Por: CP Iván Rodríguez. Colaborador de Auditool.

Actualmente, el mundo está cada vez más digitalizado y conectado. Esto se refleja en una mayor dependencia organizacional de las aplicaciones, la infraestructura, los procesos y el personal de tecnología de la información (TI) en organizaciones de todos los tamaños y complejidades. Ahora las organizaciones confían cada vez más en TI tanto para las operaciones internas como en las relaciones con proveedores de servicios externos. En este contexto están presentes las responsabilidades de los auditores relacionadas con el entorno de TI de su cliente y los controles generales de TI relacionados.

Para ello, los auditores cuentan con la norma internacional de auditoría 315 – identificación y valoración del riesgo de incorrección material, que ha sido revisada e incluye material mejorado relacionado con la consideración del auditor de TI y su impacto en la auditoría. La norma revisada también ha aclarado las responsabilidades del auditor en relación con los controles generales de TI (General IT Controls – GITC por sus siglas en inglés). Los principales cambios relacionados con TI se incluyen en la comprensión requerida por el auditor del sistema de información y los componentes de las actividades de comunicación y control.

El sistema de información y comunicación

El auditor debe tener una amplia comprensión del sistema de información de la entidad que es relevante para la preparación de los estados financieros, incluido el entorno de TI que se requiera para procesar las transacciones y los flujos de datos que permiten generar la información financiera de la entidad. Comprender la relevancia del sistema de información del cliente es importante porque el uso de aplicaciones de TI y otros aspectos en el entorno dan lugar a los riesgos derivados de su uso. Una comprensión del modelo de negocio de la entidad y cómo se han integrado y utilizado las tecnologías de la información también le permite al auditor obtener un contexto útil en relación con la naturaleza y el alcance de la dependencia de las TI en el sistema de información. Dicha comprensión puede centrarse en identificar y comprender la naturaleza y el número de aplicaciones de TI específicas, así como otros aspectos del entorno que son relevantes para los flujos de transacciones y el procesamiento de información.

La NIA 315 revisada

La norma NIA 315 requiere que el auditor identifique las aplicaciones de TI y otros aspectos del entorno de la entidad que están sujetos a los riesgos derivados de su uso, para los controles identificados, los cuales se centran en controles de procesamiento de información que abordan directamente la integridad de la información.

El auditor debe identificar los riesgos relacionados que surgen del uso de TI y los controles generales de la entidad que abordan dichos riesgos. Para cada uno de estos controles identificados, debe evaluarse si el control está diseñado de manera efectiva para respaldar el funcionamiento de otros controles e informar lo relacionado con su implementación. En caso de identificarse deficiencias de control, el auditor debe considerar el impacto que esas deficiencias de control pueden tener en el diseño de procedimientos de auditoría adicionales, de acuerdo con lo previsto en la norma NIA 330 - Respuestas del auditor a los riesgos evaluados.

La efectividad operativa de los controles

Obtener una comprensión del entorno de TI relevante para el sistema de información de la entidad es una parte integral de la identificación y evaluación de los riesgos de inexactitud material y del diseño e implementación de respuestas a dichos riesgos, incluyendo cuando proceda, la realización de pruebas a los controles. En los casos en que el auditor considera confiar en la eficacia operativa de los controles como parte de la respuesta para abordar el riesgo evaluado de inexactitud material y esos controles dependen de los GITC, también debe probar la eficacia operativa de los GITC relacionados. El auditor debe tener en cuenta que cuanto mayor sea el uso por parte del cliente de aplicaciones dependientes de TI, más probable es que los procedimientos sustantivos por sí solos no puedan proporcionar suficiente evidencia de auditoría apropiada a nivel de aserción. En estos casos, el auditor deberá probar la efectividad operativa de los GITC identificados.

Impacto en el compromiso de auditoría

Al llevar a cabo su planificación de compromiso con el equipo de auditoría y en las reuniones con el personal del cliente, algunos de los temas que es conveniente plantear son:

  • Cuáles son los riesgos derivados del uso de TI
  • Lo apropiado de emplear un enfoque de auditoría sustantiva, con base en los riesgos identificados derivados de la TI
  • Cuáles son los GITC relevantes y la necesidad de probar su efectividad operativa
  • La naturaleza y el alcance de las pruebas necesarias para evaluar la eficacia operativa de los GITC identificados y los controles de procesamiento de información
  • El impacto de los GITC diseñados e implementados inapropiadamente, que no están operando de manera efectiva

El alcance de la comprensión del auditor de los procesos de TI, incluidos los GITC, variará con la naturaleza y las circunstancias de la entidad y su entorno. Una revisión de los controles de procesamiento de información identificados indicará si el equipo de auditoría tiene la experiencia necesaria o si es posible que se necesiten expertos adicionales en la materia. En este sentido, a medida que el entorno y los sistemas de TI de la entidad se vuelven más complejos, el trabajo probablemente requerirá miembros del equipo con habilidades de TI más especializadas.

Recursos disponibles

La norma NIA 315 revisada incluye una gran cantidad de material de aplicación, incluidos seis apéndices o anexos para ayudar a los auditores. Para el caso de los riesgos derivados del uso de TI, los anexos 5 y 6 son especialmente útiles.

El anexo 5 proporciona ejemplos de características de los entornos de TI, que pueden ser útiles para los auditores a medida que evalúan la complejidad del entorno. En particular, trata acerca del conocimiento de la utilización de tecnologías de la información en los componentes del sistema de control interno de la entidad y de la identificación de las aplicaciones de TI sujetas a riesgos derivados de su utilización.

El anexo 6 contiene una tabla de ejemplos de GITC y riesgos derivados del uso de TI, incluso para diferentes aplicaciones de TI en función de su naturaleza. Dicho anexo, denominado Consideraciones para el conocimiento de los controles generales de TI, proporciona temas adicionales que el auditor puede tener en cuenta para el conocimiento de los controles generales de TI.

Tal como se aprecia, un estudio y entendimiento de las normas de auditoría relativas al tema de tecnologías de información, puede contribuir a que los auditores tengan un mejor desempeño, por lo que se recomienda su análisis y aplicación.


CP Iván Rodríguez

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Bogotá D.C., Colombia

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado