miércoles, 18 de septiembre de 2024
Fraude al Desnudo con Francisco Vides
lunes, 20 de marzo de 2023
domingo, 15 de enero de 2023
viernes, 28 de octubre de 2022
viernes, 21 de octubre de 2022
miércoles, 12 de octubre de 2022
Fraude en la valoración de activos
lunes, 12 de septiembre de 2022
Inteligencia artificial y los algoritmos: Los nuevos desafíos de la función de auditoría interna
Javier Fernando Klus, MBA, CIA
Es indudable que la tecnología y lo que se ha dado en llamar la "digitalización" está impactando en todos los niveles de las organizaciones, ya sea de dirección o cada vez más en los niveles operativos. En la medida en que estas tecnologías se diseminan a lo largo de todas las capas de las organizaciones presentan un problema muy importante para la función de auditoría interna. ¿Cómo auditar estos procesos impactados? Y otra pregunta también relevante es: ¿Qué recursos necesito para poder auditar estas nuevas tecnologías?A los fines de profundizar en este problemáticas, vamos a empezar por aspectos más sencillos pero que ayudarán a entender el contexto en donde actualmente la función de auditoría interna se halla inmersa, y es: ¿Qué se entiende por automatización?
Básicamente, dentro de la automatización de procesos tenemos herramientas como Robotic Process Automatization (RPA), Inteligencia Artificial (IA), Inteligencia Cognitiva, etc.
Como dijimos, dentro de este término podemos incluir distintas herramientas, la primera es RPA, la cual es una forma de automatización de procesos que replica las acciones del ser humano interactuando con la interfaz de usuarios de un sistema informático. En este caso, el robot de software opera en la interfaz de usuarios de la misma forma en que lo haría un humano. Este tipo de herramientas son ampliamente recomendadas para procesos muy repetitivos. Es decir, básicamente ejecutarán tareas repetitivas a una velocidad muchísimo mayor que lo haría una persona. No obstante, el principal problema es que cualquier variación en el contexto en el cual se tiene que desempeñar, hará que la herramienta deje de funcionar, dado que es una situación distinta a la que tenía programada y no tiene la capacidad de poder tomar otra acción.
Por otro lado, el término "inteligencia artificial" surgió alrededor de 1950 y, en su aceptación más amplia, se define como los sistemas informáticos que pueden percibir su entorno, pensar, aprender y actuar en respuesta a lo que detectan y a sus objetivos. Se trata de la simulación por parte de máquinas de un proceso mental, que les permite, a través de algoritmos inteligentes, tomar decisiones y realizar tareas que originalmente son propias de los seres humanos. Por último, la inteligencia cognitiva utiliza los principios de la inteligencia artificial y el aprendizaje automático, pero necesita de algún elemento de juicio o interpretación humana para actuar sobre la información y ofrecer un resultado.
Dicho esto, según un estudio de la consultora PWC, el 43% de todos los procesos de una organización podrían ser, de alguna forma, automatizados a través de RPA, a eso podemos sumarle un 33% adicional de procesos que podrían ser automatizados a través de la inteligencia cognitiva. Es decir, un proceso automático que, en algún momento, requerirá la intervención humana.
Ya profundizando un poco más en lo que hemos denominado automatización, debemos tener en cuenta un hecho fundamental: la construcción de un sistema con cierta inteligencia artificial se hace a través de algoritmos, los algoritmos son el corazón de la IA. Pero los algoritmos son desarrollados por humanos. Por lo tanto, pueden tener un sesgo en su construcción.
El sesgo algorítmico ocurre cuando un sistema informático refleja los valores de los humanos que están implicados en la codificación y recolección de datos usados para entrenar el algoritmo.
Esto implica que la inteligencia artificial no es perfecta, que pueden manifestarse errores y esos errores pueden afectar los procesos de una organización.
Tengamos en cuenta que, actualmente, los algoritmos ya toman decisiones por nosotros. Los siguientes son algunos ejemplos:
- La inteligencia artificial ya está decidiendo qué CV descartar en un proceso de selección de personal.
- Los sistemas de IA están evaluando los perfiles de quienes solicitan un crédito, investigando en los perfiles sociales de las personas y determinando indicadores de riesgos.
- La IA y algoritmos ya son utilizados para determinar los perfiles de compatibilidad en los sitios de citas.
- En determinados países, los jueces están dictando sentencia con la ayuda de herramientas automatizadas, obviamente, para sentencias repetitivas y menores.
Estos son algunos ejemplos de determinadas tareas, en cualquier tipo de ámbito, que ya están siendo impactadas por la IA y por el uso de algoritmos.
Pero, como dijimos, los algoritmos son programados por humanos y, por lo tanto, pueden tener sesgos. Estos sesgos pueden impactar en el resultado de los algortimos y pueden, de esta forma, tomar decisiones erróneas, segregando a determinados grupos sociales, etc.
Actualmente, el otro gran problema de la Inteligencia artificial, en muchos casos, es lo que se denomina “Caja Negra”. Es decir, un sistema inteligente puede tomar una decisión, que seguramente será la mejor, pero es muy difícil determinar la razón de dicha decisión. En otras palabras, sabemos que vamos a obtener la mejor respuesta posible, pero no podemos tener las razones que originaron esa respuesta. Por lo tanto, convengamos que es muy difícil, para un auditor, relevar y entender procesos en los cuales no podemos obtener una evidencia cierta de las razones y el proceso decisorio que llevaron a dicha respuesta.
Además, en el proceso decisorio se utiliza información. Estos sistemas, muchas veces, utilizan un gran volumen de información en un muy corto tiempo y, con base en esta información, toman decisiones, pero ¿qué pasa si la información no es correcta? Hay un dicho que dice “La entrada de basura genera salida de basura” y esta es una de las características de estos sistemas: ¿cómo nos aseguramos de que la información que ingresa a nuestros sistemas automáticos es correcta?, ¿cómo nos aseguramos de que, si realizamos una limpieza de datos para su ingreso, no se quitaron datos importantes o se alteraron los mismos?
De hecho, un documento de Kaspersky Lab, el desarrollador de Antivirus, ha determinado como una de las amenazas futuras que “el aprendizaje automático va a necesitar una protección propia”, planteándose que “Incluyendo intervenciones de la competencia para tratar de engañar y dañar los algoritmos definidos por el aprendizaje de la máquinas. Esto puede pasar, por ejemplo, bombardeando un algoritmo con datos que parecen limpios, pero que contienen desvíos demasiado pequeños para ser identificados gradualmente, obstaculizando la diferenciación entre lo que es limpio y útil y lo que puede causar daño al sistema, generando una serie de falsos positivos”.
Es por esto por lo que es importante el establecimiento, en principio, de una apropiada gobernanza de IA, que tenga en cuenta, como mínimo, los mecanismos de control y autorización para la implementación de una solución basada en IA, las capacidades de las personas incluidas en el proyecto, las instancias de control y monitoreo a definir, las pruebas de validación previas a que el sistema sea puesto en productivo, etc.
Dentro de esta gobernanza es necesario incluir algunos principios éticos, los cuales podemos resumir en los siguientes:
- Beneficencia: tener en cuenta el bien común a medida que se desarrolla la IA, con especial atención a la sostenibilidad, cooperación y apertura.
- Fiabilidad y robustez: los sistemas de IA deben operar dentro de los parámetros de diseño, hacer predicciones y tomar decisiones consistentes y repetibles.
- Legalidad: todas las partes interesadas, en cada etapa del ciclo de vida de un sistema IA, deben obedecer la ley y cumplir con todas las reglamentaciones pertinentes.
- Agencia humana: para niveles más altos de riesgo ético, permitir una mayor supervisión e intervención humana en las operaciones de los modelos de IA.
- Privacidad: cuando se utilizan los datos de las personas para diseñar y operar soluciones de IA, se debe informar a las personas sobre qué datos se recopilan y cómo se utilizan.
- Responsabilidad: a alguien se le debe asignar la responsabilidad de las implicaciones éticas del uso o mal uso de los modelos de IA.
- Justicia: diseñar y operar la IA para que no muestre prejuicios contra grupos o individuos.
- Interpretabilidad: los proceso de IA deberían poder explicar su proceso general de toma de decisiones y, en caso de alto riesgo, explicar cómo hicieron predicciones específicas o eligieron ciertas acciones.
- Seguridad: los sistemas de IA y los datos que contienen deben protegerse de las amenazas cibernéticas, incluidas las herramientas de IA que operan a través de terceros o están basadas en la nube.
En resumen, la automatización y herramientas como RPA e IA han venido para quedarse, lo importante es que los auditores podamos realmente dimensionar los riesgos que estas nuevas tecnologías generan en las organizaciones a las cuales auditamos.
LIBROS DEL AUTOR DE ESTE ARTÍCULO EN AMAZON
Guía para Gestionar un Departamento de Auditoría Interna de Alto Rendimiento
Liderazgo y Administración: El Barco – El desafío de hacer llegar a su empresa hacia el éxito
domingo, 24 de abril de 2022
lunes, 14 de febrero de 2022
Nuevas formas de trabajo remoto de auditoría interna - Fábrica de Pensamiento - IIA España
martes, 16 de noviembre de 2021
lunes, 4 de octubre de 2021
domingo, 8 de noviembre de 2020
La misión de la auditoría interna en las organizaciones
Iván Rodríguez
En un reciente artículo[1], Norman Marks, CRMA, CPA, director ejecutivo de cuentas y director de riesgos en importantes corporaciones en los últimos veinte años hace un análisis de la misión de auditoría interna y cómo el Instituto de Auditores Internos revisó la definición de auditoría interna y la complementó con los principios básicos y la misión.
Según narra Marks, en 2015 un grupo de trabajo de AII compuesto por destacados profesionales de todo el mundo examinó si debía actualizarse la Definición de Auditoría Interna de 1999. El grupo de trabajo llegó a la conclusión de que la definición seguía siendo una excelente descripción de la auditoría interna que dice:
“(…) La auditoría interna es una actividad independiente y objetiva de aseguramiento y consultoría diseñada para agregar valor y mejorar las operaciones de una organización. Ayuda a una organización a lograr sus objetivos mediante la consecución de un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión, control y gobernanza de riesgos. (…)”
El grupo de trabajo complementó la definición con los Principios Básicos para la Práctica Profesional de auditoría interna y la Misión de Auditoría Interna. Estos fueron un importante paso adelante en la orientación de las funciones de auditoría interna en todo el mundo. La Misión, que pretende ser una orientación opcional para las áreas de auditoría que deseaban crear su propia misión, dice: "Mejorar y proteger el valor de la organización proporcionando garantía, asesoramiento y conocimientos objetivos y basados en el riesgo".
Según el análisis de esta misión, efectuado por Marks muestra que tradicionalmente la auditoría interna se ha centrado en evaluar el diseño y el funcionamiento de los controles que mantienen los riesgos dentro de los límites deseados. El énfasis ha estado en proteger a la organización del daño. Los auditores internos identifican aquello que puede afectar la capacidad de una organización para alcanzar sus objetivos, comúnmente conocido como riesgo. El auditor evalúa el nivel de esos riesgos y determina si la administración de la compañía cuenta con un sistema de control eficaz que proporcione garantías razonables de que los riesgos están en niveles aceptables.
No obstante, según describe Marks, los miembros del grupo de trabajo creían que la auditoría interna tiene la capacidad de ayudar a la organización no sólo a proteger, sino también a mejorar el valor. Por ejemplo, los auditores pueden considerar si la administración tiene procesos, sistemas y controles eficaces para:
- Optimizar el valor de las ofertas realizadas con los clientes.
- Aprovechar las oportunidades cuando los competidores tropiecen.
- Reconocer las posibilidades que presenta la nueva tecnología para mejorar los procesos, sistemas u operaciones de la organización.
- Contratar a personas destacadas, incluso cuando la organización no tiene puestos vacantes.
Los controles internos no solo proporcionan seguridad, sino que también permiten aprovechar y optimizar oportunidades. De hecho, los controles internos rodean los procesos para tomar las decisiones sobre qué riesgos tomar. Proporcionan la seguridad de que las personas adecuadas están tomando decisiones empresariales importantes, basadas en información oportuna y de calidad. El grupo de trabajo reconoció que considerar los riesgos sin el contexto de la recompensa potencial no es una manera sabia de tomar decisiones, dirigir el negocio y tener éxito. La auditoría interna debe ayudar a la dirección a tomar decisiones informadas e inteligentes, tomando los riesgos adecuados para alcanzar los objetivos empresariales.
Plantea Marks que el proceso tradicional de evaluación de riesgos de auditoría interna implica priorizar las unidades de negocio, los procesos y los sistemas de la organización en función de factores como los ingresos, la complejidad y el historial de problemas de control. La auditoría interna realiza una segunda evaluación de riesgos antes de que cada contratación de auditoría comience a identificar los riesgos más significativos para la unidad de negocio, el proceso o el sistema específicos. Esos riesgos de nivel inferior se convierten en el ámbito de aplicación de la auditoría.
En la misión de la auditoría interna, se dice que proporciona "garantía, asesoramiento y conocimientos objetivos y basados en el riesgo". Si bien está bastante claro lo que significa objetivo, no es tan evidente entender los otros términos.
La garantía es mucho más que expresar una opinión sobre la adecuación de los controles y detallar los controles que son menos que eficaces. El auditor debe brindar la seguridad de que es posible confiar en la organización, los sistemas, las personas y los procesos de la empresa. Un auditor debe proporcionar a los líderes empresariales la seguridad que necesitan de que se abordarán los daños potenciales más significativos y se aprovecharán las oportunidades.
En relación con el asesoramiento, plantea Marks que muchos auditores internos se sienten incómodos compartiendo sus consejos, así como su visión. Recomiendan acciones correctivas para las debilidades de control que identifican, pero son reacios a ir más allá. Sin embargo, varios de los miembros del grupo de trabajo hablaron elocuentemente sobre la forma en que el asesoramiento menos formal que daban a la dirección en las reuniones uno a uno a menudo era de mayor valor que lo que podían presentar en el informe formal.
Los auditores internos son profesionales. Su posición como observadores objetivos de la organización y sus procesos les permite obtener información que, si se comparte con la dirección, puede ser muy valiosa para ellos. Cuando los auditores internos combinan sus conocimientos profesionales con su capacidad para dar consejos a la gerencia o al consejo, están dando un gran valor a la organización.
Compartir esos conocimientos en forma de asesoramiento es más fácil cuando la dirección ve a los auditores internos como profesionales y respeta sus evaluaciones objetivas. La administración escuchará y cuidadosamente considerar ese consejo antes de tomar su propio juicio y decisión.
Los líderes empresariales reciben con agrado la seguridad, el asesoramiento y la perspicacia que un auditor profesional puede compartir sobre las operaciones de las compañías que administran. Suelen valorar la confianza en las personas, sistemas, procesos y controles de la organización; agradecen recibir consejos sobre cómo pueden abordar cualquier deficiencia y mejorar su eficiencia y eficacia, así como obtener una perspectiva sobre otros asuntos que afectan la forma en que dirigen la organización, tomando las decisiones informadas e inteligentes necesarias para el éxito.
Es por ello que los auditores internos no deben restringir su trabajo a evaluar únicamente los controles que protegen el valor. Deben proporcionar la seguridad, el asesoramiento y la información que los líderes necesitan, cuando lo necesitan, sobre lo que importa para el éxito de la organización. Eso incluye la creación de valor, así como la protección.
Retomando las palabras de Marks, los auditores internos son profesionales con la capacidad de ayudar a la gerencia y la junta a tener éxito, y no deben limitar innecesariamente su capacidad de marcar la diferencia.
[1] Ver: https://iaonline.theiia.org/2020/Pages/Magical-Words.aspx
¿Te ha gustado la información? ¡Compártela con otro auditor interno!
domingo, 2 de agosto de 2020
Actualización del modelo de las tres líneas del IIA
El modelo de las tres líneas ayuda a las organizaciones a identificar estructuras y procesos que mejor ayuden a alcanzar los objetivos y faciliten un gobierno sólido y una gestión de riesgos. El modelo se aplica a todas las organizaciones y se optimiza mediante:
§ Adoptar un enfoque basado en principios y adaptar el modelo a los objetivos y circunstancias de la organización.
§ Centrarse en la contribución de la gestión de riesgos a la obtención de objetivos y la creación de valor, así como en cuestiones de "defensa" y protección del valor.
§ Comprender claramente los roles y responsabilidades representadas en el modelo y las relaciones entre ellas.
§ La aplicación de medidas para garantizar que las actividades y los objetivos estén en consonancia con los intereses prioritarios de las partes interesadas.
Puedes leer el documento completo aquí.
¿Te ha gustado la información? ¡Compártela con otro auditor interno!
domingo, 26 de julio de 2020
Consulta ¿Puede la función de auditoría interna realizar actividades de la segunda línea de defensa?
Hola Nahun,
Los auditores podemos ser responsables del control interno y riesgos. ¿Se daña nuestra independencia en una empresa mediana?
Respuesta:
Para este caso debes aplicar la Norma 1112 - El papel del director ejecutivo de auditoría en actividades adicionales a la auditoría interna. Cuando el director ejecutivo de auditoría asuma o se espera que asuma un papel y/o responsabilidades aparte de auditoría interna, debe aplicar salvaguardas para limitar impedimentos a la independencia y objetividad.
Interpretación:
Puede darse la situación en que se solicite al director ejecutivo de auditoría que asuma un papel y responsabilidades aparte de auditoría interna, tales como responsabilidades sobre actividades de cumplimiento o gestión de riesgos. Este papel y responsabilidad puede causar impedimentos, o parecer que los causa, a la independencia organizacional de la actividad de auditoría interna o a la objetividad individual del auditor interno. Las salvaguardas a tomar son actividades de supervisión, a menudo asumidas por el Consejo, destinadas a afrontar esos impedimentos potenciales, que pueden incluir actividades tales como evaluar periódicamente las líneas de dependencia y responsabilidades, y desarrollar procesos alternativos para obtener aseguramiento sobre las áreas de responsabilidad adicional a auditoría interna.
También debes tener presente las siguientes Normas:
1130.A1 Los auditores internos deben abstenerse de evaluar operaciones específicas de las cuales hayan sido previamente responsables. Se presume que hay impedimento de objetividad si un auditor interno proporciona servicios de aseguramiento para una actividad de la cual el mismo haya tenido responsabilidades en el año inmediato anterior.
1130.A2 Los trabajos de aseguramiento para funciones por las cuales el director ejecutivo de auditoría tiene responsabilidades deben ser supervisados por alguien fuera de la actividad de auditoría interna.
Por último, las principales salvaguardas para el mantenimiento de la independencia y objetividad en esta situación son:
1. Discutir los riesgos con la Gerencia y la Junta.
2. Aceptación de los riesgos por parte de la Gerencia.
3. Definición clara de los roles de auditoría interna en la segunda línea de defensa.
4. Tomar en consideración los roles, responsabilidades y segregación de funciones.
5. Determinar si las asignaciones serán temporales o de largo plazo.
6. La naturaleza del trabajo de auditoría interna debe estar claramente definida en el estatuto.
7. Evaluación periódica de la línea de reporte de auditoría interna (por lo menos una vez al año).
¿Te ha gustado la información? ¡Compártela con otro auditor interno!










