El auditor debe llevar a cabo pruebas de control con el objeto de reunir evidencia sobre la efectividad operacional de los procedimientos de control interno, que previenen o corrigen incorrecciones materiales debidas a error o fraude en los estados financieros.
Los procedimientos de control auditados pueden depender de cualquiera de los cinco componente de control interno, a saber: Ambiente de Control, Evaluación de Riesgos, Actividades de Control, Información y Comunicación, y Supervisión y Monitoreo.
De acuerdo a la NIA 330.8 el auditor debe diseñar y ejecutar pruebas de control en caso de que:
- El auditor tenga previsto confiar en la eficacia operativa de los controles y esto sea un factor que determine la naturaleza y extensión de los procedimientos sustantivos.
- Los procedimientos sustantivos por sí mismos no puedan proporcionar evidencia de auditoría suficiente y adecuada.
Es importante saber que las pruebas sobre la eficacia operativa de los controles no son lo mismo que la obtención de conocimiento y la evaluación de su diseño e implementación. Sin embargo, en ambos se utilizan los mismos tipos de procedimientos de auditoría. En consecuencia, es posible que el auditor decida que resulta eficiente probar la eficacia operativa de los controles al mismo tiempo que se evalúa su diseño y se determina si han sido implementados.
Por otra parte, el auditor debe realizar pruebas de controles para reunir evidencia suficiente que respalde su declaración de riesgo de control. Una declaración de riesgo de control medio o bajo requiere mayor evidencia de respaldo que una declaración de riesgo alto. Al respecto, la NIA 330.9 afirma: “el auditor obtendrá evidencia de auditoría más convincente cuanto más confíe en la eficacia de un control”. El establecimiento del riesgo de control definitivo depende si los resultados de las pruebas de control respaldan el diseño y operación de los controles. En caso de que sí, el auditor utiliza el mismo riesgo de control que empleó en la etapa preliminar. Sin embargo, si las pruebas de control indican que los controles no operaron de manera efectiva, el riesgo de control evaluado se debe aumentar.
Normalmente, en las pruebas de control se selecciona una muestra representativa de transacciones para:
- Observar la operación de un procedimiento del control interno.
- Indagar sobre cómo y cuándo se desarrolló el procedimiento.
- Re-ejecutar la operación del procedimiento de control.
El Estándar 2 del PCAOB requiere que los auditores no sólo evalúen la documentación de la administración de sus pruebas de control interno sino que también realicen sus propias pruebas de control para la auditoría integrada.
Para cumplir con este requerimiento el auditor utiliza cuatro tipos de procedimientos que sustentan la eficacia del funcionamiento de los controles internos. Estos procedimientos son: consultas con el personal, examen de documentos, registros e informes, observación y repetición de los procedimientos de control. A continuación se explicarán cada uno de estos procedimientos.
Consultas con el personal: consiste en entrevistar al personal encargado de los controles para obtener información de su funcionamiento. Por ejemplo, para determinar qué personal no autorizado no debe tener acceso a ciertos archivos digitales, el auditor puede consultar a la persona que controla los archivos digitales y la persona que controla la asignación de contraseñas para el acceso en línea.
Examen de documentos, registros e informes: consiste en rastrear la evidencia documental de los controles en los procedimientos y transacciones. Este procedimiento incluye verificar que todos los documentos estén completos, y que tengan las firmas y autorizaciones requeridas.
Observación: algunos controles no dejan rastro de evidencia documental; lo cual significa que no es posible revisar la evidencia de que el control se llevó a cabo. En estos casos, el auditor debe observar directamente las actividades relacionadas con el control para identificar si los controles fueron llevados a cabo de manera correcta y oportuna.
Repetición de los procedimientos de control: existen actividades relacionadas con el control para las cuales existen documentos y archivos relacionados, pero su contenido es insuficiente para que el auditor evalúe si los controles funcionan como es debido. En estos casos, el auditor vuelve a ejecutar los procedimientos de control con el objetivo de verificar si los resultados originales coinciden con los suyos. El alcance de la aplicación de las pruebas de control depende del riesgo de control.
Referencias:
IFAC. Norma Internacional de auditoría NIA 330.
PCAOB. Estándar 2.
Escribir un comentario