La ley ya te obliga a auditar a tu proveedor de IA — y la mayoría de las empresas no sabe cómo

cómo auditar un proveedor de IA

Desde el 21 de marzo de 2025, la nueva Ley Federal de Protección de Datos Personales en Posesión de los Particulares exige que las empresas mexicanas puedan explicar la lógica detrás de cualquier decisión automatizada que afecte a una persona — selección de personal, evaluación de desempeño, pricing con algoritmos.

Si contrataste un proveedor de IA para alguno de esos procesos y nunca lo auditaste, tienes una exposición legal que ya está corriendo, no una que vas a tener en el futuro.

Y aquí está el problema real: casi nadie sabe cómo auditar un proveedor de IA, porque el instinto corporativo mexicano sigue tratando estos contratos como si fueran software convencional.

 

Por qué la ley cambió las reglas del juego con los proveedores de IA

La reforma no solo endureció el texto de la ley anterior: cambió quién vigila su cumplimiento.

Desapareció el INAI como órgano autónomo y la supervisión pasó a la Secretaría Anticorrupción y Buen Gobierno, dependiente directamente del Poder Ejecutivo. En un reportaje publicado por EY México se explica que este nuevo marco normativo endurece los requisitos sobre transparencia algorítmica y supervisión humana en decisiones automatizadas.

Eso significa dos cosas para quien dirige un equipo hoy.

Primero, ya no basta con que tu proveedor diga “cumplimos con la ley” — tienes que poder demostrarlo tú, como responsable del tratamiento de esos datos.

Segundo, la responsabilidad no se transfiere completa al proveedor solo porque él construyó el modelo.

Si su sistema toma decisiones sobre tus empleados o tus clientes, la exposición legal es tuya. Por eso saber cómo auditar un proveedor de IA dejó de ser un tema de curiosidad técnica y se volvió una obligación de gobierno corporativo.

 

¿Qué es exactamente lo que tienes que auditar?

No se trata de pedirle el código fuente a tu proveedor — nadie te lo va a dar, y tampoco lo necesitas. Lo que la ley exige que puedas explicar son tres cosas concretas:

  • La lógica del sistema: qué variables influyen en el resultado, en lenguaje comprensible para el titular de los datos.
  • El nivel de autonomía: si el sistema decide solo o si existe un humano que revisa y puede revertir la decisión.
  • Las consecuencias potenciales: qué le pasa a una persona si el sistema decide en su contra, y cómo puede objetarlo.

Aquí es donde la mayoría de las auditorías corporativas fallan: se quedan en revisar el contrato y el aviso de privacidad, sin pedir evidencia de que el sistema realmente funciona como el proveedor lo describe. Un contrato bien redactado no prueba nada sobre el comportamiento real del algoritmo — y esa es justo la trampa que nadie te explica cuando preguntas cómo auditar un proveedor de IA por primera vez.

 

cómo auditar un proveedor de IA

Cómo auditar un proveedor de IA sin depender solo de su palabra

Auditar en serio significa combinar tres tipos de evidencia, no solo una. En un análisis publicado por ComputerWeekly en español se plantea que garantizar transparencia y cumplimiento en sistemas de IA requiere revisión documental, entrevistas técnicas y pruebas sobre resultados reales del sistema — no basta con el papel.

Eso se traduce en un proceso de cuatro pasos:

Paso Qué revisa Qué evita
Documentación Políticas de IA, informe SOC, contratos vigentes Confiar en promesas comerciales sin respaldo
Pruebas sustantivas Muestras reales de decisiones del sistema contra un proceso manual equivalente Sesgos o errores invisibles en la operación diaria
Integridad de datos Consistencia y calidad de los datos que alimentan el modelo Que un dato corrupto se traduzca en una decisión defectuosa
Gobernanza Roles asignados, monitoreo continuo, registro de auditoría Que nadie en tu empresa sepa quién responde si algo falla

El paso que casi todas las empresas se saltan es el de pruebas sustantivas.

Es más cómodo confiar en la ficha técnica del proveedor que pedirle una muestra real de decisiones y compararla contra lo que un humano habría decidido en el mismo caso. Pero es exactamente ese paso el que te protege cuando la autoridad te pregunte, no si el sistema es bueno, sino si tú lo verificaste.

Vale la pena ser honesto sobre un punto: aunque la obligación central ya es exigible, las regulaciones secundarias que definirán con precisión qué cuenta como “alto riesgo” todavía están pendientes.

Eso no es excusa para posponer el ejercicio de cómo auditar un proveedor de IA en tu empresa — es razón para documentar desde ahora con el estándar más exigente posible, porque los criterios solo se van a volver más estrictos, no menos.

 

¿Qué pasa si tu proveedor no coopera con la auditoría?

Esta es la señal más clara de que algo está mal. Un proveedor serio, que efectivamente cumple con lo que promete, no debería tener problema en compartir documentación de gobernanza, un informe SOC o muestras de decisiones para revisión. Si tu proveedor se resiste, evade o solo ofrece explicaciones genéricas de marketing, eso ya es información: probablemente no puede sostener frente a un regulador lo que te vendió a ti.

Las sanciones por incumplimiento, según despachos legales que han revisado el nuevo marco, pueden escalar a montos de varios millones de pesos — aunque conviene tratar esta cifra como una estimación de fuentes secundarias y no como un número confirmado en el texto oficial de la ley, hasta que la revises con tu asesor jurídico. Lo que sí es un hecho confirmado es que la obligación de supervisión humana y transparencia algorítmica ya está vigente, con o sin la cifra exacta de la multa.

Si diriges un equipo que ya usa IA para decidir sobre personas —contratación, desempeño, precios— la pregunta ya no es si vas a auditar a tu proveedor.

Es si lo haces ahora, con margen para corregir, o después, cuando ya no sea una decisión tuya sino una respuesta obligada. Ese tipo de criterio, el de anticiparse a la obligación en vez de reaccionar a la sanción, es justo lo que trabajo en mis conferencias de inteligencia artificial para empresas.

Si esta discusión te interesa, te invito a suscribirte a mi correo diario de análisis de tecnología con criterio propio en luisgyg.com/mail — y si quieres profundizar en cómo evaluar lo que te ofrecen los proveedores antes de firmar, tengo una guía sobre cómo elegir capacitación en IA para tu equipo que te puede ahorrar varios errores comunes.

 

Supervisado por Santiago González y Musi.

Comparte este Post:

Esto fue el análisis. La decisión te la mando mañana a las 3:30.

Aquí publico qué está pasando y por qué importa. Pero la lectura de qué haría yo en tu lugar — esa solo va por correo, todos los días a las 3:30 pm, en 3 minutos de lectura.

Si diriges un equipo o una empresa y no tienes tiempo de leer cinco newsletters, este es el filtro.

Conferencias que transforman equipos ejecutivos

También te podría interesar...

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

PODCAST

¿Quieres llevar A LuisGyG A Tu evento?

Reserva una cita y te diremos cómo podemos ayudarte.