Por: CP Iván Rodríguez. Colaborador de Auditool.
Uno de los temas que es recurrente en la literatura sobre auditoría es el de la calidad de las recomendaciones y las estrategias para lograr mejoras en su redacción y planteamientos, de manera que se alcancen los resultados esperados. En su trabajo, los auditores dedican una gran cantidad de tiempo y energía a examinar procesos, analizar procedimientos, saldos y transacciones, identificar debilidades de control, entre otras muchas actividades, para plasmar en las recomendaciones el valor agregado real que se entrega a las organizaciones clientes.
La alta dirección de las organizaciones espera que los auditores hagan uso de todo su conocimiento y experiencia analítica para sugerir mejoras en los procesos que mitiguen los principales riesgos, mejoren la eficiencia y que estén alineados con los objetivos del negocio a corto y largo plazo.
En ese entorno, los equipos de auditoría se enfrentan a la decisión de dar el alcance apropiado a las recomendaciones necesarias para corregir los problemas identificados. Hay una amplia gama de enfoques y alcances, desde plantear unas sencillas correcciones hasta proporcionar una lista muy detallada de pasos. Para todos los casos, hay que tener en cuenta la cultura de la empresa, el apetito de riesgo, la industria o sector de la organización, entre otros factores.
Algunas consideraciones[1] que deben tenerse en cuenta por los auditores y equipos de auditoría, al momento de plantear las recomendaciones, se presentan enseguida:
Identificar la causa raíz
La primera inquietud que le asiste al auditor o a su equipo, una vez tiene un hallazgo, es qué hacer con él. Si se aprecia con detenimiento, una situación o problema cuya solución parece sencilla, puede ocultar un problema más complejo o una debilidad mayor. Por ejemplo, un hallazgo de este estilo: "El informe no incluyó una firma de acuse de recibo", parecería bastante fácil de remediar. El pensamiento obvio sería: "Hay que firmarlo". Si bien esto podría considerarse como una solución efectiva, si no se identifica la causa raíz, es muy probable que la situación vuelva a ocurrir en el futuro. Las posibles causas del problema real podrían incluir:
-
- Ninguna persona fue designada como responsable de la firma
- La persona que solía firmar se fue
- No existe un procedimiento que indique quién es responsable
- La rendición de cuentas no está clara
- No se asignó ninguna prioridad a la tarea
Otro ejemplo es el siguiente: "Las entradas manuales de diario no son aprobadas por un supervisor". El auditor debe reunir y anotar todos los hechos. En este ejemplo, podría ocurrir lo siguiente:
-
- No existe un procedimiento o política formal para hacer cumplir la aprobación
- El supervisor dejó el puesto y aún no se ha nombrado a una nueva persona
- El solicitante y el aprobador de contabilidad son los mismos
- Solo se requiere aprobación específica del supervisor
Normalmente, el auditor tiene una posición privilegiada para identificar los factores que desencadenan los problemas y llegar a la causa raíz. Una vez señalados, estos deben discutirse con la gerencia para garantizar la alineación.
Describir apropiadamente el hallazgo
Una vez que un auditor encuentra una debilidad de control, el enfoque debe estar en los hechos objetivos, sin juzgar la situación o sus circunstancias. El auditor debe mantenerse escéptico, independiente y objetivo en todo momento en la evaluación de la situación y debe considerar el impacto en el rendimiento del proceso, teniendo en cuenta los objetivos de negocio y el apetito de riesgo.
Ahora bien, sobre la base de la información recopilada y los hechos identificados, el auditor debe contar con suficientes elementos para describir el problema. Por ejemplo: "De una muestra analizada de "xxx", que representa "y%" de la población y "z%" del valor, se observó que "yyy" no tenían una aprobación formal asociada debido a ________. Las labores de supervisión y de aprobación de _____ pueden causar _____.”
Efectuar recomendaciones relevantes
Hay que tener en cuenta que las recomendaciones de auditoría consisten en orientaciones que ponen de relieve las medidas que debe adoptar la administración. Se espera que, con su implementación, los riesgos del proceso se mitiguen y el rendimiento mejore. En función de la cultura de la empresa, del impacto del problema y otros factores, las recomendaciones pueden ser más o menos detalladas. En ese sentido, los auditores deben encontrar un equilibrio entre ser demasiado simplistas y proporcionar procedimientos demasiado detallados que intenten hacer el trabajo de la gerencia. Además, la relevancia y la gravedad del hallazgo influirán en el tono del informe. Por ejemplo: "La gerencia podría / debería / o debe tomar las siguientes acciones ...". Dependiendo de la pertinencia y complejidad de las observaciones efectuadas, el nivel de las recomendaciones correspondientes puede variar. A continuación, algunas categorías:
Acciones directas:
Cuando hay una causa raíz identificada con precisión, el auditor puede aconsejar acciones específicas que sean realizables. En ciertos casos, estas pueden implementarse durante el trabajo de campo y esta situación se puede señalar en el informe como "implementada". Por ejemplo: "El empleado de AP debe recibir capacitación sobre cómo procesar ciertos tipos de pago para garantizar que se use la codificación correcta". En este caso, la recomendación es muy específica. Aun así, depende de la administración decidir los medios y el momento para lograr este objetivo. Si esta capacitación ocurrió durante el trabajo de campo, la recomendación se puede clasificar como "implementada".
Acciones genéricas:
Hay casos en los que más de un grupo empresarial está involucrado en la resolución de un problema y se necesitarán esfuerzos conjuntos para definir las acciones sobre cómo abordarlo. Como esta es una situación más compleja, el auditor puede proporcionar orientación en la recomendación, pero probablemente no un plan de acción detallado. Por ejemplo, la recomendación podría decir: "Los supervisores deben informar al área de recursos humanos y TI, simultáneamente de cualquier cambio en sus organizaciones para garantizar que se mantengan los perfiles de usuario adecuados. Se debe definir un procedimiento formal para garantizar que esto se cumpla. Además, TI puede proponer herramientas para acelerar este proceso y mantener los datos restringidos 'solo según sea necesario'". En este caso, el auditor deja las opciones abiertas, pero se establecen requisitos mínimos.
Acciones detalladas:
Cuando la cultura organizacional se encuentra en una etapa de curva de aprendizaje, y el auditor es experto en la materia del proceso auditado, puede proporcionar una recomendación específica. Por ejemplo, la recomendación puede decir: "Debe definirse un procedimiento sobre la gestión diferida de ingresos y la contabilización. Como mínimo, el procedimiento debe incluir: a), b), c) ... Una vez definido, el procedimiento debe ser aprobado formalmente por todas las partes interesadas pertinentes y se debe proporcionar capacitación a todas las partes relevantes involucradas en el proceso. El procedimiento debe incorporarse como parte de la capacitación de incorporación para nuevos empleados de finanzas. Los registros de capacitación deben mantenerse archivados para garantizar el cumplimiento de este requisito". En este ejemplo, la recomendación del auditor proporciona suficiente orientación a la administración para garantizar que se tengan en cuenta todos los requisitos de cumplimiento.
Como se aprecia, no basta con ejecutar un buen trabajo de campo, con total profesionalismo. Hay que saber vender los resultados para concluir apropiadamente en beneficio del cliente y que los esfuerzos adelantados no se pierdan al no saber transmitir las propuestas de mejora, lo que finalmente afectará la calidad del trabajo en conjunto.
[1] Basado en: https://internalaudit360.com/making-internal-audit-recommendations-that-get-results/

CP Iván Rodríguez - CIE AF
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Bogotá D.C., Colombia
Escribir un comentario