Una matriz de riesgos y controles relaciona los objetivos de una actividad con los riesgos que pueden impedir su cumplimiento, los controles establecidos para gestionarlos y las pruebas necesarias para evaluar esos controles.
Su utilidad no consiste únicamente en llenar una hoja de cálculo. La matriz debe permitir comprender:
- qué pretende alcanzar el proceso;
- qué podría salir mal;
- por qué podría ocurrir;
- qué efecto tendría;
- qué controles responden al riesgo;
- quién ejecuta esos controles;
- qué evidencia producen;
- cómo serán evaluados;
- qué riesgo permanece después de considerar su funcionamiento.
En auditoría interna, la matriz puede servir tanto para comprender los procesos de control de toda la organización como para planificar y documentar un trabajo específico. Las Normas Globales también permiten vincular los riesgos y controles identificados con el enfoque de pruebas, los hallazgos y las conclusiones del trabajo.
Para consultar las demás guías sobre planificación, evidencia, hallazgos e informes, visita la sección de auditoría interna y externa.
¿Qué es una matriz de riesgos y controles?
La matriz de riesgos y controles, también conocida en algunos entornos como MRC o RCM, es una herramienta que organiza la relación entre:
- Los objetivos de un proceso o actividad.
- Los riesgos que amenazan esos objetivos.
- Los controles diseñados para gestionar los riesgos.
- La información necesaria para evaluar los controles.
- Los resultados de las pruebas realizadas.
- El nivel de exposición que permanece.
Las Normas Globales describen esta matriz como una herramienta que facilita la auditoría interna y que normalmente vincula los objetivos de negocio, los riesgos, los procesos de control y la información clave.
La matriz puede elaborarse en una hoja de cálculo, una herramienta de auditoría, una plataforma de gestión de riesgos o una base de datos. El formato no determina su calidad. Lo importante es que mantenga una relación clara y verificable entre objetivos, riesgos, controles, pruebas y conclusiones.
¿Es obligatoria la matriz de riesgos y controles?
Las Normas Globales de Auditoría Interna no imponen una plantilla universal ni exigen que todas las funciones utilicen exactamente las mismas columnas, escalas o fórmulas.
La Norma 9.1 señala que el Director de Auditoría Interna puede desarrollar una matriz para toda la organización con el propósito de:
- documentar los riesgos que pueden afectar los objetivos;
- reflejar la importancia relativa de esos riesgos;
- comprender los controles clave;
- identificar qué controles han sido evaluados;
- conocer si su diseño parece adecuado y si operan como se espera.
Por su parte, las consideraciones de la Norma 13.6 incluyen la matriz de riesgos y controles con el enfoque de pruebas entre los ejemplos de evidencia que respaldan el programa de trabajo.
Por tanto, la matriz es una herramienta recomendada y ampliamente útil, pero no existe un modelo obligatorio único. Lo que sí debe cumplirse es el trabajo subyacente: comprender la actividad, evaluar los riesgos, identificar criterios, definir objetivos y alcance, elaborar el programa y documentar la evidencia.
Para conocer el marco profesional completo, consulta las Normas Globales de Auditoría Interna. Las Normas vigentes entraron en efecto el 9 de enero de 2025.
¿Para qué sirve una matriz de riesgos y controles?
Una matriz bien diseñada ayuda a convertir información dispersa sobre procesos, riesgos y controles en una estructura que puede ser analizada y comprobada.
Entre sus aplicaciones principales se encuentran:
- Comprender la actividad bajo revisión. Permite observar cómo se relacionan los objetivos, operaciones, riesgos y controles.
- Identificar controles clave. Ayuda a distinguir los controles que tienen mayor importancia para reducir una exposición relevante.
- Evaluar la cobertura. Muestra si un riesgo tiene controles suficientes, duplicados, débiles o inexistentes.
- Planificar procedimientos. Permite vincular cada control con una prueba de diseño o de funcionamiento.
- Documentar el juicio profesional. Conserva la lógica utilizada para decidir qué riesgos y controles requieren mayor atención.
- Evitar pruebas sin propósito. Cada procedimiento debe responder a un riesgo y a un objetivo identificable.
- Desarrollar hallazgos. Facilita comparar los criterios con la condición encontrada y relacionar las deficiencias con el riesgo afectado.
- Evaluar el riesgo residual. Ayuda a determinar la exposición que permanece después de considerar los controles existentes.
La matriz también facilita la supervisión del trabajo, porque permite revisar si los procedimientos ejecutados realmente cubren los riesgos considerados significativos.
Dos niveles de matriz de riesgos y controles
La herramienta puede utilizarse con diferente amplitud.
| Nivel | Finalidad |
|---|---|
| Matriz organizacional | Comprender los principales objetivos, riesgos y controles de toda la entidad |
| Matriz del trabajo | Planificar y documentar una auditoría específica |
Matriz de riesgos y controles de la organización
La matriz organizacional presenta una visión general. Puede relacionar objetivos estratégicos, procesos, riesgos corporativos y controles clave.
Su nivel de detalle suele ser menor que el de una auditoría específica. Puede utilizarse para:
- apoyar el conocimiento de la organización;
- evaluar la madurez de los procesos de control;
- identificar riesgos sin respuesta;
- preparar el universo auditable;
- analizar la cobertura de aseguramiento;
- orientar el plan anual.
No es necesario incluir en ella todos los procedimientos operativos. Su propósito es mostrar los asuntos importantes y las relaciones principales.
La guía sobre el universo auditable explica cómo identificar y organizar primero las unidades, procesos, sistemas, proyectos y riesgos que podrían ser revisados.
Matriz de riesgos y controles del trabajo
La matriz del trabajo se concentra en una actividad específica, como tesorería, inventarios, nómina, compras o gestión de accesos.
Debe contener el detalle suficiente para vincular:
- objetivos del proceso;
- riesgos relevantes;
- criterios;
- controles;
- responsables;
- frecuencia;
- evidencia;
- evaluación del diseño;
- procedimientos de auditoría;
- resultados;
- riesgo residual;
- posibles hallazgos.
Esta versión funciona como un puente entre la evaluación de riesgos del trabajo y el programa de auditoría.
La Norma 13.2 requiere que los auditores comprendan la actividad, identifiquen los riesgos relevantes, consideren el fraude, evalúen la importancia de los riesgos y conozcan los criterios utilizados por la dirección para medir los objetivos.
Diferencias frente a otras herramientas
La matriz no debe confundirse con otros documentos relacionados.
| Herramienta | Función |
|---|---|
| Registro de riesgos | Documenta riesgos, responsables y respuestas de gestión |
| Mapa de procesos | Representa actividades, entradas, salidas y relaciones |
| Universo auditable | Identifica los asuntos que podrían ser examinados |
| Matriz de riesgos y controles | Vincula objetivos, riesgos, controles y evaluación |
| Plan anual | Selecciona los trabajos que se ejecutarán |
| Programa de trabajo | Detalla los procedimientos de una auditoría |
| Papel de prueba | Documenta la ejecución y el resultado de un procedimiento |
| Matriz de hallazgos | Organiza condición, criterio, causa, efecto y acción |
Una matriz puede utilizar información del registro de riesgos, pero no debería copiarlo sin validación. La auditoría interna necesita comprender el proceso, comprobar los controles y determinar si la información proporcionada por la dirección resulta confiable.
Campos que puede incluir una matriz
No todas las matrices necesitan el mismo nivel de detalle. Los campos deben elegirse según el objetivo, complejidad y metodología de la función.
Información sobre objetivos y riesgos
| Campo | Finalidad |
|---|---|
| Código del objetivo | Facilitar referencias |
| Objetivo del proceso | Definir qué se pretende alcanzar |
| Código del riesgo | Identificar la exposición |
| Descripción del riesgo | Explicar qué puede impedir el objetivo |
| Causa | Indicar por qué podría ocurrir |
| Consecuencia | Mostrar el efecto posible |
| Impacto | Valorar la magnitud |
| Probabilidad | Estimar la posibilidad |
| Riesgo inherente | Valorar la exposición antes de los controles |
Información sobre los controles
| Campo | Finalidad |
|---|---|
| Objetivo de control | Explicar qué debe lograr el control |
| Código del control | Facilitar referencias |
| Descripción | Precisar cómo opera |
| Responsable | Identificar quién lo ejecuta |
| Frecuencia | Indicar cuándo se realiza |
| Tipo | Preventivo, detectivo o correctivo |
| Naturaleza | Manual, automatizado o dependiente de tecnología |
| Evidencia | Señalar qué demuestra su ejecución |
| Control clave | Indicar si resulta esencial para gestionar el riesgo |
| Evaluación de diseño | Determinar si podría responder al riesgo |
Información sobre pruebas y resultados
| Campo | Finalidad |
|---|---|
| Procedimiento de auditoría | Definir cómo será evaluado el control |
| Población | Identificar el conjunto de operaciones |
| Periodo | Delimitar la evaluación |
| Método de selección | Explicar la muestra o análisis |
| Resultado | Documentar lo encontrado |
| Eficacia operativa | Determinar si el control funcionó |
| Desviación | Registrar excepciones |
| Riesgo residual | Valorar la exposición restante |
| Hallazgo o referencia | Vincular la deficiencia con su análisis |
| Plan de acción | Registrar la respuesta, cuando corresponda |
Una matriz demasiado simple puede omitir información necesaria. Una matriz con decenas de columnas que nadie utiliza también pierde valor. Cada campo debe apoyar una decisión o conservar evidencia relevante.
Cómo redactar correctamente un riesgo
Un riesgo no debería expresarse únicamente mediante una palabra como “fraude”, “error”, “incumplimiento” o “pérdida”.
Una descripción útil identifica:
- el evento;
- la posible causa;
- la consecuencia para el objetivo.
Una fórmula práctica es:
Debido a [causa], podría ocurrir [evento], ocasionando [consecuencia].
Ejemplos de redacción
| Redacción débil | Redacción más útil |
|---|---|
| Pagos incorrectos | Podrían procesarse pagos duplicados por falta de validaciones, ocasionando pérdidas y registros incorrectos |
| Accesos | Usuarios sin responsabilidades vigentes podrían conservar accesos, permitiendo operaciones no autorizadas |
| Inventarios | Los movimientos podrían no registrarse oportunamente, generando diferencias entre existencias y registros |
| Incumplimiento | Las declaraciones podrían presentarse con información incorrecta por falta de revisión, exponiendo a sanciones |
No siempre es necesario conservar literalmente la fórmula de causa, evento y consecuencia. Lo importante es que la redacción permita comprender qué puede suceder y qué objetivo sería afectado.
Cómo redactar correctamente un control
Una descripción como “se revisan los pagos” resulta insuficiente. No permite conocer quién revisa, qué verifica, cuándo lo hace ni qué evidencia queda.
Una descripción de control debería responder:
- ¿Quién lo ejecuta?
- ¿Qué acción realiza?
- ¿Sobre qué información?
- ¿Con qué frecuencia?
- ¿Qué criterio aplica?
- ¿Cómo trata las excepciones?
- ¿Qué evidencia conserva?
Una fórmula práctica es:
[Responsable] realiza [actividad] con [frecuencia], utilizando [información o criterio], investiga las excepciones y conserva [evidencia].
Ejemplo
Redacción débil:
El gerente revisa los pagos.
Redacción desarrollada:
Antes de liberar cada lote de pagos, el gerente financiero compara el reporte de transferencias con las facturas aprobadas y las autorizaciones registradas. Las diferencias se devuelven para su corrección y la aprobación queda documentada en la plataforma bancaria.
La segunda redacción permite evaluar si el control responde al riesgo, si existe segregación, qué evidencia debería encontrarse y cómo podría probarse.
Tipos de controles que pueden registrarse
| Clasificación | Tipos | Ejemplo |
|---|---|---|
| Momento | Preventivo | Bloqueo de una factura duplicada |
| Momento | Detectivo | Conciliación bancaria |
| Momento | Correctivo | Restauración de datos desde respaldo |
| Ejecución | Manual | Revisión de una conciliación |
| Ejecución | Automatizado | Validación del sistema |
| Ejecución | Dependiente de TI | Revisión manual de un reporte generado por el sistema |
| Nivel | Organizacional | Política de conflictos de intereses |
| Nivel | Proceso | Aprobación de pagos |
| Importancia | Clave | Control esencial para un riesgo significativo |
| Importancia | Complementario | Control que refuerza otra respuesta |
Un control automatizado no es necesariamente más eficaz que uno manual. Depende de su configuración, acceso, información de entrada, cambios y monitoreo.
Tampoco todo control preventivo es superior a uno detectivo. En muchos procesos se necesita una combinación razonable.
Cómo elaborar una matriz de riesgos y controles
1. Definir la actividad y el alcance
La elaboración comienza delimitando qué proceso, sistema, proyecto o unidad será analizado.
El alcance debe indicar:
- inicio y final del proceso;
- ubicaciones incluidas;
- periodo;
- sistemas;
- responsables;
- terceros relevantes;
- actividades excluidas.
Por ejemplo, una revisión de tesorería podría incluir cuentas bancarias, banca electrónica, programación de pagos, beneficiarios, autorizaciones y conciliaciones, pero excluir las inversiones financieras.
Un alcance impreciso produce riesgos y controles mezclados, dificulta identificar responsables y puede generar expectativas que el trabajo no podrá cumplir.
2. Comprender el proceso real
El auditor necesita conocer cómo se desarrolla la actividad en la práctica, no únicamente cómo aparece descrita en los manuales.
Pueden utilizarse:
- entrevistas;
- recorridos del proceso;
- diagramas;
- políticas;
- procedimientos;
- reportes;
- sistemas;
- observación;
- documentos;
- auditorías anteriores;
- incidentes y reclamaciones.
Durante el recorrido se sigue una operación desde su inicio hasta su registro final. Esto ayuda a identificar puntos de decisión, transferencias de responsabilidad, controles, documentos y posibles excepciones.
Cuando el proceso observado difiere del procedimiento escrito, ambas situaciones deben documentarse. La diferencia puede representar una actualización pendiente o una debilidad de control.
3. Identificar los objetivos del proceso
Los riesgos solo pueden evaluarse correctamente cuando se conoce qué pretende alcanzar la actividad.
Los objetivos deben ser claros y, cuando sea posible, medibles. Pueden relacionarse con:
- autorización;
- integridad;
- exactitud;
- oportunidad;
- protección de activos;
- disponibilidad;
- confidencialidad;
- eficiencia;
- cumplimiento;
- confiabilidad de la información.
Por ejemplo, un objetivo de cuentas por pagar podría ser:
Procesar únicamente obligaciones válidas, autorizadas y correctamente registradas dentro de las fechas acordadas.
Este objetivo permite identificar riesgos de pagos duplicados, proveedores ficticios, errores de registro, autorizaciones inadecuadas y retrasos.
4. Identificar y describir los riesgos
Para cada objetivo deben identificarse los eventos que podrían impedir su cumplimiento.
La identificación puede considerar:
- errores;
- fraude;
- incumplimiento;
- fallas tecnológicas;
- interrupciones;
- accesos inadecuados;
- dependencia de terceros;
- información incompleta;
- cambios;
- falta de competencias;
- elusión de controles.
La Norma 13.2 exige considerar riesgos potencialmente importantes, riesgos específicos de fraude y su prioridad dentro del trabajo.
No conviene llenar la matriz con todas las situaciones imaginables. Deben seleccionarse riesgos razonablemente vinculados con el objetivo, el alcance y el contexto.
5. Evaluar el riesgo inherente
El riesgo inherente representa la exposición antes de considerar los controles.
Puede valorarse mediante:
- impacto;
- probabilidad;
- velocidad;
- duración;
- complejidad;
- alcance;
- sensibilidad;
- posibilidad de fraude.
Una metodología sencilla utiliza impacto y probabilidad en escalas del 1 al 5:
Puntaje inherente = impacto × probabilidad
| Puntaje | Nivel ilustrativo |
|---|---|
| 1 a 4 | Bajo |
| 5 a 9 | Moderado |
| 10 a 16 | Alto |
| 17 a 25 | Crítico |
La fórmula y los rangos son ilustrativos. No corresponden a una escala obligatoria de The IIA ni de COSO.
El resultado cuantitativo debe acompañarse de juicio profesional. Un riesgo con baja probabilidad, pero consecuencias legales, humanas o reputacionales graves, puede requerir atención especial.
6. Identificar los controles existentes
Después de comprender el riesgo, se identifican las respuestas realmente establecidas por la dirección.
Las fuentes pueden incluir:
- políticas;
- configuraciones;
- autorizaciones;
- conciliaciones;
- revisiones;
- reportes de excepción;
- restricciones de acceso;
- observación;
- entrevistas;
- evidencia histórica.
No debe registrarse como control una actividad que solo se pretende implementar. Esa medida puede aparecer como plan de acción, pero no debe reducir la valoración actual del riesgo.
COSO explica que las actividades de control son acciones establecidas mediante políticas y procedimientos para contribuir a que las respuestas frente a los riesgos se ejecuten. Pueden ser manuales o automatizadas, preventivas o detectivas y aplicarse en distintos niveles de la organización.
7. Evaluar el diseño de los controles
La evaluación del diseño responde a esta pregunta:
Si el control se ejecutara como fue establecido, ¿podría prevenir, detectar o corregir oportunamente el riesgo?
Para responder, deben considerarse aspectos como:
- relación con la causa o evento;
- responsable competente;
- segregación de funciones;
- frecuencia;
- oportunidad;
- precisión;
- confiabilidad de la información;
- tratamiento de excepciones;
- evidencia;
- dependencia tecnológica.
Un control puede estar diseñado de forma inadecuada aunque se ejecute todos los días.
Por ejemplo, revisar pagos después de que el banco los ha procesado puede detectar errores, pero no prevenir una transferencia no autorizada. Su diseño podría necesitar una aprobación previa o un límite bancario.
Las Normas señalan que la adecuación del diseño puede evaluarse durante la planificación para identificar los controles clave que serán examinados con mayor detalle.
8. Determinar cuáles son controles clave
Un control clave es aquel cuya ausencia o falla aumenta significativamente la exposición o dificulta alcanzar el objetivo.
Para identificarlo, puede evaluarse:
- importancia del riesgo;
- cobertura proporcionada;
- existencia de controles alternativos;
- oportunidad;
- precisión;
- dependencia de otros controles;
- efecto de su falla.
No todo control documentado necesita recibir pruebas exhaustivas. Una matriz con demasiados controles supuestamente clave pierde capacidad de priorización.
Cuando varios controles responden al mismo riesgo, debe analizarse si son complementarios, redundantes o compensatorios.
9. Diseñar las pruebas de auditoría
Cada control seleccionado debe vincularse con un procedimiento que permita evaluar su diseño o funcionamiento.
Las técnicas pueden incluir:
- indagación;
- inspección;
- observación;
- repetición;
- recálculo;
- análisis de datos;
- revisión de configuraciones;
- seguimiento de una transacción;
- pruebas de accesos;
- comparación de reportes.
La indagación puede ayudar a comprender el control, pero normalmente necesita complementarse con evidencia que permita verificar su ejecución.
El procedimiento debería identificar:
- propósito;
- población;
- periodo;
- muestra;
- método de selección;
- evidencia esperada;
- responsable;
- criterio para considerar una desviación.
El programa de trabajo puede vincular directamente los riesgos y controles de la matriz con el enfoque de pruebas.
10. Ejecutar las pruebas y documentar los resultados
Durante la ejecución se obtiene evidencia relevante, confiable y suficiente.
La matriz puede registrar un resumen del resultado, pero la evidencia detallada debe conservarse en papeles de trabajo. Estos pueden incluir:
- listados;
- muestras;
- documentos;
- capturas;
- configuraciones;
- cálculos;
- análisis;
- referencias;
- explicaciones de desviaciones.
El resultado debe distinguir entre:
- control ejecutado adecuadamente;
- desviación aislada;
- falla recurrente;
- ausencia de evidencia;
- control no ejecutado;
- control no aplicable;
- control no probado.
La falta de evidencia no demuestra automáticamente que el control nunca se realizó, pero sí limita la capacidad del auditor para verificarlo.
11. Evaluar la eficacia operativa
La eficacia operativa analiza si el control:
- se ejecutó;
- fue realizado por la persona apropiada;
- se aplicó con la frecuencia establecida;
- utilizó información confiable;
- cubrió el periodo;
- investigó las excepciones;
- produjo evidencia.
Un control puede presentar cuatro situaciones generales:
| Diseño | Operación | Interpretación |
|---|---|---|
| Adecuado | Eficaz | El control responde al riesgo y funcionó |
| Adecuado | Ineficaz | El control podría funcionar, pero no se ejecutó correctamente |
| Inadecuado | Ejecutado | Se realiza, pero no responde suficientemente al riesgo |
| Inadecuado | No ejecutado | Existe una brecha significativa |
No debe afirmarse que un control es eficaz cuando solo se evaluó su diseño. En ese caso, la matriz debe indicar claramente:
Diseño evaluado; eficacia operativa no comprobada.
12. Determinar el riesgo residual
El riesgo residual es la exposición que permanece después de considerar los controles.
No recomiendo calcularlo restando mecánicamente una “puntuación de control” al riesgo inherente. Ese método puede producir resultados aparentemente precisos sin reflejar la realidad.
Una práctica más comprensible es reevaluar:
- la probabilidad después de los controles;
- el impacto que todavía podría producirse;
- la velocidad;
- las deficiencias;
- la cobertura de controles alternativos;
- la evidencia obtenida.
Un control preventivo puede reducir la probabilidad, pero no necesariamente el impacto. Un plan de recuperación puede reducir la duración o consecuencia de una interrupción sin evitar que ocurra.
Cuando los auditores desarrollan hallazgos, las Normas indican que deben considerar la adecuación del diseño, la eficacia de los controles y el nivel de riesgo que permanece.
13. Validar y aprobar la matriz
La matriz debe discutirse con las personas que conocen el proceso para confirmar hechos, responsabilidades y funcionamiento de controles.
La validación puede incluir:
- responsables operativos;
- propietarios de riesgos;
- tecnología;
- cumplimiento;
- finanzas;
- gestión de riesgos;
- supervisor de auditoría.
La dirección puede aportar información o aclaraciones, pero auditoría interna conserva su juicio sobre los riesgos, el diseño, las pruebas y las conclusiones.
La matriz también debe ser revisada por el supervisor del trabajo para comprobar que existe una relación lógica entre objetivos, riesgos, controles y procedimientos.
14. Mantener la matriz actualizada
La matriz no debe reutilizarse automáticamente en auditorías futuras.
Necesita actualizarse cuando cambian:
- procesos;
- responsables;
- sistemas;
- regulaciones;
- proveedores;
- riesgos;
- controles;
- productos;
- ubicaciones;
- estructura organizativa.
Los riesgos y controles identificados en un trabajo anterior pueden aprovecharse, pero la Norma 13.2 exige revisar y actualizar la evaluación previa.
La fecha de actualización, la versión y los cambios relevantes deben quedar documentados.
Ejemplo de matriz de riesgos y controles
El siguiente caso es ficticio y tiene fines educativos.
La empresa Distribuidora Horizonte utiliza un sistema ERP y banca electrónica para procesar pagos a proveedores.
Objetivo y alcance del proceso
Objetivo general:
Procesar únicamente pagos válidos, autorizados, exactos y oportunos, protegiendo los fondos y manteniendo registros confiables.
Alcance:
- creación y modificación de proveedores;
- recepción y registro de facturas;
- preparación de lotes;
- autorización bancaria;
- registro contable;
- conciliación;
- accesos al sistema.
El análisis identifica cinco riesgos principales.
Evaluación del riesgo inherente
| Código | Riesgo | Impacto | Probabilidad | Puntaje |
|---|---|---|---|---|
| R-01 | Modificación no autorizada de cuentas bancarias de proveedores | 5 | 4 | 20 |
| R-02 | Pago duplicado de facturas | 4 | 4 | 16 |
| R-03 | Liberación de pagos sin autorización suficiente | 5 | 4 | 20 |
| R-04 | Errores o movimientos no detectados oportunamente | 4 | 3 | 12 |
| R-05 | Usuarios sin responsabilidades vigentes conservan accesos | 5 | 3 | 15 |
Según la escala ilustrativa utilizada:
- R-01 y R-03 son críticos.
- R-02, R-04 y R-05 son altos.
Controles identificados
C-01. Validación de cambios bancarios. Antes de modificar una cuenta bancaria, cuentas por pagar verifica la solicitud mediante un contacto independiente previamente registrado. Un segundo responsable aprueba el cambio y el sistema conserva el historial.
C-02. Detección de facturas duplicadas. El ERP bloquea facturas que coinciden en proveedor, número e importe. Las excepciones requieren autorización del supervisor.
C-03. Aprobación de lotes de pagos. Cuentas por pagar prepara el lote, el gerente de tesorería lo revisa y el director financiero lo autoriza en la plataforma bancaria mediante credenciales separadas.
C-04. Conciliación bancaria. Un contador que no prepara ni autoriza pagos realiza conciliaciones mensuales. Las partidas sin resolver durante más de cinco días se comunican al gerente financiero.
C-05. Revisión de accesos. El propietario del proceso y tecnología revisan mensualmente los accesos al ERP y a la banca electrónica. Los usuarios retirados deben bloquearse dentro de las 24 horas siguientes a la notificación.
Evaluación del diseño
| Control | Evaluación | Fundamentación |
|---|---|---|
| C-01 | Adecuado | Incluye verificación independiente, aprobación y trazabilidad |
| C-02 | Parcialmente adecuado | Detecta coincidencias exactas, pero no duplicados con pequeñas variaciones |
| C-03 | Adecuado | Separa preparación, revisión y autorización |
| C-04 | Adecuado | Incluye independencia, frecuencia y escalamiento |
| C-05 | Adecuado | Define responsables, frecuencia y plazo de bloqueo |
El control C-02 no cubre completamente el riesgo porque una misma factura podría registrarse con cambios en el número o el importe.
Pruebas de auditoría
| Control | Procedimiento |
|---|---|
| C-01 | Revisar una muestra de cambios bancarios y comprobar solicitud, validación, aprobación e historial |
| C-02 | Analizar la población de facturas para localizar coincidencias exactas y posibles duplicados |
| C-03 | Revisar lotes de pagos y comprobar segregación y autorizaciones |
| C-04 | Inspeccionar conciliaciones, fechas, revisión y partidas pendientes |
| C-05 | Comparar usuarios activos con movimientos de personal y revisar evidencia mensual |
El enfoque combina muestras, análisis de datos y revisión de configuraciones. Cada prueba se relaciona con un control y un riesgo identificados.
Resultados de las pruebas
C-01: De 15 cambios bancarios examinados, dos no contenían evidencia de la confirmación independiente.
C-02: El sistema bloqueó las coincidencias exactas, pero el análisis identificó tres posibles duplicados registrados con variaciones en el número de factura.
C-03: Los 25 lotes seleccionados contaban con las aprobaciones requeridas y las credenciales correspondían a usuarios diferentes.
C-04: Tres conciliaciones fueron terminadas después de la fecha establecida y dos partidas con más de cinco días no fueron comunicadas.
C-05: La revisión de un mes no fue realizada y un usuario retirado conservó acceso durante ocho días.
Los resultados muestran que no basta con afirmar que los controles existen. La matriz permite diferenciar controles eficaces, parcialmente eficaces y no ejecutados.
Matriz consolidada
| Riesgo | Control | Diseño y operación | Riesgo residual | Implicación |
|---|---|---|---|---|
| R-01 | C-01 | Diseño adecuado; operación parcial | Alto | Falta evidencia en dos cambios |
| R-02 | C-02 | Diseño parcial; operación consistente dentro de su configuración | Alto | El control no detecta variaciones |
| R-03 | C-03 | Diseño adecuado y operación eficaz | Moderado | La probabilidad disminuye |
| R-04 | C-04 | Diseño adecuado; operación parcial | Moderado | Conciliaciones y partidas tardías |
| R-05 | C-05 | Diseño adecuado; operación ineficaz | Alto | Usuario retirado mantuvo acceso |
El riesgo residual se obtuvo mediante una nueva valoración de impacto y probabilidad después de considerar el diseño y los resultados. No se calculó restando automáticamente una puntuación de control.
Posibles conclusiones del ejemplo
La matriz permite concluir que:
- el control de autorización de lotes proporciona una respuesta razonable al riesgo de pagos sin aprobación;
- la validación de cambios bancarios necesita mejor evidencia de ejecución;
- la configuración de duplicados es insuficiente para detectar variaciones;
- el escalamiento de partidas conciliatorias no funciona consistentemente;
- la revisión de accesos necesita fortalecerse.
Las diferencias entre el criterio y la situación encontrada pueden convertirse en hallazgos potenciales. Las Normas requieren analizar evidencia relevante, confiable y suficiente y evaluar con mayor detalle las diferencias identificadas.
Una diferencia identificada en la matriz todavía necesita evaluarse antes de incorporarse al informe. La guía sobre cómo desarrollar un hallazgo de auditoría interna explica cómo validar la evidencia, analizar la causa, determinar el efecto y establecer su prioridad.
Cómo convertir la matriz en un programa de trabajo
La matriz ayuda a desarrollar el programa mediante una secuencia lógica:
- El objetivo del proceso ayuda a definir el objetivo de auditoría.
- El riesgo relevante determina qué se pretende comprobar.
- El control clave indica qué respuesta de gestión será evaluada.
- El procedimiento establece cómo se obtendrá evidencia.
- El resultado muestra si existe una desviación.
- El riesgo residual ayuda a valorar la importancia.
- La referencia cruzada conecta la matriz con papeles y hallazgos.
Por ejemplo:
| Elemento | Aplicación |
|---|---|
| Riesgo | Pagos sin autorización |
| Control | Aprobación separada del lote |
| Prueba | Inspeccionar una muestra de lotes y credenciales |
| Evidencia | Registro de preparación, revisión y aprobación |
| Criterio | Todo lote requiere las autorizaciones definidas |
| Resultado | 25 de 25 lotes cumplieron |
| Conclusión | El control operó eficazmente en la muestra |
El programa debe contener más detalle sobre población, muestra, responsables y tiempos, mientras la matriz conserva la visión integrada del riesgo y del control.
La siguiente etapa consiste en traducir cada riesgo y control relevante en tareas concretas. La guía sobre el programa de trabajo y papeles de auditoría interna explica cómo redactar los procedimientos, asignar responsables y documentar la evidencia y las conclusiones.
Cómo comprobar la calidad de la matriz
Antes de aprobarla, conviene verificar que:
- cada riesgo se relaciona con un objetivo;
- la redacción explica evento y consecuencia;
- cada control responde a un riesgo;
- los responsables están identificados;
- la frecuencia es coherente;
- la evidencia puede comprobarse;
- los controles clave están diferenciados;
- el diseño se evaluó antes de probar la operación;
- cada prueba tiene un propósito;
- las desviaciones se documentaron;
- el riesgo residual refleja los resultados;
- existen referencias a papeles de trabajo;
- las conclusiones no exceden la evidencia obtenida.
También debe comprobarse si hay riesgos sin controles o controles que no responden a ningún riesgo relevante.
Errores frecuentes al elaborar la matriz
- Empezar por los controles. Primero deben comprenderse los objetivos y riesgos. De lo contrario, la matriz puede convertirse en un inventario de actividades sin propósito claro.
- Copiar el registro de riesgos sin validarlo. Auditoría interna debe comprender el proceso y confirmar que los riesgos resultan relevantes para el alcance.
- Usar riesgos demasiado generales. Palabras como fraude o error no explican el evento, la causa ni el efecto.
- Describir controles de forma vaga. “Se revisa” o “se verifica” no permite identificar responsable, frecuencia, criterio ni evidencia.
- Registrar procedimientos como controles. Seleccionar una muestra es una actividad de auditoría, no un control de la dirección.
- Registrar políticas como si demostraran operación. Una política establece una expectativa, pero no prueba que la actividad se ejecutó.
- Marcar todos los controles como clave. La matriz pierde capacidad de priorización y puede generar pruebas innecesarias.
- Confundir diseño con eficacia. Un control bien diseñado puede no ejecutarse; uno ejecutado puede estar mal diseñado.
- Concluir únicamente mediante entrevistas. La explicación del responsable debe contrastarse con evidencia apropiada.
- Restar puntuaciones para calcular el riesgo residual. Una fórmula automática puede ocultar la naturaleza real de la exposición.
- No relacionar la matriz con los papeles de trabajo. Sin referencias, resulta difícil demostrar la evidencia que respalda cada conclusión.
- Ocultar controles inexistentes. Cuando un riesgo carece de respuesta suficiente, la matriz debe mostrar la brecha.
- No registrar las excepciones. El resultado “cumple” no es adecuado cuando existieron desviaciones relevantes.
- Reutilizar una matriz desactualizada. Los procesos, sistemas, responsables y riesgos pueden haber cambiado.
Matriz de riesgos y controles en organizaciones pequeñas
Una organización pequeña no necesita comenzar con una matriz de numerosas columnas.
Puede utilizar una estructura básica:
| Objetivo | Riesgo | Control | Responsable | Evidencia | Resultado |
|---|
Por ejemplo:
| Objetivo | Riesgo | Control | Responsable | Evidencia | Resultado |
|---|---|---|---|---|---|
| Proteger el efectivo | Pago no autorizado | Propietario aprueba transferencias | Propietario | Registro bancario | Sin excepciones |
| Registrar ventas completas | Ventas no registradas | Conciliación entre facturación y depósitos | Contador | Conciliación mensual | Dos diferencias |
| Restringir accesos | Usuario retirado conserva acceso | Revisión mensual de usuarios | Administrador | Lista firmada | No se ejecutó |
La simplicidad puede mejorar el mantenimiento, pero no justifica omitir riesgos relevantes, evidencia o responsables.
En organizaciones con poca segregación, también deben identificarse controles compensatorios, como revisiones del propietario, alertas bancarias o comparaciones independientes.
¿Cuándo debe actualizarse la matriz?
Debe revisarse cuando:
- cambia el proceso;
- se implementa un sistema;
- se incorpora un proveedor;
- cambia un responsable;
- aparece una regulación;
- ocurre un incidente;
- se modifica un control;
- se identifica una nueva exposición;
- concluye un plan de acción;
- comienza un nuevo trabajo de auditoría.
COSO destaca que los cambios en el entorno, modelo de negocio, tecnología, operaciones y personal pueden afectar los riesgos y la eficacia de los controles. El Marco Integrado continúa siendo la referencia oficial de COSO para diseñar, implementar y evaluar el control interno.
La matriz debe mostrar la versión, la fecha de actualización y el responsable de su preparación y revisión.
Conclusión
La matriz de riesgos y controles conecta los objetivos del proceso, los riesgos que pueden impedir su cumplimiento, los controles establecidos por la dirección, las pruebas aplicadas por auditoría y la exposición que permanece después de evaluar esos controles. Su valor no depende de la cantidad de filas, columnas o puntuaciones, sino de la claridad y consistencia con que relaciona cada uno de estos elementos.
Una matriz bien elaborada permite comprender qué puede salir mal, por qué podría ocurrir, qué consecuencias tendría y cómo intenta gestionarlo la organización. También ayuda a determinar si los controles están adecuadamente diseñados, si funcionan de manera consistente y si existe evidencia suficiente para respaldar esa evaluación.
En auditoría interna, esta herramienta evita que los procedimientos se seleccionen de forma aislada o por costumbre. Cada prueba debe responder a un riesgo relevante y contribuir al objetivo del trabajo. De esta manera, la matriz mantiene una ruta verificable entre la planificación, los riesgos, los controles, la evidencia, los hallazgos y las conclusiones.
La matriz tampoco sustituye el juicio profesional. Una puntuación elevada no convierte automáticamente una situación en hallazgo, ni la existencia de un control demuestra que el riesgo esté adecuadamente gestionado. El auditor debe interpretar la naturaleza de la exposición, la calidad de la evidencia, la importancia de las desviaciones y el riesgo residual antes de formular una conclusión.
Cuando se mantiene actualizada y se utiliza como una herramienta de análisis, la matriz facilita la supervisión del trabajo, mejora la trazabilidad de las decisiones y permite comunicar con mayor claridad cuáles controles ofrecen una respuesta suficiente y cuáles requieren fortalecimiento.