Durante siglos, las murallas de Constantinopla fueron consideradas inexpugnables. No era propaganda. Era un hecho.
Aquella formidable obra de ingeniería había resistido invasiones, asedios y guerras durante más de 1.000 años. Generaciones enteras habían confiado en ella. Los mejores estrategas de su tiempo la consideraban una garantía de supervivencia. Y tenían motivos para hacerlo.
Hasta que un día dejó de ser suficiente.
Cuando las tropas del sultán otomano Mehmed II se lanzaron al asedio de Constantinopla en 1453, las murallas seguían allí. No estaban deterioradas. No habían sido mal diseñadas. No eran consecuencia de una mala gestión ni de una falta de inversión.
El problema era otro. Habían sido concebidas para protegerse de las amenazas del pasado. Y el mundo acababa de cambiar. Mientras los defensores seguían mirando las almenas, la pólvora estaba cambiando las reglas del juego. Las murallas seguían siendo excelentes. Simplemente ya no protegían frente al riesgo que de verdad importaba.
A veces me pregunto si no estaremos haciendo exactamente lo mismo en muchas organizaciones. Porque, durante años, hemos perfeccionado nuestros sistemas de control. Hemos sofisticado metodologías, matrices de riesgos, modelos de supervisión y planes de auditoría. Revisamos mejor que nunca los procesos que conocemos. Detectamos incidencias con más precisión que nunca. Documentamos mejor que nunca. Y todo eso tiene valor.
Pero mientras seguimos auditando las murallas, conviene preguntarse dónde están hoy los cañones. Porque si uno escucha las conversaciones que se producen en los Consejos de Administración, descubre algo revelador.
Ningún consejero se irá esta noche a la cama preocupado porque un acceso de usuario esté incorrectamente asignado en una matriz de autorizaciones. Tampoco porque un control manual se haya ejecutado con tres días de retraso. Pero muchos sí dormirán peor preguntándose cosas bastante más incómodas.
¿Hasta qué punto dependemos realmente de un puñado de proveedores tecnológicos? ¿Seríamos capaces de gestionar una crisis grave que afectara simultáneamente a nuestras operaciones y a nuestra reputación? ¿Estamos obteniendo algún valor real de las millonarias inversiones en Inteligencia Artificial? ¿Existe una cultura organizativa capaz de aflorar los problemas antes de que aparezcan en la prensa?
Y si esas son las preocupaciones de quienes gobiernan las organizaciones, quizá también deberían ser algunas de las principales preocupaciones de quienes tienen la responsabilidad de ayudarles a entender sus riesgos.
Durante años hemos celebrado la transformación digital. Y con razón. La nube, la automatización, los servicios digitales y las plataformas tecnológicas han permitido que las organizaciones sean más ágiles, más eficientes y escalables.
Pero hay una palabra que aparece con mucha menos frecuencia en las presentaciones corporativas: “Dependencia”.
Hemos externalizado infraestructuras, datos, procesos y capacidades críticas con enorme naturalidad. Y muchas veces ha sido la decisión correcta.
Lo que no siempre hemos hecho es preguntarnos cuál sería el impacto si alguno de esos elementos dejara de estar disponible. Si una decisión tomada en el cuartel general de uno de esos proveedores, a miles de kilómetros, tendría impacto sobre nuestros procesos. O si nosotros pudiéramos influir de alguna manera (ya adelanto al lector que no).
Lo llamamos “soberanía digital” porque suena moderno. Pero, en el fondo, estamos hablando de algo mucho más antiguo. Estamos hablando de dependencia. La misma palabra que utilizaríamos si una ciudad solo tuviera una carretera de acceso o si una fábrica dependiera de un único proveedor de energía.
La pregunta no es si debemos utilizar proveedores tecnológicos. La pregunta es si comprendemos realmente las consecuencias de depender de ellos. Y esa es precisamente una de las conversaciones que Auditoría Interna está en una posición privilegiada para impulsar.
Hace algo más de un año, el 28 de abril de 2025, día del gran apagón eléctrico en España, millones de personas volvieron a recordar una lección tan vieja como incómoda. La normalidad parece indestructible hasta el día en que desaparece.
Los sistemas funcionan, hasta que dejan de funcionar. Las comunicaciones funcionan, hasta que dejan de funcionar. Los planes de continuidad funcionan, hasta que alguien tiene que abrir el cajón donde están guardados.
Existe una enorme diferencia entre disponer de un procedimiento y estar realmente preparado. La primera cuesta relativamente poco. La segunda exige entrenamiento, simulación, liderazgo, toma de decisiones y mucha incomodidad.
Porque una crisis real nunca se comporta como el caso práctico que aparece en el PowerPoint. Llega en el peor momento posible, afecta a varias áreas a la vez y obliga a decidir cuando todavía nadie tiene toda la información. Y, sobre todo, obliga a comunicar, a empleados, a clientes, a reguladores, a accionistas, a medios, a responsables políticos.
La gestión de crisis es, cada vez más, gestión de confianza. Y pocas cosas destruyen tan deprisa la confianza como una organización que parece no saber qué está ocurriendo mientras intenta explicar lo que está ocurriendo.
Y luego está la Inteligencia Artificial. La gran protagonista de nuestro tiempo. Hay algo casi mágico en añadir las siglas IA a cualquier iniciativa empresarial.
Ahora todo parece necesitar Inteligencia Artificial.
Si es posible aplicar IA, se aplica. Y si no es posible, alguien intentará explicarnos por qué también debería aplicarse. La situación empieza a recordar a esas fiebres del oro en las que todo el mundo sabía que había que correr, aunque muy pocos se hubieran detenido a comprobar dónde estaba realmente el oro.
La pregunta incómoda es sencilla: ¿Estamos creando valor o simplemente estamos creando costes? Porque el discurso suele centrarse en las oportunidades. Mucho menos en el retorno. La paradoja del ROI negativo en IA, como lo bautiza un buen amigo mío. Esto es, cuando una empresa invierte grandes sumas de dinero en tecnología avanzada, pero sus costes aumentan y sus beneficios económicos disminuyen.
Hablamos de modelos, agentes y automatización, pero rara vez hablamos de licencias, infraestructura, supervisión, mantenimiento, retrabajos o consumo. Y menos aún de algo que empieza a resultar curioso. Durante décadas hemos calculado con enorme precisión cuánto costaba una hora de una persona. Ahora estamos entrando en un mundo donde, en determinados casos, el coste de procesar millones de tokens puede llegar a superar el coste de que una persona competente haga directamente el trabajo.
No todo necesita IA. No toda automatización genera valor. No todo lo tecnológicamente posible tiene sentido empresarial.
Quizá la próxima gran contribución de Auditoría Interna no sea evaluar si la IA cumple la normativa. Probablemente eso ya lo hará alguien. Quizá la pregunta verdaderamente relevante sea otra: “¿Merece realmente la pena?”. Y pocas funciones dentro de una organización están tan legitimadas para formular esa pregunta como Auditoría Interna.
Cultura corporativa y riesgos humanos: los riesgos que no aparecen en los cuadros de mando
Existe, además, una categoría de riesgos especialmente escurridiza. Los riesgos humanos.
Muchas de las mayores crisis empresariales de las últimas décadas no comenzaron en un servidor, ni en una cuenta contable, ni en una base de datos.
Comenzaron alrededor de una mesa. En una decisión. En una cultura. En un incentivo mal diseñado. En una mala noticia que nadie quiso trasladar. En una organización donde todos sabían que algo iba mal y nadie consideró prudente decirlo en voz alta.
La cultura corporativa tiene una extraña cualidad y es que resulta extremadamente difícil de medir hasta el momento exacto en que se convierte en un problema. Entonces es imposible ignorarla.
Por eso, cada vez más Consejos quieren entender no solo qué hacen las organizaciones, sino cómo toman decisiones. Y por eso cada vez más funciones de Auditoría Interna están ampliando su mirada hacia aspectos que históricamente quedaban fuera de los programas tradicionales de revisión.
La lección de Constantinopla no es que las murallas fueran malas. Eran extraordinarias. La lección es mucho más incómoda.
Durante demasiado tiempo nadie se preguntó si seguían siendo suficientes.
Quizá esa sea también la pregunta que deberíamos hacernos hoy quienes trabajamos en riesgos, control y Auditoría Interna.
Porque los riesgos que terminarán poniendo en dificultades a las organizaciones probablemente no serán aquellos a los que dedicamos más páginas de nuestros manuales. Serán aquellos que están transformando el contexto en el que operan.
La verdadera contribución de Auditoría Interna no consiste únicamente en verificar que los controles funcionan. Consiste en ayudar a los Consejos a entender si las amenazas que observan siguen siendo las amenazas que realmente importan.
En definitiva, consiste en hablar de los cañones mientras todos los demás siguen admirando las murallas. Porque las murallas de Constantinopla siguen en pie. Quien las visita hoy todavía puede contemplar la magnitud de aquella obra extraordinaria. No fracasaron por falta de solidez. Fracasaron porque el mundo cambió más rápido que ellas.
Y los riesgos que transforman las organizaciones rara vez llegan anunciándose como riesgos. Suelen llegar disfrazados de tecnología, de oportunidad, de comodidad o de rutina. Llegan desde una dirección que nadie estaba mirando.
Y cuando aparecen, ya no importa lo altas que sean las murallas. Si algo tienen en común la soberanía digital, la resiliencia ante crisis, la inteligencia artificial o la cultura corporativa es que ninguna de ellas admite respuestas simples. Todas requieren debate, experiencia y contraste de perspectivas. Las próximas Jornadas Anuales de Auditoría Interna del Instituto de Auditores Internos de España (IAI), los días 14 y 15 de octubre, serán sin duda un magnífico espacio para continuar esa conversación.
Deja un comentario