lunes, 8 de noviembre de 2021

domingo, 7 de noviembre de 2021

La auditoría y los drones

Iván Rodríguez


Los auditores en la ejecución de sus pruebas deben aprovechar los recursos tecnológicos disponibles para hacer más eficiente su labor.

Al uso de computadores portátiles y teléfonos inteligentes se suma ahora el dron. Un dron es un vehículo aéreo no tripulado (unmanned aerial vehicle - UAV por sus siglas en inglés), reutilizable, capaz de mantener de manera autónoma un nivel de vuelo controlado y sostenido, que vuela sin tripulación, la cual ejerce su función remotamente.

El principal uso de los drones en las pruebas de auditoría es el de inspección y análisis de inventarios. En un reciente artículo[1] de Paul Maplesden, quien es un escritor profesional que crea guías sobre negocios, finanzas y tecnología se presentan algunas ventajas del uso de los drones en inventarios. Dicho artículo cita los resultados de un documento de investigación denominado, "prepárese para el despegue: mejora de la medición de activos y la calidad de auditoría con procedimientos de auditoría de inventario habilitados para drones", (Prepare for Takeoff: Improving Asset Measurement and Audit Quality with Drone- Enabled Inventory Audit Procedures[2]).

Según el documento de investigación, los drones crean enormes ahorros de productividad. Para el efecto, se hicieron pruebas de conteos con ovejas y bovinos. Los resultados mostraron lo siguiente:

  • Los tiempos de recuento se redujeron de 681 horas a 19 horas
  • Las tasas de error cayeron de 0.15 por ciento a 0.03 por ciento
  • El uso de drones creó documentación de auditoría de mayor calidad

Si bien este es solo un estudio de auditoría de drones realizado en un entorno ideal, sus hallazgos pueden replicarse. Los drones pueden llegar a lugares difíciles de alcanzar y capturar grandes volúmenes de datos en períodos de tiempo muy cortos que, en comparación con los métodos manuales, lo que puede impulsar eficiencias reales.

Debido a la posibilidad de contar con perspectivas particulares, en especial desde grandes alturas, los drones pueden fotografiar, detectar e inspeccionar grandes cantidades de inventario a la vez, desde múltiples ángulos y en toda el área de almacenamiento. En conjunto con un potente software de procesamiento de imágenes se pueden analizar fotografías y videos y convertir los datos en recuentos de inventario rápidos y precisos. Los datos de inventario de drones se pueden combinar con información de sensores, recuentos manuales y otros enfoques para mejorar la sensibilidad, la calidad del conteo y la velocidad, lo que da como resultado auditorías de inventario más rápidas y precisas.

Los auditores tienen muchas opciones para elegir los drones adecuados y pueden aprovechar muchas características diferentes. Estos dependerán en gran medida del caso de uso del dron, por ejemplo:

  • Alta maniobrabilidad si el dron necesita volar en espacios estrechos
  • Mayor duración de la batería si el dron funciona durante largos períodos
  • Mayor capacidad de carga útil para transportar sensores y cámaras

En cuanto a las cámaras con que se equipan los drones para propósitos de inventario, que pueden ser intercambiables, algunas consideraciones son las siguientes:

  • Cámaras de primer plano para inspeccionar la calidad y los defectos de los activos
  • Cámaras gran angular para contar grandes cantidades de inventario a la vez
  • Cámaras ampliables para conteo de largo alcance
  • Cámaras termográficas para identificar fuentes de calor

Además de las cámaras, los drones pueden tener otros sensores para medir el entorno. Estos pueden detectar humedad, temperaturas, niveles de luz, productos químicos, olores y otros factores.

Actualmente, ciertos drones están integrados con software de procesamiento de imágenes, incluida la fotogrametría y el análisis de contenido de video, que puede escanear, procesar y generar cantidades de inventario algorítmicamente. Este software puede calibrarse para nuevos casos de uso que le ayuden a dar sentido a los datos. Esto requerirá algunas comprobaciones y configuraciones manuales, pero la precisión del sistema mejora rápidamente con el tiempo.

Hay que tener en cuenta que conducir o pilotear un dron requiere entrenamiento. En algunas jurisdicciones se requieren algunas certificaciones y verificaciones particulares (Por ejemplo, en los Estados Unidos, se necesita un certificado de piloto remoto y una verificación de antecedentes de la Administración de Seguridad en el Transporte - TSA).

De otra parte, los auditores pueden usar los drones para diferentes propósitos, tales como los siguientes:

  • Amplia inspección de activos en grandes áreas como tuberías de suministro, líneas eléctricas o redes de carreteras
  • Identificación cercana de peligros potenciales como la invasión del crecimiento vegetal, daños a los activos, fugas e integridad estructural
  • Acceso a lugares de difícil acceso que requieren auditoría
  • Inspecciones de seguridad, especialmente para infraestructura civil, edificios, entornos potencialmente peligrosos o factores que pueden afectar la salud y el bienestar
  • Identificación por robo y otros cambios inesperados en el inventario
  • Evaluar el valor de los activos para áreas como estados financieros, depreciación o gestión de activos

Las principales industrias en las que se están empleando los drones con propósito de auditoría, son:

  • Minería, canteras y extracción de minerales
  • Producción de energía, incluidos los combustibles fósiles, las energías renovables y la transmisión de energía
  • Agricultura, incluidos los rendimientos agrícolas, la calidad del suelo y la gestión de los cultivos
  • Infraestructura civil, carreteras y gestión de edificios
  • Agrimensura y bienes raíces
  • Construcción, desarrollo y grandes proyectos de edificación e ingeniería
  • Redes de comunicaciones, como torres de servicio celular
  • Planificación de operaciones, reparaciones y mantenimiento

Como se aprecia, hay un gran auge y campo de acción para el uso de los drones en la auditoría. Por ello, es importante que estas nuevas tecnologías sean analizadas y estudiadas por los auditores de manera que, con arreglo a las disposiciones locales en cada jurisdicción, se empleen para hacer el trabajo de una manera más eficiente.

https://idea.caseware.com/audit-soars-with-drones/
 
[1] https://idea.caseware.com/audit-soars-with-drones/
[2] Puede localizarse en: https://papers.ssrn.com/sol3/DisplayAbstractSearch.cfm

¿Te ha gustado la información? ¡Compártela con otro auditor interno!


Porque debemos de cambiar

 


¿Te ha gustado la frase? ¡Compártela con otro auditor interno!

lunes, 1 de noviembre de 2021

10 Estrategias para incrementar el uso de la tecnología en el trabajo diario de su equipo de auditoría interna

Muchos departamentos de auditoría no son tan tecnológicos como deberían ser, de acuerdo con el informe “Using evolving technologies to improve collaboration” realizado por la Fundación de Investigación del Instituto de Auditores Internos Global (IIA Global) y Refinitiv, el 50% por ciento de los departamentos de auditoría interna en Norteamérica no están aprovechando los beneficios que ofrecen las innovaciones tecnológicas en el desarrollo de su trabajo. 

El resultado del estudio respecto al uso primario de tecnología determinó que:



10 Estrategias para aumentar de forma efectiva el uso de la tecnología en el trabajo diario de su equipo de auditoría interna:

I. Implemente un robusto programa de entrenamiento para auditores internos que no sean especialistas en TI sobre análisis de datos, SQL, estructura de base de datos, etc.

II. Adquiera un programa de papeles de trabajo electrónicos: Debe considerar el uso de un software de gestión de auditoría automatizada.

III. Contrate una mayor cantidad de profesionales de auditoría de TI: Muchos departamentos de auditoría interna no poseen una cantidad suficiente de personal competente en materia de auditoría de TI.

IV. Identifique herramientas de análisis que su organización posea: Busque formas creativas para usar estas soluciones en los proyectos de auditoría (quizás ya en su empresa tengan aplicaciones tales como: SPSS, SAS, Power BI, Knime o Tableau).

V. Desarrolle una estrategia efectiva de seguridad tecnológica: Debe crear un universo de auditoría de las plataformas de TI que pueda ser evaluado en función de las tres líneas y del universo de proyectos TI. 

VI. Evalúe la posibilidad de comprar un programa especializados de análisis de datos (Si aún no tiene uno en su departamento): Existe una gran variedad de opciones en el mercado, los cuales pueden llevar a cabo tareas rutinarias tales como minería de datos, análisis de datos, seguimiento automatizado del control interno y auditoría continua.

VII. Riesgo de ciberseguridad: Cubrir aspectos como ciberdelincuencia, las amenazas cibernéticas y los ataques continúan creciendo en número y complejidad, por lo que es imprescindible que los auditores internos ayuden a proteger a sus organizaciones.

VIII. Uso de nuevas tecnologías: Debe estar continuamente al tanto de las nuevas tecnologías implementadas en su organización e investigar la mejor manera de auditarlas.

IX. Portal seguro para el comité de auditoría: Se puede pasar por el uso de iPads al desarrollo de un portal seguro para el comité de auditoría para poder distribuir en forma ágil información relevante. 

X. Abraza la disrupción digital y móntate en la ola de la transformación para alcanzar nuevas fronteras con el uso de RPA e IA

La verdad: 

A medida que pase el tiempo, la automatización, la robótica, la inteligencia artificial, la realidad aumentada y virtual; y la gestión de datos masivos, se irá evidenciando como indispensable para nuestro trabajo. 

¿Te ha gustado la información? ¡Compártela con otro auditor interno!


domingo, 31 de octubre de 2021

viernes, 29 de octubre de 2021

12 Riesgos que las organizaciones deberán afrontar en el 2022

Javier Fernando Klus, MBA, CIA



El presente documento es extracto del documento emitido por el IIA ONRISK 2022.  En este nuevo documento que nos presenta los riesgos que las organizaciones deberán afrontar para el próximo año, encontramos básicamente 12 riesgos, muchos de los cuales ya formaban parte del documento emitido en la edición ONRISK 2021 y otros se han visto potenciados representando riesgos que impactarán más allá del 2022.

Todos los riesgos contenidos en este documento son aplicables a cualquier tipo de organización con independencia del tamaño de la organización, industria, etc.

En este nuevo documento los riesgos son enunciados en función a su relevancia y son los siguientes:

1. CIBERSEGURIDAD: Los cada vez más sofisticados ataques, así como la variedad de los mismos continúan generando estragos en las organizaciones, ya sea desde el punto de vista de la reputación como así en lo financiero.  En la ponderación de este riesgo se tiene en cuenta que tan bien las organizaciones se encuentran preparadas para esta contingencia.

2. GESTIÓN DEL TALENTO: las nuevas prácticas de trabajo remoto que se han generalizado en todas las organizaciones, esto sumado a las condiciones cada vez más dinámicas en el mercado laboral, hacen que las organizaciones tengan un desafío relacionado con la adquisición, mejora y retención de sus talentos.

3. GOBIERNO ORGANIZACIONAL: Este concepto abarca todos los aspectos de cómo debe ser dirigida una organización, su sistema de reglas, prácticas habituales, procesos y controles.  A través de este riesgo se evalúa si esta gobernanza establecida ayuda o dificulta al cumplimiento de los objetivos.

4. PRIVACIDAD DE DATOS: La cada vez más importancia de los datos, así como las regulaciones existentes en distintas jurisdicciones de todo el mundo está haciendo que la privacidad de los datos sea cada vez más complejo y dinámico para las organizaciones. En este riesgo se evalúan como las organizaciones protegen los datos confidenciales y garantizan el cumplimiento de estas regulaciones.

5. CULTURA: Con un porcentaje cada vez mayor de empleados profesionales que trabajan de forma remota a tiempo completo o parcial, las organizaciones se ven desafiadas a mantener, mejorar o controlar su cultura organizacional. Este riesgo examina si las organizaciones entienden, monitorean y administran el tono, los incentivos y las acciones que impulsan el comportamiento deseado dentro de las organizaciones.

6. VOLATILIDAD ECONÓMICA Y POLÍTICA: Los posibles impactos permanentes de la pandemia, así como la volatilidad de los ciclos económicos genera incertidumbre. En este riesgo se analizan las incertidumbres que se pueden generar en el contexto económico y cómo las empresas puedan afrontar las mismas.

7. CAMBIO EN EL ENTORNO REGULATORIO: En esta situación post pandemia el apetito de los gobiernos por las regulaciones puede impactar de forma significativa principalmente en las que se consideran altamente reguladas.

8. GESTION DE PROVEEDORES Y VENDEDORES: El éxito de una compañía depende de tener relaciones fructíferas con sus socios comerciales y proveedores externos. Este riesgo evalúa la capacidad de la organización para monitorear sus relaciones con terceros.

9. INNOVACIÓN DISRUPTIVA: Estamos en una era de nuevos modelos de negocios alimentados por tecnología disruptiva. Este riesgo examina si las organizaciones están preparadas para adaptarse y/o capitalizar la disrupción.

10. SOSTENIBILIDAD SOCIAL: En este riesgo se examina la capacidad que tienen las organizaciones para comprender y gestionar los impactos directos e indirectos que sus acciones pueden tener en los individuos y comunidades.

11. INTERRUPCIÓN DE LA CADENA DE SUMINISTROS: La interrupción de las operaciones habituales a nivel mundial originadas en la pandemia global, ha destacado la necesidad de resiliencia en las cadenas de suministro en apoyo del logro de los objetivos estratégicos de las organizaciones. Este riesgo examina si las organizaciones han incorporado la flexibilidad para adaptarse a las interrupciones actuales y futuras de la cadena de suministro.

12. SOSTENIBILIDAD MEDIOAMBIENTAL: Las organizaciones se enfrentan a una mayor presión de las partes interesadas, que incluyen accionistas, reguladores, clientes y empleados, para evaluar y divulgar cómo están impactando el medio ambiente en que operan. Este riesgo examina la capacidad de las organizaciones para medir, evaluar e informar con precisión de manera confiable sus impactos ambientales.

De este conjunto de riesgos el informe estima cinco, los cuales aumentarán su relevancia los próximos tres a cinco años, los riesgos son:

Ciberseguridad, Gestión del Talento, Innovación disruptiva, Cultura y Volatilidad económica y política.

En estos riesgos las organizaciones enfrentan grandes brechas que deben gestionar, por ejemplo, en el caso de la Ciberseguridad se ve reflejada la constante lucha de las organizaciones por mantenerse al día con la naturaleza cambiante y molesta de los riesgos cibernéticos. Los piratas informáticos buscan constantemente nuevas debilidades para explotar, Ransonware, denegación de servicios y otros ataques están creciendo cada vez más en número y sofisticación.

En el caso de la Gestión del Talento se espera que sea un riesgo relevante a futuro, de hecho, en el informe de este año es el que mayor brecha tiene, superando aún al de ciberseguridad.  De hecho, la pandemia ha modificado el tradicional contrato social entre empleado y empleador. Esta situación como marca el informe “tendrá implicaciones tanto en el corto como a largo plazo para las organizaciones”.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

jueves, 28 de octubre de 2021

Cursos IN-COMPANY para departamentos de auditoría interna


Capacitación Virtual Presencial Online

El entrenamiento está fundamentado en la metodología “learning by doing”, por lo que tienen un esquema orientado a la transmisión intensiva de herramientas, enfoques y formatos de trabajo concretos. Es muy importante señalar que aunque el curso taller será virtual pero el contacto con el facilitador será directo, por lo que los participantes podrán interactuar con el instructor, como si se estuviera realizando la capacitación de forma presencial.

Cada curso representa un espacio para el aprendizaje de mejores prácticas (Best Practice) sobre diversas metodologías que nos permitirán ser más efectivos y eficientes, con el fin de la adquisición de herramientas de clase mundial para mejorar la calidad del trabajo de su equipo de Auditoría Interna.

El enfoque es eminentemente práctico. A lo largo de los workshops se buscará el equilibrio entre aspectos conceptuales y ejemplos prácticos. Cada tema tratado se reforzará con ejercicios para poder incorporar de forma práctica los conceptos explicados.

Se aplicarán diversas herramientas que fomenten la participación e interactividad con los participantes, tales como trabajos grupales, simulaciones de situaciones, cuestionarios de autoevaluación, etc.

Ver detalle de Cursos Talleres Disponibles y más información aquí.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

lunes, 25 de octubre de 2021

10 Servicios de consultoría que debes incluir en tu Plan Anual de Auditoría del Año 2022


La verdad indiscutible es que aún existe una gran cantidad de departamentos de auditoría interna que no desarrollan como parte de su trabajo diario servicios o tareas de asesoramiento y consultoría. A pesar de que la definición de auditoría interna establece claramente que: 

La Auditoría Interna es una actividad independiente y objetiva de aseguramiento y consulta, ….

Durante mi trabajo de acompañamiento para la implementación de prácticas de clase mundial en departamentos de auditoría interna de diversos tipos de empresas a lo largo de toda Latinoamérica he podido observar que siempre incluyen en el Estatuto del departamento la “Definición de Auditoría Interna” y en la sección de alcance del trabajo una frase similar a la siguiente: 

Los servicios que prestamos se enmarcan en aseguramiento y consultoría.

Sin embargo, a la hora de preparar el Plan Anual de Auditoría Basado en Riesgos se olvidan completamente de incluir trabajos o proyectos de consultoría, dándole prioridad casi exclusiva a las actividades de aseguramiento, esto generalmente ocurre más frecuentemente en departamentos de auditoría interna que pertenecen a empresas que operan en sectores altamente regulados.

¿Qué realmente son los servicios de consultoría?

Son actividades de asesoramiento y servicios relacionados, proporcionadas a los clientes, cuya naturaleza y alcance estén acordados con los mismos y estén dirigidos a añadir valor y a mejorar los procesos de gobierno, gestión de riesgos y control de una organización, sin que el auditor interno asuma responsabilidades de gestión. Algunos ejemplos de estas actividades son el consejo, el asesoramiento, la facilitación y la formación. 

La cantidad y tipos de servicios de consultoría brindados por un departamento de auditoría interna varia ampliamente, según las necesidades de la organización; las competencias, experiencia y conocimiento requeridos por el personal para desarrollar la asignación; y los recursos disponibles.

¿Te gustaría conocer que tipos de trabajos de consultoría podrías incluir en el Plan de Auditoría correspondiente al año 2022?

A continuación, presentamos algunos ejemplos de servicios de consultoría que podrías incluir en tu Plan Anual del próximo año:

I.  Mejora de procesos claves de negocio: Desarrollar una metodología disciplinada para mejorar la eficiencia, eficacia y economía de un proceso, con el propósito de optimizar los controles y maximizar el sistema de gestión de riegos. Aprovechar la ola de disrupción digital ocasiona por la pandemia del COVID 19, para ayudar a tu organización ha automatizar procesos completos, procedimientos y tareas rutinarias.
II. Auto-evaluación de control o auto-evaluación de riesgo y control: Si en los últimos meses se han realizado cambios significativos en los procedimientos podría ser hora de revisar el sistema de control. Llevar acabo talleres de facilitación o encuestas (cuestionarios) con el personal directamente envuelto en la actividad de negocio, con la finalidad de evaluar la efectividad de los controles, el nivel de riesgo residual y/o la posibilidad de alcanzar los objetivos.
III. Investigaciones de fraude: Trabajo de auditoría dirigido especialmente a evaluar posibles irregularidades, realizado frecuentemente para apoyar investigaciones de fraudes. Empleando herramientas de reconstrucción de datos e implementar un sólido sistema de recolección de evidencia electrónica o E-Discovery acorde con los requerimientos legales.
IV. Entrenamientos sobre gobierno corporativo y ética: Programas de capacitación formales para dar a conocer los principios y prácticas de gobierno; explicar que constituye un comportamiento ético; y cómo aplicar la ética en nuestro trabajo diario o sobre el Código de Conducta.
V. Auditoría continua: Emplear la tecnología para revisar de forma continua los controles para asegurarse que continúan trabajando efectivamente. Evaluar la posibilidad de empleo de técnicas de minería de datos, RPA o soluciones de IA usadas en su organización. Auditar a la velocidad del riesgo.
VI. Evaluación de grado de preparación: Revisión del nivel de desempeño antes de que un cambio mayor ocurra, tal como la implementación de una transformación digital o de TI significativa, sea completamente implementado para determinar si la compañía esta completamente preparada. Este trabajo puede incluir:

a. Anticipación de riesgos digitales: Alertar al equipo gerencial sobre posibles riesgos relacionados con la transformación digital.

b. Asesoramiento en riesgos de implantación de TI: Alertar a la dirección sobre posibles riesgos, relacionados con la implementación de nuevas soluciones digitales.

Adicionalmente, este trabajo también puede incluir la revisión de un nuevo producto o servicio antes de su implementación: Un análisis final antes de que el nuevo producto o servicio sea lanzado para suministrar asegurar que el diseño cumple con los objetivos de control.
VII. Apoyar el cumplimiento normativo: Expresar una opinión sobre el impacto para la empresa de la aplicación de una nueva ley, norma o regulación.
VIII. Colaborar con la segunda línea: Preparar mapa de aseguramiento, coordinar trabajo y propugnar por el desarrollo de un lenguaje común entre las tres líneas.
IX. Entrenamiento sobre control: Cursos formales de formación sobre el diseño efectivo y eficiente de un sistema de control interno, aplicación de marcos y normas.
X. Participar en comités o grupos de trabajo: Creados para el desarrollo de un producto, servicio o sistema para aconsejar sobre aspectos relacionados con riesgos y controles. 

¿Te ha gustado la información? ¡Compártela con otro auditor interno!


domingo, 24 de octubre de 2021