El informe de auditoría interna comunica qué actividad fue examinada, cuál fue el alcance del trabajo, qué resultados se obtuvieron y qué conclusión profesional alcanzaron los auditores a partir de la evidencia.
Su utilidad no depende de la cantidad de páginas. Un buen informe permite que sus destinatarios comprendan qué se revisó, qué funciona adecuadamente, dónde existen riesgos relevantes, qué acciones se han acordado y quién será responsable de implementarlas.
La elaboración del informe comienza mucho antes de escribir el primer borrador. Los objetivos, riesgos, procedimientos, evidencias y hallazgos deben haberse desarrollado y documentado durante el trabajo. Una conclusión que no puede rastrearse hasta evidencia suficiente pierde credibilidad, aunque esté bien redactada.
Por esta razón, resulta útil comprender previamente cómo se desarrollan los hallazgos de auditoría interna y cómo el programa de trabajo y los papeles de auditoría interna respaldan los resultados comunicados.
Las demás rutas sobre planificación, riesgos, auditoría interna y externa se encuentran organizadas en la sección de Auditoría.
¿Qué es un informe de auditoría interna?
Un informe de auditoría interna es una forma de presentar la comunicación final de un trabajo a las partes interesadas apropiadas.
Puede contener:
- objetivos;
- alcance;
- periodo examinado;
- conclusión;
- hallazgos;
- importancia o prioridad de los hallazgos;
- recomendaciones;
- planes de acción;
- responsables;
- fechas previstas;
- limitaciones;
- antecedentes necesarios para comprender los resultados.
El informe no debería entenderse como un inventario de errores. Su propósito es comunicar el significado de los resultados en relación con los objetivos del trabajo y con la capacidad de la actividad revisada para gestionar sus riesgos.
Las Normas Globales exigen que el Director de Auditoría Interna revise y apruebe las comunicaciones finales antes de su emisión y determine cómo y a quién deben difundirse.
Informe y comunicación final no significan exactamente lo mismo
Las Normas utilizan la expresión comunicación final del trabajo porque los resultados pueden comunicarse mediante distintos formatos.
Dependiendo de la organización y de los destinatarios, pueden utilizarse:
- informe escrito;
- memorando;
- presentación;
- informe ejecutivo;
- documento acompañado de anexos;
- combinación de informe y exposición ante el Consejo.
The IIA publicó en septiembre de 2025 una guía específica sobre comunicación de resultados finales, acompañada de una plantilla de informe y una herramienta para presentaciones. Estos recursos apoyan la Norma 15.1, pero sus formatos son herramientas recomendadas y no una plantilla obligatoria universal.
Por tanto, una organización puede adaptar la extensión y el diseño de su informe siempre que comunique la información requerida y conserve la calidad necesaria.
Qué debe contener la comunicación final según las Normas Globales
Para todo trabajo de auditoría interna, la comunicación final debe incluir:
- objetivos del trabajo;
- alcance;
- conclusiones;
- recomendaciones y/o planes de acción, cuando correspondan.
En los trabajos de aseguramiento, además debe comunicar:
- hallazgos;
- importancia y prioridad de esos hallazgos;
- limitaciones de alcance, si existen;
- conclusión respecto de la eficacia de los procesos de gobierno, gestión de riesgos y control de la actividad examinada.
También debe identificar a las personas responsables de atender los hallazgos y las fechas previstas para completar las acciones. Cuando la dirección ya inició o completó una medida antes de la comunicación final, esa actuación debe reconocerse.
Esto significa que un informe de aseguramiento que únicamente enumera “observaciones” pero no presenta una conclusión sobre el conjunto del trabajo queda incompleto frente al enfoque de las Normas vigentes.
Diferencia entre hallazgos y conclusión del trabajo
Los hallazgos se refieren a situaciones específicas. La conclusión evalúa los resultados considerados conjuntamente.
Por ejemplo, un trabajo puede producir:
- un hallazgo de prioridad alta sobre accesos de usuarios;
- un hallazgo moderado sobre revisiones periódicas;
- controles adecuados sobre autenticación;
- ausencia de excepciones en otros procesos examinados.
La conclusión no debería limitarse a repetir esos tres resultados. Debe responder una pregunta más amplia:
¿Qué significan conjuntamente los resultados respecto del objetivo del trabajo y de la eficacia de los procesos examinados?
La Norma 14.5 requiere desarrollar una conclusión que resuma los resultados en relación con los objetivos del trabajo y los objetivos de la dirección. También debe reflejar el juicio profesional sobre la importancia agregada de los hallazgos. La guía de The IIA publicada en diciembre de 2025 desarrolla específicamente las conclusiones de trabajos de aseguramiento, asesoramiento y conclusiones obtenidas a partir de múltiples trabajos.
Una conclusión podría indicar, por ejemplo:
Los controles establecidos para gestionar los accesos a los sistemas financieros son parcialmente eficaces. Existen mecanismos adecuados de autenticación y revisión de privilegios, pero las deficiencias identificadas en el proceso de bajas aumentan la exposición a accesos no autorizados y requieren atención prioritaria.
Esta redacción integra resultados positivos y deficiencias sin convertir la conclusión en otra lista de hallazgos.
Características de una comunicación eficaz
La Norma 11.2 exige que las comunicaciones de auditoría interna sean:
- Precisas: libres de errores y distorsiones y basadas en hechos.
- Objetivas: imparciales y equilibradas.
- Claras: comprensibles y sin ambigüedades innecesarias.
- Concisas: sin detalles que no aportan a la comprensión.
- Constructivas: orientadas a facilitar mejoras.
- Completas: incluyen la información necesaria para comprender la conclusión.
- Oportunas: llegan cuando todavía es posible actuar.
Estas características están incorporadas expresamente en el requerimiento de la comunicación final.
Conciso no significa superficial. El informe debe contener suficiente información para que el destinatario comprenda el riesgo y la conclusión, pero no necesita reproducir cada muestra, documento o detalle técnico conservado en los papeles de trabajo.
Estructura práctica de un informe de auditoría interna
Las Normas no establecen un único diseño obligatorio. Sin embargo, una estructura bien organizada facilita que cada destinatario encuentre rápidamente la información que necesita.
Identificación del trabajo y destinatarios
El encabezado puede indicar:
- nombre de la organización;
- función de auditoría interna;
- título del trabajo;
- actividad examinada;
- periodo;
- fecha del informe;
- destinatarios;
- clasificación de confidencialidad, cuando corresponda.
El título debería describir claramente el objeto de la revisión.
Por ejemplo:
Informe de auditoría interna sobre gestión de accesos a sistemas financieros
resulta más informativo que:
Informe de auditoría N.º 04-2026
El número puede conservarse como referencia, pero no debería sustituir una denominación comprensible.
Resumen ejecutivo y conclusión
El resumen ejecutivo permite que el Consejo, la Alta Dirección y otros responsables comprendan rápidamente:
- por qué se realizó el trabajo;
- qué se examinó;
- cuál es la conclusión;
- qué hallazgos requieren mayor atención;
- qué acciones importantes se acordaron.
No debería convertirse en una copia resumida de todo el informe.
La conclusión merece una posición visible porque representa el juicio profesional sobre el conjunto de resultados, no una observación adicional.
La guía de The IIA sobre resultados finales considera útil que el resumen destaque hallazgos significativos y puede reconocer también desempeño satisfactorio o tendencias positivas cuando correspondan.
Antecedentes, objetivos y alcance
Los antecedentes proporcionan solamente la información necesaria para comprender la actividad.
Pueden explicar:
- importancia del proceso;
- volumen de operaciones;
- sistemas principales;
- cambios recientes;
- motivo de la auditoría.
Los objetivos deben coincidir con los aprobados durante la planificación.
El alcance puede identificar:
- periodo examinado;
- procesos;
- sistemas;
- ubicaciones;
- unidades;
- exclusiones relevantes.
No conviene llenar esta sección con una descripción extensa de toda la empresa. Solo debe incorporarse contexto que ayude a interpretar los resultados.
Metodología y limitaciones del alcance
Una explicación breve de la metodología puede ayudar al lector a comprender cómo se sustentó el trabajo.
Por ejemplo:
Se realizaron entrevistas, revisión documental, análisis de usuarios, pruebas sobre bajas de personal, revisión de configuraciones y conciliaciones entre registros de Recursos Humanos y usuarios activos.
No es necesario reproducir el programa completo.
Cuando exista una limitación de alcance, debe explicarse claramente. En trabajos de aseguramiento, la Norma 15.1 exige incluirla en la comunicación final.
Podrían existir limitaciones por:
- información no disponible;
- restricciones de acceso;
- datos incompletos;
- imposibilidad de examinar una ubicación;
- periodo reducido;
- sistema inaccesible.
Además de describir la limitación, debe explicarse cuando sea relevante cómo afecta la capacidad para alcanzar los objetivos o respaldar la conclusión.
Hallazgos y prioridades
Los hallazgos deberían presentarse según su importancia, no necesariamente según el orden en que se realizaron las pruebas.
Cada hallazgo puede contener:
- título;
- condición;
- criterio;
- causa;
- efecto o riesgo;
- prioridad;
- recomendación o plan de acción;
- responsable;
- fecha acordada.
La guía sobre hallazgos de auditoría interna desarrolla con detalle esta estructura y explica por qué una excepción no debe incorporarse automáticamente al informe.
En un informe dirigido a ejecutivos puede utilizarse una versión más concisa, dejando el detalle técnico y la evidencia en los papeles.
Recomendaciones y planes de acción
No todos los informes necesitan presentar simultáneamente una recomendación de auditoría y un plan distinto de la dirección.
La Norma 14.4 permite:
- que auditoría formule recomendaciones;
- que solicite planes de acción;
- que ambas partes colaboren para acordar acciones.
Lo importante es que la respuesta trate la causa y reduzca el riesgo de manera razonable.
Un plan debería identificar, cuando corresponda:
| Elemento | Ejemplo |
|---|---|
| Acción | Automatizar la solicitud de baja de usuarios |
| Responsable | Gerencia de Tecnología |
| Fecha | 30 de noviembre |
| Verificación | Evidencia de flujo, casos procesados y conciliación |
La dirección conserva la responsabilidad de implementar la solución. Auditoría evalúa su razonabilidad y posteriormente verifica su implementación.
Aspectos positivos y prácticas eficaces
El informe puede reconocer controles que funcionan adecuadamente o mejoras realizadas por la dirección.
Esto no busca compensar artificialmente los hallazgos ni convertir el informe en un documento promocional. Su finalidad es proporcionar una evaluación equilibrada.
Por ejemplo:
La autenticación multifactor se encuentra habilitada para los usuarios con acceso a las aplicaciones financieras y no se identificaron excepciones en los perfiles examinados.
Reconocer una práctica eficaz también ayuda a distinguir qué partes del proceso necesitan mejora y cuáles deben conservarse.
Distribución, aprobación y cierre
La comunicación final debe ser revisada y aprobada por el Director de Auditoría Interna antes de emitirse. El Director también determina quién debe recibirla y cómo se distribuirá para que los resultados obtengan la debida consideración.
No todos los destinatarios necesitan necesariamente el mismo nivel de detalle.
Podrían recibirla:
- responsable del proceso;
- Alta Dirección;
- comité de auditoría;
- Consejo;
- responsables de acciones;
- otras funciones pertinentes.
Las Normas reconocen que pueden existir distintas versiones de una comunicación adaptadas al conocimiento y necesidades de diferentes destinatarios.
Sin embargo, esas versiones deben conservar consistencia en los hechos, hallazgos y conclusiones.
Cómo preparar el informe paso a paso
1. Confirmar que el trabajo está suficientemente respaldado
Antes de redactar la comunicación final deben revisarse:
- objetivos;
- alcance;
- programa;
- papeles;
- evidencias;
- hallazgos;
- conclusiones;
- notas de supervisión.
Los asuntos incluidos en el informe deben poder rastrearse hasta los papeles que los respaldan.
Una frase como:
Los controles de pagos son deficientes.
no debería aparecer si el expediente únicamente demuestra dos retrasos administrativos sin efecto sobre los controles de autorización.
La comunicación no puede ir más allá de la evidencia.
2. Formar la conclusión del trabajo
El auditor analiza los hallazgos en conjunto y evalúa qué significan respecto de los objetivos.
Debe considerar:
- importancia de los riesgos;
- cantidad y naturaleza de hallazgos;
- controles compensatorios;
- resultados positivos;
- alcance;
- limitaciones;
- tolerancia al riesgo;
- evidencia obtenida.
La conclusión no es un promedio matemático de calificaciones.
Por ejemplo, diez hallazgos menores no necesariamente implican que todo el proceso sea ineficaz. En cambio, una sola deficiencia crítica podría afectar significativamente la conclusión si compromete un control fundamental.
3. Priorizar los mensajes que necesita el destinatario
El informe debe distinguir entre:
- asuntos críticos;
- hallazgos importantes;
- temas moderados;
- oportunidades de mejora;
- información de contexto.
Un Consejo probablemente necesita comprender primero:
- conclusión;
- riesgos significativos;
- exposiciones que superan tolerancia;
- respuestas de la dirección;
- asuntos sin resolver.
El responsable operativo podría necesitar más detalle para implementar acciones.
La organización del informe debe responder a estas necesidades sin ocultar información relevante.
4. Validar los resultados con la dirección
Los resultados deberían haberse discutido durante el trabajo, no aparecer por primera vez al emitir el informe.
Antes de cerrar la comunicación se validan:
- hechos;
- criterios;
- causas;
- efectos;
- responsables;
- fechas;
- planes de acción.
Si la dirección proporciona evidencia nueva, debe evaluarse.
Si simplemente discrepa de una conclusión sustentada, los auditores no están obligados a modificarla sin una razón válida. Las Normas requieren intentar alcanzar un entendimiento y utilizar una metodología que permita documentar las posiciones cuando la diferencia persiste.
5. Acordar acciones, responsables y fechas
Cada hallazgo que requiera respuesta debería permitir identificar:
- qué se hará;
- quién lo hará;
- cuándo;
- qué riesgo intenta gestionar.
Fechas imprecisas como:
A la brevedad.
o:
Durante el próximo periodo.
dificultan el seguimiento.
Es preferible establecer una fecha verificable y coherente con la prioridad del riesgo.
Cuando la dirección considera que no debe adoptar una acción, la posición debe analizarse en términos de aceptación del riesgo y de la tolerancia establecida por la organización.
6. Redactar para el destinatario
Una explicación técnicamente correcta puede ser poco útil si el lector no comprende su significado.
Conviene:
- explicar siglas;
- evitar lenguaje innecesariamente jurídico;
- utilizar títulos descriptivos;
- presentar primero la conclusión;
- cuantificar cuando ayuda;
- diferenciar hechos de riesgos potenciales;
- evitar culpabilizar personas;
- eliminar repeticiones.
Por ejemplo, en lugar de:
Se determinó incumplimiento del procedimiento TI-SEC-003 en el 21,4 % de la muestra.
puede resultar más comprensible:
Tres de las 14 cuentas correspondientes a empleados retirados permanecieron activas después del plazo establecido; una conservó permisos para registrar asientos contables.
La referencia al procedimiento puede añadirse al desarrollar el criterio.
7. Revisar la calidad y la conformidad
Antes de emitir el informe debe comprobarse que sea:
- preciso;
- objetivo;
- claro;
- conciso;
- constructivo;
- completo;
- oportuno.
También debe verificarse que:
- los hallazgos coincidan con los papeles;
- las prioridades correspondan a la metodología;
- la conclusión cubra los objetivos;
- las limitaciones estén reveladas;
- responsables y fechas estén identificados;
- las acciones ya ejecutadas sean reconocidas.
Una declaración de conformidad con las Normas solo resulta apropiada cuando está respaldada por la supervisión del trabajo y por el Programa de Aseguramiento y Mejora de la Calidad.
8. Obtener aprobación y distribuir
El Director de Auditoría Interna debe revisar y aprobar la comunicación antes de su emisión.
También decide su distribución.
La difusión demasiado restringida puede impedir que el asunto reciba atención. Una distribución excesiva puede exponer innecesariamente información sensible.
Antes de entregar comunicaciones a partes externas, pueden ser necesarias consultas con la Alta Dirección o asesores legales, salvo que una ley o regulación exija o restrinja específicamente la divulgación.
9. Corregir errores significativos cuando sea necesario
La emisión no convierte el informe en inmutable.
Si posteriormente se identifica un error u omisión significativo, el Director de Auditoría Interna debe comunicar oportunamente la información corregida a todas las partes que recibieron la comunicación original.
Por ejemplo, podría ser significativo:
- una cifra incorrecta que cambia la prioridad;
- una omisión que modifica la conclusión;
- una interpretación equivocada de una regulación;
- un dato erróneo que afecta el plan de acción.
La corrección debe llegar a quienes recibieron la versión original, no limitarse a sustituir silenciosamente un archivo.
Calificación de hallazgos y conclusión general
Muchas funciones utilizan escalas para facilitar la interpretación, pero las Normas Globales no exigen una escala universal de colores o niveles.
Una metodología podría clasificar hallazgos como:
| Nivel ilustrativo | Significado |
|---|---|
| Crítico | Exposición que requiere atención inmediata |
| Alto | Riesgo significativo y acción prioritaria |
| Moderado | Debilidad relevante que debe corregirse |
| Bajo | Exposición limitada u oportunidad de mejora |
La conclusión del trabajo podría utilizar otra escala, por ejemplo:
- eficaz;
- generalmente eficaz;
- necesita mejoras;
- ineficaz.
Pero esta escala tampoco es obligatoria.
La función debe definir qué significa cada categoría, cómo se relaciona con el apetito o tolerancia al riesgo y cómo se agregan los hallazgos.
La conclusión no debe calcularse simplemente contando hallazgos.
Un trabajo con un hallazgo crítico y cinco hallazgos bajos puede requerir una conclusión más severa que otro con cinco hallazgos moderados, dependiendo del riesgo afectado.
¿Qué ocurre si la dirección ya corrigió el problema?
Puede ocurrir que la dirección responda rápidamente durante el trabajo.
Supongamos que auditoría detecta cuentas de usuarios retirados todavía activas y Tecnología las bloquea inmediatamente.
La corrección es positiva, pero no borra necesariamente el hallazgo.
El informe puede explicar:
- qué situación existía;
- qué riesgo generaba;
- qué acción ya fue ejecutada;
- si todavía quedan medidas pendientes;
- si auditoría verificó la corrección.
La Norma 15.1 exige reconocer en la comunicación final las acciones iniciadas o completadas por la dirección antes de emitirla.
Esto evita presentar como pendiente algo que ya fue resuelto y ofrece una visión más actualizada de la situación.
¿Qué ocurre si la dirección no está de acuerdo?
Un desacuerdo no debe resolverse eliminando automáticamente el hallazgo ni manteniéndolo sin analizar la nueva información.
Puede existir desacuerdo sobre:
- criterio;
- condición;
- causa;
- efecto;
- prioridad;
- recomendación;
- plazo;
- conclusión.
Auditoría debe comprender la posición de la dirección y evaluar cualquier evidencia adicional.
Cuando no es posible alcanzar un entendimiento, la metodología debe permitir documentar las posiciones y las razones de la diferencia. Los auditores no están obligados a modificar resultados correctamente sustentados únicamente porque la dirección no esté de acuerdo.
El informe debe mantener un tono profesional y objetivo. El desacuerdo no justifica lenguaje confrontativo.
Diferencia entre informe de aseguramiento e informe de asesoramiento
La auditoría interna presta servicios de aseguramiento y asesoramiento, y la comunicación debe adaptarse.
| Aspecto | Aseguramiento | Asesoramiento |
|---|---|---|
| Evaluación independiente | Central | Puede no ser el propósito principal |
| Hallazgos formales | Requeridos cuando corresponden | Pueden no utilizarse |
| Prioridades | Se comunican | Dependen del servicio |
| Conclusión sobre gobierno, riesgos y control | Requerida para la actividad revisada | Depende del objetivo acordado |
| Recomendaciones | Pueden incluirse | Frecuentes |
| Planes de acción | Según resultados | Dependen del acuerdo |
| Formato | Informe, memorando o presentación | Puede ser más flexible |
En un asesoramiento para diseñar un nuevo proceso, por ejemplo, auditoría podría comunicar alternativas y consideraciones sin emitir una evaluación formal sobre la eficacia de controles que todavía no existen.
El formato debe responder a la naturaleza del servicio y a las expectativas acordadas.
Ejemplo de informe de auditoría interna
El siguiente caso es ficticio y continúa el ejemplo de gestión de accesos utilizado para explicar los hallazgos.
La empresa Distribuidora Central utiliza un ERP y otras aplicaciones para sus procesos financieros. Auditoría interna examinó la administración de accesos durante el primer semestre de 20X6.
Encabezado y datos generales
Informe de Auditoría Interna
Gestión de accesos a sistemas financieros
Periodo examinado: enero a junio de 20X6
Fecha del informe: 15 de agosto de 20X6
Destinatarios: Director General, Director Financiero, Gerente de Tecnología y Comité de Auditoría.
Objetivo
Evaluar si los accesos a los sistemas financieros son autorizados, se mantienen de acuerdo con las responsabilidades vigentes y se eliminan oportunamente cuando un empleado deja la organización.
Alcance
El trabajo comprendió altas, modificaciones y bajas de usuarios del ERP y de la plataforma financiera entre enero y junio, así como la revisión periódica de privilegios.
Metodología
Se realizaron entrevistas, análisis de usuarios, comparación con registros de Recursos Humanos, revisión de configuraciones, inspección de solicitudes y pruebas sobre altas y bajas.
Limitaciones de alcance
No se identificaron limitaciones que afectaran el cumplimiento de los objetivos.
Conclusión general
Los controles de gestión de accesos se encuentran establecidos y proporcionan una base razonable para restringir el acceso a las aplicaciones financieras; sin embargo, el proceso de baja de usuarios necesita mejoras para reducir oportunamente la exposición derivada de cuentas correspondientes a personas que ya no mantienen responsabilidades en la organización.
Los controles de autenticación y aprobación de altas funcionaron adecuadamente en las pruebas realizadas. No obstante, tres de las 14 cuentas correspondientes a empleados retirados permanecieron activas después del plazo establecido, incluida una cuenta con capacidad para registrar asientos. Aunque no se identificaron operaciones posteriores a las fechas de salida, la situación incrementa el riesgo de accesos no autorizados.
La conclusión reconoce controles eficaces y explica al mismo tiempo por qué el riesgo de las bajas requiere atención.
Resumen de resultados
| Hallazgo | Prioridad | Responsable | Fecha |
|---|---|---|---|
| Cuentas de empleados retirados permanecen activas después del plazo establecido | Alta | Gerencia de Tecnología / Recursos Humanos | 30-11-20X6 |
| Dos revisiones mensuales de usuarios carecen de evidencia de aprobación | Moderada | Seguridad de la Información | 30-09-20X6 |
Práctica eficaz identificada
La autenticación multifactor se encontró habilitada para los usuarios con acceso financiero y no se detectaron excepciones en los perfiles examinados.
Hallazgo 1: bajas de usuarios
Condición
De las 14 bajas examinadas, tres cuentas permanecieron activas durante 9, 15 y 23 días después de la salida del empleado. Una de ellas conservaba permisos de registro contable.
Criterio
La política de accesos exige desactivar las credenciales dentro de las 24 horas posteriores a la notificación formal de la salida.
Causa
El proceso depende de correos manuales entre Recursos Humanos y Tecnología y no cuenta con un mecanismo que confirme la recepción, ejecución y cierre de cada solicitud.
Riesgo
Las cuentas vigentes pueden permitir acceso o procesamiento de información mediante credenciales que ya no corresponden a personal autorizado.
Prioridad
Alta.
Plan de acción
Recursos Humanos y Tecnología implementarán un flujo electrónico que genere automáticamente una solicitud al aprobarse una baja y registre su cierre. Adicionalmente, Seguridad de la Información realizará mensualmente una conciliación entre empleados vigentes y usuarios de aplicaciones críticas.
Responsables
Gerencia de Recursos Humanos y Gerencia de Tecnología.
Fecha prevista
30 de noviembre de 20X6.
Acción inmediata realizada
Las tres cuentas fueron desactivadas durante el trabajo de auditoría.
Hallazgo 2: evidencia de revisiones periódicas
Condición
De las seis revisiones mensuales de accesos correspondientes al periodo examinado, dos no contenían evidencia de aprobación del propietario del proceso.
Criterio
La metodología de seguridad establece que los responsables de los procesos deben revisar y aprobar mensualmente los accesos asignados a sus usuarios.
Causa
La revisión se distribuye mediante hojas de cálculo enviadas por correo electrónico y no existe un mecanismo que impida cerrar el proceso cuando falta una aprobación.
Riesgo
La ausencia de evidencia limita la capacidad para demostrar que los privilegios fueron revisados oportunamente y aumenta la posibilidad de que accesos innecesarios permanezcan vigentes.
Prioridad
Moderada.
Plan de acción
Seguridad de la Información incorporará el proceso en la plataforma de solicitudes, manteniendo registro de aprobación y alertas sobre revisiones pendientes.
Responsable
Jefatura de Seguridad de la Información.
Fecha prevista
30 de septiembre de 20X6.
Cierre del ejemplo
El informe no necesita incorporar cada uno de los documentos examinados ni detallar todas las muestras.
Los papeles de trabajo conservarían, entre otros elementos:
- población de usuarios;
- selección;
- registros de bajas;
- configuraciones;
- evidencias de aprobación;
- entrevistas;
- análisis;
- referencias;
- conclusiones.
El informe presenta aquello que los destinatarios necesitan para comprender la conclusión, valorar los riesgos y actuar.
Del informe al seguimiento
Emitir la comunicación final no significa que el riesgo haya quedado resuelto.
Después comienza el seguimiento de:
- recomendaciones;
- planes de acción;
- responsables;
- fechas;
- evidencia de implementación.
La Norma 15.2 exige establecer un proceso que permita confirmar que las acciones fueron implementadas. La simple declaración de la dirección de que una acción está “completada” no sustituye la comprobación cuando se necesita evidencia adicional. El seguimiento forma parte del Principio 15 junto con la comunicación final.
La naturaleza de la verificación dependerá del riesgo. Puede requerir:
- inspección documental;
- nuevas pruebas;
- análisis de datos;
- revisión de configuraciones;
- observación;
- muestreo de operaciones posteriores.
Errores frecuentes al preparar informes de auditoría interna
- Convertir el informe en una lista de hallazgos. Debe existir una conclusión sobre el conjunto del trabajo.
- Repetir los papeles de trabajo. El detalle técnico debe conservarse en el expediente cuando no ayuda al destinatario a decidir.
- Utilizar lenguaje alarmista. La importancia debe demostrarse con evidencia, no mediante adjetivos.
- Ocultar resultados positivos. Una evaluación equilibrada también reconoce procesos eficaces cuando existe evidencia.
- Confundir una excepción con una conclusión general. La conclusión debe considerar todos los resultados relevantes.
- No explicar el alcance. El lector necesita comprender los límites de aquello sobre lo que auditoría está concluyendo.
- Ocultar una limitación de alcance. En trabajos de aseguramiento debe comunicarse cuando exista.
- Presentar riesgos potenciales como pérdidas ocurridas. Debe distinguirse claramente entre consecuencia real y exposición.
- Incluir recomendaciones sin causa. La acción puede corregir el síntoma y dejar intacto el problema.
- No identificar responsables y fechas. Esto dificulta el seguimiento y la rendición de cuentas.
- Emitir el informe sin discutir los hechos. Los resultados deberían comunicarse durante todo el trabajo.
- Modificar un hallazgo únicamente para evitar desacuerdo. Los cambios deben responder a evidencia o razonamiento válido.
- Declarar conformidad con las Normas sin respaldo. Esa afirmación necesita sustentarse en supervisión y en el programa de calidad.
- Usar calificaciones sin definirlas. Términos como alto, crítico o satisfactorio deben tener una metodología comprensible.
- Distribuir información sensible a personas que no la necesitan. La difusión debe ser controlada y proporcional.
- No reconocer una acción que ya fue implementada. El informe debe reflejar la situación más actual conocida al momento de su emisión.
- Confundir el informe de auditoría interna con una opinión de auditoría externa. Los objetivos, destinatarios, normas y conclusiones son distintos.
- Emitir una versión corregida sin informar a los receptores originales. Un error significativo requiere comunicación explícita de la corrección.
Cómo revisar la calidad antes de emitir el informe
Antes de aprobar la comunicación final, conviene comprobar:
- ¿Los objetivos aparecen claramente?
- ¿El alcance es suficiente para comprender la conclusión?
- ¿Las limitaciones están reveladas?
- ¿La conclusión responde a los objetivos?
- ¿Los hallazgos cuentan con evidencia?
- ¿Las prioridades están justificadas?
- ¿Se distinguen hechos y riesgos potenciales?
- ¿Las causas han sido razonablemente analizadas?
- ¿Los planes responden al riesgo?
- ¿Cada acción tiene responsable y fecha?
- ¿Se reconocen las acciones ya realizadas?
- ¿Los aspectos positivos tienen evidencia?
- ¿El informe utiliza lenguaje comprensible?
- ¿Se eliminaron repeticiones?
- ¿Las cifras coinciden con los papeles?
- ¿Los destinatarios son apropiados?
- ¿La comunicación fue revisada y aprobada?
- ¿Las declaraciones sobre conformidad están justificadas?
Una última lectura debería hacerse desde la perspectiva del destinatario:
¿Puede una persona que no participó en la auditoría comprender qué se revisó, cuál es la conclusión, qué riesgos requieren atención y qué debe ocurrir después?
Si la respuesta es negativa, el informe todavía necesita trabajo.
Conclusión
El informe de auditoría interna es el resultado visible de un proceso que comienza con la planificación y continúa mediante la evaluación de riesgos, los procedimientos, la evidencia y los hallazgos. Su calidad depende tanto de la solidez del trabajo realizado como de la claridad con la que se comunican sus resultados.
La comunicación final debe explicar los objetivos y el alcance, presentar una conclusión sustentada y, en los trabajos de aseguramiento, comunicar los hallazgos, su importancia, las limitaciones relevantes y la evaluación de los procesos examinados.
Un informe útil no reproduce todo el expediente. Selecciona la información necesaria para que los responsables comprendan el estado de la actividad y puedan actuar. Esto exige diferenciar hechos de riesgos potenciales, priorizar los asuntos importantes y mantener una relación verificable entre cada afirmación y la evidencia.
La conclusión tampoco puede reducirse al número de hallazgos. Debe considerar conjuntamente qué controles funcionan, qué exposiciones permanecen y cuánto afectan los resultados al logro de los objetivos del trabajo.
Finalmente, la emisión del informe no cierra el ciclo de auditoría interna. Los planes de acción deben tener responsables y fechas, y su implementación debe ser comprobada posteriormente. De esta manera, la comunicación final se convierte en el vínculo entre el trabajo realizado y la mejora efectiva de los procesos de gobierno, gestión de riesgos y control.