Por: Dan Zitting* 

En la primera parte de este artículo, hablé de la obsolescencia del auditor interno tradicional y del ascenso de databots que reemplazarán de forma sistemática a los profesionales en el proceso de auditoría, cumplimiento y gestión de riesgos. Con esta perspectiva tan pesimista ¿qué podemos hacer ahora?

La buena noticia es que los datos de las empresas son complicados y generarán un ambiente excepcionalmente fructífero para aquellos con las habilidades para desarrollar un “entorno de databots” y aportar eficiencia y grandes cantidades de valor real en el balance final de una organización. Debido a esto, se está danto la división salarial que ya podemos ver. Existe una oportunidad para que la nueva generación de auditores empresariales asuma la carga de reinventar el enfoque, en gran parte erróneo, de la auditoría interna tradicional. Parece evidente que la innovación y el progreso en las profesiones relacionadas con auditoría, riesgo y cumplimiento ―sin las enormes complicaciones que, por lo general rodean las discusiones sobre las “grandes cantidades de datos”― debe darse en tres etapas:

1. Obtener una visión clara de lo que es importante sobre la base de la estrategia organizacional

En esta etapa se hace lo que yo llamo “el trabajo pesado de GRC”. El GRC (Gobierno, Riesgo y Cumplimiento) es el doloroso, pero imperativo proceso de buscar los controles realmente importantes para la empresa mediante la deconstrucción de su estrategia de nivel superior en:

  • Los objetivos clave.
  • Los riesgos empresariales que puedan amenazar el logro de los objetivos clave.
  • Las metas de control a nivel de proceso y de proyecto que mitiguen los riesgos empresariales.
  • Los riesgos de proceso que amenacen la consecución de los objetivos de control y los controles que de hecho los mitiguen.

Este conjunto de controles debe definir lo que es verdaderamente importante a nivel operacional para el negocio. El último paso del trabajo duro de GRC es trazar un mapa de los requisitos del marco de cumplimiento relacionándolos con los controles y los posibles “controles de gastos generales” que son necesarios por razones de cumplimiento, pero que no se han implementado todavía. Una vez el mapa esté completo, creará una imagen global del gobierno que impulsará significativamente el aseguramiento de la organización permitiéndole lograr sus metas de rendimiento.

2. Automatizar el trabajo de auditoría “no especializado” a distancia

Al tener idea clara y amplia del negocio desarrollada a través del trabajo duro de GRC, sin duda será necesario hacer pruebas básicas de control y seguimiento, monitorear áreas centrales de cumplimiento, calificar los riesgos básicos y hacer la auditoría operativa estándar por la ubicación, proceso, entidad, etc. Todo este trabajo presenta una oportunidad para la automatización de los datos. Aquí es donde la minería de datos y el análisis de datos tradicionales entran en juego. Con la construcción de análisis de minería de datos totalmente repetibles y sostenibles que evalúen el riesgo y el control de manera continua, y con la automatización de los procesos de comunicación y remediación imperativos para atender las señales de alerta, estamos creando los databots. Estos eliminan la necesidad del trabajo de auditoría tradicional, liberando tiempo y recursos para descubrir cuáles son las historias realmente importantes que suceden en el negocio.

3. Ayudar a la organización a descubrir las historias significativas de la organización a través de sus datos y a mirar hacia el futuro

El auditor interno pasará la mayor parte de su tiempo desarrollando y compartiendo las perspectivas sobre el funcionamiento y el riesgo de la organización con miras a establecer la probabilidad futura de alcanzar los objetivos. La única manera de lograr esto es a través de los datos; utilizando técnicas de análisis de riesgo que desde su creación estén orientadas a futuro. El término “análisis predictivo” ha sido groseramente usado en exceso y en esencia inútil pues implica que hay algún tipo de algoritmos estadísticos que pueden predecir mágicamente cómo será el futuro. Lo importante es usar el análisis para tejer una imagen de futuro. Por ejemplo, mediante el análisis y la correlación de algunos datos básicos sobre la venta de productos y los patrones de uso del cliente, podemos desarrollar con relativa facilidad una historia sobre nuestra capacidad general para comprometernos y retener a un cliente después de su compra, con el objetivo de asegurar el éxito y la promoción. Del mismo modo, mediante el análisis y la correlación de algunos datos básicos en torno al acceso de sistemas, es relativamente fácil crear una imagen de futuro que nos muestre en qué área de la organización pueden existir vulnerabilidades en la seguridad cibernética.

Lecciones del campo... empezar poco a poco y evolucionar, pero, ¡comenzar!

Abrazar el cambio y orientarse hacia un modelo “dirigido por los datos” es, de hecho, el primer paso; el segundo es hacer algo, y esto es lo más importante. El ochenta por ciento de la falla que veo en la construcción de programas de datos de auditoría interna es que nunca se empieza. Las organizaciones tienden a gastar una cantidad excesiva de tiempo preocupándose por qué herramienta comprar, cómo conseguir el presupuesto para el “entrenamiento”, cómo evitar los conflictos para obtener acceso a los datos de TI, etc. Sin embargo, ninguna de estas actividades se refiere en realidad a los objetivos, riesgos y controles que se quieren analizar.

Hace poco hice una sesión en la conferencia de Auditoría General del IIA [1] (2016) en Dallas con Laura Biland, quien dirige los esfuerzos de análisis de datos (entre otras funciones) en el equipo de auditoría interna en Texas Instruments, el fabricante de semiconductores de Fortune 200. Lo que me gusta de Laura y de su programa en TI es que han desarrollado sistemáticamente sus capacidades e innovado en torno a cómo ven la auditoría a través de los datos desde que comenzaron en 2008. Aunque el equipo ha tenido todas las dificultades típicas referentes al acceso a los datos, a las habilidades del auditor y demás; ha avanzado continuamente de modo que ahora está en condiciones de transformar su visión de la auditoría a través del uso de la TI. La línea de tiempo de la experiencia que Biland compartió en la conferencia es:

1. Obtener participación.
2. Identificar el talento.
3. Definir los objetivos.
4. Seleccionar la herramienta.
5. Desarrollar de procesos.

La conclusión es que el equipo ha estado en este proceso por más de ocho años; pero lo ha llevado a cabo dando un solo paso a la vez ―incluso con muy pocos recursos dedicados específicamente al análisis de datos― y, actualmente, una buena parte del trabajo rutinario de auditoría (la cobertura de aproximadamente 200 puntos de riesgo y control) está completamente automatizado y se examina de manera sistemática y continua. Ahora, el equipo está investigando todas las auditorías usando el análisis de datos de manera que no pierde tiempo en zonas de riesgo mínimo y, en última instancia, está avanzando hacia un análisis más prospectivo para evaluar el riesgo en toda la empresa.

Biland y su equipo están muy por delante de la mayoría de las empresas en la transformación de auditoría interna ya que empezaron el proceso, le dedicaron tiempo, consiguieron éxitos pequeños construidos a partir del aprendizaje adquirido y los repitieron hasta lograr un implementar un programa sostenible. Este enfoque ágil de transformación a través de los datos (que por desgracia actualmente pocas empresas utilizan) es lo que desde mi perspectiva está ubicando de nuevo a auditoría interna en la mesa del asesor estratégico en este nuevo mundo de los negocios digitales centrado en los datos.

 

* Es vicepresidente de Gestión y Diseño de Producto en ACL, es responsable de la gestión de productos, del diseño y de la experiencia del usuario para productos de software líderes en la industria de ACL. Ha estado vinculado a los sectores de auditoría, riesgo y seguridad.

[1] The Institute of Internal Auditors. ‘Instituto de Auditores Internos’.

Recuperado de: http://corporatecomplianceinsights.com 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado