La evaluación del control interno en auditoría es una de las áreas más importantes de la auditoría. Este proceso es fundamental para determinar si los controles internos de una organización son adecuados para garantizar el cumplimiento de sus objetivos. Además, esta evaluación se utiliza para identificar y corregir posibles deficiencias en el sistema de control interno, lo que es esencial para la salud financiera y operativa de cualquier organización.
El control interno es una herramienta fundamental para alcanzar metas dentro de las empresas. Se define como un proceso integrado y dinámico llevado a cabo por la administración, la dirección y demás personal de una entidad, diseñado con el propósito de proporcionar un grado de seguridad razonable en cuanto a la consecución de los objetivos relacionados con las operaciones, la información y el cumplimiento. Los controles internos están diseñados para proporcionar una seguridad razonable sobre el logro de los objetivos de una empresa en tres áreas clave: la confiabilidad de los informes financieros, la eficacia y eficiencia de las operaciones y el cumplimiento de las leyes y regulaciones aplicables.
Propósito y Alcance de la Evaluación del Control Interno
La evaluación del control interno en auditoría es un proceso sistemático, independiente y objetivo que busca determinar si el sistema de control interno está funcionando adecuadamente. Los auditores realizan una evaluación exhaustiva para asegurar que los objetivos de la organización se alcancen de la mejor manera posible. En esta evaluación, se evalúa el diseño, la implementación, el mantenimiento y la eficacia de los controles internos.
La evaluación del control interno es esencial para asegurar que los procesos y los controles sean adecuados para cumplir con los objetivos de la organización. Permite identificar los riesgos que pueden afectar la eficacia de los procesos y los controles y tomar medidas para mitigar estos riesgos. Una auditoría de control interno puede ser la diferencia entre identificar un riesgo a tiempo o sufrir una pérdida millonaria que pudo evitarse. Su propósito central es evaluar si el sistema de control interno está cumpliendo su función, identificar debilidades en los controles existentes y, un aspecto a menudo pasado por alto, detectar fortalezas.
Distinciones Importantes en la Evaluación del Control Interno
Es crucial entender qué no es una evaluación de control interno:
Lea también: IVA 21% Excel
- No es una auditoría externa: Una Revisión de Control Interno (RCI) no proporciona una opinión sobre los estados financieros, no aplica normas de auditoría diseñadas para auditorías externas y no busca obtener seguridad razonable de que los estados financieros estén libres de incorrecciones materiales. Puede informar a los auditores externos, pero no se ejecuta bajo NIA/GAAS con evidencia de auditoría suficiente para respaldar una opinión legal.
- No es una auditoría interna: Una RCI no sustituye el mandato de la auditoría interna de proporcionar aseguramiento independiente en todo el universo de auditoría a lo largo del tiempo, ni constituye los encargos específicos de auditoría interna (p. ej., auditorías de cumplimiento, auditorías operacionales, investigaciones). La auditoría interna es responsable de su plan basado en riesgos y de la cadencia de informes al Comité de Auditoría; una RCI generalmente es encargada por la dirección (y a veces solicitada por el Consejo) para diagnosticar y mejorar rápidamente el sistema de control.
- No es una certificación de «ausencia de riesgo»: Incluso una RCI sólida no puede certificar la ausencia de riesgo. Sus resultados son diagnósticos y de asesoramiento. Los controles reducen la probabilidad y el impacto; no eliminan el riesgo, y existen dentro de limitaciones (coste, complejidad, adopción cultural, limitaciones del sistema).
Componentes del Control Interno según COSO
Para evaluar los controles internos, muchas organizaciones se apoyan en marcos conceptuales como el de COSO (The Committee of Sponsoring Organizations of the Treadway Commission). Un sistema de control interno consta de cinco componentes interrelacionados:
1. Entorno de Control
El entorno de control establece el tono de una organización e influye en la conciencia de control de su personal. Es la base para el resto de los componentes del control. Abarca la totalidad de una organización y establece la base de cómo el personal de la entidad percibe y trata los riesgos, incluyendo la filosofía para su gestión, el riesgo aceptado, la integridad y valores éticos y el entorno en que se actúa. Los elementos clave incluyen:
- Integridad y valores éticos.
- Compromiso con la competencia.
- Participación efectiva de los responsables del gobierno de la entidad.
- Estructura organizacional y asignación de autoridad y responsabilidad.
Un ambiente de control débil origina que, sin importar el adecuado diseño del resto de los componentes, no se pueda confiar totalmente en estos.
2. Evaluación de Riesgos
La evaluación de riesgos es el proceso de identificar y analizar los riesgos relevantes para el logro de los objetivos de la entidad, formando una base para determinar cómo deben gestionarse. Los objetivos deben existir antes de que la dirección pueda identificar potenciales eventos que afecten a su consecución. Las evaluaciones periódicas de riesgos ayudan a las organizaciones a identificar y analizar los riesgos potenciales que pueden afectar a su capacidad para alcanzar sus metas y objetivos. El proceso de valoración del riesgo brinda a la empresa la información que necesita para determinar qué riesgos de negocio y de fraude deben atenderse, y en su caso, las medidas a tomar. Las políticas y procedimientos se establecen e implantan para ayudar a asegurar que las respuestas a los riesgos se llevan a cabo eficazmente.
3. Información y Comunicación
La información y comunicación son cruciales para el funcionamiento del control interno. Unos sistemas y procesos eficientes deben facilitar la identificación, captura e intercambio de información a tiempo, permitiendo a las personas desempeñar sus funciones con eficacia. La información relevante se identifica, capta y comunica en forma y plazo adecuado para permitir al personal afrontar sus responsabilidades. Una comunicación eficaz debe producirse en un sentido amplio, fluyendo en todas direcciones dentro de la entidad. Los aspectos importantes son:
Lea también: Guía IVA reducido
- Identificar las fuentes de información utilizadas.
- Captación y proceso de información.
- Utilización de la información generada.
En los casos en que la información no es fácilmente accesible, los empleados pueden intentar eludir los controles internos para agilizar las operaciones.
4. Actividades de Control
Las actividades de control son las políticas y procedimientos que ayudan a asegurar que las directrices de la administración se lleven a cabo. Son las políticas y procedimientos que aplica una organización para alcanzar sus objetivos. Estas acciones previenen o detectan errores, fraudes u otras irregularidades en las operaciones de la organización. Implican la evaluación continua del sistema de control interno para identificar cualquier debilidad o deficiencia que deba abordarse. También implica revisar periódicamente los estados financieros y otros indicadores clave de rendimiento para garantizar su exactitud y fiabilidad. Estas actividades pueden ser:
- Preventivos.
- De detección.
- De compensación.
- De dirección.
Los controles de compensación brindan cierto grado de seguridad cuando es incosteable la aplicación de otros controles más directos.
5. Actividades de Supervisión o Monitoreo
El seguimiento o monitoreo evalúa la eficacia de la ejecución del control interno en el tiempo y su objetivo es asegurarse de que los controles trabajen adecuadamente o, en caso contrario, tomar las medidas correctivas necesarias. El seguimiento se da por la dirección de la empresa, mediante actividades periódicas, evaluaciones específicas o una combinación de ambas. El cumplimiento de los objetivos de la organización, la gestión de riesgos corporativos y la efectividad de los controles, debe ser supervisada.
Metodología de Evaluación del Control Interno
Una auditoría de control interno no se improvisa. Existe una metodología clara, compuesta por etapas fundamentales:
Lea también: ¿Cómo localizar tus XML del SAT?
- Planeación: Esta etapa da sentido y dirección al proceso de auditoría. Implica definir qué se va a auditar, por qué y cómo. Una auditoría bien planificada incorpora también la matriz de riesgos, ya que muchas veces el auditor parte de esa matriz para decidir qué controles auditar y por qué. El auditor, según la NIA 315, obtendrá conocimiento del control interno relevante para la auditoría, evaluando el diseño del control e identificando los riesgos que se busca mitigar.
- Ejecución y Recopilación de Evidencia: Durante esta fase, se realizan pruebas, comprobaciones o muestreos de operaciones para verificar la exactitud y fiabilidad de las anotaciones contables. Lo importante es que cada hallazgo esté respaldado con evidencia verificable, no con suposiciones ni opiniones.
- Elaboración del Informe: El informe es más que un resumen; es una herramienta de decisión. Debe ser claro, concreto y accionable, convirtiéndose en parte del gobierno corporativo.
- Seguimiento de Recomendaciones: Muchas auditorías fallan en esta etapa. El auditor debe validar que las acciones correctivas sí se ejecutaron, y no solo recibir un cronograma. La auditoría ya no es un proceso estático: es un ciclo continuo de observación, corrección y aprendizaje.
El alcance de una auditoría de control interno no es absoluto. Generalmente, el auditor selecciona procesos según su nivel de riesgo, relevancia o impacto en los objetivos estratégicos. El gran cambio que está transformando el papel de la auditoría es el enfoque basado en riesgos, lo que implica que el punto de partida no es el organigrama ni la descripción del proceso, sino la matriz de riesgos. El resultado es un modelo más eficiente, centrado en lo que realmente importa y con mayor valor para la alta dirección.
Evaluación de las Deficiencias de los Controles Internos
Las deficiencias se presentan cuando el control que está evaluando el auditor interno no está adecuadamente diseñado, no fue implementado o no opera de acuerdo como fue diseñado. Dada la creciente complejidad de las operaciones empresariales, identificar y evaluar las deficiencias del control interno puede suponer un reto. No identificar o corregir estas deficiencias puede ser desastroso, dañando la integridad de los informes financieros, erosionando la confianza del público y de los inversores y desestabilizando a la organización.
Al evaluar controles internos, en este paso, ya existe una lista de deficiencias, que pueden ser definidas sin lugar a duda como problemas de los controles. No todas ellas tienen el mismo impacto ni son tan graves. El objetivo de una auditoría, más allá de identificar problemas, es indicar soluciones, recomendarlas y formular las acciones necesarias. En todas las auditorías es usual encontrar problemas que, al investigar su causa raíz, evidencian un error humano, un fallo de comunicación del proceso o deficiencias de capacitación, pero no necesariamente del control en sí. El fallo de un control puede ser estructural, relacionada con el diseño, u operacional, vinculada a la ejecución incorrecta.
Para evaluar controles internos, es preciso comprender que estos pueden ser físicos, electrónicos, financieros o híbridos. Los fallos en los controles, por otra parte, pueden estar relacionadas con el diseño inicial, fallos de capacitación o ausencia de aplicación del control. También es posible que se detecte que sencillamente el control falta. Es preciso diseñarlo, implementarlo, capacitar a las personas y verificar su efectividad.
Criterios de Evaluación del Estado del Control Interno
Para comprender la naturaleza de las deficiencias, se pueden usar criterios que califiquen el estado de un control:
| Nivel | Grado | Criterio |
|---|---|---|
| No confiable | 1 | Las condiciones del elemento de control no están diseñadas o no han sido implementadas |
| Informal | 2 | Las condiciones del elemento de control están diseñadas e implementadas. Sin embargo, no están documentadas y autorizadas adecuadamente |
| Satisfactorio | 3 | Las condiciones del control están operando. De igual forma se encuentran adecuadamente diseñadas e implementadas. |
Consejos para Evaluar Deficiencias del Control Interno
Para evaluar las deficiencias del control interno, se recomienda:
- Evaluar el entorno de control: Es crucial ya que sirve de base e influye en el comportamiento de los empleados. Una empresa con un entorno sólido opera con integridad y valores éticos.
- Evaluar la evaluación de riesgos: Un análisis minucioso es vital para la eficacia de los controles internos, especialmente en áreas de fraude.
- Investigar las actividades de control: Controles eficaces, como revisiones del rendimiento, segregación de funciones y salvaguardias electrónicas, son indicativos de un entorno de control sólido.
- Examinar los sistemas de información y comunicación: La comunicación interna de alta calidad es necesaria para respaldar los controles internos, garantizando la precisión y eficacia de los informes.
- Analizar las actividades de supervisión: Una organización que evalúa periódicamente sus controles internos puede reducir los riesgos. El seguimiento, la evaluación y las medidas correctoras coherentes de las deficiencias conducen a un enorme éxito en la gestión de riesgos.
Tipos de Controles Internos: Preventivos y Detectivos
Un sistema de control interno completo debe incluir dos tipos fundamentales de controles, cada uno con una función distinta:
Controles Preventivos
Los controles preventivos se centran en reducir la probabilidad de errores y fraudes, a menudo mediante la separación de funciones. Implican una estrategia proactiva para garantizar la calidad. Ejemplos:
- Separación de funciones (asignar distintas tareas a distintos empleados para evitar que uno tenga demasiado control).
- Aprobación previa de acciones o transacciones (por ejemplo, autorización de viaje).
- Controles de acceso (por ejemplo, autenticación de contraseñas).
- Control de activos físicos (por ejemplo, cerraduras en las puertas, cajas fuertes para efectivo, cheques).
- Evaluaciones y formación de los empleados.
Controles de Detección
Los controles de detección identifican errores o problemas que pueden haberse producido después de la transacción. Son esenciales para probar que los controles preventivos funcionan correctamente y ofrecen la posibilidad de descubrir cualquier anomalía a posteriori. Ejemplos:
- Conciliación mensual de las transacciones departamentales.
- Comprobación de las diferencias inesperadas entre el presupuesto y los resultados de la organización.
- Recuento del inventario físico (por ejemplo, efectivo o inventario de productos).
Ejemplos Prácticos de Controles Internos
Las organizaciones pueden implementar diversos ejemplos de controles internos en sus operaciones:
- Segregación de tareas: La delegación de tareas es un método de reducción de riesgos que consiste en dividir las tareas laborales entre varias personas.
- Controles físicos: Los activos se protegen físicamente mediante cerraduras, cajas fuertes o controles ambientales para restringir el acceso al personal autorizado.
- Conciliaciones: Garantiza la exactitud de los detalles de las transacciones y el registro adecuado en los registros de las distintas personas. Algunos ejemplos son la conciliación de los extractos bancarios con los registros de caja y el cotejo del efectivo en caja con las ventas o la actividad transaccional en los totales de caja.
- Políticas y procedimientos: La organización debe contar con políticas, procedimientos y documentación establecidos y disponibles a todos los niveles para garantizar un rendimiento de calidad consistente. Incluye directrices tanto departamentales como para toda la organización.
- Revisiones de transacciones y actividades: Las revisiones de diversos informes, como los de transacciones, operaciones y resúmenes, ayudan a supervisar el rendimiento, identificar tendencias y detectar problemas. Un ejemplo sería el examen de los estados presupuestarios para comparar los gastos reales o la revisión de las tarjetas de control horario de los empleados.
- Controles del tratamiento de la información: Implican controles internos para garantizar la exactitud, integridad y autorización de las transacciones. Los datos se verifican comparándolos con los ficheros de control, comprobando las secuencias numéricas y comparando los totales de los ficheros con los saldos anteriores y las cuentas de control.
Ventajas y Desventajas de los Controles Internos
Ventajas
Disponer de control interno tiene varias ventajas significativas:
- Detección de errores y fraudes: La segregación de funciones, por ejemplo, ayuda a evitar que un solo empleado tenga demasiado control, haciendo más probable la detección de errores o fraudes.
- Eficiencia temporal: Permite a un auditor realizar pruebas o muestreos para verificar la exactitud de las anotaciones contables, lo que facilita terminar las tareas de auditoría dentro del plazo designado.
- Eficiencia operativa: Fomenta la responsabilidad, la precisión y la fiabilidad en el desempeño del trabajo, al tiempo que reduce la ineficacia, el fraude y el robo.
Desventajas
Sin embargo, al implantar controles internos, es esencial tener en cuenta ciertas limitaciones que pueden afectar a su eficacia:
- Colusión: Aunque la segregación de funciones es una medida preventiva, los empleados pueden colaborar para ocultar actividades fraudulentas.
- Error humano: El error humano puede repercutir en los controles internos, especialmente en los procesos manuales y las decisiones, llevando a imprecisiones o juicios deficientes.
- Circunstancias imprevistas: La dirección no puede predecir todos los posibles retos o sucesos. La eficacia de los controles internos puede verse afectada por variables aleatorias o el costo de controlar condiciones inusuales puede superar los beneficios, llevando a aceptar el riesgo.
El Rol de la Tecnología en la Evaluación del Control Interno
Hoy, hablar de auditoría sin hablar de tecnología es quedarse en el pasado. Las organizaciones que invierten en tecnología tendrán mayores oportunidades de tener éxito en este propósito. Un software para auditoría de control interno no es solo una base de datos; herramientas especializadas facilitan la identificación de riesgos, la comprensión de procesos, la revisión de controles y el seguimiento de hallazgos. Al automatizar el monitoreo y seguimiento, optimizan la gestión del cumplimiento, brindando a las empresas la confianza necesaria para operar con integridad y en cumplimiento con las normativas. Un ejemplo es el Software ISO 37001 de ISOTools, que se presenta como una herramienta esencial para establecer y evaluar eficazmente los controles internos corporativos, facilitando el seguimiento y ayudando a que la auditoría tenga impacto, no solo informes.
