Auditoría Interna Continua

  • 1,356 views
Uploaded on

crozen@bdargentina.com

crozen@bdargentina.com

  • Full Name Full Name Comment goes here.
    Are you sure you want to
    Your message goes here
    Be the first to comment
No Downloads

Views

Total Views
1,356
On Slideshare
0
From Embeds
0
Number of Embeds
1

Actions

Shares
Downloads
51
Comments
0
Likes
1

Embeds 0

No embeds

Report content

Flagged as inappropriate Flag as inappropriate
Flag as inappropriate

Select your reason for flagging this presentation as inappropriate.

Cancel
    No notes for slide

Transcript

  • 1. GRC | Governance, Risk & ComplianceAuditoría InternaContinuaUn momento oportuno para optimizar la Función deAuditoría Interna: METODOLOGÍA + TECNOLOGÍA
  • 2. 4 Auditoría Interna Continua Agosto 2012IntroducciónNo es casualidad que a los pacientes que ingresan a un establecimiento algunos años en forma algo tímida- y que hoy se presenta como “elhospitalario en estado crítico se les deba prestar atención en las “Unidades futuro del control y de la auditoría”. Su actual crecimiento tiene que verde Cuidados intensivos“ o salas de “Terapia Intensiva”, para que puedan no sólo con un mejor dominio metodológico por lecciones aprendidas,sobrevivir a través de una atención mucho más especializada y sino con una mejora sustancial en la tecnología disponible, incluyendo lapermanente. Estas unidades se caracterizan por contar con tecnología de facilidad en el acceso en materia de costos.alta complejidad y por brindar al paciente crítico una atención desde unaperspectiva integral. Concretamente, las unidades de terapia intensivapermiten mediante la medición y cuidado continuo que los conocimientos El buen management debe continuamentecientífico- tecnológicos requeridos se traduzcan en menos complicaciones, tomar muestras sobre el funcionamiento de susmenos secuelas, mejor calidad de vida y mayor probabilidad de recuperación. controles. Si un sistema de control está bienLa Real Academia define el concepto de “monitorizar” (lo mas cercano diseñado y es revisado frecuentemente, podráque en español hallamos de “monitoreo”), como “observar mediante brindar la tranquilidad de que serán prevenidasaparatos especiales el curso de uno o varios parámetros fisiológicos ode otra naturaleza, para detectar posibles anomalías”. Se trata de una las debilidades de control relacionadas condefinición acertada ya que, aunque nos hable nuevamente de medicina, potenciales errores, omisiones y fraudesse acerca bastante a lo que entendemos como buenas prácticas en otrosórdenes, especialmente en las organizaciones empresarias. significativos o, en su defecto, detectadas para tomar cartas en el asunto.El monitoreo es, en efecto, un proceso que se supone inmerso dentro dela llamada función ejecutiva y hace referencia a la supervisión necesaria Las actividades de monitoreo implican entonces que toda debilidad depara la ejecución de la estrategia, procesos, actividades, controles y control interno identificada deba comunicarse oportunamente a losconductas encaminados al logro de objetivos. Es el proceso por medio responsables de procesos y, de acuerdo con su importancia, a la Altadel cual los líderes en las organizaciones pueden asegurar de manera Gerencia y al Directorio para que se lleven a cabo acciones correctivas.razonable que el proceder de la organización esté encaminado adecuada Así se mantendrá “vivo” el sistema de control interno. Esto no significay eficazmente hacia un resultado final, evitando las posibles desviaciones que tengan que revisarse todos los controles, ni mucho menos todos a laque pudieran presentarse. vez. Eso resultaría, además de cuasi impracticable, ineficiente y costoso.De esto se trata el monitoreo o supervisión permanente en las organizaciones. El método, frecuencia y grado de automatización para realizarloEs una técnica que comenzó a aplicarse en algunas empresas -hace dependerá de un cuidadoso y nada sencillo análisis. No obstante y sin
  • 3. 5 El monitoreo es, en efecto, un proceso que se supone inmerso dentro de la llamada función ejecutiva y hace referencia a la supervisión necesaria para la ejecución de la estrategia, procesos, actividades, controles y conductas encaminados al logro de objetivos.lugar a dudas vale la pena transitar este camino. Monitoreo Continuo procedimientos de indagación o bien de investigación en la cual el áreaimplica definir la frecuencia adecuada para realizar cada chequeo y en involucrada no participa (estos últimos casos son excepcionales y ocurreneste orden de cosas, automatizar las comprobaciones. cuando se presume la existencia de fraude).La metodología que se recomienda aplicar es un mapeo de todas las Muchas veces reemplazar parte de la auditoría interna por este enfoqueactividades de control clave (que mitigan riesgos significativos) dentro de resulta altamente efectivo, pues no se centrará solo en auditoríascada proceso, así como el análisis de características detalladas de cada programadas previsibles y dará la sensación en la organización de que “elcontrol. Una vez finalizado este estudio se definirá la forma de automatizar auditor está en todos los temas importantes”, y mejor aún: ¡es la verdad!.las actividades. Además, existirá una mayor presencia de auditaría con igual dotación y la organización se sentirá más observada por una “gran cámara que todo loDe esta forma, el Monitoreo Continuo implica la generación de ve”. Por otra parte resulta posible analizar problemas dentro del universonotificaciones oportunas (alertas) sobre deficiencias de control y otras de los registros (no solo muestralmente). Y algo que no es poca cosa sedebilidades en procesos y controles, de los cuales el responsable de control descubre mayor cantidad de fraudes (recordemos que en promedio solohace un seguimiento para la mejora continua del proceso en particular y el 10% del fraude sale a la luz).de la organización en general. Hoy “no son los grandes quienes se comen a los pequeños... son losExisten nuevas tecnologías muy recomendables de Business lntelligence, veloces los que se comen a los lentos”. En esta línea de pensamiento,que mediante el “Análisis en Memoria” y la utilización de “Modelo el control Interno es un gran escudo para las organizaciones que estáAsociativo de Datos” dan mucha velocidad y solidez implementaciones, pidiendo mayor frecuencia y velocidad.y ofrecen una experiencia de usuario muy positiva. Para conseguir estostiempos de respuesta tan buenos, emplean lo que se denomina una Carlos Fernando Rozen, Socio de BDO.“nube de datos” residente en memoria. Esto es algo diferente al “modelorelacional” y los clásicos “cubos”. Artículo extraído de la Revista de IDEA (Instituto para el Desarrollo Empresarial de la Argentina) de junio-julio 2012, Nº 256.Las pruebas frecuentes sobre el funcionamiento de controles no traencomo resultado la explicación profunda de lo que sucedió, sino queconstituyen la “punta del ovillo “ de lo que a priori seria una inconsistencia,una anomalía o un hecho que se ha salido de los parámetros normales.Este hallazgo es lo que justifica la investigación en campo. Segúnla naturaleza de los hallazgos “a distancia”, se pueden definir luego
  • 4. 6 Auditoría Interna Continua Agosto 2012 AUDITORíA INTERNA CONTINUA: ¿Hacia dónde vamos? Automatización de los procesos internos de auditoría Mayor alcance o alcance total sobre Mediante un enfoque de auditoría continua es posible revisar la totalidad de la información, la información revisada no limitarlo a una muestra Auditoría continua = vemos lo que necesitamos sobre el total de transacciones Mayor frecuencia de revisiones y Auditoría puede contar con información en tiempo real de todos los procesos (en cuanto disponibilidad de la información a los indicadores definidos en cada proceso, relacionado a su criticidad). De esta forma ya no es necesario que todos los temas relevantes deban esperar al momento en que se revise determinado proceso o ciclo de acuerdo al plan anual de auditoría. Auditoría continua = revisión de aspectos críticos de los procesos al mismo tiempo= información en tiempo real Automatización de reportes La auditoría continua permite contar con “informes spot”, los cuales pueden ser enviados en continuos forma automática o con una instancia de validación previa. Auditoría continua = mejora continua Buceo en la información contenida en Auditoría continua permite “bucear” en la información contenida en un modelo de datos, el modelo de datos y responder a múltiples preguntas por las características tecnológicas de lo que llamamos “modelo asociativo”. También ir desde un hallazgo general a encontrar la mínima unidad (Ej. documento correspondiente a una transacción, comprobante, cliente, vendedor, zona geográfica, entre muchos otros). Auditoría continua = más inteligencia y mejor direccionamiento de la labor de campo Uso de “Bookmarks” Las tecnologías de “business discovery” que ha comenzado a utilizar Auditoría Interna cuentan con la posibilidad de ir dejando “marcas” (Marcadores para identificar hallazgos o bookmarks). Auditoría continua = “discovery audit” = hallazgos continuos Alertas para identificar anomalías o Si somos capaces de definir una situación normal (que se corresponde con normas comportamientos erráticos preestablecidas, escritas o no –buenas prácticas-), seremos capaces de determinar las que no se comportan de esa forma. El desafío de la auditoría continua será su automatización. La tecnología disponible permite mediante alertas y alarmas mostrarlas claramente. Auditoría continua = alertas = obtención de explicaciones y detección oportuna Adecuación de la frecuencia de las La frecuencia de las pruebas es definida por el auditor de acuerdo al análisis que requiera pruebas para detectar problemas efectuar. significativos Auditoría continua = testing a medida Sinergia entre la auditoría tradicional La revisión de los ciclos planeados más las principales pruebas de auditoría en forma y la auditoría continua continuada sobre la totalidad de los ciclos genera una posibilita la consolidación de hallazgos obtenidos en auditorías continuas en informes anuales. Auditoría continua = mayor cobertura Auditorías con foco en Facilita la identificación de incumplimientos o situaciones anormales. No se limita más a “lo incumplimientos que se encuentre en campo” sino que se ha realizado un monitoreo previo del proceso. Auditoría continua = foco en incumplimientos Validación continua Permite verificar la existencia de comportamientos inusuales luego de las remediaciones efectuadas. La validación es continua, como lo son las remediaciones, entonces la mejora es continua. Auditoría continua = validación continua
  • 5. 7Monitoreo Continuo + AuditoríaContinua = Aseguramiento Continuo Aseguramiento Continuo Responsabilidad de auditoría interna Responsabilidad de líderes de negocios Auditoría Continua Monitoreo ContinuoEl Monitoreo Continuo es un proceso que asiste al management en el Por lo expresado, la Auditoría Continua fortalece al Monitoreocumplimiento de sus objetivos de negocio, permitiéndole sacar Continuo dado que contribuye a un mejor nivel de Aseguramientoconclusiones en forma constante del funcionamiento de su sistema de Continuo sobre la ejecución de los procesos de negocio, la gestióncontrol interno. de riesgos, y su mitigación mediante los controles existentes. De esta forma la auditoría interna continua es una gran aliada en dar seguridadLa Auditoría Continua, es un proceso que consiste en realizar razonable del cumplimiento de los objetivos establecidos por elcomprobaciones de auditoría relevantes, y que evalúa controles clave management.existentes dentro de los procesos de negocio en forma recurrente, con elfin de asegurarse que los objetivos establecidos por el management seejecutan de forma aceptable.
  • 6. 8 Auditoría Interna Continua Agosto 2012AUDITORíA INTERNA TRADICIONAL vS.CONTINUAUn enfoque de auditoría interna continua, potenciado con adecuada los costos debido a que implica una salto cualitativo en sus procesos,tecnología ayuda a planificar, ejecutar y concluir trabajos de auditoría método de trabajo y aprovechamiento de la tecnología.interna más eficaces y eficientes, agregar valor a la labor, mostrarlo mejor Se exponen a continuación en forma sintética los aspectos distintivos quey de manera más fácil a la alta dirección de la organización, y a minimizar diferencian ambos enfoques: Auditoría tradicional Auditoría continua Análisis de casos puntuales Análisis del universo Revisión documental Revisión registros Alta dotación Dotación mínima Auditoría “añeja” Auditoría ex post pero diaria Puede detectar fraude con baja posibilidad Previene el fraude y lo detecta con mayor posibilidad Utiliza técnicas de auditoría Utiliza tablero de control Requiere conocimientos de normas de la empresa Las exigencias normativas están en los indicadores Tiempo de confección de informes Memos estándares Auditoría siempre presencial Ante hallazgos, se termina en una auditoría presencial
  • 7. 9Business IntelligenceTecnología de Inteligencia en los Negocios (Business Intelligence) seguimiento por parte de Auditoría Interna no resulta ser nada sencillo.hace posible aplicar la metodología de Auditoría Continua El método de auditoría interna continua no implica un “borrón y cuenta nueva”, sino incorporar determinados elementos en el enfoque (soportadosUn enfoque de auditoría interna tradicional, descripto en forma muy algunos de ellos en tecnología) que marcarán sustanciales diferencias.sintética, comienza con el desarrollo de una evaluación anual del riesgoy el plan anual de auditoría, ambos actualizados sobre la base de loshallazgos referidos a debilidades de control del año anterior, y las La auditoría interna continua posibilita modificarremediaciones llevadas a cabo o no por la gerencia. El mencionado plan el alcance y frecuencia de las auditorías previstasde auditoría incorpora como ingrediente indispensable el conocimiento einformación que maneja el equipo de auditoría. de acuerdo a las “situaciones irregulares o anormales” detectadas, otorgando mayorEl trabajo periódico de campo, en general, se realiza sin suficiente flexibilidad al Plan de Auditoría para cumplir coninformación previa, los hallazgos que se detectan son producto delanálisis de la información disponible. Normalmente las revisiones de las las necesidades de la organización.distintas unidades auditables (procesos, áreas, gerencias, sucursales,ubicaciones físicas, entre otras) son anuales, por lo que los hallazgos Las observaciones puntuales obtenidas con la aplicación de la auditoríadetectados pierden oportunidad. Incluso a veces “ya es demasiado tarde”. continua, ayudan a su vez al desarrollo de mejores auditorías tradicionales, evitando iniciar el trabajo de campo “a ciegas” dado a que se contará conFrecuentemente los Informes de Auditoría se emiten en forma información de gran calidad de manera previa al inicio de cada proyectoextemporánea debido no solo a lo antedicho, sino a que la discusión de de auditoría.hallazgos, confección, revisión, y aprobaciones internas llevan tu tiempo.Consecuentemente la comunicación también pierde oportunidad. Los A su vez la auditoría interna continua posibilita ver la pre-existencia (ohallazgos aceptados producen compromiso de remediación por parte no) de las anomalías ya observadas luego de efectuarse las remediacionesde las diferentes gerencias (responsables de procesos); sin embargo su correspondientes. Informe de Seguimiento Evaluación Anual Trabajo Periódico Plan de Auditoría Auditoría del Ciclo de los planes de de Riesgo de Campo de Negocio remediación Evaluación continua Más flexible Auditoría Continua Tablero de control En forma continuada Ejecución automática Informe de Observaciones de los controles Puntuales Elementos de auditoría continua Elementos de auditoría tradicional
  • 8. 10 Auditoría Interna Continua Agosto 2012Ventajas de la Auditoría ContinuaIMPLEMENTADA CON TECNOLOGÍA DEBusiness InteligencieBusiness Intelligence (BI) presenta la ventaja de una evaluación Es muy importante determinar la “Frecuencia” del Monitoreointeligente e ininterrumpida de las operaciones, sus riesgos y controles. Continuo, para ello debemos considerar los siguientes puntos: • Características propias del procesoGenera notificaciones oportunas sobre • Naturaleza de la actividad de control a monitorear (preventiva,deficiencias y puntos débiles, de los cuales el detectiva, manual, automática, frecuencia)auditor interno hace un seguimiento para la • Nivel de riesgo involucrado (Probabilidad x Impacto ($)) • Vulnerabilidades existentesmejora continua del proceso en particular y de • Otros factores de riesgo en los EECC: (Materialidad, volatilidad,la organización en general. subjetividad, Historial de hallazgos anteriores) • Relevancia de las transacciones a controlar • Requisitos externos o del entorno relacionados con Compliance • Ciclos de actualización de los orígenes de los datos • Accesibilidad a los datos / información • Relación costo / beneficio estimada
  • 9. 11Implementación del Enfoque deAuditoría ContinuaEl Proyecto de Auditoría Continua se compone de distintas fases lascuales hay que completar para lograr los resultados esperados. Definir Preparar Desarrollar Testear Puesta en Marcha Alcance inicial Relevamientos detallados Diseño de la solución Validación de datos Capacitación usuarios finales Identificación de equipos Documentación técnico Desarrollo de las Validación de cálculos / funcional aplicaciones Pasaje a producción Cronograma preliminar Revisión interfaz Categorización del Armado de ambientes y Sing off proyecto arquitecturaUn Proyecto de Auditoría Continua se compone de distintas etapas, las cuales hay que completar para lograr los resultados esperados. Para el abordaje de un proyecto de estas características recomendamos los siguientes pasos 1 Definir el alcance del proyecto, los objetivos de control y proceso/s de negocios que serán evaluados 2 Conocer el presupuesto y los recursos disponibles (internos o externos) y las habilidades funcionales de los mismos 3 Comprender la tecnología disponible en la compañía, y de ser necesario evaluar la compra de una nueva 4 Definir los participantes del proyecto ( Auditoría Interna, Tecnología de la Información, Responsables de Procesos de Negocios, Colaboradores Externos), establecer claramente sus funciones y responsabilidades dentro del mismo. 5 Determinar con los participantes del proyecto, un plan de trabajo que incluya el la inversión de tiempo necesaria de cada uno, y el monitoreo del proyecto. 6 Involucrar a los interesados ​​ el proyecto en todas las fases del mismo, incluyendo la figura del Sponsor por parte la compañía en (preferentemente CEO/Comité de Auditoría). 7 Identificar los orígenes de los datos y fuentes de información (tablas, bases, sistemas). Elegir las bases adecuadas, conocer su estructura 8 Comprometer al área de Tecnología de la Información en el proyecto, ellos nos ayudarán a obtener los datos y a los Responsables de los Procesos de Negocio, quienes validarán la información obtenida para el desarrollo del modelo. 9 Determinar la naturaleza, frecuencia, alcance y oportunidad de los análisis (controles, pruebas de auditoría y sus alertas) a requerir de las aplicaciones. 10 Cerrar “mini proyectos”, probarlos, calibrarlos, usarlos en un caso real, transformarlos en casos de éxito. 11 Difundir los resultados del nuevo enfoque de auditoría interna como caso de éxito (vender el proyecto), incorporar nuevos procesos al enfoque y logrando un crecimiento en el mismo. Lograr entonces completar el “tablero de auditoría interna online”. 12 Mejorar continuamente
  • 10. 12 Auditoría Interna Continua Agosto 2012 ESTRUCTURA DEL PROYECTO A continuación se propone una estructura organizativa básica para este tipo de proyecto Sponsor Comité Ejecutivo Directorio (Comité de AI, CEO, CFO) Sponsor Auditoría Interna Director Auditoría Interna Líder de la Unidad de Negocio / TI/ AI Directores / Directores / Líder del proyecto Asesor Experto en Gerente de Negocio Gerente de TI (Auditoría Interna) Auditoría Continua Equipo de Auditoría Interna Expertos en Analistas Expertos Auditores Internos Auditoría Continua en Sistemas Equipo del Proyecto Colaboradores importantes para el éxito de proyecto Asesores externos ( mejores prácticas / benchmarking)
  • 11. 13HACIA UN MODELO DE AUDITORÍA INTERNA CON UN “TABLERO DE CONTROLDE LOS PROCESOS”5 Elementos del Modelo de Auditoría Interna Continua 1 Tablero de Auditoría Interna Continua 2 Modelo de Auditoría Continua (para cada proceso) Compras 6 Comercial 9 RRHH 7 Accounting 7 Activo Fijo 7 Producción 8 Logística 8 5 Bookmarks, Informes Automáticos y 4 Informe “Spot” con Casos 3 Desagregación en Indicadores de Auditoría Alertas de Auditoría Continua de Compras Anómalos (para cada indicador) Continua (para cada proceso)ELEMENTOS PARA MEDIR EL RETORNO DELA INVERSIóN Aumenta la frecuencia de las revisiones en 100 % de cobertura en la revisión de datos Mayor control en procesos críticos aquellos procesos que reportan desvíos Mayor probabilidad de prevención de Utilización de una herramienta ágil y flexible Mejora en el ambiente de control fraudes, por su efecto disuasivo y alto poder que permite una rápida implementación de detección de los mismos Auditoría Interna Continua
  • 12. Si su dispositivo móvil lo permite, escanee el código y acceda a nuestra web.CONTACTOCarlos Rozen, Sociocrozen@bdoargentina.comCarina Espeche, Gerentecespeche@bdoargentina.comMaipú 942 1° pisoC1006ACN Buenos Aires, ArgentinaTel.: 54 11 4106 7000Fax: 54 11 4106 7255www.bdoargentina.com Becher y Asociados S.R.L, una sociedad Argentina de responsabilidad limitada, es miembro de BDO International Limited, una compañía limitada por garantía del Reino Unido, y forma parte de la red internacional BDO de empresas independientes asociadas. BDO es el nombre comercial de la red BDO y de cada una de las empresas asociadas de BDO. Esta publicación ha sido elaborada detenidamente, sin embargo, ha sido redactada en términos generales y debe ser considerada, interpretada y asumida únicamente como una referencia general. Usted no debe actuar o abstenerse de actuar de conformidad con la información contenida en este documento sin obtener asesoramiento profesional específico. Becher y Asociados S.R.L., sus socios, empleados y agentes no aceptan ni asumen ninguna responsabilidad o deber de cuidado ante cualquier pérdida derivada de cualquier acción realizada o no por cualquier individuo al amparo de la información contenida en esta publicación o ante cualquier decisión basada en ella.