Clase 14 · Auditoría interna
← 13 · Supervisión bancaria · Índice de la parte · 15 · Auditoría externa y control interno →
Parte 12 — Regulación, cumplimiento y auditoría · Nivel: Profesional — perfil bancario · Duración: 90 minutos
🎯 Propósito
Operar la tercera línea de defensa. La auditoría interna no gestiona riesgos ni diseña controles: evalúa si el sistema que hace ambas cosas funciona. Su valor depende enteramente de dos condiciones —independencia y competencia— y ambas son frágiles.
La supervisión de la clase anterior viene de fuera. Esta es la tercera línea de defensa de la propia entidad, y su valor depende por completo de una condición: que pueda decir lo que ve. Una auditoría interna que reporta a quien audita no aporta aseguramiento, aporta tranquilidad falsa.
📚 Objetivos
Al finalizar podrás:
- Definir el rol de la auditoría interna y sus límites.
- Construir un plan de auditoría basado en riesgo.
- Ejecutar una auditoría con sus fases y técnicas de muestreo.
- Redactar hallazgos útiles y clasificarlos por gravedad.
- Evaluar la efectividad de la propia función de auditoría.
Agenda de 90 minutos
La clase dura noventa minutos y se recorre en cinco tramos. No es un horario rígido: es el orden en que los bloques de esta página se sostienen unos a otros, y por eso conviene respetarlo aunque cambien los tiempos.
Los diez primeros minutos se dedican a recuperar la clase anterior, porque casi todo lo que aquí se explica supone algo que ya se vio. Los veinticinco siguientes desarrollan los conceptos con la fuente oficial a la vista: las referencias del final de la página no son un adorno bibliográfico, se consultan mientras se estudia. Del minuto 35 al 55 se resuelve el ejemplo guiado paso a paso, sin saltarse ninguno, porque el error típico vive precisamente en el paso que parece obvio. Los veinticinco minutos siguientes son de práctica con datos propios o sintéticos —nunca reales de terceros—, que es cuando se comprueba si se entendió. Los diez últimos cierran con las preguntas de comprobación y el registro del entregable.
Si el tiempo aprieta, lo que se recorta es la práctica y se traslada al laboratorio de la parte; lo que no se recorta nunca es el ejemplo guiado.
🧩 Conceptos centrales
Los cuatro primeros términos son el mandato y su planificación; los cuatro siguientes, la ejecución y su producto. El seguimiento es lo que separa una función útil de una decorativa: un hallazgo sin seguimiento hasta su cierre efectivo es un informe, no un control.
| Concepto | Comprensión verificable |
|---|---|
aseguramiento |
Opinión independiente sobre la efectividad de procesos y controles. |
universo auditable |
Conjunto de procesos, unidades y sistemas susceptibles de auditoría. |
plan basado en riesgo |
Selección de auditorías por riesgo, no por rotación. |
evidencia |
Información suficiente, confiable y relevante que sustenta el hallazgo. |
muestreo |
Selección de una parte para concluir sobre el todo. |
hallazgo |
Diferencia entre lo que debería ser y lo que es. |
criticidad |
Gravedad del hallazgo por su efecto potencial. |
seguimiento |
Verificación de que la corrección se implantó y funciona. |
🧠 Modelo mental
El modelo mental es un universo auditable que no cabe en el plan: hay muchas más cosas que auditar que capacidad para hacerlo, y por eso el plan se construye por riesgo. Lo que no entra en el plan es una decisión, y conviene que sea consciente.
LAS TRES LÍNEAS, EN UNA FRASE CADA UNA
PRIMERA yo gestiono mi riesgo
SEGUNDA yo defino el marco y te vigilo
TERCERA yo evalúo si ustedes dos están funcionando
LO QUE AUDITORÍA INTERNA NO HACE
· no diseña controles (sería auditarse a sí misma)
· no aprueba operaciones
· no gestiona riesgos
· no reporta a quien audita
La estructura de reporte es el elemento definitorio. Una auditoría interna que depende jerárquicamente de la gerencia general no puede emitir un hallazgo sobre la gerencia general. Por eso reporta funcionalmente al comité de auditoría del directorio.
📖 Desarrollo
1. Independencia y competencia
La independencia tiene requisitos organizativos concretos. La tabla los recoge.
INDEPENDENCIA — condiciones estructurales
· reporte funcional al comité de auditoría del directorio
· el comité aprueba el plan, el presupuesto y la designación
y remoción del responsable
· acceso irrestricto a información, sistemas y personas
· sin responsabilidad operativa sobre lo que audita
· remuneración no ligada al resultado de las áreas auditadas
COMPETENCIA — condiciones técnicas
· conocimiento de los negocios y riesgos que audita
· capacidad de auditar modelos, sistemas y datos
· formación continua
· uso de especialistas externos cuando falte capacidad interna
SEÑALES DE INDEPENDENCIA EROSIONADA
· el plan se modifica por solicitud de la gerencia
· los hallazgos se "negocian" antes de emitirse
· la gravedad se rebaja sistemáticamente
· los plazos de corrección se extienden sin justificación
· el responsable de auditoría participa en decisiones de negocio
2. Plan basado en riesgo
El plan cubre el universo auditable según su riesgo y su cobertura previa. El procedimiento lo construye.
CONSTRUCCIÓN
1. definir el universo auditable
2. evaluar cada elemento por:
riesgo inherente
calidad del control conocida
cambios recientes (sistemas, procesos, personas)
hallazgos previos
tiempo desde la última auditoría
requerimientos normativos de cobertura
3. priorizar y asignar recursos
4. reservar capacidad para auditorías no planificadas
5. aprobar en el comité de auditoría
| Criterio | Peso indicativo |
|---|---|
| Riesgo inherente del proceso | Alto |
| Deficiencias conocidas | Alto |
| Cambios recientes | Medio-alto |
| Exigencia normativa de cobertura | Fijo |
| Tiempo desde la última revisión | Medio |
| Solicitud de la gerencia | Bajo (se registra, no determina) |
El plan que resulta de esos criterios no puede consumir toda la capacidad disponible, y la razón es práctica.
RESERVA PARA NO PLANIFICADO
entre 10 % y 20 % de la capacidad
sin reserva, cualquier evento obliga a cancelar
una auditoría planificada, y las canceladas
son sistemáticamente las mismas
3. Ejecución
Una auditoría tiene fases con productos y con derechos del auditado. La tabla las recoge.
FASES
1. PLANIFICACIÓN DEL TRABAJO objetivo, alcance, criterios, riesgos
2. ENTENDIMIENTO DEL PROCESO recorrido, documentación, entrevistas
3. EVALUACIÓN DEL DISEÑO ¿el control, si opera, mitiga el riesgo?
4. PRUEBAS DE EFECTIVIDAD ¿opera realmente? → muestreo
5. HALLAZGOS con evidencia
6. VALIDACIÓN con el área auditada (hechos, no conclusiones)
7. INFORME con opinión y plan de acción
8. SEGUIMIENTO hasta el cierre verificado
Dentro de la ejecución hay una distinción que decide la gravedad del hallazgo y que se confunde con frecuencia.
DISEÑO vs. EFECTIVIDAD — la distinción que más se confunde
DISEÑO el control está bien pensado
EFECTIVIDAD el control se ejecuta como está pensado
un control con buen diseño y sin efectividad
es equivalente a no tener control
→ el hallazgo es igual de grave
4. Muestreo
El muestreo decide qué se puede concluir del trabajo, y su diseño es estadístico. La tabla recoge los métodos.
| Método | Cuándo | Conclusión posible |
|---|---|---|
| Estadístico aleatorio | Población grande y homogénea | Extrapolable con nivel de confianza |
| Estratificado | Población heterogénea | Extrapolable por estrato |
| Dirigido por riesgo | Se buscan casos específicos | No extrapolable |
| Población completa | Con datos y herramientas | Certeza, sin extrapolación necesaria |
Entre los métodos hay una diferencia que se incumple con frecuencia al redactar la conclusión del informe.
LA REGLA QUE SE INCUMPLE MÁS
una muestra DIRIGIDA no permite concluir sobre la población
"revisamos los 20 expedientes de mayor monto
y encontramos 3 deficiencias"
→ NO permite decir "el 15 % de los expedientes tiene deficiencias"
con datos completos y herramientas de análisis,
el muestreo es cada vez menos necesario:
audita el 100 % y reserva el juicio para los casos
5. Hallazgos útiles
Un hallazgo útil tiene una estructura concreta y una recomendación ejecutable. La tabla la recoge.
ESTRUCTURA DE UN HALLAZGO
CONDICIÓN qué se observó (hecho verificable)
CRITERIO qué debería ser (norma, política, buena práctica)
CAUSA por qué ocurre (la parte que más se omite)
EFECTO qué consecuencia tiene, cuantificada si es posible
RECOMENDACIÓN qué corregir (el "qué", no el "cómo")
De los cuatro elementos, uno determina si el plan de acción previene o solo repara, y conviene verlo sobre un ejemplo.
POR QUÉ LA CAUSA IMPORTA MÁS QUE LA CONDICIÓN
condición: "en 22 de 180 expedientes falta la tasación actualizada"
sin causa → el plan será "actualizar las 22 tasaciones"
con causa → "el sistema no bloquea el desembolso sin tasación vigente"
→ el plan corrige el proceso, no los 22 casos
un hallazgo sin causa produce una corrección que no previene
| Criticidad | Criterio | Plazo típico |
|---|---|---|
| Crítica | Efecto material inmediato o incumplimiento normativo grave | Inmediato a 30 días |
| Alta | Riesgo significativo no mitigado | 90 días |
| Media | Deficiencia con mitigantes parciales | 180 días |
| Baja | Oportunidad de mejora | 12 meses |
🧮 Ejemplo guiado
El ejemplo formula un hallazgo completo con su condición, criterio, causa, efecto y recomendación. Conviene fijarse en la causa: sin ella la recomendación corrige el síntoma.
Situación. Auditoría interna revisa el proceso de aprobación de excepciones de crédito.
ANTECEDENTE
la inspección supervisora anterior (clase 13) generó un plan
que limitó las excepciones al 12 % de las aprobaciones
y eliminó la delegación individual
OBJETIVO DE LA AUDITORÍA
evaluar si los controles implantados operan efectivamente
POBLACIÓN
4 820 aprobaciones de crédito comercial en 9 meses
desde la implantación del plan
Paso 1 — evalúa el diseño de los controles.
CONTROL 1 el sistema exige registrar la excepción y su motivo
DISEÑO: adecuado ✓
CONTROL 2 las excepciones requieren aprobación del comité comercial
DISEÑO: adecuado ✓
CONTROL 3 reporte mensual de la tasa de excepciones por unidad
DISEÑO: adecuado ✓
CONTROL 4 seguimiento del desempeño de las excepciones a 12 meses
DISEÑO: el procedimiento no define quién lo ejecuta
ni qué se hace con el resultado
DISEÑO: DEFICIENTE ✗
Paso 2 — prueba la efectividad sobre la población completa.
usando los datos completos, no una muestra:
aprobaciones totales 4 820
registradas como excepción 492 (10,2 %)
→ bajo el límite del 12 % ✓
Paso 3 — busca lo que el indicador no muestra.
PRUEBA ADICIONAL: contrastar cada aprobación
contra los parámetros de política, con los datos del sistema
aprobaciones que INCUMPLEN algún parámetro de política: 874
aprobaciones registradas como excepción: 492
DIFERENCIA: 382 aprobaciones incumplen política
y NO están registradas como excepción
tasa real de excepciones: 874 / 4 820 = 18,1 %
tasa registrada: 492 / 4 820 = 10,2 %
Paso 4 — investiga la causa de la diferencia.
REVISIÓN DE 40 DE LOS 382 CASOS
· 28 casos: el parámetro incumplido es la relación
deuda/ingreso, y el analista modificó el ingreso declarado
al alza justo antes de la evaluación
→ el sistema evalúa con el dato modificado y no genera excepción
· 9 casos: se dividió la operación en dos por montos menores,
cada uno dentro de la política
· 3 casos: error de parametrización del sistema
CAUSA RAÍZ
el control depende de que el sistema DETECTE la excepción,
y el sistema evalúa sobre datos que el mismo analista
puede modificar sin traza ni segunda revisión
Paso 5 — cuantifica el efecto.
DESEMPEÑO DE LOS 382 CASOS NO REGISTRADOS
mora a 6 meses: 7,4 %
mora de las aprobaciones dentro de política: 1,6 %
mora de las excepciones registradas: 6,1 %
las excepciones NO registradas tienen la PEOR mora de las tres
exposición de los 382: 186 000
pérdida esperada adicional respecto de la cartera normal:
186 000 × (7,4 % − 1,6 %) × 45 % = 4 854
Paso 6 — redacta el hallazgo.
HALLAZGO 1 — CRÍTICO
CONDICIÓN
382 aprobaciones (7,9 % del total) incumplen parámetros de política
y no fueron registradas ni aprobadas como excepción.
La tasa real de excepciones es 18,1 %, no el 10,2 % reportado
al comité de riesgos y al supervisor.
CRITERIO
Política de crédito, artículo N: toda aprobación fuera de parámetros
requiere registro y aprobación del comité comercial.
Plan de acción comprometido ante el supervisor: límite del 12 %.
CAUSA
El control de detección de excepciones opera sobre datos
que el analista de crédito puede modificar sin registro de cambios
ni revisión independiente. En 28 de 40 casos revisados,
el ingreso declarado fue modificado al alza inmediatamente
antes de la evaluación automática.
EFECTO
· el indicador reportado al comité y al supervisor es incorrecto
· pérdida esperada adicional estimada: 4 854
· el compromiso asumido ante el supervisor está incumplido
en los hechos, aunque el indicador reportado lo cumpla
RECOMENDACIÓN
1. Registrar y trazar toda modificación de datos del solicitante,
con identificación del usuario y momento.
2. Bloquear la evaluación automática cuando un dato relevante
haya sido modificado en las N horas previas, salvo revisión
independiente.
3. Recalcular y reportar la tasa real de excepciones al comité
de riesgos y comunicar la corrección al supervisor.
4. Evaluar los 382 casos para determinar su clasificación
y provisión adecuadas.
Paso 7 — evalúa lo que este hallazgo dice del sistema.
LA SEGUNDA LÍNEA reportaba 10,2 % y creía que el control funcionaba
LA PRIMERA LÍNEA cumplía el indicador sin cumplir la política
EL SUPERVISOR recibió un reporte incorrecto
el control estaba bien diseñado en su lógica
y su dato de entrada era manipulable
HALLAZGO 2 — ALTO
la segunda línea validó la efectividad del control
sin probar la integridad de sus datos de entrada
Paso 8 — extrae la lección de método.
POR QUÉ LA AUDITORÍA LO ENCONTRÓ Y LA SEGUNDA LÍNEA NO
la segunda línea verificó: "¿las excepciones registradas
fueron aprobadas por el comité?" → sí, todas
la auditoría preguntó: "¿todas las operaciones que DEBERÍAN
ser excepción están registradas como tal?"
la primera pregunta valida el proceso
la segunda valida el RESULTADO
auditar solo lo que el sistema registra
es auditar lo que el sistema quiere mostrar
Interpreta: el control existía, estaba bien diseñado, se ejecutaba y producía un indicador falso. Lo que lo reveló fue reconstruir la población desde cero en lugar de revisar los casos que el propio sistema marcaba. Esa es la contribución específica de una tercera línea: no verificar que el proceso se siguió, sino que el proceso produce el resultado que dice producir.
🏦 Del cliente al banco
El cliente no sabe que existe y la auditoría interna es la que detecta lo que los controles dejaron pasar. La tabla enfrenta las dos lecturas.
| Vista del cliente | Vista del banco | Parte |
|---|---|---|
| «Me aprobaron un crédito que no puedo pagar» | Excepción no registrada | 12, clase 14 |
| «Cambiaron mi ingreso declarado» | Dato modificable sin traza | 12, clase 14 |
| «El banco endureció los controles» | Corrección de hallazgo crítico | 12, clase 13 |
| «El banco reportaba todo en orden» | Indicador correcto, resultado incorrecto | 12, clase 14 |
| «Nadie revisa a quien decide» | Función de la tercera línea | 11, clase 1 |
🧪 Práctica
El laboratorio pide construir un plan basado en riesgo y formular hallazgos. La justificación de lo que queda fuera del plan es parte del ejercicio.
En labs/lab-06.md, sección de auditoría:
- Construye un plan de auditoría basado en riesgo sobre un universo auditable dado.
- Evalúa diseño y efectividad de cinco controles por separado.
- Redacta tres hallazgos con condición, criterio, causa, efecto y recomendación.
- Diseña una prueba que valide el resultado y no solo el proceso.
⚠️ Errores frecuentes
Los síntomas de la tabla describen auditorías que no cambian nada. Las causas son falta de independencia y hallazgos sin causa identificada.
| Síntoma | Causa probable | Corrección |
|---|---|---|
| Se audita solo lo que el sistema registra | Población mal definida | Reconstruye la población desde cero. |
| Se evalúa diseño y se concluye efectividad | Confusión de conceptos | Prueba la operación real. |
| Muestra dirigida extrapolada | Método incorrecto | Solo el muestreo estadístico extrapola. |
| Hallazgos sin causa | Corrección que no previene | Identifica siempre la causa raíz. |
| El plan se modifica por la gerencia | Independencia erosionada | El comité de auditoría aprueba el plan. |
| Sin reserva para no planificado | Se cancelan las mismas auditorías | Reserva 10-20 % de la capacidad. |
❓ Preguntas de comprobación
- ¿Por qué la auditoría interna no puede diseñar controles?
- ¿Qué distingue evaluar el diseño de probar la efectividad de un control?
- ¿Por qué una muestra dirigida no permite concluir sobre la población?
- ¿Por qué la causa importa más que la condición en un hallazgo?
- ¿Qué diferencia hay entre auditar el proceso y auditar el resultado?
📥 Entregable
Guarda en portfolio/parte-12/clase-14/:
- el plan de auditoría basado en riesgo con su priorización;
- la evaluación separada de diseño y efectividad de cinco controles;
- los tres hallazgos redactados con su estructura completa;
- la prueba diseñada para validar resultado, con su justificación.
🔐 Seguridad, ética y límites
Trabaja siempre con datos sintéticos o propios: nunca uses datos reales de terceros, números de cuenta, documentos de identidad ni antecedentes crediticios ajenos. Este material es formativo y no constituye asesoría financiera, tributaria ni legal; las tasas, comisiones, límites y normas citados cambian y deben verificarse en la fuente oficial vigente del país donde se aplique. Cuando un cálculo alimente una decisión que afecte a otra persona, registra los supuestos y quién los aprobó.
📗 Fuentes y verificación
- Institute of Internal Auditors (2024). Global Internal Audit Standards. IIA. Normas profesionales que rigen la función de auditoría interna. https://www.theiia.org/
- Institute of Internal Auditors (2020). The IIA's Three Lines Model. IIA. Posición de la auditoría interna frente a las otras dos líneas.
- Basel Committee on Banking Supervision (2012). The internal audit function in banks. BIS. Expectativa supervisora sobre independencia y alcance. https://www.bis.org/publ/bcbs223.htm
- COSO (2013). Internal Control — Integrated Framework. COSO. Marco de control interno sobre el que se emite la opinión.
- Basel Committee on Banking Supervision (2015). Corporate governance principles for banks. BIS. Relación entre auditoría interna y comité de auditoría.
- Verificación local: revisa las exigencias sobre la función de auditoría interna, su dependencia del comité de auditoría y la cobertura mínima que exige tu supervisor.
| Anterior | Índice | Siguiente |
|---|---|---|
| ← 13 · Supervisión bancaria | Parte 12 · Programa | 15 · Auditoría externa y control interno → |