Saltar al contenido
Finance & Banking
Evolution Program
Inicio / modules / 11-regulacion-cumplimiento-y-auditoria / classes

Clase 14 · Auditoría interna

← 13 · Supervisión bancaria · Índice de la parte · 15 · Auditoría externa y control interno →

Parte 12 — Regulación, cumplimiento y auditoría · Nivel: Profesional — perfil bancario · Duración: 90 minutos

🎯 Propósito

Operar la tercera línea de defensa. La auditoría interna no gestiona riesgos ni diseña controles: evalúa si el sistema que hace ambas cosas funciona. Su valor depende enteramente de dos condiciones —independencia y competencia— y ambas son frágiles.

La supervisión de la clase anterior viene de fuera. Esta es la tercera línea de defensa de la propia entidad, y su valor depende por completo de una condición: que pueda decir lo que ve. Una auditoría interna que reporta a quien audita no aporta aseguramiento, aporta tranquilidad falsa.

📚 Objetivos

Al finalizar podrás:

  1. Definir el rol de la auditoría interna y sus límites.
  2. Construir un plan de auditoría basado en riesgo.
  3. Ejecutar una auditoría con sus fases y técnicas de muestreo.
  4. Redactar hallazgos útiles y clasificarlos por gravedad.
  5. Evaluar la efectividad de la propia función de auditoría.

Agenda de 90 minutos

La clase dura noventa minutos y se recorre en cinco tramos. No es un horario rígido: es el orden en que los bloques de esta página se sostienen unos a otros, y por eso conviene respetarlo aunque cambien los tiempos.

Los diez primeros minutos se dedican a recuperar la clase anterior, porque casi todo lo que aquí se explica supone algo que ya se vio. Los veinticinco siguientes desarrollan los conceptos con la fuente oficial a la vista: las referencias del final de la página no son un adorno bibliográfico, se consultan mientras se estudia. Del minuto 35 al 55 se resuelve el ejemplo guiado paso a paso, sin saltarse ninguno, porque el error típico vive precisamente en el paso que parece obvio. Los veinticinco minutos siguientes son de práctica con datos propios o sintéticos —nunca reales de terceros—, que es cuando se comprueba si se entendió. Los diez últimos cierran con las preguntas de comprobación y el registro del entregable.

Si el tiempo aprieta, lo que se recorta es la práctica y se traslada al laboratorio de la parte; lo que no se recorta nunca es el ejemplo guiado.

🧩 Conceptos centrales

Los cuatro primeros términos son el mandato y su planificación; los cuatro siguientes, la ejecución y su producto. El seguimiento es lo que separa una función útil de una decorativa: un hallazgo sin seguimiento hasta su cierre efectivo es un informe, no un control.

Concepto Comprensión verificable
aseguramiento Opinión independiente sobre la efectividad de procesos y controles.
universo auditable Conjunto de procesos, unidades y sistemas susceptibles de auditoría.
plan basado en riesgo Selección de auditorías por riesgo, no por rotación.
evidencia Información suficiente, confiable y relevante que sustenta el hallazgo.
muestreo Selección de una parte para concluir sobre el todo.
hallazgo Diferencia entre lo que debería ser y lo que es.
criticidad Gravedad del hallazgo por su efecto potencial.
seguimiento Verificación de que la corrección se implantó y funciona.

🧠 Modelo mental

El modelo mental es un universo auditable que no cabe en el plan: hay muchas más cosas que auditar que capacidad para hacerlo, y por eso el plan se construye por riesgo. Lo que no entra en el plan es una decisión, y conviene que sea consciente.

LAS TRES LÍNEAS, EN UNA FRASE CADA UNA

  PRIMERA   yo gestiono mi riesgo
  SEGUNDA   yo defino el marco y te vigilo
  TERCERA   yo evalúo si ustedes dos están funcionando

LO QUE AUDITORÍA INTERNA NO HACE
  · no diseña controles (sería auditarse a sí misma)
  · no aprueba operaciones
  · no gestiona riesgos
  · no reporta a quien audita

La estructura de reporte es el elemento definitorio. Una auditoría interna que depende jerárquicamente de la gerencia general no puede emitir un hallazgo sobre la gerencia general. Por eso reporta funcionalmente al comité de auditoría del directorio.

📖 Desarrollo

1. Independencia y competencia

La independencia tiene requisitos organizativos concretos. La tabla los recoge.

INDEPENDENCIA — condiciones estructurales
  · reporte funcional al comité de auditoría del directorio
  · el comité aprueba el plan, el presupuesto y la designación
    y remoción del responsable
  · acceso irrestricto a información, sistemas y personas
  · sin responsabilidad operativa sobre lo que audita
  · remuneración no ligada al resultado de las áreas auditadas

COMPETENCIA — condiciones técnicas
  · conocimiento de los negocios y riesgos que audita
  · capacidad de auditar modelos, sistemas y datos
  · formación continua
  · uso de especialistas externos cuando falte capacidad interna
SEÑALES DE INDEPENDENCIA EROSIONADA
  · el plan se modifica por solicitud de la gerencia
  · los hallazgos se "negocian" antes de emitirse
  · la gravedad se rebaja sistemáticamente
  · los plazos de corrección se extienden sin justificación
  · el responsable de auditoría participa en decisiones de negocio

2. Plan basado en riesgo

El plan cubre el universo auditable según su riesgo y su cobertura previa. El procedimiento lo construye.

CONSTRUCCIÓN
  1. definir el universo auditable
  2. evaluar cada elemento por:
       riesgo inherente
       calidad del control conocida
       cambios recientes (sistemas, procesos, personas)
       hallazgos previos
       tiempo desde la última auditoría
       requerimientos normativos de cobertura
  3. priorizar y asignar recursos
  4. reservar capacidad para auditorías no planificadas
  5. aprobar en el comité de auditoría
Criterio Peso indicativo
Riesgo inherente del proceso Alto
Deficiencias conocidas Alto
Cambios recientes Medio-alto
Exigencia normativa de cobertura Fijo
Tiempo desde la última revisión Medio
Solicitud de la gerencia Bajo (se registra, no determina)

El plan que resulta de esos criterios no puede consumir toda la capacidad disponible, y la razón es práctica.

RESERVA PARA NO PLANIFICADO
  entre 10 % y 20 % de la capacidad

  sin reserva, cualquier evento obliga a cancelar
  una auditoría planificada, y las canceladas
  son sistemáticamente las mismas

3. Ejecución

Una auditoría tiene fases con productos y con derechos del auditado. La tabla las recoge.

FASES
  1. PLANIFICACIÓN DEL TRABAJO   objetivo, alcance, criterios, riesgos
  2. ENTENDIMIENTO DEL PROCESO   recorrido, documentación, entrevistas
  3. EVALUACIÓN DEL DISEÑO       ¿el control, si opera, mitiga el riesgo?
  4. PRUEBAS DE EFECTIVIDAD      ¿opera realmente? → muestreo
  5. HALLAZGOS                   con evidencia
  6. VALIDACIÓN                  con el área auditada (hechos, no conclusiones)
  7. INFORME                     con opinión y plan de acción
  8. SEGUIMIENTO                 hasta el cierre verificado

Dentro de la ejecución hay una distinción que decide la gravedad del hallazgo y que se confunde con frecuencia.

DISEÑO vs. EFECTIVIDAD — la distinción que más se confunde
  DISEÑO       el control está bien pensado
  EFECTIVIDAD  el control se ejecuta como está pensado

  un control con buen diseño y sin efectividad
  es equivalente a no tener control
  → el hallazgo es igual de grave

4. Muestreo

El muestreo decide qué se puede concluir del trabajo, y su diseño es estadístico. La tabla recoge los métodos.

Método Cuándo Conclusión posible
Estadístico aleatorio Población grande y homogénea Extrapolable con nivel de confianza
Estratificado Población heterogénea Extrapolable por estrato
Dirigido por riesgo Se buscan casos específicos No extrapolable
Población completa Con datos y herramientas Certeza, sin extrapolación necesaria

Entre los métodos hay una diferencia que se incumple con frecuencia al redactar la conclusión del informe.

LA REGLA QUE SE INCUMPLE MÁS
  una muestra DIRIGIDA no permite concluir sobre la población

  "revisamos los 20 expedientes de mayor monto
   y encontramos 3 deficiencias"
  → NO permite decir "el 15 % de los expedientes tiene deficiencias"

con datos completos y herramientas de análisis,
el muestreo es cada vez menos necesario:
audita el 100 % y reserva el juicio para los casos

5. Hallazgos útiles

Un hallazgo útil tiene una estructura concreta y una recomendación ejecutable. La tabla la recoge.

ESTRUCTURA DE UN HALLAZGO
  CONDICIÓN   qué se observó (hecho verificable)
  CRITERIO    qué debería ser (norma, política, buena práctica)
  CAUSA       por qué ocurre (la parte que más se omite)
  EFECTO      qué consecuencia tiene, cuantificada si es posible
  RECOMENDACIÓN  qué corregir (el "qué", no el "cómo")

De los cuatro elementos, uno determina si el plan de acción previene o solo repara, y conviene verlo sobre un ejemplo.

POR QUÉ LA CAUSA IMPORTA MÁS QUE LA CONDICIÓN
  condición: "en 22 de 180 expedientes falta la tasación actualizada"
  sin causa → el plan será "actualizar las 22 tasaciones"
  con causa → "el sistema no bloquea el desembolso sin tasación vigente"
              → el plan corrige el proceso, no los 22 casos

un hallazgo sin causa produce una corrección que no previene
Criticidad Criterio Plazo típico
Crítica Efecto material inmediato o incumplimiento normativo grave Inmediato a 30 días
Alta Riesgo significativo no mitigado 90 días
Media Deficiencia con mitigantes parciales 180 días
Baja Oportunidad de mejora 12 meses

🧮 Ejemplo guiado

El ejemplo formula un hallazgo completo con su condición, criterio, causa, efecto y recomendación. Conviene fijarse en la causa: sin ella la recomendación corrige el síntoma.

Situación. Auditoría interna revisa el proceso de aprobación de excepciones de crédito.

ANTECEDENTE
  la inspección supervisora anterior (clase 13) generó un plan
  que limitó las excepciones al 12 % de las aprobaciones
  y eliminó la delegación individual

OBJETIVO DE LA AUDITORÍA
  evaluar si los controles implantados operan efectivamente

POBLACIÓN
  4 820 aprobaciones de crédito comercial en 9 meses
  desde la implantación del plan

Paso 1 — evalúa el diseño de los controles.

CONTROL 1  el sistema exige registrar la excepción y su motivo
           DISEÑO: adecuado ✓
CONTROL 2  las excepciones requieren aprobación del comité comercial
           DISEÑO: adecuado ✓
CONTROL 3  reporte mensual de la tasa de excepciones por unidad
           DISEÑO: adecuado ✓
CONTROL 4  seguimiento del desempeño de las excepciones a 12 meses
           DISEÑO: el procedimiento no define quién lo ejecuta
                   ni qué se hace con el resultado
           DISEÑO: DEFICIENTE ✗

Paso 2 — prueba la efectividad sobre la población completa.

usando los datos completos, no una muestra:

aprobaciones totales                        4 820
registradas como excepción                    492  (10,2 %)
                                    → bajo el límite del 12 % ✓

Paso 3 — busca lo que el indicador no muestra.

PRUEBA ADICIONAL: contrastar cada aprobación
contra los parámetros de política, con los datos del sistema

aprobaciones que INCUMPLEN algún parámetro de política:  874
aprobaciones registradas como excepción:                  492

DIFERENCIA: 382 aprobaciones incumplen política
            y NO están registradas como excepción

tasa real de excepciones: 874 / 4 820 = 18,1 %
tasa registrada:          492 / 4 820 = 10,2 %

Paso 4 — investiga la causa de la diferencia.

REVISIÓN DE 40 DE LOS 382 CASOS

  · 28 casos: el parámetro incumplido es la relación
    deuda/ingreso, y el analista modificó el ingreso declarado
    al alza justo antes de la evaluación
    → el sistema evalúa con el dato modificado y no genera excepción

  · 9 casos: se dividió la operación en dos por montos menores,
    cada uno dentro de la política

  · 3 casos: error de parametrización del sistema

CAUSA RAÍZ
  el control depende de que el sistema DETECTE la excepción,
  y el sistema evalúa sobre datos que el mismo analista
  puede modificar sin traza ni segunda revisión

Paso 5 — cuantifica el efecto.

DESEMPEÑO DE LOS 382 CASOS NO REGISTRADOS
  mora a 6 meses: 7,4 %
  mora de las aprobaciones dentro de política: 1,6 %
  mora de las excepciones registradas: 6,1 %

las excepciones NO registradas tienen la PEOR mora de las tres

exposición de los 382: 186 000
pérdida esperada adicional respecto de la cartera normal:
  186 000 × (7,4 % − 1,6 %) × 45 % = 4 854

Paso 6 — redacta el hallazgo.

HALLAZGO 1 — CRÍTICO

CONDICIÓN
  382 aprobaciones (7,9 % del total) incumplen parámetros de política
  y no fueron registradas ni aprobadas como excepción.
  La tasa real de excepciones es 18,1 %, no el 10,2 % reportado
  al comité de riesgos y al supervisor.

CRITERIO
  Política de crédito, artículo N: toda aprobación fuera de parámetros
  requiere registro y aprobación del comité comercial.
  Plan de acción comprometido ante el supervisor: límite del 12 %.

CAUSA
  El control de detección de excepciones opera sobre datos
  que el analista de crédito puede modificar sin registro de cambios
  ni revisión independiente. En 28 de 40 casos revisados,
  el ingreso declarado fue modificado al alza inmediatamente
  antes de la evaluación automática.

EFECTO
  · el indicador reportado al comité y al supervisor es incorrecto
  · pérdida esperada adicional estimada: 4 854
  · el compromiso asumido ante el supervisor está incumplido
    en los hechos, aunque el indicador reportado lo cumpla

RECOMENDACIÓN
  1. Registrar y trazar toda modificación de datos del solicitante,
     con identificación del usuario y momento.
  2. Bloquear la evaluación automática cuando un dato relevante
     haya sido modificado en las N horas previas, salvo revisión
     independiente.
  3. Recalcular y reportar la tasa real de excepciones al comité
     de riesgos y comunicar la corrección al supervisor.
  4. Evaluar los 382 casos para determinar su clasificación
     y provisión adecuadas.

Paso 7 — evalúa lo que este hallazgo dice del sistema.

LA SEGUNDA LÍNEA reportaba 10,2 % y creía que el control funcionaba
LA PRIMERA LÍNEA cumplía el indicador sin cumplir la política
EL SUPERVISOR recibió un reporte incorrecto

el control estaba bien diseñado en su lógica
y su dato de entrada era manipulable

HALLAZGO 2 — ALTO
  la segunda línea validó la efectividad del control
  sin probar la integridad de sus datos de entrada

Paso 8 — extrae la lección de método.

POR QUÉ LA AUDITORÍA LO ENCONTRÓ Y LA SEGUNDA LÍNEA NO

  la segunda línea verificó: "¿las excepciones registradas
  fueron aprobadas por el comité?" → sí, todas

  la auditoría preguntó: "¿todas las operaciones que DEBERÍAN
  ser excepción están registradas como tal?"

  la primera pregunta valida el proceso
  la segunda valida el RESULTADO

  auditar solo lo que el sistema registra
  es auditar lo que el sistema quiere mostrar

Interpreta: el control existía, estaba bien diseñado, se ejecutaba y producía un indicador falso. Lo que lo reveló fue reconstruir la población desde cero en lugar de revisar los casos que el propio sistema marcaba. Esa es la contribución específica de una tercera línea: no verificar que el proceso se siguió, sino que el proceso produce el resultado que dice producir.

🏦 Del cliente al banco

El cliente no sabe que existe y la auditoría interna es la que detecta lo que los controles dejaron pasar. La tabla enfrenta las dos lecturas.

Vista del cliente Vista del banco Parte
«Me aprobaron un crédito que no puedo pagar» Excepción no registrada 12, clase 14
«Cambiaron mi ingreso declarado» Dato modificable sin traza 12, clase 14
«El banco endureció los controles» Corrección de hallazgo crítico 12, clase 13
«El banco reportaba todo en orden» Indicador correcto, resultado incorrecto 12, clase 14
«Nadie revisa a quien decide» Función de la tercera línea 11, clase 1

🧪 Práctica

El laboratorio pide construir un plan basado en riesgo y formular hallazgos. La justificación de lo que queda fuera del plan es parte del ejercicio.

En labs/lab-06.md, sección de auditoría:

  1. Construye un plan de auditoría basado en riesgo sobre un universo auditable dado.
  2. Evalúa diseño y efectividad de cinco controles por separado.
  3. Redacta tres hallazgos con condición, criterio, causa, efecto y recomendación.
  4. Diseña una prueba que valide el resultado y no solo el proceso.

⚠️ Errores frecuentes

Los síntomas de la tabla describen auditorías que no cambian nada. Las causas son falta de independencia y hallazgos sin causa identificada.

Síntoma Causa probable Corrección
Se audita solo lo que el sistema registra Población mal definida Reconstruye la población desde cero.
Se evalúa diseño y se concluye efectividad Confusión de conceptos Prueba la operación real.
Muestra dirigida extrapolada Método incorrecto Solo el muestreo estadístico extrapola.
Hallazgos sin causa Corrección que no previene Identifica siempre la causa raíz.
El plan se modifica por la gerencia Independencia erosionada El comité de auditoría aprueba el plan.
Sin reserva para no planificado Se cancelan las mismas auditorías Reserva 10-20 % de la capacidad.

❓ Preguntas de comprobación

  1. ¿Por qué la auditoría interna no puede diseñar controles?
  2. ¿Qué distingue evaluar el diseño de probar la efectividad de un control?
  3. ¿Por qué una muestra dirigida no permite concluir sobre la población?
  4. ¿Por qué la causa importa más que la condición en un hallazgo?
  5. ¿Qué diferencia hay entre auditar el proceso y auditar el resultado?

📥 Entregable

Guarda en portfolio/parte-12/clase-14/:

🔐 Seguridad, ética y límites

Trabaja siempre con datos sintéticos o propios: nunca uses datos reales de terceros, números de cuenta, documentos de identidad ni antecedentes crediticios ajenos. Este material es formativo y no constituye asesoría financiera, tributaria ni legal; las tasas, comisiones, límites y normas citados cambian y deben verificarse en la fuente oficial vigente del país donde se aplique. Cuando un cálculo alimente una decisión que afecte a otra persona, registra los supuestos y quién los aprobó.

📗 Fuentes y verificación


Anterior Índice Siguiente
← 13 · Supervisión bancaria Parte 12 · Programa 15 · Auditoría externa y control interno →