Por: CP Iván Rodríguez. Colaborador de Auditool 

La gestión de riesgos empresariales (Enterprise Risk Management – ERM) ha experimentado una profunda transformación en los últimos años. Lo que antes era considerado un ejercicio periódico de elaboración de matrices de riesgos hoy constituye un componente esencial del gobierno corporativo y de la estrategia empresarial. En un entorno caracterizado por la inteligencia artificial, la transformación digital, la incertidumbre geopolítica, los riesgos cibernéticos y las crecientes exigencias regulatorias, las organizaciones requieren una gestión del riesgo integrada, dinámica y orientada a la creación de valor. En este contexto, el Instituto de Auditores Internos (IIA) publicó recientemente su Statement of Position: The Role of the Internal Audit Function in Enterprise Risk Management[1], un documento que redefine el papel de la auditoría interna dentro del sistema de gobierno corporativo. Más que ampliar las responsabilidades del auditor, el documento aclara los límites entre la gestión del riesgo y el aseguramiento independiente, al tiempo que reconoce la necesidad de una participación más estratégica de la auditoría interna.

La auditoría interna fortalece el ERM, pero no administra los riesgos de la organización. Su verdadero valor reside en proporcionar aseguramiento independiente, asesoría objetiva y una visión integral que permita al Consejo y a la alta dirección tomar mejores decisiones.

El documento propone una definición moderna de ERM como un proceso continuo y coordinado mediante el cual la organización identifica, evalúa, gestiona, monitorea y comunica tanto amenazas como oportunidades. Esta definición representa un cambio importante respecto de enfoques tradicionales. El riesgo deja de entenderse únicamente como la posibilidad de pérdidas y pasa a concebirse también como un elemento que puede generar oportunidades para crear valor. El ERM ya no consiste simplemente en elaborar un mapa de riesgos anual. Debe integrarse en:

🎯 Formulación de la estrategia

💰 Asignación de recursos

📊 Toma de decisiones

📈 Seguimiento del desempeño

🤝 Cultura organizacional

🏛️ Supervisión del Consejo

Desde esta perspectiva, la gestión de riesgos se convierte en un componente permanente del modelo de gobierno corporativo y no en una actividad aislada desarrollada por un área específica.

Uno de los cambios conceptuales más importantes del documento consiste en reconocer que la auditoría interna aporta valor tanto mediante servicios de aseguramiento como de asesoría.

✓ Aseguramiento

Proporciona confianza al Consejo sobre:

• Diseño del ERM

• Efectividad del sistema

• Alineación con el apetito de riesgo

• Funcionamiento del gobierno corporativo

• Calidad de la información utilizada para decidir

• Cumplimiento del marco de riesgos

💬 Asesoría

Fortalece el sistema sin sustituir a la administración:

• Talleres de riesgos

• Capacitación

• Revisión de metodologías

• Discusión de escenarios

• Análisis de riesgos emergentes

• Evaluación de indicadores

• Recomendaciones para mejorar procesos

La diferencia fundamental radica en que la auditoría asesora, pero nunca decide. Este equilibrio entre aseguramiento y asesoría constituye una de las principales características del nuevo enfoque del IIA.

Salvaguardas para proteger la independencia

El documento insiste en que la independencia y la objetividad son los pilares sobre los cuales descansa la credibilidad de la auditoría interna. Cuando asume responsabilidades relacionadas con ERM, establece salvaguardas indispensables:

• Aprobación expresa del Consejo.

• Definición formal de responsabilidades.

• Separación entre trabajos de asesoría y aseguramiento.

• Divulgación transparente de posibles conflictos.

• Revisiones independientes y aseguramiento externo cuando sea necesario.

• Revisiones periódicas de calidad.

• Regla de los doce meses: no proporcionar aseguramiento sobre procesos diseñados u operados hasta transcurrido ese período.

El CAE como asesor estratégico del Consejo

El Chief Audit Executive (CAE) asume un papel más estratégico y deja de ser únicamente el responsable del plan anual de auditoría. Debe ser capaz de:

• Comprender la estrategia empresarial.

• Identificar riesgos emergentes.

• Integrar diferentes fuentes de aseguramiento.

• Coordinar funciones de control.

• Aportar visión prospectiva.

• Facilitar discusiones estratégicas.

🔗 Aseguramiento Integrado

El desafío para las organizaciones no consiste en ampliar indefinidamente las funciones de auditoría interna, sino en encontrar un equilibrio que permita aprovechar su conocimiento y perspectiva transversal sin comprometer su independencia. En este marco, el enfoque de Aseguramiento Integrado emerge como una práctica de alto valor para coordinar los distintos proveedores de aseguramiento, mejorar la eficiencia y ofrecer al Consejo una visión coherente del estado del gobierno, la gestión de riesgos, el cumplimiento y el control.

En un entorno donde los riesgos evolucionan con rapidez y las decisiones estratégicas dependen cada vez más de información confiable, la auditoría interna se consolida como un actor clave para fortalecer la resiliencia organizacional y contribuir a la creación sostenible de valor.

La nueva posición del IIA sobre el papel de la auditoría interna en la Gestión Integral de Riesgos representa una evolución importante del gobierno corporativo moderno. El documento reconoce que la auditoría interna debe ser un socio estratégico de la organización, capaz de aportar aseguramiento, asesoría, análisis e información prospectiva que fortalezcan la toma de decisiones. Sin embargo, establece con igual claridad que la gestión de los riesgos continúa siendo responsabilidad exclusiva de la administración.

En un entorno donde los riesgos evolucionan con rapidez y las decisiones estratégicas dependen cada vez más de información confiable, la auditoría interna se consolida como un actor clave para fortalecer la resiliencia organizacional y contribuir a la creación sostenible de valor, siempre desde una posición de objetividad, independencia y confianza profesional.

[1] Ver: Statements of Position by The IIA

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado