Auditoría de controles automatizados

El control es automático. Perfecto: también puede equivocarse 10.000 veces sin cansarse.

Automatizar puede eliminar muchos errores humanos. Pero también puede convertir un pequeño error de configuración, programación o datos en miles de operaciones procesadas incorrectamente con una precisión impecable.

“Preguntamos quién hacía el control y respondieron: el ERP.”

Es una escena cada vez más común en auditoría.

El auditor pregunta:

—¿Quién valida que el precio facturado coincida con el precio autorizado?

—El sistema.

—¿Quién evita que se procese una orden por encima del límite aprobado?

—El sistema.

—¿Quién calcula los descuentos?

—El sistema.

Y, casi sin darnos cuenta, aparece una asociación peligrosa:

AUTOMÁTICO = CONFIABLE

Pero esa igualdad no existe.

Un control automatizado puede ser extraordinariamente consistente, rápido y eficiente. Precisamente por eso, cuando está mal diseñado o configurado también puede ejecutar el error de manera extraordinariamente consistente, rápida y eficiente.

Idea central

Un empleado puede equivocarse una vez. Un control automatizado mal configurado puede repetir exactamente el mismo error 10.000 veces sin cansarse, sin dudar y sin levantar la mano.

1. El verdadero riesgo de la automatización

Uno de los principales beneficios de automatizar un control es reducir la dependencia de la intervención humana.

Un sistema puede:

  • comparar automáticamente límites;
  • bloquear determinadas transacciones;
  • calcular descuentos;
  • validar campos obligatorios;
  • generar alertas;
  • impedir pagos duplicados;
  • segregar determinadas funciones;
  • calcular intereses, provisiones o depreciaciones.

Eso es excelente.

Hasta que el auditor formula una pregunta distinta:

¿Quién controla al control automático?

Porque detrás de cualquier control automatizado existen, entre otros, parámetros, reglas, algoritmos, interfaces, datos maestros, accesos y cambios de configuración.

Y cada uno puede fallar.

ElementoEjemplo de fallaConsecuencia posible
Configuración Límite de autorización configurado en $100 millones en lugar de $10 millones. Transacciones no autorizadas pueden procesarse.
Programación Una regla calcula incorrectamente una comisión. El error se replica sobre miles de operaciones.
Datos maestros Condición tributaria equivocada en el maestro del proveedor. El sistema aplica sistemáticamente un tratamiento incorrecto.
Interfaz El ERP no recibe todas las operaciones provenientes de otro sistema. Controles posteriores operan sobre información incompleta.
Accesos Un usuario puede modificar parámetros críticos. El control puede alterarse o evadirse.

2. El error que puede cometer el auditor

El problema no está únicamente en el sistema.

También está en una posible conclusión prematura del auditor:

“Como el control es automático, el riesgo de error es bajo.”

Eso puede ser exactamente al revés.

Si un control manual falla, posiblemente afecte una o varias operaciones.

Si una regla automática está equivocada, la falla puede ser sistemática y afectar toda la población procesada bajo esa regla.

Por eso la pregunta correcta no es:

“¿El control es automático?”

Sino:

“¿Qué necesito comprobar para confiar en ese control automático?”

3. Las cinco preguntas mínimas que todo auditor debería hacer

1. ¿Qué dispara el control?

Todo control automatizado necesita un evento, condición o transacción que active su lógica.

```

Puede ser:

  • crear una orden;
  • superar determinado monto;
  • registrar una factura;
  • cambiar un dato maestro;
  • aprobar un pago;
  • cerrar un periodo.

Reto del auditor: comprobar que todas las situaciones que deberían activar el control realmente lo hagan.

Pregunta adicional: ¿existe alguna ruta alternativa mediante la cual una operación pueda evitar el control?

```
2. ¿Qué lógica utiliza?

Que un sistema haga el cálculo no significa que el cálculo sea correcto.

```

Supongamos que el ERP bloquea compras superiores a determinado límite.

El auditor debería identificar:

  • qué límite utiliza;
  • de dónde proviene;
  • qué condición compara;
  • qué operadores utiliza;
  • qué excepciones admite;
  • qué sucede exactamente cuando se supera.
Ejemplo:
No es lo mismo programar “bloquear valores superiores a $50 millones” que “bloquear valores iguales o superiores a $50 millones”. Una pequeña diferencia lógica puede cambiar miles de resultados.
```
3. ¿Quién puede modificarlo?

Esta es una de las preguntas más importantes.

```

Un control puede estar perfectamente diseñado hoy y dejar de estarlo mañana si alguien puede cambiar:

  • límites;
  • tasas;
  • tolerancias;
  • listas de usuarios;
  • reglas de aprobación;
  • parámetros;
  • condiciones de bloqueo.

El auditor debería conocer quién puede modificar esos elementos, cómo se autorizan los cambios y qué trazabilidad queda.

```
4. ¿Qué datos recibe?

El mejor algoritmo del mundo puede producir resultados incorrectos si recibe información incorrecta.

```
Datos incorrectos + procesamiento perfecto = resultado incorrecto

Por ello, identifica:

  • la fuente de los datos;
  • si son capturados manualmente;
  • si provienen de otro sistema;
  • cómo se validan;
  • qué campos maestros intervienen;
  • qué ocurre cuando los datos están incompletos.
```
5. ¿Qué ocurre con las excepciones?

Un buen control automatizado no solamente detecta una excepción. También debe existir un mecanismo para gestionarla.

```

Pregunta:

  • ¿genera una alerta?
  • ¿bloquea la operación?
  • ¿permite continuar?
  • ¿quién recibe la alerta?
  • ¿quién puede levantar el bloqueo?
  • ¿queda registro?
  • ¿alguien revisa las excepciones acumuladas?

Un control podría detectar perfectamente una anomalía y, aun así, ser inefectivo porque nadie actúa sobre ella.

```

4. Mini caso: un control que funcionaba perfectamente… mal

Escenario:

Una empresa tiene configurado un control automático que impide aprobar descuentos superiores al porcentaje autorizado para cada perfil comercial.

Durante meses no existen reportes de fallas.

El sistema funciona rápidamente. No presenta errores técnicos. Nadie reporta incidentes.

El auditor pregunta:

—¿Cuál es el porcentaje máximo permitido?

La gerencia responde:

—10 %.

Pero al revisar la parametrización, el auditor encuentra que el ERP tiene configurado:

15 %

El sistema no estaba fallando.

Estaba ejecutando perfectamente la instrucción equivocada.

Este ejemplo encierra una enseñanza importante:

La ausencia de errores técnicos no demuestra la efectividad del control.

5. Tres niveles que el auditor no debería confundir

NivelPreguntaQué demuestra
1. Existe ¿El sistema tiene configurado el control? Existencia.
2. Está bien diseñado ¿La lógica permite prevenir o detectar realmente el riesgo? Diseño adecuado.
3. Opera efectivamente ¿Ha funcionado como estaba diseñado durante el periodo? Efectividad operativa.

Encontrar el control dentro del sistema no basta.

Ver una parametrización tampoco basta.

Incluso probar una sola transacción puede ser insuficiente dependiendo del riesgo, de la naturaleza del control y de los cambios ocurridos durante el periodo.

6. El auditor también debe mirar lo que rodea al control

Existe otro punto crítico.

Muchos controles automatizados dependen de que determinados controles generales de tecnología funcionen adecuadamente.

Piensa, por ejemplo, en:

Accesos
¿Quién puede modificar la aplicación o sus parámetros?
Cambios
¿Cómo se autorizan, prueban y migran modificaciones?
Operación
¿Los procesos tecnológicos que soportan el control funcionan correctamente?

Si cualquier persona puede modificar la regla sin autorización, la confiabilidad del control automatizado disminuye.

Si los cambios al sistema no se prueban adecuadamente, una actualización puede modificar inadvertidamente su funcionamiento.

Por eso auditar un control automático muchas veces exige mirar más allá de la pantalla donde aparece configurado.

7. Prueba rápida: las 10 preguntas que deberías poder responder

  1. ¿Qué riesgo pretende mitigar el control?
  2. ¿Qué evento dispara su ejecución?
  3. ¿Cuál es exactamente la lógica programada?
  4. ¿Qué parámetros utiliza?
  5. ¿De dónde provienen los datos?
  6. ¿Quién puede modificar la configuración?
  7. ¿Cómo se autorizan los cambios?
  8. ¿Qué ocurre cuando detecta una excepción?
  9. ¿Existe evidencia de que ha operado durante el periodo?
  10. ¿Qué controles tecnológicos soportan su funcionamiento?

Regla práctica: si frente a un control automático solamente puedes explicar qué hace, pero no puedes explicar cómo lo hace, con qué datos, quién puede modificarlo y cómo maneja las excepciones, todavía probablemente no conoces suficientemente el control.

8. Una forma diferente de pensar

Cuando escuches nuevamente:

“Eso lo hace automáticamente el sistema.”

No cierres tu papel de trabajo.

Ábrelo.

Esa respuesta debería generar más preguntas:

  • ¿Cómo está configurado?
  • ¿Quién definió la regla?
  • ¿Quién puede modificarla?
  • ¿Qué pasa si los datos de entrada son incorrectos?
  • ¿Cómo sé que funcionó durante todo el periodo?

La automatización no elimina la necesidad de auditoría.

En muchos casos, cambia el lugar donde el auditor debe buscar el riesgo.

Para llevarte a tu próxima auditoría

Cuando evalúes un control automatizado recuerda estas cinco preguntas:

¿Qué dispara el control?

¿Qué lógica utiliza?

¿Quién puede modificarlo?

¿Qué datos recibe?

¿Qué ocurre con las excepciones?

Porque un sistema no necesita cansarse para cometer 10.000 errores. Solo necesita que alguien le haya enseñado una vez a hacer perfectamente lo incorrecto.

Del concepto al papel de trabajo

Identificar que un control es automático es apenas el comienzo. El verdadero trabajo del auditor consiste en evaluar su diseño, parametrización, datos, accesos, cambios, excepciones y evidencia de operación.

En Auditool puedes complementar este enfoque con programas de auditoría, matrices de riesgos tecnológicos, listas de verificación y herramientas prácticas que te ayuden a convertir estas preguntas en procedimientos documentados y conclusiones defendibles.

Lleva estas preguntas a tu próxima auditoría

Escribir un comentario

Enviar
× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado