act: Implications for Audit Technology. Marzo 2026.
3.Wolters Kluwer. From Innovation to Regulation: How Internal Audit Must Respond to the EU AI Act. Febrero 2026.
4.KPMG US. How the EU AI Act Affects US-Based Companies. Abril 2025.
5.White & Case. EU AI Act Penalties Framework. 2024.
6.McKinsey. State of AI Survey. 2024.
7.Grand View Research. Global AI Governance Market Report. 2025.
8.IMARC Group. AI Governance Market Size, Share and Forecast. 2025–2026.