Auditorías internas basadas en riesgos.
Antecedentes Generales
Auditorías internas basadas en riesgos.

Antecedentes Generales
En los pueblos de Egipto, Fenicia, Siria entre otros, se veía la Contabilidad de partida simple. En la Edad Media aparecieron los libros de Contaduría para controlar las operaciones de los negocios, y es en Venecia en donde en 1494, el Franciscano Fray Lucas Pacioli, mejor conocido como Lucas Di Borgo, el cual escribió un libro acerca de la contabilidad de partida doble. En el periodo de la revolución industrial, los empresarios de la época se dieron cuenta que era necesario controlar operaciones que por su magnitud eran realizadas por máquinas, que eran manejadas por varias personas. (Pineda, Monsalve y Morales, 2017).
El Control Interno surgió junto con la partida doble, que fue una de las principales medidas de control, pero fue a finales del siglo 19 que los hombres con negocios comenzaron a preocupar por formar y establecer sistemas adecuados y más confiables para proteger sus intereses (Pineda, Monsalve y Morales, 2017).
Se dice que el Control Interno, es una herramienta surgida de la gran necesidad de accionar diligentemente para suprimir y/o disminuir de manera significativa los riesgos operacionales que afectan las diferentes instituciones, privados y/o públicos, con o sin fines de lucro. El modelo COSO surge a mediados del año 1985.
Concepto de Auditoria
Es una revisión y/o examen que se le realiza a los diferentes procesos y actividades económicas de una empresa u organización con el objetivo de cerciorarse de que se está cumpliendo con las normas correspondientes. Una auditoría debe ser objetiva y analítica, esta puede ser realizada de forma voluntaria por parte de la empresa o de forma obligatoria exigido por otra organización.
La Auditoría es el examen de la información por una tercera persona distinta de quien la preparó y del usuario, con la intención de establecer su veracidad; y el dar a conocer los resultados de este examen, con la finalidad de aumentar la utilidad de tal información para el usuario.” (Porter, 1983)
[embed]
Concepto de Riego
Es la posibilidad de que ocurra un evento y que su consecuencia sea negativa. Los factores que los componen son la amenaza y la vulnerabilidad.
Concepto de Auditoría Basada en Riesgo
Jorge Gutiérrez (2021) plantea que la auditoría basada en riesgos es un proceso integral ajustable que se aplica a toda la empresa con el fin de permitir indicar si los controles internos que posee la institución en todo su andamiaje están libres de errores materiales o eventos que puedan impactar sus objetivos básicos financieros. Esta asegura que los riesgos más importantes para la organización sean auditados y que la administración asuma la responsabilidad de vigilar aquellas que cuentan con un riesgo alto de forma continua.
Tipos de Riesgos
Riesgo Inherente
Es el riesgo interno de cada actividad, sin tomar en cuenta los controles que de éste se hagan a su interior. Este surge de la exposición que se tenga a la actividad en particular y de la posibilidad que una actividad negativa que vea afectada la rentabilidad y el capital de la empresa.
Riesgo operacional
Es la posibilidad de que existan pérdidas financieras en una empresa a causa de fallos, insuficiencia de procesos, sistemas, personal de la empresa etc.
Riesgo de Control
Es la probabilidad de que el sistema de control interno y control contable de la empresa no sea capaz de detectar y prevenir errores.
Riesgo Residual
Es el riesgo que persevera luego de que la administración da respuesta al riesgo principal.
Riesgo Aceptado
Es el porcentaje de riesgo que la organización está dispuesta a asumir al momento de realizar sus actividades económicas
Ventajas de una Auditoría Basada en Riesgo
Enfoque orientado al negocio con el fin de ayudar a la gerencia el logro de sus objetivos
La auditoría basada en riesgos une los diferentes elementos de la auditoría interna como son: objetivos, procesos, riesgos, controles, pruebas e informes. La importancia de cualquier prueba se puede ver en relación con todo el marco de gestión de riesgos gracias a las relaciones realizadas entre el riesgo y auditoría.
Auditoría inclusiva enfocada en la gestión de gerencia
Como resultado de que la empresa está relacionada en el proceso de riesgo y auditoría por medio de talleres de riesgo, evaluaciones de riesgo y control, actividades de aseguramiento, etc., la administración debe relacionarse de forma con los beneficios del resultado de la auditoría. Es más posible que la administración apoye el trabajo de auditoría cuando se agregue en el proceso y puede ver cómo las sugerencias de la auditoría se relacionan con el cumplimiento de sus objetivos.
Nivel óptimo de aseguramiento que apoya el logro de los objetivos del negocio
La auditoría basada en el riesgo es mucho más eficiente porque dirige las auditorías en las áreas de alto riesgo. Esta garantiza que los riesgos de mayor importancia para la organización son auditados y que la administración asuma la responsabilidad de monitorear estas áreas de alto riesgo de forma continua.
Mejorar y priorizar los hallazgos y recomendaciones
Los hallazgos y las recomendaciones se clasifican para brindar el mayor valor agregado con relación a los riesgos moderados relacionados con el logro de los objetivos comerciales.
Mejora de la moderación de riesgos
La auditoría basada en riesgos se enfoca en los riesgos claves que están controlados de manera no adecuada o sobre controlada, para de esta forma mejorar la moderación de riesgos y la eficacia en sentido general de la empresa.
Uso más efectivo y directo de los recursos de auditoría
Con la auditoría basada en el riesgo, la planeación de auditoría está definida de naturaleza y la cantidad de riesgos, sobre los cuales el comité de auditoría necesitará garantías de esta. Se diferencia del enfoque alternativo, por el cual los recursos disponibles determinan las auditorías que se pueden realizar. También puede asegurar que los recursos se apliquen a auditar los riesgos que representa un mayor nivel amenaza.
Informe Coso, sus Componentes y Modificaciones

COSO (Committee of Sponsoring Organizations of the Treadway Commission) es una organización que está conformada por instituciones privadas, con sede en los Estados Unidos, dedicada a brindar un modelo común de orientación a las organizaciones sobre aspectos fundamentales de:
Gestión ejecutiva y de gobierno,
Ética empresarial,
Control interno,
Gestión del riesgo empresarial,
Control del fraude,
Presentación de informes financieros.
Evolución del Modelo COSO:
1992: se publica el control interno — Integrated Framework (Informe COSO o COSO I), como un marco integrado para brindar ayuda a las empresas de como evaluar y mejorar sus sistemas de control interno.
2004: se publica el Modelo COSO ERM (Enterprise Risk Management — Integrated Framework) o COSO II, el cual permite a las compañías mejorar su gestión de control interno a través de un proceso más completo de gestión del riesgo.
2013: se publica el modelo COSO III, el cual actualiza el modelo COSO ERM 2017, que mejora el Marco Integrado para permitir un mayor nivel cobertura de los riesgos a los que se pueden enfrentar las organizaciones (Romero, 2012).
En resumen, COSO ERM 2017:
• Proporciona un mayor nivel de comprensión del valor de la gestión del riesgo corporativo, cuando la empresa establece y ejecuta sus estrategias.
• Efectúa la alineación entre el desempeño y la gestión de riesgos corporativos para de esta forma mejorar la manera de implementar de metas de rendimiento y comprender el impacto del riesgo en el desempeño.
• Cumple con las expectativas del gobierno corporativo y auditorías. La gestión de riesgos debe ser adoptada en forma estructurada a nivel de gobierno corporativo para incrementar mayor valor.
• Reconoce la internacionalización de los mercados y las operaciones y la necesidad de usar un enfoque común, aunque adaptado, por medio de las geografías. Piensa globalmente, actúa localmente.
Características principales del informe COSO ERM 2017:
Marco estructurado, es fácil de comprender.
Los principios son fáciles de manejar en tamaño y describen prácticas que pueden realizarse de diferentes maneras para diferentes instituciones, sin importar su tamaño, tipo o sector.
La gestión de riesgos ya no es más un proceso que se encuentra apartado, sino que se relaciona con el modelo de negocio de la empresa.
Componentes del COSO
a) Ambiente de Control
Consiste en establecer un entorno que se vea influenciado en la actividad del personal con relación al control y monitoreo de sus actividades. Es la base de los demás componentes de control a proveer disciplina y estructura para el control e incurrir de manera como:
• Se estructuran las actividades del negocio.
• Se asigna autoridad y responsabilidad.
b) Evaluación de Riesgos
Es la identificación y análisis de riesgos de gran importancia para el logro de los objetivos y la base para determinar de qué manera tales riesgos deben ser mejorados.
c) Actividades de Control
Son aquellas que realiza la administración y demás personal de la empresa con el fin de cumplir de manera continua con las actividades asignadas. d
d) Información y Comunicación
Están dispersados en toda la institución y todos ellos se basan en uno o más objetivos de control. Se piensa que hay controles generales y controles de específicos acerca de los sistemas de información.
NORMATIVA PARA EL EJERCICIO PROFESIONAL DE AUDITORÍA BASADA EN RIESGO

NOBACI
Las Normas Básicas de Control Interno se definen como el nivel mínimo de calidad o marco general que se quiere para el control interno del sector público y proporcionan las bases necesarias para que pueda ser evaluado de manera eficiente el sistema de administración de control. Estas normas son importantes porque a través de ellas y mediante su correcta aplicación, se alcanzan los objetivos del Sistema de Control Interno, que van orientados a eficientizar el uso de los recursos del estado y la protección del medio ambiente (Beriguete, 2020).
2.1.1. Importancia de las NOBACI
Por medio de ellas y mediante su debida aplicación se alcanzan los objetivos del Sistema de Control Interno. A través de estas normas se puede establecer un sistema estructurado que ayude a la alta gerencia a enfocarse en cumplir los objetivos operativos y financieros, mientras que la empresa opera razonablemente, reduciendo los riesgos lo más posible.
A continuación, se mencionan algunas importancias (Velazquez, 2021):
- Sirve para prevenir pérdidas de recursos
- Ayuda a facilitar el aseguramiento de los reportes
- Se reducen los riesgos.
- Mejora la ética en la empresa
- Aumenta la confiabilidad de los inversionistas
La NOBACI adquiere especial importancia, puesto que proporciona la información financiera para la entidad y, por lo tanto, las declaraciones contenidas en los estados financieros. Esta información es la base del control gerencial, por lo que es necesario que sea confiable y oportuna
Es importante mencionar, cada empresa deberá contar con personal idóneo, que cumplan a la par con los objetivos de la empresa o sus dueños, ya que el solo hecho de contar con la NOBACI establecido, no significa que la empresa lo esté llevando a cabo, es por eso la importancia de vigilar, evaluar y dar seguimiento al mismo ya que no existe una fórmula para establecer un control interno exitoso, eso dependerá mayormente de las personas que lo ejecutan y evalúan (Velazquez, 2021).
2.1.2. Objetivos de la NOBACI
-Facilitar herramientas para que los funcionarios del sector público puedan crear los procedimientos y reglas que sean necesarios en concordancia con las mejores prácticas.
-Servir de guía para que las entidades públicas se puedan ajustar en sus propios Sistemas de Administración y Control. De este modo, los reglamentos, manuales, instructivos etc. deberán mostrar el uso de las Normas.
-Servir de instrumento para supervisar el diseño y efectividad del buen funcionamiento del control interno y la responsabilidad que tienen los servidores públicos relacionados.
Norma internacional de auditoría 220 — Controles de Calidad en Auditorías con enfoque en las Informaciones Financieras
Alcance de la norma
- Establecer normas y dar lineamientos acerca de las responsabilidades específicas que tienen el personal de la firma, con relación de procedimientos de control de calidad para auditorias de información financiera histórica.
- Trabajos de auditoría basados en estados financieros.
- El equipo de trabajo debe implementar procesos de control de calidad que sean aplicables a todo trabajo relacionado con auditoría.
Principales definiciones de los conceptos usados
- Socio del trabajo: Es aquel socio de la firma que tiene la responsabilidad del trabajo de auditoría que se va a realizar. Es el responsable del informe que se hacer como conclusión del trabajo.
- Verificación de los controles de calidad del trabajo realizado.
- Revisor del control de calidad del trabajo: Es un socio de la firma, o una persona externa con los conocimientos necesarios, experiencia y autoridad suficiente, para poder evaluar de manera objetiva antes de emitir una opinión, que el trabajo soporta este informe del auditor.
- Equipo del trabajo: Todos los trabajadores que desempeñan algún rol dentro del trabajo de auditoría, incluyendo los expertos.
- Firma: Conjunto de contadores profesionales que se unen para formar sociedades, cooperativas etc.
- Inspección: luego de terminados los trabajos de auditorías, se realizan procedimientos de verificación en el cumplimiento de las políticas de calidad.
Consideraciones que se deben tener para evaluar la aceptación y la continuidad de los clientes
La NIA 220 de control de calidad considera como necesario realizar consultas especializadas ya sea al personal interno de una Firma, asociaciones de contadores, o a terceras personas, un ejemplo de esto puede ser las oficinas de abogados, o personas expertas en temas relacionados, de esa forma que se logren aclarar y estudiar a fondo todas las dudas o eventos que puedan existir dentro de una actividad de auditoría.
Actividades claves para desarrollar:
- El socio es el que tiene la responsabilidad de cerciorarse que los miembros del equipo realicen las consultas que se considere pertinentes, acerca de asuntos difíciles o específicos que escapen al conocimiento normal.
- Obtener respuestas de consultas y que el equipo quede satisfecho con las mismas.
- Hacer comprobaciones acerca de las conclusiones y recomendaciones de las consultas se utilicen de manera adecuada.
NIA — 240 Trata acerca de las responsabilidades del auditor en considerar el riesgo de fraude en los EEFF.
Alcance de la norma:
Establecer normas y dar lineamientos sobre la responsabilidad que tiene el auditor en considerar el riesgo de fraude en una auditoría acerca de los estados financieros.
Esta norma diferencia, entre fraude y error, y distingue los tipos de fraude que para el auditor son de suma importancia:
Malversación de activos, y
Emisión de estados financieros fraudulentos.
Se requiere que el auditor tenga una actitud profesional.
Requiere que el auditor evalúe el riesgo de fraude y de esta forma determiné respuestas acerca de los riesgos evaluados.
Comunicación con la administración y con lo demás miembros de la administración.
Características de Fraude que el auditor debe tener conocimiento
- Error vs Irregularidad (acción que no es intencional vs acción deliberada)
- “Error” es una forma de representar los estados financieros de manera errónea no intencional.
- Cuando se habla se fraude se refiere a un acontecimiento de carácter intencionado, por parte de una o varias personas de la administración, los cabecillas del gobierno corporativo, empleados o terceros, por medio del engaño para así obtener una ventaja o beneficio ilegal.
- Do tipos de aseveraciones: Fraude por manipulación de la información en los estados financieros, para engañar a los usuarios de los E.F, y malversación de los activos
Responsabilidades que tiene el gobierno corporativo y la gerencia para mitigar el Fraude
- La responsabilidad primaria por el control y la prevención recae sobre los miembros del gobierno corporativo y de la gerencia de la empresa.
- Establecen programas de autocontrol y prevención del fraude financiero.
- Establecer el control interno que proporciona seguridad razonable respecto a la información financiera, la eficiencia de las operaciones y lograr el cumplimiento de leyes y regulaciones.
- Ambiente de control enfocado a reducir los riesgos.
- Filosofía de autocontrol.
Responsabilidades del auditor una vez se detecte el Fraude
El auditor obtiene seguridad razonable que los E.F. están libres de errores de importancia material, ya sean causados por fraude o error. No existe un grado de seguridad completa con relación a auditoría.
- Actitud de incredulidad profesional –proveer lo inesperado.
- Consultar a expertos en el área, en caso de ser necesario.
- Dialogar con los miembros del equipo que está llevando a cabo la auditoría.
Reacción del auditor al momento de detectar fraudes
- Si el auditor ha identificado fraude, o tiene sospecha de que haya alguno, deberá comunicárselo a la administración.
- El auditor deberá notificar todas las debilidades del sistema de control interno que haya encontrado en sus auditorías, y revisar de manera continua los planes de acción y restauración.
- La posibilidad de no poder continuar con el servicio de auditoría. Si se decide retirarse, el auditor debe tratar al cliente con todo el nivel posible para que estos se mantengan fieles a su decisión.
NIA 265 — Trata sobre la comunicación de deficiencias encontradas en el control interno
La NIA 265 establece que el contador tiene el deber de comunicar oportunamente a los responsables de gobierno (persona u organización que tienen la responsabilidad de supervisar a la dirección de la entidad) los aspectos de control interno relacionadas a la dirección (persona o personas con la responsabilidad de dirigir y supervisar las operaciones de la entidad) y las posibles deficiencias que se puedan encontrar en el proceso de control interno durante el desarrollo de su encargo.
Se presentan deficiencias en control interno cuando:
- Los controles están operando de una mera que no es beneficiosa para la prevención de fraudes e incorrecciones en los EEFF.
- Falta de existencia de controles que tengan como objetivo la prevención, detección y corrección de los errores que se puedan presentar en los estados financieros.
El alcance de esta NIA es entregar los lineamientos para que el auditor pueda cumplir los objetivos de comunicación a través de la dirección y a los responsables de gobierno en todos los aspectos relacionados con deficiencias en los procedimientos de control interno, con el propósito de que estos entes realicen una adecuada planeación, incluyendo las posibles mejoras de lugar, para reducir o eliminar dichas deficiencias.
El auditor debe tener pendiente los indicadores que marcan las deficiencias de valor significativo, de los cuales podemos mencionar:
- La evidencia de baja efectividad en los controles usados por la administración.
- La falta de procedimientos de evaluación y mitigación del riesgo.
- Respuestas débiles ante los riesgos de gran valor que se hayan sido detectados con anticipación y mediante los cuales no realizaron ningún control.
- Evidencia de que los encargados de la supervisión no realizan adecuados controles, entre otros indicadores.
[embed]
Si fueras un auditor y tuvieras el deber de auditar una empresa pequeña que se dedica a la venta de hamburguesas, que seria lo primero en analizar según tus criterios, teniendo en cuenta que en meses anteriores las ganancias de la empresa iba aumentanto todos los meses, en comparación a como estas en la actualidad que los gastos han aumentanto y se está vendiendo aproximadamente la misma cantidad hamburguesas, lo que quiere decir que en las ganancias están disminuyendo o al Punto de casi dejar pérdidas?
Oneal Geraldo Rosario
Contacto: onealgeraldo4@gmail.com
메타데이터
- post_id
- 8f44b21fa64d
- slug
- auditorías-internas-basadas-en-riesgos-8f44b21fa64d
- url
- https://medium.com/@onealgeraldo4/auditor%C3%ADas-internas-basadas-en-riesgos-8f44b21fa64d
- canonical_url
- https://medium.com/@onealgeraldo4/auditor%C3%ADas-internas-basadas-en-riesgos-8f44b21fa64d
- author_url
- https://medium.com/@onealgeraldo4
- status
- ok
- fetched_at
- 2026-06-17 16:37:43