Los Mejores Modelos de Control en Auditoría Informática: Guía Completa con Ejemplos Clavepost-template-default single single-post postid-46 single-format-standard et_pb_button_helper_class et_fixed_nav et_show_nav et_secondary_nav_enabled et_primary_nav_dropdown_animation_fade et_secondary_nav_dropdown_animation_fade et_header_style_left et_pb_footer_columns4 et_cover_background et_pb_gutter et_pb_gutters3 et_right_sidebar et_divi_theme et-db
771 715 4434

Hoy en día los sistemas y tecnologías de información son piezas clave para el éxito de las empresas. Para enfrentar los desafíos del mundo actual, es necesario reducir o atenuar los riesgos tecnológicos; de modo que no pongan en peligro la información crítica y valiosa de la organización. La auditoría permite realizar un análisis del entorno de control de TI, e identificar los riesgos más relevantes.

La auditoría informática reviste vital importancia en el correcto desempeño de los sistemas de información, así como de los niveles de seguridad. Los avances tecnológicos en informática y computación están en continua mejora, condición que genera limitaciones para desarrollar nuevas oportunidades comerciales y conlleva a cometer posibles errores.

Unos controles internos eficaces son fundamentales para el éxito y la sostenibilidad de cualquier organización. Contribuyen a garantizar a las partes interesadas que la empresa opera de forma responsable y ética y que sus estados financieros son fiables y precisos de acuerdo con la normativa contable. Además, es esencial revisar y actualizar periódicamente los controles internos para garantizar que siguen siendo pertinentes y valiosos.

¿Qué es una Auditoría de Sistemas?

La auditoría de sistemas es aquel examen destinado a revisar y evaluar los controles y sistemas de informática existentes en la entidad, así como su utilización, eficiencia y seguridad. Realizada por personal externo a la empresa, la auditoría de sistemas ofrece una evaluación independiente. El análisis y evaluación realizados a través de la auditoría de sistemas debe ser objetivo, crítico, sistemático e imparcial. Las auditorías de sistemas pueden ser aplicadas a diferentes niveles corporativos, pudiendo realizarse una auditoría de sistemas a toda la entidad, a un departamento, a un área o incluso a una actividad concreta. También permite realizar inventarios, revisar los mecanismos de control y gestión.

Pilares de la Seguridad de la Información

  • Confidencialidad: los datos solo estarán disponibles para las personas autorizadas. Esto también significa que la información no ha sido comprometida por terceros.
  • Integridad: la información no ha sido alterada de cualquier manera.

Fases de la Auditoría Informática

Antes de iniciar cualquier proceso, se realiza un análisis general de la organización objeto de la auditoría. Las fases principales de una auditoría informática incluyen:

Lea también: ¿Qué son los Modelos Contables?

  1. Fase I: Conocimientos del sujeto de evaluación o sistema: Aspectos legales y políticas Internos.
  2. Fase III: Análisis y evaluación de controles: los controles de seguridad informática usualmente se clasifican en tres categorías: controles físicos, controles lógicos o técnicos y controles administrativos.
  3. Fase IV: Informe de auditoría: informe detallado de recomendaciones, evaluación de las respuestas, informe resumen para la alta gerencia.

Modelos y Categorías de Controles en Auditoría Informática

La carencia de unas normas técnicas de auditoría de general aceptación para la revisión de los Controles Generales de TI (CGTI) en las auditorías financieras provoca que, dependiendo del marco conceptual que se adopte como referencia, los CGTI se agrupan en categorías diferentes, no existiendo unanimidad en cuanto a la clasificación o categorías a establecer de dichos controles, tal como se ilustra en la figura 2. La dificultad práctica principal a la hora de ejecutar una auditoría de los CGTI estriba no tanto en su clasificación, como en el énfasis que se da a cada grupo y subgrupo y su plasmación en los procedimientos de auditoría. La ausencia de una actividad de control determinada o la ineficacia de su diseño, no significa que el sistema de control interno de una entidad tenga un diseño inadecuado, ya que en muchos casos el riesgo provocado por aquella deficiencia puede ser mitigado por un control compensatorio.

Controles Generales de TI (CGTI) y Controles de Aplicación

En este modelo, vemos a la izquierda que los controles generales afectan a todos los niveles de los sistemas de información, si bien están relacionados con mucha mayor intensidad con aquellos niveles de carácter general que afectan a toda la organización y a los sistemas TI. Los controles a este nivel se reflejan en la forma de funcionar de una organización, e incluyen políticas, procedimientos y otras prácticas de alto nivel que marcan las pautas de la organización. Los controles a nivel de entidad tienen influencia significativa sobre el rigor con el que el sistema de control interno es diseñado y opera en el conjunto de los procesos. En sentido contrario, las organizaciones con unos controles débiles a este nivel es más probable que tengan dificultades a la hora de realizar actividades de control regularmente, como por ejemplo la gestión de cambios y controles de acceso.

El ambiente o entorno de control y el compromiso con comportamientos éticos es una “filosofía” de trabajo que debe emanar de arriba hacia abajo, desde los altos puestos directivos hacia el resto de la organización. Los servicios TI normalmente incluyen la gestión de redes, la gestión de bases de datos, la gestión de sistemas operativos, la gestión de almacenamiento, la gestión de las instalaciones y sus servicios y la administración de seguridad. Es el software necesario para que interrelacionen todos los sistemas e incluye el software de gestión de redes. También se incluyen los sistemas de gestión de las bases de datos, correo electrónico, middleware[5], utilidades diversas y aplicaciones no relacionadas con los procesos de gestión de la actividad de la entidad. Son todos los elementos físicos, el hardware.

Los controles generales a este nivel consisten en las políticas y procedimientos establecidos para controlar determinados aspectos relacionados con la gestión de la seguridad, controles de acceso, gestión de la configuración y segregación de tareas. Cuando son examinados los CGTI a nivel de aplicación, el auditor financiero y el auditor de sistemas evalúan los controles de acceso que limitan o restringen el acceso a determinadas aplicaciones y ficheros relacionados (como, por ejemplo, el fichero maestro de empleados y los ficheros de transacciones de nóminas) a usuarios autorizados. También se puede evaluar la seguridad establecida en la propia aplicación para restringir el acceso en mayor medida, normalmente mediante creación de usuarios con palabra clave de acceso y otras restricciones programadas en el software de la aplicación mediante una adecuada gestión de los perfiles de usuario y sus privilegios.

La eficacia de los controles generales es un factor significativo a la hora de determinar la eficacia de los controles de aplicación incluyendo los controles manuales de usuario. Sin unos controles generales efectivos, los controles de aplicación pueden dejar de ser efectivos ya que resultará mucho más fácil eludirlos. Unos CGTI ineficaces pueden impedir que los controles de aplicación funcionen correctamente y permitir que se den manifestaciones erróneas significativas en las cuentas anuales y que éstas no sean detectadas. Por ejemplo, garantizar la seguridad de las bases de datos se considera un requisito indispensable para que la información financiera sea fiable. El reto con los CGTI consiste en que estos controles casi nunca afectan a la información financiera directamente, pero tienen un efecto generalizado y permanente en todos los controles internos. Es decir, si un CGTI importante falla (p. ej. un control de restricción de acceso a programas y datos), tiene un efecto dominante en todos los sistemas que dependen de él, incluidas las aplicaciones financieras.

Lea también: Modelos de Auditoría Administrativa

Tipos de Controles Internos: Preventivos, Detectivos y Correctivos

Los dos controles internos fundamentales son los preventivos y los detectivos. Un sistema de control interno completo debe incluir ambos tipos, cada uno de los cuales debe cumplir una función distinta.

Controles Preventivos

Los controles preventivos pueden reducir la probabilidad de errores y fraudes centrándose en la separación de funciones. Son un componente integral de la gestión de la calidad porque implican una estrategia proactiva para garantizar la calidad. Los siguientes son ejemplos de controles preventivos:

  • Separación de funciones
  • Una aprobación previa de acciones o transacciones (por ejemplo, autorización de viaje)
  • Controles de acceso (por ejemplo, autenticación de contraseñas)
  • Control de activos físicos (por ejemplo, cerraduras en las puertas, cajas fuertes para efectivo, cheques)
  • Evaluaciones y formación de los empleados

Controles Detectivos

Los controles de detección identifican errores o problemas que pueden haberse producido después de la transacción. Son esenciales para probar que los controles preventivos funcionan correctamente y ofrecen la posibilidad de descubrir cualquier anomalía a posteriori. Los controles detectivos actúan cuando fallan los preventivos para tratar de conocer cuanto antes el evento. Por ejemplo, el registro de intentos de acceso no autorizados, el registro de la actividad diaria para detectar errores u omisiones. Los siguientes son ejemplos de controles detectivescos:

  • Conciliación mensual de las transacciones departamentales
  • Comprobación de las diferencias inesperadas entre el presupuesto y los resultados de la organización.
  • Recuento del inventario físico (por ejemplo, efectivo o inventario de productos)

Controles Correctivos

Los controles correctivos facilitan el regreso a la normalidad cuando se han producido incidencias.

Ejemplos de Controles Internos a Implementar

A continuación se enumeran algunos ejemplos de controles internos que las organizaciones pueden implantar en sus operaciones:

Lea también: Modelos Contables: Un Análisis

  • Segregación de tareas: La delegación de tareas es un método de reducción de riesgos que consiste en dividir las tareas laborales entre varias personas.
  • Controles físicos: Los activos se protegen físicamente mediante cerraduras, cajas fuertes o controles ambientales para restringir el acceso al personal autorizado.
  • Conciliaciones: Garantiza la exactitud de los detalles de las transacciones y el registro adecuado en los registros de las distintas personas. Algunos ejemplos son la conciliación de los extractos bancarios con los registros de caja y el cotejo del efectivo en caja con las ventas o la actividad transaccional en los totales de caja.
  • Políticas y procedimientos: La organización debe contar con políticas, procedimientos y documentación establecidos y disponibles a todos los niveles para garantizar un rendimiento de calidad coherente. Incluye directrices tanto departamentales como para toda la organización.
  • Revisiones de transacciones y actividades: Las revisiones de diversos informes, como los de transacciones, operaciones y resúmenes, ayudan a supervisar el rendimiento, identificar tendencias y detectar problemas. Un ejemplo de revisión específica sería el examen de los estados presupuestarios para comparar los gastos reales, el análisis de los informes de actividad de las llamadas de telecomunicaciones en busca de llamadas personales y la revisión de las tarjetas de control horario de los empleados.
  • Controles del tratamiento de la información: El tratamiento de la información implica controles internos para garantizar la exactitud, integridad y autorización de las transacciones. Los datos se verifican comparándolos con los ficheros de control, comprobando las secuencias numéricas y comparando los totales de los ficheros con los saldos anteriores y las cuentas de control.

Componentes de un Sistema de Control Interno

Un sistema de control interno consta de cinco componentes. Examinemos cada uno de ellos y cómo contribuye al control interno.

Entorno de Control

En una empresa, la cultura se construye y establece de arriba abajo por el consejo de administración y la alta dirección, que los empleados deben seguir. El entorno de control desempeña un papel fundamental en la prestación de apoyo a los demás componentes del control interno.

Evaluación de Riesgos

Las evaluaciones periódicas de riesgos ayudan a las organizaciones a identificar y analizar los riesgos potenciales que pueden afectar a su capacidad para alcanzar sus metas y objetivos. Los resultados se utilizan para señalar las áreas que requieren priorización e implantación de controles internos.

Información y Comunicación

Unos sistemas y procesos eficientes deben facilitar la identificación, captura e intercambio de información a tiempo, permitiendo a las personas desempeñar sus funciones con eficacia. En los casos en que la información no es fácilmente accesible, los empleados pueden intentar eludir los controles internos para agilizar las operaciones.

Actividades de Control

Son las políticas y procedimientos que aplica una organización para alcanzar sus objetivos. Estas acciones previenen o detectan errores, fraudes u otras irregularidades en las operaciones de la organización. Implica la evaluación continua del sistema de control interno para identificar cualquier debilidad o deficiencia que deba abordarse. También implica revisar periódicamente los estados financieros y otros indicadores clave de rendimiento para garantizar su exactitud y fiabilidad.

Evaluación de las Deficiencias de los Controles Internos

Dada la creciente complejidad de las operaciones empresariales, identificar y evaluar las deficiencias del control interno puede suponer un reto para las empresas y los auditores externos. Una deficiencia de control interno existe cuando el diseño o el funcionamiento de un control no permite al personal de la entidad o a su dirección, en el curso ordinario de las operaciones, prevenir o detectar errores o irregularidades en un plazo razonable.

La importancia de una deficiencia en un CGTI debe ser evaluada en relación con su efecto en los controles de aplicación, es decir, si provoca que los controles de aplicación sean ineficaces. Después de que una deficiencia de un CGTI haya sido evaluada en relación con los controles de aplicación, también debe ser evaluada considerando el conjunto de las deficiencias de control y su efecto agregado. Algunas deficiencias de control pueden ser consideradas no significativas individualmente, pero consideradas conjuntamente con otras deficiencias similares, el efecto combinado puede ser más significativo. Por ejemplo, en una entidad que no realiza revisiones periódicas de las listas de usuarios con acceso a su aplicación de contabilidad se considerará que tiene una deficiencia en el diseño de un control. Por un lado puede que no se considere significativa, especialmente si existen controles compensatorios. Pero si se ha detectado que el procedimiento de autorización de nuevos usuarios a esa aplicación es inadecuado, entonces el efecto agregado de las dos deficiencias puede resultar en una deficiencia significativa o en una debilidad material.

Los siguientes consejos pueden ayudarle a evaluar las deficiencias del control interno:

Evaluar el Entorno de Control

El entorno de control es crucial para evaluar las deficiencias del control interno. Sirve de base para el control interno e influye en el comportamiento de los empleados. Una empresa que da prioridad a un entorno de control sólido opera con integridad y valores éticos, atrayendo y reteniendo a empleados competentes responsables de sus funciones de control interno.

Evaluar la Evaluación de Riesgos

Un análisis minucioso de los riesgos es vital para la eficacia de los controles internos. Para gestionar los riesgos, las organizaciones deben identificar los posibles obstáculos para alcanzar sus objetivos. En relación con esto, el fraude es una de las áreas de riesgo más comunes que las organizaciones deben tener en cuenta. Los profesionales de auditoría, riesgos y cumplimiento pueden evaluar la estrategia de evaluación de riesgos de una empresa para garantizar que los controles internos impiden el fraude.

Investigar las Actividades de Control

Los controles eficaces son esenciales para una organización, pero también deben existir políticas y procedimientos para gestionar los riesgos y alcanzar los objetivos. El control interno abarca actividades como las revisiones del rendimiento, la segregación de funciones y salvaguardas electrónicas como la autenticación de dos factores. Disponer de actividades de control que minimicen el riesgo de fraude y error indica un entorno de control sólido.

Examinar los Sistemas de Información y Comunicación

Las comunicaciones internas de alta calidad son necesarias para respaldar los controles internos. Es esencial revisar los sistemas de información y comunicación de la organización, en particular el sistema de información contable, para garantizar la precisión y eficacia de los informes.

Analizar las Actividades de Supervisión

Una organización que evalúa periódicamente sus controles internos puede reducir los riesgos hasta un nivel aceptable. La frecuencia y la calidad de las actividades de supervisión determinan la eficacia de una organización en la gestión del riesgo financiero. El seguimiento, la evaluación y las medidas correctoras coherentes de las deficiencias del control interno conducen a un enorme éxito en la gestión de riesgos.

Herramientas de Software para Auditoría Informática

El software de auditoría informática es una categoría de herramienta que ayuda a las organizaciones a evaluar y mejorar los controles de IT, el cumplimiento normativo y las prácticas de seguridad. Sin embargo, la elección de la plataforma adecuada resulta una tarea compleja ante la variedad de opciones existentes en el segmento. Aquí presentamos una lista con las herramientas de auditoría informática más destacadas, que se basan en experiencia práctica y un exhaustivo estudio de mercado. La investigación combinó datos de dominio público, incluyendo los sitios web de los proveedores, la documentación oficial, los comentarios de los usuarios registrados en plataformas de reseñas confiables, así como los informes de los analistas. Cuando fue posible, también se realizaron pruebas prácticas o demostraciones en vivo. Datos actualizados a noviembre de 2025.

Una auditoría informática combina capacidades de descubrimiento de activos, gestión de las licencias, monitoreo de los accesos, análisis de las vulnerabilidades y generación de reportes. Los cuatro tipos principales de auditoría son: auditoría interna (realizada por el propio equipo de IT), auditoría externa de cumplimiento (por parte de un organismo o proveedor), auditoría de seguridad (foco en las vulnerabilidades y el controles de los acceso) y auditoría de activos de IT (revisión del inventario, licencias y ciclo de vida).

A continuación, se presenta una tabla con las mejores herramientas de software para auditoría informática según su categoría o uso principal:

Software Categoría / Uso principal
InvGate Asset Management Auditoría de activos tecnológicos y cumplimiento de licencias (ITAM)
Netwrix Auditor Auditoría de seguridad y actividad de accesos, seguridad y cumplimiento
Pathlock Auditoría de seguridad y actividad de accesos
Archer Audit Management GRC empresarial y Gestión del Ciclo de Vida de las Auditorías, gestión de la auditoría empresarial
AuditBoard GRC empresarial y Gestión del Ciclo de Vida de las Auditorías, GRC en la nube
MetricStream GRC empresarial y Gestión del Ciclo de Vida de las Auditorías
Hyperproof Gestión de programas de cumplimiento en múltiples marcos, cumplimiento y riesgo
Onspring Gestión de programas de cumplimiento en múltiples marcos
MasterControl Audit Auditorías específicas del sector (gestión de calidad y segmentos regulados)

Detalles de Herramientas Seleccionadas:

1. InvGate Asset Management

Muchas organizaciones cuentan con inventarios incompletos, dispositivos no registrados y licencias ya caducadas, que generan riesgos, incumplimientos y costos ocultos. InvGate Asset Management construye un inventario confiable de activos de IT: completa automáticamente el registro mediante el descubrimiento de la red, los agentes o las integraciones -también es posible hacerlo manualmente-. Mantiene la cadena de custodia y el historial de los recursos: enriquece cada bien con metadatos precisos, como su responsable, ubicación, etapa del ciclo de vida y estado. Genera informes y tableros listos para las auditorías: crea reportes automatizados y paneles visuales que resumen el inventario, las etapas del ciclo de vida y el estado de cumplimiento. Los precios se basan en dispositivos IP (activos conectados a la red, como computadoras, servidores y equipos de red). InvGate ofrece los planes Starter, Professional y Enterprise.

2. Netwrix® Auditor

Según su página de producto, Netwrix® Auditor es un software de auditoría informática que permite a los equipos identificar riesgos y amenazas, a la vez de automatizar el cumplimiento. Netwrix Auditor no publica información sobre tarifas fijas de este producto o servicio, lo cual es habitual en muchos proveedores de software.

3. Archer® Audit Management

Con un abordaje basado en los riesgos, Archer® Audit Management consiste en un software de auditoría informática flexible y configurable sin código, de acuerdo a su ficha técnica oficial. En cuanto al panorama más amplio de las auditorías de IT, su enfoque se orienta a la Gestión del Ciclo de Vida de las Auditorías a nivel empresarial, más que en el monitoreo técnico de los sistemas, siendo adecuada para equipos de evaluación interna, riesgo y cumplimiento que buscan coordinar sus esfuerzos en pos de la seguridad. En base a datos de Gartner Peer Insights, el modelo de la herramienta es por suscripción y varía según la cantidad de usuarios, los módulos seleccionados y el tamaño de la organización.

4. AuditBoard®

Basada en la nube, AuditBoard® es una plataforma para la Gestión de Auditoría, Riesgo y Cumplimiento, de acuerdo a datos de Capterra. Gartner Peer Insights agrega que Connected Risk de AuditBoard Platform está diseñado para potenciar a los equipos de auditoría y riesgo, involucrar a toda la organización y utilizar dicho riesgo como un motor estratégico. La empresa no publica las tarifas, por lo cual hay que contactarla para solicitar una demostración y obtener una cotización personalizada.

5. SAP Audit Management

Gartner Peer Insights menciona que SAP Audit Management sigue un modelo de precios por suscripción, que suele estructurarse por usuario y mes, o en función de los niveles de licencia. Sin embargo, los precios no son públicos.

tags: #modelos #de #control #utilizados #en #auditoria