Auditoría: fundamentos, auditoría interna y externa

La auditoría permite examinar actividades, procesos, información y controles mediante criterios definidos y evidencia suficiente. Su finalidad no se limita a encontrar errores: también ayuda a comprender riesgos, evaluar cómo funcionan los controles y comunicar conclusiones que sirvan para tomar decisiones.

En esta sección encontrarás guías sobre auditoría interna, auditoría externa, control interno, gestión de riesgos, planificación, evidencia, hallazgos, informes y seguimiento. Cada contenido desarrolla una tarea concreta y distingue el marco profesional aplicable.

Elige la ruta según lo que necesitas

La auditoría comprende distintas áreas y tipos de trabajo. Esta orientación inicial permite identificar por dónde comenzar.

NecesidadRuta recomendada
Comprender el concepto, los objetivos y los tipos de auditoríaFundamentos de auditoría
Evaluar gobierno, riesgos, controles y operacionesAuditoría interna
Comprender la revisión independiente de información financieraAuditoría externa
Identificar riesgos y valorar los controles que los gestionanControl interno y gestión de riesgos
Conocer los requerimientos profesionales de auditoría internaNormas Globales de Auditoría Interna
Preparar un trabajo, programa o papel de auditoríaPlanificación y ejecución
Documentar observaciones, conclusiones y recomendacionesHallazgos e informes
Comprobar que las acciones acordadas se implementaronSeguimiento

Estas rutas están relacionadas, pero no son equivalentes. Por ejemplo, el control interno es responsabilidad de la dirección y de las personas que ejecutan los procesos; la auditoría evalúa su diseño, aplicación y eficacia sin asumir la responsabilidad de administrarlo.

Qué es una auditoría

Una auditoría es un proceso ordenado de obtención y evaluación de evidencia. El auditor compara la situación encontrada con criterios previamente definidos y comunica una conclusión a las personas responsables o interesadas.

Los criterios pueden proceder de:

  • normas profesionales;
  • leyes y regulaciones;
  • políticas y procedimientos;
  • contratos;
  • objetivos organizacionales;
  • presupuestos e indicadores;
  • marcos de control;
  • requisitos técnicos;
  • prácticas aprobadas por la organización.

No toda auditoría tiene el mismo objetivo. Algunas evalúan estados financieros, otras revisan cumplimiento, operaciones, tecnología, desempeño, riesgos o controles. Por eso, antes de iniciar un trabajo, es necesario definir qué se evaluará, con qué propósito y frente a qué criterios.

Para comenzar por los conceptos esenciales, consulta qué es la auditoría, cuáles son sus objetivos, qué tipos existen y cómo se desarrolla el proceso, desde la planificación hasta el informe y seguimiento.

Elementos comunes de un trabajo de auditoría

Aunque el alcance cambia según el tipo de encargo, normalmente se consideran los siguientes elementos:

  1. Objetivo: qué pretende determinar el trabajo.
  2. Alcance: procesos, unidades, periodos y actividades incluidos.
  3. Criterios: condiciones o requisitos frente a los que se evaluará la situación.
  4. Riesgos: eventos que pueden impedir el logro de los objetivos.
  5. Procedimientos: actividades que realizará el auditor para obtener evidencia.
  6. Evidencia: información que respalda los hallazgos y las conclusiones.
  7. Comunicación: forma de presentar resultados, observaciones y recomendaciones.
  8. Seguimiento: comprobación de las acciones adoptadas como respuesta.

Una auditoría útil no comienza directamente con pruebas aisladas. Primero necesita comprender la actividad, sus objetivos, sus riesgos y los controles establecidos.

Auditoría interna

La auditoría interna proporciona servicios independientes y objetivos de aseguramiento y asesoramiento. Su trabajo busca contribuir al logro de los objetivos de la organización mediante la evaluación de sus procesos de gobierno, gestión de riesgos y control.

Puede examinar, entre otras áreas:

  • operaciones;
  • procesos financieros;
  • cumplimiento;
  • tecnología;
  • protección de activos;
  • gestión de riesgos;
  • ética;
  • desempeño;
  • proyectos;
  • confiabilidad de la información;
  • diseño y funcionamiento de controles.

La función de auditoría interna debe mantener una posición que le permita trabajar sin interferencias indebidas. También necesita acceso a la información pertinente, competencias suficientes, metodologías documentadas y comunicación con los órganos responsables de gobierno y dirección.

Las Normas Globales de Auditoría Interna emitidas por The Institute of Internal Auditors organizan la práctica profesional mediante cinco dominios y quince principios. Estos abarcan el propósito de la auditoría interna, la ética y profesionalidad, el gobierno de la función, su gestión y la ejecución de los servicios. Cada principio se desarrolla mediante requerimientos, consideraciones para su implementación y ejemplos de evidencia de conformidad.

Para conocer su organización y alcance, consulta las Normas Globales de Auditoría Interna.

Una de las primeras decisiones de la función de auditoría interna consiste en determinar qué asuntos deben revisarse y con qué prioridad. La guía sobre el plan anual de auditoría interna basado en riesgos explica cómo relacionar los objetivos de la organización con el universo auditable, evaluar los riesgos, estimar los recursos disponibles y presentar el plan para su aprobación.

Para preparar ese plan es necesario identificar primero todos los procesos, sistemas, proyectos y demás asuntos susceptibles de revisión. La guía sobre el universo auditable explica cómo definir las unidades, relacionarlas con objetivos y riesgos y mantener actualizado el inventario.

Después de identificar las unidades que pueden revisarse, es necesario analizar con mayor detalle sus objetivos, riesgos y respuestas de control. La guía sobre la matriz de riesgos y controles explica cómo documentar esas relaciones, evaluar el diseño y preparar las pruebas de auditoría.

Los riesgos y controles seleccionados deben convertirse en procedimientos ejecutables y evidencia comprobable. La guía sobre el programa de trabajo y los papeles de auditoría interna explica cómo diseñar las pruebas, documentar sus resultados y mantener referencias entre la planificación, los hallazgos y las conclusiones.

Cuando las pruebas muestran diferencias relevantes entre lo esperado y la situación real, comienza el desarrollo de los hallazgos de auditoría interna. Esta guía explica cómo relacionar condición, criterio, causa, efecto y respuesta de la dirección sin confundir una excepción aislada con un riesgo significativo.

Los hallazgos deben integrarse posteriormente en una conclusión que permita comprender el resultado global del trabajo. La guía sobre el informe de auditoría interna explica cómo organizar objetivos, alcance, conclusión, hallazgos, responsables y planes de acción en una comunicación útil para sus destinatarios.

Auditoría externa

La auditoría externa es realizada por un profesional o firma independiente de la entidad examinada. Su objetivo depende del tipo de encargo y de los criterios aplicables.

La auditoría externa de estados financieros evalúa la información preparada por la entidad para obtener seguridad razonable y expresar una opinión independiente. Esta guía explica sus objetivos, responsabilidades, procedimientos y etapas, desde la aceptación del encargo hasta el informe.

La planificación también requiere determinar dónde pueden existir incorrecciones importantes y qué magnitud podría influir en los usuarios. La guía sobre riesgo de auditoría y materialidad explica cómo estos conceptos afectan los procedimientos, la evidencia y la evaluación final.

Una vez valorados los riesgos, el auditor diseña procedimientos para obtener información capaz de respaldar sus conclusiones. La guía sobre evidencia y procedimientos de auditoría externa explica la diferencia entre suficiencia y adecuación, las principales técnicas de auditoría y la evaluación conjunta de sus resultados.

Después de evaluar la evidencia y las incorrecciones encontradas, el auditor debe formar una conclusión y comunicarla a los usuarios. La guía sobre la opinión y el informe del auditor independiente explica la estructura del informe, los tipos de opinión y las diferencias frente a cuestiones clave, énfasis y negocio en marcha.

En una auditoría de estados financieros, el auditor obtiene evidencia para expresar una opinión sobre si la información financiera ha sido preparada, en sus aspectos relevantes, de acuerdo con el marco de información financiera aplicable.

La auditoría externa no garantiza que nunca exista un error, fraude o incumplimiento. El trabajo se planifica para obtener un nivel de seguridad acorde con el encargo, considerando riesgos, materialidad, evidencia y limitaciones inherentes.

También pueden existir trabajos externos sobre:

  • cumplimiento contractual o regulatorio;
  • información financiera específica;
  • controles;
  • subvenciones;
  • proyectos;
  • procesos;
  • información no financiera;
  • otros asuntos sujetos a aseguramiento.

Las normas aplicables dependen del tipo de encargo y de la jurisdicción. En una auditoría de estados financieros deben considerarse las normas profesionales adoptadas o reconocidas en el país, junto con las disposiciones legales sobre independencia, habilitación profesional, responsabilidades e informe del auditor.

Diferencias entre auditoría interna y auditoría externa

Ambas utilizan planificación, criterios, procedimientos, evidencia y comunicación de resultados, pero responden a propósitos y relaciones diferentes.

AspectoAuditoría internaAuditoría externa
Relación con la organizaciónForma parte de la estructura o se contrata para prestar esa funciónProfesional o firma independiente del cliente
Propósito habitualMejorar gobierno, riesgos, controles y operacionesEmitir una conclusión u opinión sobre el asunto examinado
Usuarios principalesConsejo, comité de auditoría, alta dirección y responsables de procesosAccionistas, propietarios, entidades reguladoras, financiadores y otros usuarios
AlcancePuede cubrir toda la organización y diversos tipos de riesgosLo determina el encargo y el marco aplicable
FrecuenciaContinua o conforme a un plan basado en riesgosPeriódica o conforme a una obligación o contratación
ProductoInformes, conclusiones, recomendaciones, asesoramiento y seguimientoOpinión, conclusión o informe independiente
Responsabilidad sobre los controlesLos evalúa, pero no debe administrarlosConsidera los controles según el objetivo del encargo

La existencia de una función de auditoría interna no elimina la necesidad de auditoría externa. Tampoco el trabajo del auditor externo sustituye la evaluación continua de riesgos, controles y operaciones que puede realizar la auditoría interna.

Control interno y gestión de riesgos

El control interno comprende las medidas adoptadas para gestionar riesgos y aumentar la probabilidad de alcanzar los objetivos. Puede incluir autorizaciones, conciliaciones, segregación de funciones, revisiones, controles de acceso, validaciones, supervisión y seguimiento.

La dirección es responsable de diseñar, implementar y mantener estos controles. Auditoría interna puede evaluar:

  • si el control responde al riesgo identificado;
  • si está correctamente diseñado;
  • si funciona en la práctica;
  • si se aplica de manera consistente;
  • si produce evidencia;
  • si continúa siendo necesario;
  • si su costo guarda relación con el riesgo que gestiona.

Un control documentado que no se ejecuta no proporciona la protección esperada. Del mismo modo, un control aplicado sin claridad sobre el riesgo puede consumir recursos sin resolver el problema principal.

La evaluación debe considerar tanto el diseño como la operación. El diseño analiza si el control podría prevenir, detectar o corregir el riesgo; la operación comprueba si realmente se ejecuta como fue establecido.

Cómo se desarrolla un trabajo de auditoría

El proceso varía según el objetivo y el marco aplicable, pero generalmente comprende planificación, ejecución, comunicación y seguimiento.

Planificación

Durante la planificación se obtiene conocimiento de la actividad que será examinada. El auditor identifica objetivos, riesgos, controles, criterios y fuentes de información.

En esta etapa pueden definirse:

  • objetivo del trabajo;
  • alcance y periodo;
  • responsables y partes interesadas;
  • riesgos relevantes;
  • criterios de evaluación;
  • procedimientos;
  • recursos;
  • cronograma;
  • programa de trabajo;
  • forma de comunicar los resultados.

Una planificación adecuada evita pruebas sin propósito y permite concentrar los recursos en los asuntos de mayor importancia.

Ejecución y obtención de evidencia

Durante la ejecución se aplican los procedimientos previstos. Dependiendo del trabajo, pueden utilizarse:

  • inspección de documentos;
  • observación;
  • entrevistas;
  • confirmaciones;
  • recálculos;
  • conciliaciones;
  • pruebas de controles;
  • pruebas sustantivas;
  • análisis de datos;
  • revisión de transacciones;
  • muestreo;
  • recorridos de procesos.

La evidencia debe respaldar el análisis y las conclusiones. La cantidad de documentos acumulados no sustituye su pertinencia, confiabilidad y relación con el objetivo del trabajo.

Los procedimientos, resultados y juicios importantes deben quedar documentados en papeles de trabajo que permitan comprender qué se revisó, cómo se revisó y por qué se llegó a determinada conclusión.

Hallazgos y recomendaciones

Un hallazgo surge cuando existe una diferencia relevante entre la situación observada y el criterio aplicable.

Una forma práctica de analizarlo consiste en identificar:

  • Condición: qué situación se encontró.
  • Criterio: qué debía ocurrir.
  • Causa: por qué ocurrió la diferencia.
  • Efecto o riesgo: qué consecuencia produjo o podría producir.
  • Recomendación o plan de acción: qué respuesta puede abordar la causa y reducir el riesgo.

Esta estructura debe adaptarse al tipo de trabajo. No todos los asuntos requieren la misma extensión ni toda diferencia constituye un hallazgo significativo.

Una recomendación útil debe ser viable, guardar relación con la causa y permitir identificar quién será responsable de la acción. El auditor no debe sustituir a la dirección en la decisión o ejecución de la solución.

Comunicación y seguimiento

La comunicación presenta el objetivo, alcance, metodología, resultados y conclusiones del trabajo. Debe ser clara, precisa, objetiva, oportuna y comprensible para sus destinatarios.

Cuando corresponda, también incluirá:

  • responsables de las acciones;
  • fechas previstas;
  • riesgos aceptados;
  • desacuerdos relevantes;
  • limitaciones del trabajo;
  • estado de recomendaciones anteriores.

El seguimiento permite comprobar si las medidas acordadas se implementaron y si realmente responden al riesgo. Cerrar una acción administrativa no siempre significa que el problema haya sido resuelto; puede ser necesario comprobar el funcionamiento de la medida adoptada.

Normas y marcos aplicables

La auditoría no utiliza un solo conjunto de normas para todos los trabajos. El marco depende del tipo de servicio, del asunto examinado y de la jurisdicción.

Auditoría interna

The Institute of Internal Auditors emite las Normas Globales de Auditoría Interna como parte del Marco Internacional para la Práctica Profesional. La edición publicada el 9 de enero de 2024 entró en vigor el 9 de enero de 2025.

El marco también comprende Requerimientos Temáticos y Guías Globales. Los requerimientos aplicables deben distinguirse de las consideraciones de implementación y de los ejemplos de evidencia.

Auditoría externa

La auditoría externa se rige por las normas y pronunciamientos aplicables al tipo de encargo, junto con la regulación profesional y legal de la jurisdicción correspondiente. En una auditoría de estados financieros pueden resultar aplicables las Normas Internacionales de Auditoría emitidas por IAASB, siempre que hayan sido adoptadas, reconocidas o permitidas en el país.

Los objetivos, responsabilidades y formas de comunicación de la auditoría externa son diferentes de los correspondientes a la auditoría interna. Por esta razón, los requerimientos de ambos marcos no deben confundirse ni trasladarse automáticamente de un tipo de trabajo al otro.

Control interno

El control interno puede analizarse mediante marcos reconocidos como el Marco Integrado de COSO. Este organiza el sistema de control interno alrededor de cinco componentes relacionados: entorno de control, evaluación de riesgos, actividades de control, información y comunicación, y actividades de supervisión.

El marco ayuda a comprender cómo la organización diseña, implementa y evalúa controles para apoyar sus objetivos. Sus componentes y principios deben distinguirse de los ejemplos, interpretaciones o recomendaciones prácticas utilizados para explicar su aplicación.

Qué hace útil una auditoría

Una auditoría aporta valor cuando sus conclusiones se apoyan en evidencia y ayudan a comprender asuntos relevantes. Su utilidad depende, entre otros factores, de:

  • independencia y objetividad;
  • conocimiento de la actividad examinada;
  • planificación basada en riesgos;
  • criterios claros;
  • procedimientos adecuados;
  • documentación suficiente;
  • comunicación comprensible;
  • recomendaciones viables;
  • seguimiento de las acciones;
  • competencia y cuidado profesional.

La auditoría pierde efectividad cuando se convierte en una revisión rutinaria sin relación con los riesgos, cuando sus conclusiones no cuentan con evidencia o cuando los informes se limitan a describir problemas sin analizar sus causas.

H2 Guías de auditoría disponibles

Los siguientes contenidos permiten avanzar desde los fundamentos generales hasta la planificación, la evaluación de riesgos y la auditoría externa de estados financieros.

Fundamentos de auditoría

La guía sobre qué es la auditoría explica sus objetivos, principales tipos, elementos y etapas, desde la definición del trabajo hasta la comunicación y el seguimiento.

Normas y planificación de auditoría interna

Las Normas Globales de Auditoría Interna presentan el marco profesional vigente de The Institute of Internal Auditors, organizado en cinco dominios y quince principios.

La guía sobre el plan anual de auditoría interna basado en riesgos explica cómo relacionar los objetivos y riesgos de la organización con los trabajos, recursos y calendario que serán presentados para aprobación.

Universo auditable y evaluación de controles

El universo auditable permite identificar y organizar los procesos, sistemas, proyectos, unidades y demás asuntos que podrían ser examinados por auditoría interna.

La matriz de riesgos y controles desarrolla el análisis detallado de los objetivos, riesgos, controles, responsables, evidencias y pruebas correspondientes a una actividad o proceso.

Auditoría externa de estados financieros

La guía sobre auditoría externa de estados financieros explica sus objetivos, las responsabilidades de la dirección y del auditor y el proceso que se desarrolla desde la aceptación del encargo hasta la emisión del informe.

El artículo sobre riesgo de auditoría y materialidad muestra cómo se identifican posibles incorrecciones materiales y cómo estos conceptos influyen en la naturaleza, el momento y la extensión de los procedimientos.

Alcance de esta sección

Los contenidos de Auditoría tienen fines educativos y profesionales generales. La aplicación de una norma, procedimiento o criterio puede variar según el tipo de organización, el encargo, el sector y la jurisdicción.

Una auditoría real requiere definir adecuadamente sus objetivos, responsabilidades, criterios, evidencia y marco aplicable. Los casos particulares pueden necesitar la intervención de un profesional con conocimiento de las circunstancias y de la regulación correspondiente.

Esta web utiliza cookies propias y de terceros para su correcto funcionamiento. Al hacer clic en Aceptar, aceptas el uso de estas tecnologías y el procesamiento de tus datos para estos propósitos.    Más información
Privacidad