viernes, 8 de agosto de 2014

Cobertura del Riesgo Tecnológico: Hacia una Auditoría Interna de TI Integrada

La fábrica de pensamiento del Instituto de Auditores Internos de España publicó en marzo de este año otro interesantísimo estudio, en esta ocasión la nueva guía trata sobre el riesgo tecnológico.

¿Qué es el riesgo tecnológico?

ISACA define el riesgo tecnológico como:

“El riesgo de negocio asociado al uso, propiedad, operación, participación, influencia y adopción de las tecnologías de la información (TI) en la organización”.

Desde este punto de vista, no se debe entender el riesgo tecnológico como un riesgo independiente, sino como un riesgo que está íntimamente vinculado al uso de la tecnología como parte del modelo de negocio.

Este documento se ha apoyado en una encuesta realizada por el Instituto de Auditores Internos de España y pone de manifiesto la importancia que ha adquirido la cobertura de los riesgos tecnológicos en las organizaciones y la necesidad de contar con expertos adecuadamente formados.

Los objetivos del documento incluyen:

1.    Una visión general del riesgo tecnológico.
2.    La exposición del impacto que esta área de procesos de una organización tiene para la planificación y cobertura de Auditoría Interna.
3.    Las tendencias a nivel nacional de la cobertura de TI por los Departamentos de Auditoría Interna en organizaciones de distinta dimensión y modelos de negocio diferentes.
4.    Los aspectos más significativos que un Departamento de Auditoría Interna debería considerar en su cobertura y planificación, y relación con los “clientes” de TI.
5.    Los elementos diferenciadores y análogos de la cobertura de Auditoría Interna de TI con respecto al resto de las tareas del área.
6.    Un esquema para integrar la Auditoría Interna de TI dentro de Auditoría Interna, o para evaluar el planteamiento actual, si existe la función.

martes, 5 de agosto de 2014

Propuesta IIA Global Mejora Marco Internacional Ejercicio Profesional Auditoría Interna (IPPF)

El 4 de agosto del 2014, el IIA Global emitió un borrador para revisión del nuevo Marco Internacional para Ejercicio Profesional Auditoría Interna, este nuevo marco normativo posee tres cambios importantes, los cuales presentamos a continuación:

I - Cambios en Uso Terminologías "Obligatorio" y "Fuertemente Recomendado"

Modifica la clasificación de "Obligatorio" y "Fuertemente Recomendado" usados en los componentes del IPPF actual por los términos "Elementos Requeridos" y "Elementos Recomendados", respectivamente. De acuerdo con el siguiente esquema:

Marco 2007 - 2014

Marco Después 2015

Obligatorio

Elementos Requeridos
Definición
Código Ética
Normas

Principios Fundamentales Definición
Código Ética
Normas
Fuertemente Recomendado

Elementos Recomendados
Papeles Posición
Consejos Práctica
Guías Prácticas

Guías Implementación
Guías Suplementarias
Guías Asuntos Emergentes


II - Misión Auditoría Interna:

Incrementar y proteger el valor de la empresa a través de proporcionar a las partes interesadas, basados en riesgos, aseguramiento confiable y objetivo, consejos y asesoría.

lunes, 4 de agosto de 2014

Importancia del Monitoreo en la Prevención del Fraude

Por Guillermo Casal
Podemos dividir al monitoreo en dos grandes categorías, previamente a analizar en mayor detalle cada una de ellas:

  • Controles gerenciales
  • Verificaciones de auditoría

Controles gerenciales

Los controles gerenciales, a su vez, pueden dividirse en dos subcategorías:
  • Monitoreo sobre las operaciones
  • Monitoreo sobre personas y conductas

Monitoreo sobre operaciones

Las operaciones inusuales o sospechosas de fraude difieren grandemente según la naturaleza de la organización de que se trate. Veamos  algunos ejemplos:

  • En empresas manufactureras y comerciales: o Productos vendidos por debajo del precio de compra, o del precio de compra más un margen mínimo de rentabilidad previamente establecida o Compras urgentes o Horas extraordinarias en exceso de un cierto límite
  • En la operatoria de banca minorista, segmento de tarjetas de crédito: o Clientes con más de tres operaciones diarias en restaurantes o Carga de combustible en exceso de lo que un vehículo particular puede recorrer diariamente

viernes, 1 de agosto de 2014

Auditoría Interna y Externa Frente al Fraude

Por Guillermo Casal

La auditoría interna es una segunda barrera frente al fraude, posterior a la primera que ha sido establecida por la gerencia. Cuando la detección de indicadores de fraude es efectuada por los auditores internos, la organización como tal aún no ha fallado, pero la gerencia sí. A efectos de robustecer entonces el sistema de control interno, los auditores internos deberán ejercer un rol docente para explicar a la gerencia cuales son los factores que les han permitido detectar señales de irregularidades (o ineficiencias, pero no es el propósito de este libro). La gerencia quedará entonces facultada para atender estas situaciones en el futuro, pero a la vez comprometida con la dirección superior de la organización para evitar la recurrencia de nuevas situaciones sospechosas no detectadas

La auditoría interna, por su parte, debe apuntar a un enfoque preventivo. En tal sentido, el desarrollo de la informática ha permitido establecer el llamado sistema de “auditoría continua”, consistente en desarrollar consultas o queréis de auditoría que detectan transacciones sospechosas y disparan en consecuencia la ejecución anticipada de auditorías. Tales consultas son luego compartidas con la gerencia, quien puede tomar acción correctiva oportuna y permitir a la auditoría interna enfocarse en examinar la acción correctiva gerencial en lugar de emprender una y otra vez revisiones anticipadas por el surgimiento de indicadores de transacciones sospechosas.

La auditoría externa no forma parte de la estructura organizacional, y tampoco tiene por función la detección y remediación de ineficiencias e irregularidades. Por esta doble característica, la detección de posibles irregularidades por los auditores externos (la tercera barrera contra el fraude), resulta preocupante para la organización. Indica que un tercero externo a la organización ha detectado algo que no era motivo de su interés, y que la organización no ha podido hacerlo. De todas formas, es preferible que el posible fraude sea detectado por el auditor externo antes de que continúe desarrollándose sin que la organización tome conocimiento de él.

Guillermo Casal, CIA, CCSA, CFSA, CGAP, CRMA, CISA, CFE - Contador Público y Master en Economía y Administración de empresas en Argentina. Con más de 35 años actuando en todas las especialidades de Auditoría. Auditor interno, externo, informático y forense. Obtuvo todas las certificaciones del IIA (CIA, CCSA, CFSA, CGAP, CRMA). También la CFE (examinador de fraudes), y la CISA (auditor informático). Dedicado hace quince años a la consultoría y capacitación. Fue colaborador de Luis Moreno Ocampo, ex fiscal penal de la Corte internacional de la Haya, y Stephen Walker, ex agente especial del FBI. Para mayor información visite www.guillermocasal.com.

¿Te ha gustado el post? ¡Compártelo con otro auditor interno!

jueves, 31 de julio de 2014

Conferencia Magistral Rompiendo las Reglas – Nicaragua

Hoy es el día de desarrollar la presentación de la Conferencia Rompiendo las Reglas en Managua, Nicaragua, por esa razón a continuación presentamos una frase que usaremos en la misma:
¿Te ha gustado la frase? ¡Compártela con otro auditor interno!

lunes, 28 de julio de 2014

10 Razones por las cuales sobre auditamos

Richard F. Chambers, CEO del IIA Global, en una ocasión escribió:

Aprende a evitar la tendencia intuitiva entre los auditores internos de sobre auditar y crear papeles de trabajo voluminosos o datos electrónicos, innecesarios.

La Norma 2300 sobre desempeño del trabajo establece que: Los auditores internos deben identificar, analizar, evaluar y documentar suficiente información de manera tal que les permita cumplir con los objetivos del trabajo. Las características que debe de cumplir la información es que sea suficiente, fiable, relevante y útil de manera tal que les permita alcanzar los objetivos del trabajo. La información:

·         Suficiente está basada en hechos, es adecuada y convincente, de modo que una persona prudente e informada sacaría las mismas conclusiones que el auditor.
·         Fiable es la mejor información que se puede obtener mediante el uso de técnicas de trabajo apropiadas.
·         Relevante apoya las observaciones y recomendaciones del trabajo y es compatible con sus objetivos.
·         La información útil ayuda a la organización a cumplir con sus metas.

¿Por qué sobre auditamos?

sábado, 26 de julio de 2014

Conferencia Magistral Rompiendo las Reglas – República Dominicana

Hoy es el día de desarrollar la presentación de la Conferencia Rompiendo las Reglas en Punta Cana, Higüey, República Dominicana, por esa razón a continuación presentamos una frase que usaremos en la misma:


¿Te ha gustado la frase? ¡Compártela con otro auditor interno!

jueves, 24 de julio de 2014

Los tipos de auditores internos que prefiero

Admiro a los auditores internos que no intentan caerle bien a todo el mundo, que viven su trabajo al máximo y dicen las cosas como son. 

Práctica lo que predicas. O mejor aún, no prediques, sólo práctica.

¿Te ha gustado la frase? ¡Compártela con otro auditor interno!

miércoles, 23 de julio de 2014

¿Por qué las organizaciones deben implementar un programa antifraude?

Por Guillermo Casal

En los últimos años, el fraude en las organizaciones se ha incrementado de forma alarmante, afectando a todo tipo de industrias y sectores, dejando a su paso graves consecuencias financieras, éticas, gubernamentales, sociales y, en muchos casos, de reputación.

Las empresas pierden alrededor del 5% de sus ingresos por año debido al fraude, según La Association of Certified Fraud Examiners (ACFE), la mayor organización mundial de lucha contra este delito; cifra que comparada con el margen de rentabilidad de las organizaciones, muestra una situación preocupante.

Teniendo en cuenta lo anterior, es de vital importancia que todas las organizaciones, sin importar el sector, diseñen e implementen un programa antifraude ajustado a sus necesidades que les permita hacer frente a este fenómeno.

martes, 22 de julio de 2014

Decálogo de Bill Gates + 1

En esta época del año tenemos en el Departamento de Auditoría Interna de mi empresa jovenes realizando pasantía de verano, su presencia en el Departamento me trajo a la mente este viejo Décalogo de Bill Gates, el cual es aplicable a estudiantes y profesionales:
 ¿Te ha gustado el post? ¡Compártelo con otro auditor interno!

lunes, 21 de julio de 2014

35 Lecciones de Vida de Richard F. Chambers

Estoy leyendo el libro “Lessons Learned on the Audit Trail” de Richard F. Chambers, Presidente y CEO del IIA Global. Este es un libro fantástico, el cual incluye 35 Lecciones de Vida, que Richard transmite de forma inspiradora y efectiva, las cuales estoy completamente seguro que puede ser de gran ayuda para muchos auditores internos, a continuación presentamos las mismas:

1.    No midas el éxito por donde finalmente llegaste, sino por el camino recorrido desde donde iniciaste.
2.    No necesitas ser un auditor interno entrenado de forma clásica y profesional para para dirigir con éxito a los equipos de auditoría.
3.    Ten cuidado con lo que deseas. Hay algo más en un carrera que el próximo aumento o promoción; asegúrate que el siguiente trabajo que elijas sea algo que realmente quieres hacer.
4.    Lo que no nos mata puede o no puede hacernos más fuertes, pero los períodos regulares de adversidad construyen nuestra fuerza interior.
5.    Las decepciones y derrotas construyen el carácter.
6.    Debes estar dispuesto a comprometerte con excelencia absoluta. No te conformes con ser simplemente bueno. Persigue la grandeza en todo lo que hagas.
7.    Pon tu dinero donde está tu boca. Si crees honestamente que tienes razón en algo, entonces debes de ser capaz de demostrarlo.
8.    Se curioso y mantente curioso. Si no estás aprendiendo cosas nuevas, tu trabajo no será tan eficaz como debería ser.
9.    Usted crea su propio destino. Si no estás dispuesto a intentar cosas nuevas, el éxito puede pasarte de largo.
10. El retener el mejor talento en auditoría interna requiere un esfuerzo continuo por parte del DIA, los gerentes de otras unidades y el personal.
11. Si las partes interesadas no valoran las auditorías internas, eventualmente tampoco valoraran a los auditores internos.
12. Conoce a las partes interesadas y esfuérzate continuamente en alcanzar o superar sus expectativas.
13. Las partes interesadas tienen la última palabra sobre si estás haciendo bien el trabajo. Y estos juzgan a la función de auditoría interna no por lo bien que este siendo manejada, sino por el valor que genera para ellos.
14. Es responsabilidad del DEA el desarrollar con su equipo un plan estratégico exhaustivo que produzca valor real para las partes relacionadas de auditoría interna y que alcance sus expectativas.
15. Las destrezas para relacionarse que funcionan en una organización pueden no funcionar en otras.