Home » Auditoría » Programa de trabajo y papeles de auditoría interna: cómo elaborarlos y ejemplo

Programa de trabajo y papeles de auditoría interna: cómo elaborarlos y ejemplo

El programa de trabajo y los papeles de auditoría interna permiten convertir una evaluación de riesgos en un proceso ordenado, comprobable y sujeto a supervisión.

El programa de trabajo establece qué tareas deben realizarse para alcanzar los objetivos del trabajo, qué criterios y metodologías se utilizarán, qué auditor será responsable y cómo se comprobarán los riesgos y controles relevantes.

Los papeles de trabajo documentan la ejecución. En ellos queda registrado qué procedimiento se aplicó, qué información se examinó, qué evidencia se obtuvo, qué excepciones se identificaron y cómo se alcanzaron los hallazgos y conclusiones.

La relación entre ambos es directa: el programa indica qué debe hacerse y los papeles demuestran qué se hizo y qué resultado produjo.

Para comprender la ruta general del área, consulta la sección de auditoría interna y externa. La identificación previa de objetivos, riesgos y controles se desarrolla en la guía sobre la matriz de riesgos y controles.

¿Qué es un programa de trabajo de auditoría interna?

El programa de trabajo es el documento que identifica las tareas necesarias para alcanzar los objetivos de un trabajo de auditoría interna.

Según las Normas Globales, debe construirse con la información obtenida durante la planificación e incorporar, cuando corresponda, los resultados de la evaluación de riesgos de la actividad bajo revisión.

El programa permite responder preguntas como:

  • ¿Qué objetivo pretende alcanzar el trabajo?
  • ¿Qué riesgo será evaluado?
  • ¿Qué criterios se utilizarán?
  • ¿Qué control o actividad será examinado?
  • ¿Qué procedimiento aplicará el auditor?
  • ¿Qué metodología o herramienta necesitará?
  • ¿Qué evidencia espera obtener?
  • ¿Quién realizará la tarea?
  • ¿Cuándo debe completarse?
  • ¿Dónde quedará documentado el resultado?
  • ¿Quién revisará el procedimiento?

No debe confundirse con una lista genérica de comprobación. Un programa eficaz se adapta al proceso, los riesgos, el alcance y las características del trabajo concreto.

La Norma 13.6 establece que el programa debe identificar los criterios utilizados para evaluar cada objetivo, las tareas requeridas, las metodologías y herramientas que se emplearán y los auditores asignados. También requiere su revisión y aprobación antes de implementarlo y cuando se produzcan modificaciones posteriores.

¿Qué son los papeles de trabajo?

Los papeles de trabajo son la documentación elaborada durante la planificación y ejecución de un trabajo de auditoría interna. Proporcionan la información y las evidencias que respaldan los hallazgos, conclusiones y, cuando corresponda, recomendaciones o planes de acción.

Pueden adoptar diferentes formatos:

  • documentos de texto;
  • hojas de cálculo;
  • matrices;
  • diagramas;
  • cuestionarios;
  • análisis de datos;
  • capturas de configuraciones;
  • fotografías;
  • confirmaciones;
  • actas;
  • reportes extraídos de sistemas;
  • archivos generados mediante software de auditoría.

El formato puede variar, pero su finalidad permanece: permitir que otra persona comprenda el trabajo realizado y la base lógica de las conclusiones.

La Norma 14.6 exige que los análisis, evaluaciones y elementos de soporte relevantes se documenten de manera que un auditor interno informado y prudente, o una persona con competencia similar, pueda repetir el trabajo y obtener los mismos resultados. También requiere revisar la precisión, relevancia e integridad de la documentación y conservarla conforme a las leyes, regulaciones y metodologías aplicables.

Diferencias entre planificación, programa y papeles de trabajo

Los documentos utilizados durante una auditoría cumplen funciones diferentes.

Documento o herramientaFunción
Plan anual de auditoríaSelecciona los trabajos que realizará la función durante un periodo
Planificación del trabajoDefine objetivos, alcance, riesgos, criterios, recursos y comunicaciones
Matriz de riesgos y controlesRelaciona objetivos, exposiciones, controles y enfoque de evaluación
Programa de trabajoDetalla las tareas y procedimientos que serán ejecutados
Papeles de trabajoDocumentan la ejecución, la evidencia, los resultados y las conclusiones
Matriz de hallazgosOrganiza condición, criterio, causa, efecto y respuesta
Comunicación finalPresenta los resultados a las partes interesadas
Archivo del trabajoReúne la documentación final, aprobada y conservada

La guía sobre el plan anual de auditoría interna basado en riesgos explica cómo se seleccionan los trabajos. El programa comienza cuando una auditoría concreta ya ha sido incluida o autorizada y necesita traducirse en tareas ejecutables.

Una misma matriz de riesgos puede originar varios procedimientos. Cada procedimiento puede documentarse en uno o más papeles de trabajo, dependiendo de su complejidad y de la evidencia obtenida.

Marco profesional aplicable

Las Normas Globales de Auditoría Interna fueron publicadas el 9 de enero de 2024 y entraron en vigor el 9 de enero de 2025. Su Dominio V regula la planificación, ejecución, documentación, comunicación y seguimiento de los trabajos.

Las normas más relacionadas con el programa y los papeles de trabajo son:

NormaAplicación
5.1 y 5.2Uso y protección de la información
12.3Supervisión y mejora del desempeño de los trabajos
13.2Evaluación de riesgos del trabajo
13.3Objetivos y alcance
13.4Criterios de evaluación
13.5Recursos
13.6Programa de trabajo
14.1Recopilación de información
14.2Análisis y hallazgos potenciales
14.3Evaluación de hallazgos
14.5Conclusiones
14.6Documentación del trabajo

La Norma 12.3 también exige verificar que los papeles estén completos y que respalden adecuadamente los hallazgos, conclusiones y recomendaciones. La evidencia de supervisión debe documentarse y conservarse.

Para conocer la estructura completa del marco, consulta las Normas Globales de Auditoría Interna.

Qué debe contener el programa de trabajo

Las Normas establecen una base mínima, pero cada función puede añadir campos según su metodología.

CampoFinalidad
Código del procedimientoFacilitar identificación y referencias
Objetivo del trabajoIndicar qué pretende alcanzar la auditoría
Riesgo relacionadoExplicar qué exposición será evaluada
Control o actividadIdentificar la respuesta de gestión examinada
CriterioDefinir el estado esperado
ProcedimientoDescribir la tarea del auditor
MetodologíaIndicar inspección, análisis, entrevista, muestreo u otra técnica
HerramientaSeñalar hoja de cálculo, software, consulta o sistema
PoblaciónDefinir el conjunto sujeto a evaluación
PeriodoDelimitar las operaciones examinadas
Selección o muestraIndicar elementos y método utilizado
Evidencia esperadaEstablecer qué información respaldará el resultado
Auditor asignadoIdentificar al responsable
Horas previstasApoyar la gestión de recursos
Fecha previstaFacilitar el control del cronograma
ReferenciaVincular con el papel de trabajo
ResultadoResumir la ejecución
ConclusiónIndicar si se alcanzó el propósito
Preparación y revisiónDocumentar fechas y responsables

No es necesario que todos los campos aparezcan en una sola tabla. Una herramienta de auditoría puede distribuirlos entre diferentes pantallas o documentos.

Lo importante es que exista una relación visible entre objetivo, riesgo, procedimiento, evidencia y conclusión.

Cómo elaborar un programa de trabajo paso a paso

1. Confirmar los objetivos y el alcance

El programa debe comenzar con objetivos definidos y un alcance aprobado.

Los objetivos expresan qué pretende determinar la auditoría. El alcance identifica:

  • proceso o actividad;
  • ubicaciones;
  • periodo;
  • sistemas;
  • responsables;
  • operaciones incluidas;
  • asuntos excluidos.

Por ejemplo, no es suficiente indicar:

Revisar tesorería.

Un objetivo más útil sería:

Evaluar si los pagos a proveedores son válidos, están autorizados, se procesan mediante accesos apropiados y se registran oportunamente.

El alcance podría incluir pagos electrónicos, creación de beneficiarios, autorizaciones, registros contables y conciliaciones del periodo enero-diciembre.

Cada procedimiento debe contribuir a uno de los objetivos. Si una prueba no guarda relación con ellos, debe reconsiderarse su necesidad.

2. Confirmar los criterios de evaluación

Los criterios describen cómo debería encontrarse la actividad.

Pueden proceder de:

  • políticas;
  • procedimientos;
  • contratos;
  • leyes;
  • regulaciones;
  • niveles de autorización;
  • objetivos;
  • indicadores;
  • acuerdos;
  • marcos de control;
  • prácticas aprobadas.

Un procedimiento no puede determinar adecuadamente si existe una desviación cuando el estado esperado permanece indefinido.

Por ejemplo:

Todo lote de pagos superior a 50.000 unidades monetarias requiere revisión del gerente de tesorería y autorización del director financiero antes de su liberación.

Ese criterio permite diseñar una prueba verificable sobre importes, usuarios, fechas y autorizaciones.

Cuando los criterios no existen o son inadecuados, el auditor debe discutir la situación con las partes pertinentes e identificar referencias apropiadas. La Norma 13.4 exige documentar los criterios utilizados para evaluar la actividad.

3. Trasladar los riesgos y controles relevantes

La evaluación de riesgos del trabajo ayuda a decidir qué asuntos requieren procedimientos.

La matriz de riesgos y controles puede incluir:

  • objetivo;
  • riesgo;
  • causa;
  • efecto;
  • control;
  • responsable;
  • frecuencia;
  • evidencia;
  • evaluación preliminar del diseño.

El programa no debería copiar todos los controles del proceso. Debe concentrarse en aquellos que resultan relevantes para alcanzar los objetivos y responder a los riesgos priorizados.

Por ejemplo:

RiesgoControl relevante
Pago a proveedor ficticioValidación independiente de altas y cambios
Pago sin autorizaciónAprobaciones separadas en banca electrónica
Pago duplicadoBloqueo automático y revisión de excepciones
Error no detectadoConciliación bancaria independiente

La relación entre ambos documentos permite comprobar que no existen riesgos prioritarios sin procedimientos ni pruebas sin un riesgo identificable.

4. Definir el propósito de cada procedimiento

Cada procedimiento necesita una finalidad clara.

Una redacción débil sería:

Revisar pagos.

Una redacción más útil sería:

Determinar si los lotes de pagos superiores al límite establecido fueron revisados y autorizados por usuarios diferentes antes de su liberación.

Esta formulación permite identificar:

  • riesgo;
  • control;
  • atributo;
  • momento;
  • evidencia esperada.

Un programa debe evitar expresiones vagas como:

  • verificar correctamente;
  • revisar documentación;
  • evaluar el proceso;
  • comprobar cumplimiento;
  • analizar controles.

Esas acciones necesitan especificar qué se comprobará y cómo se decidirá si existe una excepción.

5. Seleccionar la metodología y el procedimiento

El auditor elige la técnica que mejor responda al objetivo.

Puede utilizar:

  • entrevistas;
  • observación;
  • recorridos;
  • inspección;
  • confirmación;
  • recálculo;
  • reejecución;
  • análisis de tendencias;
  • comparación;
  • pruebas de controles;
  • análisis de datos;
  • muestreo.

La Norma 14.1 reconoce que la información puede obtenerse mediante entrevistas, observación directa, confirmación, examen de evidencia física, acceso a sistemas y extracción de datos. También requiere evaluar si es relevante, fiable y suficiente.

Una entrevista puede ayudar a comprender un control, pero normalmente no demuestra que se ejecutó durante todo el periodo. Para evaluar su operación pueden necesitarse registros, documentos, configuraciones o datos.

6. Definir la población y el método de selección

La población representa el conjunto sobre el cual se pretende alcanzar una conclusión.

Debe quedar claro:

  • sistema de origen;
  • periodo;
  • tipo de transacción;
  • cantidad de registros;
  • importe total;
  • campos utilizados;
  • filtros;
  • exclusiones;
  • conciliación con otra fuente.

Antes de seleccionar una muestra, el auditor necesita evaluar si la población está completa y es apropiada para el procedimiento.

Puede decidir:

  • examinar toda la población;
  • seleccionar partidas específicas;
  • utilizar una muestra representativa;
  • combinar varios métodos.

Una selección de 30 pagos no permite concluir sobre el año completo si el listado solo contiene operaciones de seis meses. Del mismo modo, una muestra grande no corrige una población incompleta o un procedimiento mal diseñado.

7. Definir la evidencia esperada

Antes de ejecutar la prueba conviene establecer qué información demostraría el cumplimiento del criterio.

Para una autorización electrónica podrían esperarse:

  • identificación del usuario;
  • fecha y hora;
  • importe;
  • estado de aprobación;
  • registro de liberación;
  • evidencia de segregación;
  • historial de cambios.

Para una conciliación podrían esperarse:

  • saldo contable;
  • saldo externo;
  • partidas conciliatorias;
  • fecha de preparación;
  • evidencia de revisión;
  • resolución de diferencias.

Definir la evidencia ayuda a evitar que el auditor acepte documentos que no prueban realmente el atributo examinado.

8. Asignar responsables, tiempo y recursos

El programa debe identificar quién ejecutará cada procedimiento.

La asignación debe considerar:

  • complejidad;
  • experiencia;
  • conocimientos técnicos;
  • acceso;
  • independencia;
  • plazo;
  • herramientas;
  • necesidad de especialistas.

La Norma 13.5 requiere identificar el tipo y la cantidad de recursos necesarios, considerando la naturaleza del trabajo, su complejidad, el plazo y la suficiencia de los recursos humanos, financieros y tecnológicos.

Las horas previstas no deben utilizarse para limitar procedimientos necesarios. Si una restricción impide alcanzar los objetivos, debe comunicarse y resolverse mediante recursos adicionales, ajuste de alcance u otra decisión apropiada.

9. Incorporar referencias y evidencia de aprobación

El programa debe reservar espacio para registrar:

  • papel de trabajo relacionado;
  • nombre del preparador;
  • fecha de ejecución;
  • nombre del revisor;
  • fecha de revisión;
  • estado;
  • comentarios;
  • modificación aprobada.

Las referencias permiten navegar desde el programa hacia los papeles y regresar desde cada papel hacia el procedimiento que le dio origen.

La aprobación previa comprueba que el programa puede alcanzar los objetivos. No debería comenzar la ejecución de procedimientos importantes sin que el supervisor o el Director de Auditoría Interna haya revisado el enfoque.

10. Actualizar el programa durante la ejecución

El programa no debe permanecer invariable cuando aparece nueva información.

Puede ser necesario modificarlo si:

  • surge un riesgo no identificado;
  • la evidencia resulta insuficiente;
  • aparecen excepciones;
  • cambia el alcance;
  • una población no está disponible;
  • un control no existe;
  • se descubre un posible fraude;
  • una técnica no produce resultados confiables;
  • se incorpora otro sistema o ubicación.

La Norma 14.2 establece que, si los análisis iniciales no aportan evidencia suficiente para respaldar un hallazgo potencial, debe determinarse si se requiere trabajo adicional y ajustar el programa con la aprobación correspondiente.

La modificación debe indicar:

  • qué cambió;
  • por qué cambió;
  • quién la propuso;
  • quién la aprobó;
  • qué efecto tiene sobre horas, alcance y cronograma.

11. Cerrar cada procedimiento con una conclusión

Un procedimiento no debería quedar cerrado únicamente con una marca que indique “realizado”.

La conclusión debe responder:

  • qué resultado se obtuvo;
  • qué excepciones aparecieron;
  • si la evidencia fue suficiente;
  • si el control funcionó;
  • si se alcanzó el objetivo;
  • si se requiere trabajo adicional;
  • si existe un hallazgo potencial.

Ejemplo:

De los 25 lotes examinados, 23 contaban con las aprobaciones requeridas antes de su liberación. En dos casos, por un total de 180.000 unidades monetarias, la autorización del director financiero fue registrada después del procesamiento. El control no operó de manera consistente durante el periodo examinado y se amplió la revisión a los demás lotes procesados por los mismos usuarios.

Esta conclusión explica el resultado y la decisión posterior. “Dos excepciones encontradas” no proporcionaría suficiente contexto.

Cómo redactar un procedimiento correctamente

Una estructura práctica es:

Acción + población + atributo + criterio + evidencia + tratamiento de excepciones.

Por ejemplo:

Seleccionar 25 lotes de pagos procesados entre enero y diciembre, inspeccionar el historial de la plataforma bancaria y comprobar que cada lote fue revisado y autorizado por usuarios diferentes antes de su liberación. Documentar las excepciones y ampliar la prueba cuando indiquen una posible falla sistemática.

La siguiente tabla muestra diferencias frecuentes:

Redacción débilRedacción más precisa
Revisar facturasSeleccionar facturas y comprobar proveedor, importe, autorización, recepción y registro
Verificar accesosComparar usuarios activos con las funciones vigentes y los movimientos de personal
Revisar conciliacionesComprobar preparación, revisión, oportunidad y resolución de partidas
Analizar inventariosEvaluar diferencias físicas, ajustes, obsolescencia y accesos al sistema
Comprobar cumplimientoComparar las operaciones seleccionadas con los criterios identificados
Revisar el sistemaEvaluar perfiles, cambios, registros y controles automatizados relevantes

Una redacción precisa mejora la consistencia entre auditores y facilita la revisión.

Programa de aseguramiento y programa de asesoramiento

El nivel de detalle y la naturaleza de los procedimientos dependen del tipo de servicio.

AspectoAseguramientoAsesoramiento
PropósitoProporcionar una evaluación independienteAportar orientación o apoyo
CriteriosNormalmente necesariosPueden depender del acuerdo
EvidenciaNecesaria para respaldar la conclusiónPuede variar según el servicio
PruebasEvaluación de riesgos, controles y condiciónAnálisis, facilitación o recomendaciones
ConclusiónEvaluación de la actividadResultado acordado con las partes
Participación de la direcciónProporciona información y respuestasPuede colaborar más ampliamente

En los servicios de asesoramiento, el programa debería desarrollarse en colaboración con las partes que solicitaron el trabajo, sin que auditoría interna asuma responsabilidades de gestión. La Norma 13.6 reconoce expresamente esa colaboración.

Qué debe contener un papel de trabajo

Un papel debe permitir comprender la tarea sin depender exclusivamente de explicaciones del auditor que lo preparó.

ElementoContenido
EncabezadoEntidad, proceso, periodo y nombre del trabajo
CódigoReferencia única
ObjetivoPropósito del procedimiento
RiesgoExposición relacionada
CriterioEstado esperado
FuenteOrigen de la información
PoblaciónUniverso sujeto a evaluación
SelecciónElementos y método utilizado
ProcedimientoTrabajo realizado
EvidenciaInformación examinada u obtenida
ResultadosHechos y excepciones
AnálisisInterpretación de los resultados
ConclusiónRespuesta al objetivo
ReferenciasVínculos con programa, evidencia y hallazgos
PreparadorNombre o iniciales y fecha
RevisorNombre o iniciales y fecha
ProtecciónClasificación o restricciones, cuando corresponda

La Norma 14.6 indica que la documentación debería incluir el periodo del trabajo, la evaluación de riesgos, objetivos, alcance, programa, análisis, fuentes de datos, resultados y nombres de quienes realizaron y supervisaron el trabajo.

Tipos de papeles de trabajo

La clasificación puede adaptarse a la metodología de la función.

Entre los documentos más habituales se encuentran:

  • Papeles de planificación: memorando inicial, objetivos, alcance, riesgos, criterios, recursos y cronograma.
  • Papeles de conocimiento del proceso: narrativas, diagramas, recorridos, entrevistas y descripciones de sistemas.
  • Matriz de riesgos y controles: relación entre objetivos, exposiciones, controles y pruebas.
  • Cédulas de análisis: comparaciones, tendencias, cálculos, conciliaciones y evaluaciones.
  • Cédulas de pruebas: población, muestra, atributos, excepciones y conclusión.
  • Papeles de datos: archivos de origen, validaciones, consultas, parámetros y resultados analíticos.
  • Papeles de hallazgos: condición, criterio, causa, efecto, importancia y respuesta.
  • Papeles de supervisión: notas de revisión, resolución de comentarios y evidencia de aprobación.
  • Papeles de comunicación: actas, correos relevantes, borradores, respuestas y comunicación final.
  • Papeles de seguimiento: evidencia sobre recomendaciones y planes implementados.

Cada papel debe tener una finalidad. Conservar documentos sin relación con los objetivos puede aumentar el riesgo de confidencialidad y dificultar la revisión.

Organización, codificación y referencias cruzadas

Una estructura coherente facilita la supervisión y recuperación.

Un esquema ilustrativo podría ser:

CódigoGrupo
APlanificación
BConocimiento del proceso
CMatriz de riesgos y controles
DPruebas y análisis
EHallazgos
FComunicación
GSeguimiento

Ejemplos:

  • A-01 Memorando de planificación.
  • A-02 Objetivos y alcance.
  • B-01 Descripción del proceso.
  • B-02 Recorrido.
  • C-01 Matriz de riesgos y controles.
  • D-01 Prueba de creación de proveedores.
  • D-02 Análisis de pagos duplicados.
  • D-03 Prueba de autorizaciones.
  • E-01 Hallazgo sobre cambios bancarios.
  • F-01 Comunicación final.

Este sistema no es obligatorio. La función puede utilizar otra codificación, siempre que sea consistente y permita comprender las relaciones.

Las referencias cruzadas deberían conectar:

  • procedimiento del programa;
  • papel donde se ejecutó;
  • evidencia adjunta;
  • excepción;
  • hallazgo;
  • conclusión;
  • comunicación final.

Una referencia que conduce a un archivo inexistente o a una hoja sin conclusión rompe la trazabilidad del trabajo.

Calidad de la información documentada

La Norma 14.1 exige que la información sea relevante, fiable y suficiente.

Relevante significa que guarda relación con los objetivos y el alcance y ayuda a desarrollar hallazgos y conclusiones.

Fiable significa que está basada en hechos, es actual y puede verificarse. Su confiabilidad aumenta cuando:

  • la obtiene directamente el auditor;
  • procede de una fuente independiente;
  • se corrobora;
  • se origina en sistemas con controles eficaces.

Suficiente significa que permite realizar el análisis y que una persona informada y competente podría repetir el programa y llegar a conclusiones equivalentes.

Una gran cantidad de archivos no compensa una evidencia irrelevante. Tampoco una fuente aparentemente confiable resuelve un objetivo distinto del que fue examinado.

Por ejemplo, una política aprobada puede demostrar el criterio esperado, pero no que el control se ejecutó. Para comprobar la operación serán necesarios registros, observaciones u otra evidencia.

Supervisión y revisión de los papeles

La supervisión comienza antes de ejecutar las pruebas y continúa hasta el cierre.

El revisor debe comprobar:

  • relación con los objetivos;
  • cumplimiento del programa;
  • adecuación del alcance;
  • calidad de las fuentes;
  • suficiencia de la evidencia;
  • precisión de los cálculos;
  • tratamiento de excepciones;
  • coherencia de las conclusiones;
  • referencias cruzadas;
  • protección de información;
  • resolución de comentarios.

La Norma 12.3 exige orientación durante el trabajo, revisión de la integridad de los papeles y confirmación de que respaldan los hallazgos y conclusiones. El grado de supervisión depende de la experiencia del auditor, la complejidad del trabajo y la madurez de la función.

Las notas de revisión pueden solicitar:

  • ampliar una muestra;
  • corregir un cálculo;
  • aclarar una fuente;
  • explicar una excepción;
  • obtener evidencia adicional;
  • modificar una conclusión;
  • completar una referencia.

No deberían eliminarse sin resolver el asunto. La metodología puede conservar un registro separado de comentarios, respuestas y resultados, especialmente cuando la nota documenta un juicio importante.

Protección, acceso y conservación

Los papeles pueden contener información financiera, personal, estratégica, jurídica o tecnológica.

La función necesita establecer reglas sobre:

  • acceso;
  • clasificación;
  • almacenamiento;
  • cifrado;
  • transferencia;
  • copias;
  • extracción;
  • respaldo;
  • recuperación;
  • conservación;
  • destrucción;
  • entrega a terceros.

El periodo de retención no es universal. Debe considerar:

  • leyes;
  • regulaciones;
  • contratos;
  • políticas de la organización;
  • metodología de auditoría;
  • litigios;
  • investigaciones;
  • requerimientos sectoriales.

Los auditores no deben conservar copias personales ni utilizar información para finalidades distintas del trabajo.

Cuando un tercero solicita acceso —por ejemplo, un regulador, auditor externo, asesor jurídico o autoridad— debe seguirse el procedimiento aprobado y verificarse la base legal y la autorización correspondiente.

Papeles digitales y análisis de datos

Los papeles digitales pueden mejorar la organización, las referencias, el control de versiones y la supervisión.

Sin embargo, también requieren documentar:

  • archivo de origen;
  • fecha de extracción;
  • usuario que obtuvo los datos;
  • sistema;
  • parámetros;
  • filtros;
  • transformaciones;
  • fórmulas;
  • consultas;
  • validaciones;
  • resultados;
  • versión del archivo.

Por ejemplo, un análisis que identifica pagos duplicados debería permitir reconstruir:

  1. De qué sistema procedieron los datos.
  2. Qué periodo fue utilizado.
  3. Cómo se comprobó su integridad.
  4. Qué campos se compararon.
  5. Qué regla definió un posible duplicado.
  6. Qué excepciones fueron descartadas.
  7. Qué resultados se investigaron.
  8. Qué conclusión se alcanzó.

Conservar solamente una tabla final de excepciones no permite reproducir el análisis ni evaluar su confiabilidad.

Ejemplo de programa y papeles de auditoría interna

El siguiente caso es ficticio y tiene fines educativos.

La empresa Distribuidora Central procesa pagos a proveedores mediante un sistema ERP y banca electrónica.

Durante la evaluación de riesgos se identificaron problemas anteriores relacionados con cambios en cuentas bancarias, pagos duplicados y retrasos en las conciliaciones.

Objetivo, alcance y criterios del trabajo

Objetivo general:

Evaluar si los pagos a proveedores son válidos, están autorizados, se procesan mediante accesos apropiados y se registran de manera completa y oportuna.

Alcance:

  • periodo enero-diciembre;
  • creación y modificación de proveedores;
  • facturas;
  • lotes de pagos;
  • banca electrónica;
  • conciliaciones bancarias;
  • usuarios del ERP.

Criterios principales:

  • toda alta o modificación bancaria necesita verificación independiente;
  • los pagos deben contar con los niveles de aprobación establecidos;
  • preparación y autorización deben corresponder a usuarios diferentes;
  • las conciliaciones deben realizarse mensualmente;
  • los usuarios retirados deben ser bloqueados dentro de las 24 horas posteriores a la notificación.

La población contiene:

  • 420 modificaciones de proveedores;
  • 8.750 facturas;
  • 480 lotes de pagos;
  • 12 conciliaciones mensuales;
  • 46 usuarios con acceso al proceso.

Programa de trabajo propuesto

Ref.RiesgoProcedimientoSelecciónEvidencia esperada
D-01Cuenta bancaria modificada sin autorizaciónExaminar cambios y comprobar solicitud, validación independiente y aprobación25 cambiosSolicitud, llamada o confirmación, aprobación e historial
D-02Pago duplicadoAnalizar facturas por proveedor, número, importe y fecha; investigar coincidenciasPoblación completaArchivo analítico y soporte de excepciones
D-03Pago sin autorizaciónComprobar revisión, aprobación, segregación y liberación de lotes25 lotesHistorial de banca electrónica
D-04Conciliaciones tardíasRevisar preparación, aprobación y resolución de partidas12 mesesConciliaciones y evidencia de revisión
D-05Accesos incompatiblesComparar usuarios con responsabilidades y movimientos de personal46 usuariosLista, perfiles y bajas
D-06Registro incompletoConciliar pagos bancarios con el mayor contablePoblación completaExtracto, mayor y conciliación

Cada procedimiento contiene un propósito diferente. El programa también registra auditor asignado, horas estimadas, fechas, referencias y aprobación del supervisor.

Ejemplo de papel de trabajo sobre autorizaciones

Referencia: D-03
Nombre: Prueba de autorización de lotes de pagos
Preparado por: Auditor A
Fecha: 15 de marzo de 20X7
Revisado por: Supervisor B
Fecha de revisión: 20 de marzo de 20X7

Objetivo del procedimiento

Determinar si los lotes de pagos fueron revisados y autorizados por usuarios diferentes antes de ser liberados en la plataforma bancaria.

Riesgo relacionado

Podrían procesarse pagos sin autorización suficiente o mediante usuarios con funciones incompatibles.

Criterio

Todo lote debe ser preparado por cuentas por pagar, revisado por tesorería y autorizado por el director financiero antes de su liberación.

Población

480 lotes procesados entre enero y diciembre, por un total de 42 millones de unidades monetarias.

Fuente

Reporte extraído de la plataforma bancaria el 10 de marzo. El total fue conciliado con los extractos y con el mayor contable.

Selección

Se examinaron 25 lotes:

  • diez de importes elevados;
  • cinco procesados al cierre del mes;
  • cinco seleccionados aleatoriamente;
  • cinco preparados por usuarios con cambios recientes de responsabilidad.

Procedimiento realizado

Para cada lote se comprobaron:

  1. usuario preparador;
  2. fecha y hora de preparación;
  3. usuario revisor;
  4. usuario autorizador;
  5. momento de liberación;
  6. correspondencia con facturas aprobadas;
  7. segregación entre usuarios.

Resultado

De los 25 lotes:

  • 23 cumplieron los atributos;
  • dos fueron autorizados después de su liberación;
  • ambos fueron preparados durante la ausencia del director financiero;
  • el sistema permitió procesarlos mediante una autorización temporal no documentada.

Los dos lotes totalizaron 180.000 unidades monetarias. No se identificaron pagos ficticios, pero el procedimiento establecido no funcionó en esas ocasiones.

Trabajo adicional

Se amplió la revisión a los ocho lotes procesados mediante el mismo usuario temporal. Otros dos presentaron la misma situación.

Conclusión

El control está adecuadamente diseñado, pero no operó consistentemente durante la ausencia del autorizador habitual. La configuración temporal permitió liberar cuatro lotes antes de completar la autorización correspondiente. El asunto debe evaluarse como hallazgo potencial y analizarse junto con los controles compensatorios y el riesgo residual.

Referencias

  • C-01 Matriz de riesgos y controles.
  • D-03.1 Población conciliada.
  • D-03.2 Selección.
  • D-03.3 Evidencia bancaria.
  • E-01 Hallazgo potencial.

Este papel permite seguir la ruta desde el objetivo hasta la conclusión. No se limita a presentar una tabla con marcas de cumplimiento.

Desarrollo del hallazgo a partir del papel

La evidencia puede organizarse así:

  • Criterio: los lotes deben aprobarse antes de su liberación.
  • Condición: cuatro lotes fueron liberados antes de completar la autorización.
  • Causa preliminar: configuración temporal sin procedimiento formal de sustitución.
  • Efecto o riesgo: posibilidad de procesar pagos sin revisión del nivel requerido.
  • Acción posible: formalizar responsables alternos y bloquear la liberación hasta completar la aprobación.

Antes de comunicar el hallazgo, el auditor debe:

  • validar los hechos;
  • comprender la causa;
  • identificar controles compensatorios;
  • evaluar el riesgo residual;
  • discutirlo con la dirección;
  • comprobar si existen otras operaciones afectadas.

La conclusión del papel no debe exceder la evidencia. Como no se identificaron pagos ficticios, sería incorrecto afirmar que se produjo fraude. Lo comprobado es una falla en la operación del control.

El paso siguiente consiste en determinar si la diferencia posee suficiente importancia para comunicarse y desarrollar sus elementos. La guía sobre hallazgos de auditoría interna explica cómo establecer condición, criterio, causa, efecto, prioridad y recomendación o plan de acción.

Cómo comprobar la calidad del archivo

Antes de cerrar el trabajo, conviene verificar que:

  • los objetivos cuentan con procedimientos suficientes;
  • cada riesgo prioritario está cubierto;
  • los criterios están documentados;
  • las poblaciones fueron validadas;
  • las muestras se explican;
  • los resultados contienen hechos;
  • las excepciones fueron investigadas;
  • las conclusiones responden a los objetivos;
  • los hallazgos tienen respaldo;
  • las referencias funcionan;
  • los cambios al programa fueron aprobados;
  • las notas de revisión fueron resueltas;
  • la documentación está protegida;
  • la comunicación final coincide con los papeles.

Un informe no debería incluir una afirmación que no pueda rastrearse hasta evidencia documentada.

Esa trazabilidad culmina en el informe de auditoría interna, donde la evidencia y los hallazgos se integran para presentar la conclusión, las prioridades y las acciones acordadas sin reproducir innecesariamente todo el expediente.

Errores frecuentes

  1. Copiar programas anteriores sin actualizarlos. Los riesgos, sistemas y responsables pueden haber cambiado.
  2. Preparar el programa antes de evaluar riesgos. Esto produce procedimientos rutinarios sin relación con los asuntos importantes.
  3. Usar instrucciones vagas. “Revisar” o “verificar” no indican qué atributo será evaluado.
  4. No validar la población. La muestra puede ser técnicamente correcta y, aun así, partir de datos incompletos.
  5. Confundir un documento con evidencia suficiente. Una factura no demuestra todos los atributos de una operación.
  6. Cerrar procedimientos con una marca. La conclusión debe explicar el resultado y su relación con el objetivo.
  7. No documentar las excepciones. El archivo debe mostrar qué ocurrió y cómo se investigó.
  8. Modificar el programa sin aprobación. Los cambios importantes necesitan justificación y supervisión.
  9. Conservar documentos innecesarios. Aumenta el volumen y el riesgo de exposición sin añadir respaldo.
  10. No vincular papeles y hallazgos. La comunicación final pierde trazabilidad.
  11. Documentar después de terminar el trabajo. La reconstrucción tardía puede omitir información y juicios relevantes.
  12. Confundir papeles preparados por la dirección con papeles del auditor. La información recibida es una fuente; el análisis y la conclusión corresponden al auditor.
  13. Eliminar notas de revisión sin resolverlas. El comentario debe quedar atendido y respaldado.
  14. Compartir archivos sin autorización. La información conserva restricciones de acceso y uso.
  15. Usar hojas de cálculo sin controlar versiones. Puede perderse la relación entre datos, fórmulas y conclusión.

Conclusión

El programa de trabajo y los papeles de auditoría interna forman una cadena documental que conecta los objetivos, los riesgos, los criterios, los procedimientos, la evidencia y las conclusiones.

El programa convierte la planificación en tareas concretas. Debe explicar qué hará el auditor, qué información utilizará, qué riesgo evaluará y quién será responsable de ejecutar y revisar cada procedimiento.

Los papeles demuestran la ejecución. Su calidad no depende de la cantidad de archivos, sino de que permitan comprender qué se examinó, cómo se seleccionó la información, qué resultado se obtuvo y por qué ese resultado respalda una conclusión.

La documentación también permite supervisar el trabajo, resolver diferencias de juicio, demostrar conformidad con las Normas y mantener una base verificable para la comunicación final.

Un programa genérico puede llevar a realizar pruebas sin propósito. Un papel incompleto puede debilitar un hallazgo correcto. Por eso, ambos deben prepararse como partes de un mismo proceso y mantener referencias que permitan recorrer la auditoría desde el riesgo inicial hasta el resultado comunicado.

Cuando la documentación es precisa, relevante, completa y protegida, otro profesional informado puede comprender el trabajo, repetir su lógica y evaluar si las conclusiones se encuentran razonablemente respaldadas.

Rigoberto Gómez López

Rigoberto Gómez López es profesional en Contaduría Pública y Finanzas por la UNAN-Managua, con estudios en Gerencia de Impuestos, Gerencia de Auditoría Interna y Control de Gestión y Presupuesto y Proyecciones Financieras. Cuenta con más de 20 años de experiencia profesional y es editor y webmaster de Contafinanzas.org, donde publica contenidos sobre contabilidad, finanzas, impuestos y herramientas prácticas.

Más sobre el Autor

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento. Al hacer clic en Aceptar, aceptas el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos.    Más información
Privacidad