Por: Richard Chambers*

En el siglo 21 las empresas de todo el mundo se están centrando cada vez más en la gestión de riesgos, ya sean internos o externos, financieros, operativos, estratégicos, de tecnología, normativos o relacionados con la reputación.

Mientras las empresas elevan las exigencias sobre la gestión eficaz del riesgo, los ejecutivos se enfrentan a extraordinarios vientos en contra generados por un entorno turbulento en el que se materializan los riesgos prácticamente en una noche. Sólo este año, los mercados financieros y de negocios globales han sido sacudidos por espectaculares infracciones de seguridad cibernética, por la inestabilidad geopolítica en Oriente Medio y en Europa del Este, y por las crisis de refugiados.

Los auditores internos que trabajan con planes anuales desarrollados antes de marzo se encuentran cada vez más enfrentando los desafíos de ayer.

Todo esto refuerza mi creencia largamente sostenida de que auditoría interna debe adoptar un enfoque más continuo de evaluación de riesgos. Los planes de auditoría y la cobertura deben evolucionar constantemente a medida que los riesgos surgen y se van evaluando. Este enfoque añade un valor significativo para las partes interesadas en la auditoría, en particular durante las crisis repentinas o inesperadas.

Aprendí temprano en mi carrera que la planificación convencional de auditoría interna no está diseñada para hacer frente a los riesgos inesperados. En 1990, yo estaba en medio de un plan anual de la vieja escuela, como director ejecutivo de auditoría para el Ejército de EE.UU. cuando Irak invadió Kuwait. Los riesgos que pocos vieron venir pronto aparecieron. Tuve que desechar mi plan de auditoría interna para el año y comenzar a evaluar los riesgos de forma continua para poder identificar y restablecer nuestras prioridades de auditoría interna.

¿Qué tan probable es que podamos evitar sorpresas si seguimos los métodos tradicionales y llevamos a cabo nuestras auditorías de manera rutinaria basándonos en un plan que tiene una antigüedad de seis meses a un año? La respuesta es obvia. No solo tenemos que evaluar el riesgo sobre una base continua, debemos tener información fresca para mantener nuestro plan de auditoría actualizado.

Una excusa común que escucho de los auditores internos para no diseñar procesos continuos de evaluación de riesgos es que son difíciles y requieren mucho tiempo. De hecho, muchos departamentos tienen problemas encontrando tiempo para realizar una evaluación de riesgos en toda la empresa cada año. Sin embargo, hay varias técnicas simples para ayudar a mantener constantemente su evaluación de riesgo actualizada:

1. Los métodos formales. En su más reciente “Estudio del Cuerpo Común de Conocimientos” (CBOK), La Fundación de Investigaciones del Instituto de Auditores Internos (IIA) señala que la idea de que “auditoría interna puede actualizar su plan de auditoría sólo una vez al año y dejar pendiente necesidades sensibles y actuales que requieren ser encaradas con firmeza”. Una forma de controlar continuamente el riesgo es identificar los indicadores claves de riesgo (KRI) al comienzo del año y vigilarlos de forma periódica o continua durante todo el período. Estos indicadores pueden estar vinculados a los resultados de la evaluación anual de riesgos, o a los riesgos que son notoriamente volátiles. Cuando aparezcan anomalías, auditoría interna debe evaluar si los riesgos de la organización están cambiando y adaptar su cobertura de auditoría en consecuencia.

2. Las evaluaciones informales. Otra manera de mantener su evaluación de riesgos y el plan de auditoría al día es lo que me gusta llamar “la evaluación de riesgos al caminar por ahí”. Este método es exactamente lo que la frase implica y se basa en desarrollar fuertes relaciones de trabajo con los principales miembros de la Dirección Ejecutiva. De esta manera, usted se puede enterar de los nuevos riesgos tan pronto como ellos. La evaluación de riesgos por “caminar” puede carecer de la disciplina y la estructura de las evaluaciones más formales; pero es una poderosa estrategia para mantenerse en contacto con lo que está pasando en su organización y puede revelar nuevos riesgos que sus indicadores de riesgo formales no muestran. Dado el gran número de unidades de negocios y de ejecutivos en las grandes empresas, la evaluación de riesgos “por caminar” no puede ser responsabilidad únicamente del Director Ejecutivo de Auditoría (CAE); sino que todo el departamento de auditoría interna debe organizarse y desplegarse.

3. Vista de pájaro. Este tercer enfoque consiste simplemente en ajustar su radar lo más alto posible para detectar cambios en la industria, en las tendencias económicas y en otros factores externos. Las publicaciones de la industria, los seminarios y las reuniones de asociaciones profesionales pueden ser fuentes valiosas para la adquisición de información crucial que podría afectar su evaluación de riesgos. Esto, también, debe ser un esfuerzo de equipo.

Así que ¿cuál es el mejor tipo de programa de evaluación de riesgo continuo para mantenerse al día con la velocidad a la que se hacen los negocios? Cualquiera de los métodos que he descrito es una opción mucho mejor que simplemente establecer un plan de auditoría una vez al año y luego seguirlo sin importar las circunstancias cambiantes. Desafortunadamente, ninguno de estos métodos está verdaderamente completo por sí mismo.

Mi consejo es usar una combinación de varios enfoques. Los métodos formales son los mejores para mantenerse en la cima de los riesgos previamente identificados, la evaluación de riesgos “por caminar” ayuda a identificar nuevos riesgos internos y la “vista de pájaro” permite abordar nuevos riesgos externos a medida que surgen dentro de nuestras industrias o en la economía en general.

El reciente estudio CBOK incluye la necesidad de “llevar a cabo un plan de auditoría más sensible y flexible basado en el riesgo” como uno de sus “imperativos para el cambio”.

El estudio recomienda los siguientes “pasos clave de acción para los Directores Ejecutivos de Auditoría”:

  • Sopesar la madurez de su proceso de evaluación de riesgos y desarrollar planes para extender su aplicación a toda la empresa.
  • Desarrollar procesos en auditoría interna para identificar e informar sobre los riesgos emergentes:
    • Hacer de la identificación de temas emergentes una responsabilidad clave de rendimiento en sus informes directos.
    • Coordinar con otras unidades de riesgos y control de su organización para compartir información y opiniones sobre cuestiones emergentes.
    • Identificar y utilizar fuentes externas de datos, conocimientos y aspectos relevantes del negocio para ayudar a develar nuevos problemas emergentes.
  • Evaluar su proceso para hacer las actualizaciones y revisiones periódicas de su plan anual de auditoría. Desarrollar pasos para lograr que auditoría interna avance más rápido y haga cambios más frecuentes en el plan a medida que los riesgos de la empresa evolucionan.
  • Hablar con sus grupos de interés clave (Dirección ejecutiva y Comité de Auditoría) sobre la necesidad de realizar actualizaciones más frecuentes del plan de auditoría. Buscar acuerdos sobre el equilibrio adecuado entre la necesidad de auditoría interna de completar el plan anual y de hacer cambios en respuesta a los riesgos cambiantes y emergentes:
    • Considerar la implementación de un plan de auditoría escalonado; por ejemplo, un plan para cubrir los siguientes seis meses.
    • Mantener discusiones francas y periódicas tanto con la Dirección como con el Comité de Auditoría sobre la naturaleza, el alcance y la gravedad del perfil de riesgo de la empresa.
  • Desarrollar o perfeccionar sus informes de auditoría para establecer una relación más directa entre los cambios en el perfil de riesgo de la organización y los cambios asociados al plan de auditoría.

En el siglo 21, los riesgos son más dinámicos que nunca. Por esta razón, debemos adaptar nuestro enfoque para la planificación de nuestro trabajo de manera que podamos auditar a la velocidad del riesgo.

Este artículo se reimprimió con la autorización del Instituto de Auditores Internos.

Recuperado de: http://corporatecomplianceinsights.com 

* Presidente y director general del Instituto de Auditores Internos, una asociación profesional global y organismo de normalización que agrupa a 180.000 auditores internos en 190 países.

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado