La obligación de adaptar los negocios a las futuras regulaciones sobre inteligencia artificial (IA) supondrá un desafío formidable para las empresas, según el director ejecutivo de ISACA, Erik Prusch, quien calificó esta tarea como «una Ley Sarbanes-Oxley en esteroides».
La Ley Sarbanes-Oxley (SOX), introducida en 2002 tras los escándalos financieros de Enron y WorldCom, es una norma federal estadounidense que regula la presentación y verificación de la información financiera en empresas públicas. Su implementación inicial requirió años y elevó notablemente los costes para las organizaciones, consolidándose como un proceso anual obligatorio para las compañías cotizadas en Estados Unidos.
Prusch, quien fue director financiero de la empresa de autenticación biométrica Identix cuando entraron en vigor las normativas SOX, subraya que el reto para cumplir con las regulaciones entrantes sobre IA supera ampliamente la complejidad del cumplimiento SOX.
Advirtió que las compañías deberán ejecutar un volumen de trabajo similar al realizado para SOX pero con una velocidad cinco o diez veces mayor, en un contexto marcado por la ausencia de un marco regulatorio definitivo que les sirva de guía. «Es la equivalencia de SOX en esteroides», señaló Prusch durante una entrevista concedida en la conferencia anual de ISACA Europa en Múnich. «Nos llevó varios años entender exactamente qué debíamos hacer respecto a Sarbanes-Oxley, y eso contando con una regulación que explicitaba las obligaciones».
Confusión y desafíos en la compliance de la IA
Una dificultad fundamental es que, a diferencia de SOX, el sector está aún definiendo los controles, la responsabilidad y los mecanismos de reporte sobre los que se basará la conformidad con las futuras normativas en IA.
«Quién asume la responsabilidad, quién debe rendir cuentas y cómo se comunicará esto al consejo de administración es una cuestión completamente nueva», afirmó Prusch.
Por si fuera poco, existen diferencias notables entre países y bloques supranacionales respecto a la mejor estrategia para regular la IA.
La Unión Europea ha optado por un planteamiento prudente y basado en el riesgo, plasmado en su Ley de Inteligencia Artificial (AI Act), que establece un conjunto detallado de reglas. En cambio, el gobierno federal de Estados Unidos prioriza la rapidez en el desarrollo y la innovación, resistiéndose a imponer una regulación estricta a nivel nacional y presionando para que Bruselas suavice sus normativas.
Además, la normativa sobre IA se suma a un entorno regulatorio europeo ya complejo y rígido, que incluye NIS2, DORA y la Ley de Resiliencia Cibernética, las cuales regulan desde infraestructuras críticas y bancos hasta productos conectados. Muchas empresas se ven obligadas a cumplir simultáneamente con varios de estos marcos, cada uno con sus propias obligaciones que a menudo se superponen.
«En los últimos años hemos observado un aumento evidente en la carga de cumplimiento», relató Tara Wisniewski, vicepresidenta senior de defensa de ISACA, citando quejas recurrentes entre sus asociados. «La regulación DORA exige un formato, NIS2 otro, y ahora la Ley de Resiliencia Cibernética quiere algo diferente… ¿Por qué tengo que entregar la misma información en seis formatos distintos? Es absurdo».
Sin una solución clara a la vista
Prusch advierte que la situación podría empeorar antes de mejorar. Predice que los miembros de los consejos de administración serán demandados cuando los proyectos de IA fracasen, y que, al igual que ocurrió con SOX, la regulación llegará motivada por la reacción a fracasos públicos de relevancia.
«Sólo hará falta que un par de empresas quiebren debido a que no han gestionado los riesgos debidamente para que todos tengan un momento de alarma», afirmó. «Probablemente estemos a unos doce meses del pánico».
En respuesta a esta problemática, ISACA está intensificando su labor de lobby, colaborando con legisladores para definir principios rectores comunes en la regulación de la IA y promoviendo la armonización normativa entre diferentes jurisdicciones. Entre estas iniciativas, destacan los trabajos con legisladores del Reino Unido para modificar la Ley de Ciberseguridad y Resiliencia.
Paralelamente, la asociación ha lanzado ya tres certificaciones especializadas en IA, con una cuarta en desarrollo, e incorpora la inteligencia artificial en sus acreditaciones consolidadas como CISA y CISM. No obstante, hasta que las regulaciones se concreten, Prusch enfatiza que la responsabilidad recae en las empresas.
«Cualquier organización que utilice IA sin los controles adecuados, sin una comprensión clara de los riesgos, sin políticas de gobierno y sin conciencia en ciberseguridad, está exponiéndose a riesgos inmensos y traumáticos», concluyó.