Por: CP Iván Rodríguez. Colaborador de Auditool
El actual panorama empresarial se caracteriza por una volatilidad, incertidumbre, complejidad y ambigüedad crecientes y en ese sentido, exige marcos de gobierno y gestión de riesgos más dinámicos y cohesionados. Una de las respuestas a esta necesidad proviene del Instituto de Auditores internos, (Institute of Internal Auditors - IIA) que actualizó su emblemático "Modelo de las Tres Líneas de Defensa", presentando una nueva versión (ver en https://www.theiia.org/globalassets/site/resources, Three Lines Model - Assurance and Advice in Support of Effective Governance) que, sin abandonar su estructura conceptual fundamental, amplía significativamente su alcance y propósito. Este nuevo modelo se presenta como un marco integral de gobierno organizacional donde convergen el gobierno corporativo, la gestión de riesgos, el cumplimiento, el control interno, el aseguramiento y la asesoría, superando el anterior esquema de responsabilidades.
Se abandona el término "defensa" para enfatizar que la gestión de riesgos es un motor para la toma de decisiones y la creación de valor.
En la actualización de 2026, se destaca un cambio de paradigma: se abandona el término "defensa" para enfatizar que la gestión de riesgos es un motor para la toma de decisiones y la creación de valor. El modelo se centra en principios rectores en los cuales se apoyan las bases para un gobierno eficaz y una gestión de riesgos alineada con los objetivos estratégicos.
🏛️ Gobierno
Establece que la organización requiere estructuras y procesos adecuados que posibiliten la rendición de cuentas y las acciones necesarias para lograr sus objetivos.
👥 Roles del órgano de gobierno
El consejo o su equivalente debe asegurar que existen estructuras apropiadas para un gobierno eficaz, supervisando la alineación con los intereses de los grupos de interés.
⚙️ Roles de gestión y la primera y segunda líneas
La responsabilidad de la dirección de lograr los objetivos incluye los roles de la primera y segunda línea, que pueden estar combinados o separados.
🔍 Roles de tercera línea
La auditoría interna proporciona aseguramiento y asesoría independientes y objetivos sobre la adecuación y eficacia del gobierno y la gestión de riesgos.
🛡️ Independencia de la Tercera Línea
La independencia de la auditoría interna respecto de la gestión es crítica para su objetividad, autoridad y credibilidad.
Creación y protección de valor
Todos los roles, al trabajar juntos de manera alineada y colaborativa, contribuyen a la creación y protección de valor para la organización y sus grupos de interés.
Estos principios reflejan la madurez del modelo, que pasa de ser una guía estructural a un conjunto de directrices basadas en principios adaptables a cualquier organización, independientemente de su tamaño o sector. La finalidad del modelo es ayudar a los consejos y a la alta dirección a obtener información fiable e independiente para tomar mejores decisiones. El modelo define claramente los roles de las tres líneas, superando la visión rígida de departamentos no comunicados para centrarse en las funciones y relaciones.
1ª Línea
Gestión Operativa y Propiedad del Riesgo
Constituida por la administración operativa. Son los "propietarios de los riesgos", responsables directos de ejecutar los procesos, implementar los controles, administrar los riesgos diarios y supervisar las operaciones. Su principal fortaleza reside en su conocimiento profundo del negocio y su capacidad de reacción inmediata.
2ª Línea
Especialización y Supervisión
Integrada por funciones especializadas como la gestión de riesgos, el cumplimiento normativo, la ciberseguridad, el control de calidad o la prevención del fraude, proporcionando experiencia complementaria, apoyo, monitoreo y cuestionamiento a la primera línea. La segunda línea asiste y apoya a la primera, en lugar de simplemente supervisarla de forma distante, fomentando una relación de colaboración que evita los silos y la burocracia excesiva.
3ª Línea
Aseguramiento Independiente y Visión Integral
Corresponde a la Auditoría Interna, la única función interna cuya misión principal es proporcionar aseguramiento independiente y objetivo sobre la eficacia del gobierno, la gestión de riesgos y los controles. Su independencia, garantizada por una línea de reporte funcional al consejo y no a la dirección, junto con su acceso ilimitado a la información y su visión sistémica, le permite ofrecer el más alto nivel de confianza al órgano de gobierno.
⚖️ Aseguramiento y asesoría: roles complementarios
Una de las innovaciones más significativas del documento es el reconocimiento explícito de la asesoría (advice) como un papel tan importante como el aseguramiento (assurance), siempre que no comprometa la independencia de quienes posteriormente deban proporcionar aseguramiento independiente.
✓ Aseguramiento
Emitir una conclusión objetiva sobre la eficacia, eficiencia, diseño y funcionamiento de los controles, sin haber participado en su diseño o administración.
💬 Asesoría
Colaborar con la administración para mejorar procesos, diseñar soluciones o identificar riesgos emergentes.
El documento establece salvaguardas claras para la asesoría, como no asumir decisiones administrativas, informar al Consejo sobre la naturaleza del trabajo consultivo y definir límites estrictos para evitar amenazas de auto revisión.
Aseguramiento Integrado (Integrated Assurance)
Probablemente, el concepto más innovador del nuevo modelo. Propende por una coordinación sistemática entre todas las fuentes de aseguramiento, tanto internas (Auditoría Interna, Riesgos, Cumplimiento, Control de Calidad) como externas (Auditoría Externa, Reguladores). Dentro de los objetivos se encuentran:
• Eliminar duplicidades de esfuerzos y costes asociados.
• Identificar y cerrar vacíos en la cobertura de aseguramiento.
• Compartir metodologías y hallazgos para generar una visión más coherente y completa.
A través de su papel como integradora, la auditoría interna contribuye activamente a su creación al proporcionar información más completa y fiable que permite decisiones más acertadas y estratégicas.
Superposiciones de funciones y salvaguardas
El modelo reconoce que las organizaciones reales son complejas, por lo que no siempre existe una separación perfecta entre líneas. Se acepta que puedan existir superposiciones de funciones (que la Auditoría Interna desempeñe tareas de segunda línea), con la implementación de salvaguardas estrictas para preservar la objetividad e independencia. Estas incluyen:
• La aprobación explícita del consejo.
• La documentación clara de responsabilidades.
• Que una parte independiente (que podría ser un proveedor externo) proporcione aseguramiento sobre dichas actividades para evitar el riesgo de auto revisión.
🎯 El rol del Director Ejecutivo de Auditoría (CAE)
El modelo fortalece la figura del Director Ejecutivo de Auditoría (CAE) como el coordinador del aseguramiento, el integrador de información y el principal asesor independiente del Consejo. Sin embargo, se mantiene firme el principio de que el CAE nunca debe asumir responsabilidades gerenciales que comprometan la independencia de su función principal. Por lo anterior, se aconseja su revisión, estudio y análisis por parte de los auditores, en desarrollo de su formación profesional continua.
La gestión de riesgos no es solo defensa: es un motor para la toma de decisiones y la creación de valor. Todos los roles, al trabajar juntos de manera alineada y colaborativa, contribuyen a la creación y protección de valor.
CP Iván Rodríguez - CIE AF
Colaborador de Auditool
Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.
Escribir un comentario