INTRODUCCIÓN
⌅En la actualidad, el entorno en el que se desenvuelven las organizaciones es cada vez más complejo, ambiguo, incierto y volátil, por lo que cada vez son más los riesgos a los que deben enfrentarse. Por todos estos motivos, las organizaciones deben crear un aseguramiento continuo y actualizado de que los controles funcionan, de forma que los riesgos puedan ser mitigados y permitan adaptarse al cambio. Este entorno cambiante incrementa la necesidad de la implantación de un buen sistema de control interno, que detecte y controle los riesgos a los que se enfrenta la organización dentro de unos niveles admisibles.
La necesidad de gestionar los riesgos ha sido reconocida como parte esencial de las prácticas de un buen gobierno corporativo. Esto ha sometido a las organizaciones a una creciente presión para identificar los riesgos asociados a su negocio y explicar cómo gestionarlos. De hecho, las actividades relacionadas con la administración de riesgos han sido consideradas como críticas, por lo que se les ha asignado un papel fundamental en el desarrollo de un sistema de control interno adecuado.
La auditoría basada en riesgos es una forma de conducir las auditorías internas y externas de diferentes tipos, a partir de la planeación y desarrollo en los riesgos críticos, es decir, los que pudieran causar mayor impacto negativo en la obtención de objetivos de la organización (estratégicos, operacionales, de información y de cumplimiento) con el fin de identificar si las operaciones y los productos o servicios se ajustan a lo establecido en las reglas del negocio, las buenas y mejores prácticas de control interno y seguridad, y a las normas legales aplicables.
El objetivo de la presente investigación es exponer los elementos conceptuales e importancia de la auditoria basada en riesgos para detectar posibles riesgos con los que se enfrenta el control interno de una organización.
MATERIALES Y MÉTODOS
⌅El método general que rige la investigación es el dialéctico materialista como método rector de la ciencia. En la búsqueda gnoseológica y de información de la investigación se utilizaron los siguientes métodos teóricos y empíricos. Los métodos teóricos empleados fueron: histórico y lógico que permitieron realizar una sistematización de los contenidos vinculados al tema de estudio. El método analítico-sintético para resumir los principales elementos a considerar en la investigación y el método inductivo-deductivo que posibilita hacer un estudio detallado de la auditoria basada en riesgo. Y como método empírico se utilizó la revisión de documentos para el estudio del estado del arte y el marco teórico y conceptual de la investigación.
RESULTADOS Y DISCUSIÓN
⌅Marco teórico de la auditoria basada en riesgos
⌅Diversos autores han abordado el fenómeno de la auditoria basada en riesgo como uno de los elementos esenciales para el desarrollo eficiente de las organizaciones.
Jiménez, M.M. (2023)Jiménez, M M. 2023. Razones para realizar una auditoria basada en riesgos. Available: < https://www.piranirisk.com/es/blog/razones-realizar-auditoria-basada-en-riesgos>, [Consulted: March 21, 2023]. plantea que una auditoría basada en riesgos permite a las organizaciones la identificación, evaluación y gestión de los diferentes tipos de riesgos operativos, financieros y administrativos que tienen el potencial de afectar u obstaculizar el cumplimiento de los objetivos estratégicos de la organización.
Para llegar a comprender que es la auditoria basada en riesgos es necesario entender los conceptos de auditoria interna y riesgos en auditoria.
Auditoría interna
⌅A criterio de Jiménez, M.M. (2023)Jiménez, M M. 2023. Razones para realizar una auditoria basada en riesgos. Available: < https://www.piranirisk.com/es/blog/razones-realizar-auditoria-basada-en-riesgos>, [Consulted: March 21, 2023]. para entender la importancia de realizar auditorías internas basadas en riesgos, primero hay que tener claro en qué consiste una auditoría interna y continúa diciendo (…)
“Según el Instituto de Auditores Internos (IIA), la auditoría interna es una actividad independiente y objetiva de aseguramiento y consulta, concebida para agregar valor y mejorar las operaciones de una organización. Ayuda a una organización a cumplir sus objetivos aportando un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión de riesgos, control y gobierno”.
“En general, la función de auditoría interna es fundamental en cualquier organización pues ayuda a lograr que los procesos organizacionales realmente sean efectivos y eficientes y estén alineados a los objetivos estratégicos, esto a partir de la revisión y control que ejerce, así como de las recomendaciones de mejora que brinda” (Jiménez M. M, 2023Jiménez, M M. 2023. Razones para realizar una auditoria basada en riesgos. Available: < https://www.piranirisk.com/es/blog/razones-realizar-auditoria-basada-en-riesgos>, [Consulted: March 21, 2023]. ).
Riesgo en la auditoría
⌅Según la Norma ISO 31000 (2009)Norma ISO 31000. 2009. El valor de la gestión de riesgos en las organizaciones. toda actividad empresarial lleva implícito un riesgo, que puede ser entendido como la incertidumbre de que ocurra un acontecimiento que pueda afectar o beneficiar el logro de los objetivos y metas de la organización o negocio, y con ello la ejecución de sus estrategias, con éxito” (COSO, 2018Coso 2018. Gestión del Riesgo Empresarial. Aplicar la gestión del riesgo empresarial a los riesgos ambientales, sociales y de gobierno corporativo.).
Al decir de (Hernández G.N y Herrera L. N, 2009Hernández G. N & Herrera L. N. 2009. Matriz de riesgo una herramienta fundamental para el auditor en las instituciones gubernamentales. Tesis, Universidad de Valparaíso. Chile. ) el riesgo se define como: “Toda aquella situación que coloca a una entidad o corporación en peligro de sufrir pérdidas financieras sustantivas con daño en el patrimonio en las utilidades, sanciones o multas de organismos reguladores y fiscalizadores, pérdida de imagen frente a los usuarios o la comunidad en general. Estos tres efectos, que podría tener un riesgo al materializarse, sirven como parámetro para determinar si una situación tiene riesgo o no lo tiene”.
A criterio de (Barzaga Sablón et al., 2018Barzaga Sablón, O. S., Nevárez Barberán, J. V., Hidalgo Ávila, A A. & Loor Vélez, D. l. 2018. Valoraciones entorno al riesgo financiero en las medianas empresas de la Provincia de Manabí. Revista Lasallista De Investigación, 15(2): 83-94. DOI:110.22507/rli.v15n2a6. ) la definición de riesgo abarca sus clasificaciones determinando un riesgo como un evento que puede afectar la marcha del proyecto o un negocio en el futuro, de manera que está asociado a cualquier actividad que se realice, y que plantee la posibilidad de decidir entre varias opciones. Desde el punto de vista empresarial, los riesgos toman distintas clasificaciones, una de estas son los riesgos financieros y económicos. El primero entendido como la probabilidad de ocurrencia de acciones financieras vinculadas a la ejecución de los procesos productivos y el mercado, que pueden tener un efecto negativo sobre el funcionamiento de la empresa, sus resultados, trabajadores y el medio exterior, significa una adecuada percepción y ciencia del riesgo que permite valorar las consecuencias de la acción de las finanzas y créditos sobre la empresa.
Luego entonces en la presente investigación podría inferirse que las auditorías internas favorecen la evaluación, control y calidad en el cumplimiento de los objetivos estratégicos de una organización. Una vez que permiten el diagnostico de vulnerabilidades y riesgos de diferentes índoles que puedan incidir en la eficiencia y productividad de las entidades.
Teniendo en cuenta estos elementos se exponen las diferentes definiciones de auditoria basada en riesgos.
Auditoria basada en riesgos
⌅A criterio de Cruz C L. (2020)Cruz Cárdenas, L. 2020. Auditoría basada en riesgos: la organización como un todo. Facultad de Ciencias Económicas. Available:<https://portal.udea.edu.co/wps/portal/udea/web/inicio/unidades-academicas/ciencias-economicas/auditoria-basada-en-riesgos-la-organizacion-como-un-todo>, [Consulted: March 23, 2023]. “desde la perspectiva de la auditoría, asociada al sistema de control interno o gestión integral de riesgos, que difiere de una auditoría específicamente financiera por tratarse de dos metodologías diferentes, la auditoría basada en riesgos permite que una empresa pueda identificar, evaluar y gestionar los acontecimientos que, potencialmente, pueden afectar el cumplimiento de los objetivos y las metas de la organización”.
Jiménez, M M. (2023)Jiménez, M M. 2023. Razones para realizar una auditoria basada en riesgos. Available: < https://www.piranirisk.com/es/blog/razones-realizar-auditoria-basada-en-riesgos>, [Consulted: March 21, 2023]. expone que más allá de las auditorías internas tradicionales, también existe el enfoque de auditoría basada en riesgos, es decir, aquella que tiene en cuenta los diferentes factores internos y externos que generan incertidumbre y que pueden afectar negativamente a la organización en el logro de sus objetivos. Este tipo de auditoría está centrada en la identificación y evaluación de los diferentes riesgos que pueden afectar los objetivos estratégicos de la organización, sean de tipo financiero, operacional, de cumplimiento normativo, de lavado de dinero, entre otros más.
La misma autora expone que la auditoría basada en riesgos básicamente considera las siguientes acciones:
-
Identificación de los riesgos.
-
Evaluación de los riesgos.
-
Definición de los procedimientos de auditoría para la evaluación de los controles que implementados para mitigar los riesgos.
-
Ejecución de la auditoría.
-
Comunicación de los resultados, es decir, la presentación del informe de auditoría con los hallazgos, las conclusiones y las recomendaciones u oportunidades de mejora.
Aportes de la Auditoria basada en riesgos
⌅Al decir de Gabarró, S J. (2023)Gabarró Sust, J. 2023. Beneficios de una auditoría basada en riesgos. Auditoría ISO, Herramientas de gestión. <https://iso.cat/es/auditoria-basada-en-riesgos/>, [Consulted: July 7, 2023]. la auditoría ISO interna según ISO 9001, ISO 14001, ISO 45001 o ISO 56002 basada en riesgos los riesgos se colocan en el centro de la auditoría para abordar aquellos más prioritarios. A lo largo de la auditoría, los riesgos se tratan de acuerdo con el Plan de Gestión de Riesgos, informando a la alta dirección para que puedan tomarse decisiones. A diferencia de la auditoría ISO tradicional, donde las auditorías se ejecutan en un tiempo estricto y no necesariamente cubre los riesgos más importantes, la auditoría interna basada en riesgos está impulsada por las evaluaciones de riesgo más recientes, y las principales amenazas se cubren primero y con mayor frecuencia.
Este autor, además ofrece algunos beneficios de la auditoría basada en riesgos, que a continuación se relacionan:
-
Mayor cumplimiento de riesgos.
-
Más comprensión de los niveles de riesgo.
-
Mayor resiliencia ante la incertidumbre.
-
Mejor uso de los recursos de auditoría.
-
Más aceptación de la dirección.
-
Mayor probabilidad de lograr los objetivos.
Igualmente (Montes-Salazar et al., 2021Montes-Salazar, C. A., Sánchez-Mayorga, X., Vallejo-Bonilla, C. A. & Vélez-Ramírez, R. A. 2021. Prospectiva de una auditoría interna basada en riesgos. Libre Empresa, 17(2).https://doi.org/10.18041/16572815/libreempresa.2020v17n2.8021 ) detallan algunos beneficios de la auditoría interna basada en riesgos, con una visión más amplia de sus funciones, por cuanto con su trabajo contribuye a la mejora de la gestión de la organización, brindando un aseguramiento continuo e integral de la organización auditada. Entre estos beneficios señalan que contribuye a mejorar el proceso de gobierno y apoyar a los directivos en el mantenimiento de controles efectivos.
Los autores de esta investigación consideran de importancia relevante la aplicación de auditorías de riesgo en las organizaciones actualmente ya que esta ofrece una visión integral de los riesgos que amenazan la eficiencia de la entidad, no solamente aquellos tangibles y visibles a la dirección, sino también aquellos subjetivos provocados por factores internos y externos de la organización que son por lo general ignorados y no evaluados.
Gobierno corporativo
⌅Los beneficios de la aplicación de una auditoria basada en riesgos se encuentran estrechamente vinculados a la dirección de las instituciones, de aquí la importancia de la práctica del gobierno corporativo en la auditoria basada en riesgos.
“El concepto de gobierno corporativo es explicado por los autores, y no expresamente definido porque comprende distintos ámbitos de interacción, tales como aspectos de gestión, éticos, legales, normativos, estructurales, conductuales. El enfoque que se adopte sea del shareholder o del stakeholder, condicionará el tipo de gobierno corporativo que se desarrollará en una empresa, o en un país y los mecanismos a través de los cuales se verificará su cumplimiento. El gobierno corporativo es un proceso, no un estado”. (Claessens, 2003Claessens, S. 2003. Corporate Governance and Development. Global Corporate Governance Forum Focus1.Available:<http://www.ifc.org/wps/wcm/connect/7fc17c0048a7e6dda8b7ef6060ad5911/Focus >, [Consulted: March 21, 2023]. ).
Según Garzón, C MA. (2020)Garzón Castrillón, M A. 2020. El concepto de gobierno corporativo. Grupo de Investigación FIDEE Fundación para la Investigación y el Desarrollo Educativo Empresarial Barranquilla, Colombia, Sur América. Available: < https://doi.org/10.36995/j.visiondefuturo.2021.25.02R.005.es>, [Consulted: July 7, 2023]. la práctica del gobierno corporativo en las organizaciones se ha desarrollado rápidamente en los últimos tiempos, y en todo el mundo se ha destacado su importancia. Incluso ha sido adoptado por países que todavía no han reglamentado la adopción del gobierno corporativo en sus organizaciones. La razón del interés mundial en el gobierno corporativo es que sustenta el marco operativo de una empresa. Por tanto, se espera que la adopción e implementación de la práctica del gobierno corporativo beneficie a los propietarios, dado que ellos se comprometen a utilizar los principios y mecanismos, que en el sentido más amplio equivale a un monitoreo efectivo de las actividades de una empresa, particularmente cuando se adoptan los principios de divulgación y transparencia.
Modelo de las tres líneas de defensa
⌅Para que las entidades puedan desarrollar una gestión integral de riesgos se necesita que el gobierno corporativo sea aplicado con el modelo de las tres líneas de defensa.
Ángel H A. (2022)Ángel, HA. 2022. Las claves del modelo de las Tres Líneas de Defensa. establece que el modelo de las Tres Líneas de Defensa es necesario para todas las organizaciones, tanto financieras como del sector real, porque es una forma efectiva de gestionar el riesgo y de tener control. Además, fortalece el gobierno corporativo.
“Cada compañía es única y varía según su sector, su entorno y sus situaciones internas, por ello, no existe una fórmula mágica para coordinar las Tres Líneas de Defensa, deben ajustarse a la realidad. No obstante, cada entidad debe tener claridad sobre los roles y sus responsabilidades específicas, así como coordinar de forma correcta el proceso de la gestión de riesgos”. (Ángel H A, 2022Ángel, HA. 2022. Las claves del modelo de las Tres Líneas de Defensa.)
Este mismo autor establece cuáles son las tres líneas de defensa y las relaciona así:
-
La gerencia es la primera línea de defensa en la gestión de riesgos y establece la dirección para la administración de la alta dirección y del Sistema de Control Interno, quienes deben enfocarse en identificar, supervisar y gestionar los riesgos.
-
La segunda línea de defensa se encarga de varias funciones de supervisión de riesgos, de controles y de cumplimientos establecidos por la administración, por ejemplo, apoyar la gestión de políticas en cuanto a la definición de roles y responsabilidades. En definitiva, ésta línea se encarga del control financiero, de la seguridad, la gestión del Riesgo, la calidad, la inspección y el cumplimiento normativo.
-
Y la tercera línea de defensa actúa en concordancia con las normas internacionales reconocidas para la práctica de la auditoría interna; se encarga de reportar a un nivel suficientemente alto para ser capaz de desempeñar sus funciones de manera independiente, así como de tener una activa y efectiva línea de reporte con los organismos de gobierno corporativo.
“La clave está en la separación de las tres líneas de defensa, en la clara asignación de funciones y responsabilidades explícitas entre los miembros de la compañía para detectar, prevenir y atender los riesgos. Otra clave es usar herramientas informáticas que permitan organizar la información de riesgo de manera sistemática e implantar las directrices del modelo de tres niveles de defensa, lo que se traduce en beneficios de una planificación y administración avanzada del riesgo”. (Ángel H A, 2022Ángel, HA. 2022. Las claves del modelo de las Tres Líneas de Defensa.).
Por todo lo anterior los autores de esta investigación consideran que es muy recomendable que las organizaciones lleven a cabo auditorías basadas en riesgos, sin embargo, para que estas sean realmente efectivas y agreguen valor es necesario que el auditor interno conozca muy bien la organización, sus áreas y procesos y cuente con el apoyo de todo el personal involucrado para que pueda tener una visión completa de los procesos, los riesgos y controles que aplican. Ello permitirá la aplicación de un gobierno corporativo eficaz para la toma de decisiones.
CONCLUSIONES
⌅-
La auditoría basada en riesgos permiten la evaluación, control y calidad en el cumplimiento de los objetivos estratégicos de una organización, proporcionando a los profesionales una herramienta moderna para centrar los esfuerzos en aquellos aspectos realmente relevantes. Este tipo de auditoría plantea un nuevo paradigma: permiten el diagnostico de vulnerabilidades y riesgos de diferentes índoles no solamente aquellos tangibles y visibles a la dirección, sino también aquellos subjetivos provocados por factores internos y externos de la organización que son por lo general ignorados y no evaluados.
-
El análisis de los resultados derivados de la aplicación de la auditoría basada en riesgos contribuye a la aplicación de un gobierno corporativo capaz de aplicar el modelo de las tres líneas de defensa para la toma de decisiones de un modo más oportuna y precisa.