Por: CP Iván Rodríguez. Colaborador de Auditool 

Las organizaciones están en un entorno de transformaciones originados en gran medida en la diversidad de los riesgos a los que se enfrentan, en particular en el área de recursos humanos. Los riesgos ya no son episodios aislados; han tejido una red compleja donde un incidente operativo puede desencadenar un incumplimiento normativo, una reclamación financiera y un daño reputacional en cuestión de días. Frente a esta realidad, los auditores (internos y/o externos) se encuentran en una encrucijada. Su rol tradicional de verificar controles y cumplir con marcos normativos se queda corto frente a la interconexión de los riesgos. La pregunta ya no es solo "¿los controles funcionan?", sino "¿cómo se relacionan los hallazgos de una auditoría de cumplimiento con los patrones de siniestralidad en otra región?" y "¿qué información unificada necesita la alta dirección para anticipar pérdidas antes de que se materialicen?". Es así como la Gestión Integrada de Riesgos (Integrated Risk Management - IRM) emerge como la respuesta estratégica y allí el auditor se constituye en un catalizador activo de esta transformación.

La pregunta ya no es solo "¿los controles funcionan?", sino "¿cómo se relacionan los hallazgos con los patrones de siniestralidad?" y "¿qué información unificada necesita la alta dirección para anticipar pérdidas?"

Cuando la información de incidentes, reclamaciones, auditorías y capacitación reside en sistemas separados, el auditor solo ve "fotografías" parciales. Algunos ejemplos:

Maquinaria sin protección

Un hallazgo de auditoría sobre maquinaria sin protección (en el sistema de cumplimiento) no se vincula con la capacitación anual de medio ambiente, salud y seguridad (Environment, Health and Safety – EHS), que sigue utilizando procedimientos obsoletos.

Tendencia oculta en siniestros

Una tendencia creciente en reclamaciones por resbalones y caídas (en el sistema de siniestros) no llega al equipo de seguridad, que sigue realizando inspecciones genéricas sin identificar la causa raíz compartida.

El auditor, al revisar estos sistemas por separado, puede dar su visto bueno a cada uno, pero no percibe el riesgo emergente que surge de su desconexión. Las organizaciones enfrentan barreras y dificultades para usar sus datos con IA porque sus sistemas no están integrados y por ello, la auditoría basada en muestreo y análisis aislado se vuelve insuficiente.

💸 Los costos tangibles de la fragmentación

Sistemas redundantes: múltiples plataformas con licencias y soporte duplicados.

Horas de trabajo cualificado: equipos de riesgos, seguridad y cumplimiento dedicando tiempo a exportar datos, reconciliar valores y construir paneles de control manuales.

Acciones correctivas duplicadas o retrasadas: distintos equipos abordan el mismo problema sin saberlo, o no lo abordan porque la información no fluye.

 

El IRM más que una moda, es un cambio de paradigma. Hay que analizar el riesgo desde la exposición hasta el impacto financiero, pasando por el incidente, el siniestro y la acción preventiva. Para el auditor, este enfoque ofrece un marco completo y coherente que transforma su trabajo en tres dimensiones clave.

Visibilidad Integral

El auditor, gracias a su acceso a todas las áreas, está en una posición privilegiada para mapear el estado actual de la gestión del riesgo: identificar dónde se registran incidentes, siniestros, auditorías y acciones correctivas, y documentar cómo se mueve la información entre equipos.

🔄 Del Cumplimiento Reactivo a la Gobernanza Proactiva

Tradicionalmente, el auditor se ha centrado en el cumplimiento de normativas (Gobernanza, Riesgos y Cumplimiento - GRC). El IRM va más allá, alinear la gobernanza, el riesgo y el cumplimiento con la seguridad y la gestión de siniestros. Esto permite evaluaciones de riesgo más sólidas, pistas de auditoría más fuertes y mejor alineación pues los hallazgos de cumplimiento se contrastan con los patrones de incidentes, revelando si las normas realmente están previniendo pérdidas.

🤖 Preparación para la IA — Guardián de la Calidad de Datos

El IRM crea la "disciplina de datos preparada para IA". Si los datos de riesgos están desconectados, duplicados o mal estructurados, cualquier análisis predictivo o prescriptivo será erróneo, y el auditor no podrá confiar en él. El rol del auditor aquí es doble: auditar la calidad de los datos y verificar la integridad de los flujos de trabajo automatizados: asegurarse de que las reglas de enrutamiento, escalamiento y notificación sean correctas y que la automatización no herede sesgos o errores del pasado.

El auditor puede adaptar para liderar o acompañar la adopción del IRM. Para el efecto, las siguientes son líneas de acción que puede seguir[1]:

1 Mapear el estado actual: Documentar los sistemas y flujos de información existentes, identificando silos y duplicidades.
2 Definir objetivos y métricas: Establecer indicadores clave (reducción de frecuencia de siniestros, menor TCOR, tiempo de cierre de acciones correctivas) y fijar datos de referencia para medir el progreso.
3 Establecer definiciones compartidas: Alinear a GRC, EHS y el sistema de información de gestión de riesgos (risk management information system - RMIS) en conceptos clave (incidente, "casi accidente", acción correctiva, control). Facilitar talleres de estandarización y garantizar que los campos de datos sean consistentes.
4 Identificar pilotos de alto impacto: Seleccionar uno o dos flujos de trabajo críticos (por ejemplo, la gestión de incidentes con apertura automática de siniestros) para implementar primero. Monitorear estos pilotos y documentar las lecciones aprendidas para escalar.
5 Involucrar a TI desde el principio: Asegurarse de que los requisitos técnicos, de seguridad y de integración se aborden con el departamento de Informática, convirtiéndolo en un socio estratégico.
6 Evaluar la tecnología con criterios de auditoría: Verificar que la plataforma IRM elegida permita la trazabilidad de los datos, tenga controles de acceso robustos y genere pistas de auditoría completas para futuras revisiones.
7 Construir una gobernanza sólida: Proponer un comité de riesgos integrado que revise periódicamente la calidad de los datos, actualice los procesos y asegure que la automatización se mantenga alineada con los objetivos estratégicos.

El IRM no es solo una herramienta tecnológica; es un imperativo estratégico. El auditor, por su formación en análisis sistémico, control interno y aseguramiento, está llamado a ser un agente de cambio en esta transformación.

Se aprecia entonces que el IRM no es solo una herramienta tecnológica; es un imperativo estratégico para las organizaciones que buscan prosperar en un entorno de riesgos interconectado y digital. El auditor, por su formación en análisis sistémico, control interno y aseguramiento, está llamado a ser un agente de cambio en esta transformación.

[1] Basado en: The Power of IRM: How to Reduce TCOR and Build AI-Ready Risk, Safety, and Compliance Programs

 

CP Iván Rodríguez - CIE AF

Colaborador de Auditool

Auditor y consultor, diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, diplomado en Gerencia de la Calidad. Contador público (CP) de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Tiene amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado