0% encontró este documento útil (0 votos)
4 vistas28 páginas

Auditoría de Gestión de Riesgos Institucionales

El documento detalla las fases de establecimiento del contexto e identificación de riesgos en la gestión de riesgos de una organización. Se enumeran actividades relevantes, riesgos asociados, objetivos específicos de aseguramiento y pruebas de auditoría mínimas para asegurar la correcta implementación de la política de gestión de riesgos. Se enfatiza la importancia de la coherencia en la política, la designación de roles, la identificación de procesos y la evaluación de riesgos para cumplir con los objetivos estratégicos.

Cargado por

carolina
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
4 vistas28 páginas

Auditoría de Gestión de Riesgos Institucionales

El documento detalla las fases de establecimiento del contexto e identificación de riesgos en la gestión de riesgos de una organización. Se enumeran actividades relevantes, riesgos asociados, objetivos específicos de aseguramiento y pruebas de auditoría mínimas para asegurar la correcta implementación de la política de gestión de riesgos. Se enfatiza la importancia de la coherencia en la política, la designación de roles, la identificación de procesos y la evaluación de riesgos para cumplir con los objetivos estratégicos.

Cargado por

carolina
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

a- FASE ESTABLECIMIENTO DEL CONTEXTO

Cuadro N 1

Actividades Riesgos que se


Objetivos Especficos del
Relevantes Examinan Asociados Pruebas de Auditora Mnimas Revisin Auditora
Aseguramiento
de la Fase a la Fase

Examinar la Poltica de Gestin de Riesgos,


aprobada por la Direccin, analizando:
Verificar que la Poltica de Si alude a la misin u objetivos
Gestin de Riesgos se estratgicos del Servicio.
No se define en la orienta a la administracin Si establece la gestin de riesgos como
poltica que se de los riesgos importantes herramienta para el logro de los objetivos
trataran los riesgos para el Servicio. del Servicio.
Formular y aprobar la
relevantes o Si define que se tratarn aquellos procesos
Poltica y Filosofa de
estratgicos. Verificar que la Poltica de relevantes o estratgicos para la
Gestin de Riesgos de
Falta de coherencia Gestin de Riesgos institucin.
la organizacin.
entre la poltica de incorpora criterios de Incorpora, en forma directa o indirecta,
calidad y la de calidad, a lo menos, criterios asociados a la calidad.
Gestin de Riesgos. referido a la forma de Se integra con la poltica de gestin de
documentacin de la calidad.
misma. La direccin se compromete a la revisin
peridica del Proceso de Gestin de
Riesgos.

No todos los roles Examinar la resolucin que designa los roles en


Verificar que los roles se
La direccin nombra correspondientes al el Proceso de Gestin de Riesgos respecto de:
hayan asignado conforme a .
responsables del proceso estn las diversas funciones que Si existen definidas instancias de diverso
proceso de Gestin de definidos o estn mal se requieren para la nivel jerrquico (decisorio, operativo y de
los Riesgos y define sus asignados. adecuada implantacin del supervisin y monitoreo).
funciones.
proceso. Si se ha asignado al auditor el rol de
aseguramiento del Proceso de Gestin de
Actividades Riesgos que se
Objetivos Especficos del
Relevantes Examinan Asociados Pruebas de Auditora Mnimas Revisin Auditora
Aseguramiento
de la Fase a la Fase
Riesgos.
Verificar si existen nuevos nombramientos
No todas las personas Verificar que las personas
en reemplazo de personas que ya no
designadas en los designadas en sus roles,
forman parte del Servicio.
roles definidos han hayan cumplido oportuna y
Verificar las actas de las reuniones o los
cumplido su funcin efectivamente con las
documentos que dan cuenta de trabajo del
en la implementacin funciones asignadas por la
Comit de Riesgos, de encargados de
del proceso. Direccin.
riesgos, coordinadores u otra instancia y
Falta de oportunidad Verificar que las personas examinar:
en el reemplazo de renunciadas o removidas,
Periodicidad de las reuniones.
personas renunciadas que tenan asignado roles,
Designacin de tareas.
o removidas, que hayan sido reemplazadas y Desarrollo de tareas.
tenan asignado roles que esto se haya Acciones preventivas o correctivas
en el Proceso de materializado en forma adoptadas.
Gestin de Riesgos. oportuna. Supervisin de las labores ejecutadas.
Aprobacin de lo realizado por las
instancias decisorias.

Verificar que el Examinar la Matriz de Riesgos u otra


levantamiento de procesos herramienta y concluir sobre:
que se realiz para la
confeccin de la Matriz de a) Razonabilidad de los procesos de negocios
Riesgos, contemple los identificados.
Levantamiento de
El levantamiento se procesos de negocios de la
procesos con enfoque Estn bien identificados los procesos de
hizo bajo un enfoque entidad, as como aquellos
de procesos de negocios.
funcional o necesarios para el
negocio y procesos de Se identifican aquellos que se relacionan
departamental. desarrollo del negocio
soporte. directamente con los productos del
(soporte), de acuerdo a los
procesos priorizados como Servicio.
resultado de la aplicacin Se identifican con los nombres y los
de la metodologa durante componentes (subproceso, etapa) que se
el ao 2014. definen en los documentos institucionales.
Actividades Riesgos que se
Objetivos Especficos del
Relevantes Examinan Asociados Pruebas de Auditora Mnimas Revisin Auditora
Aseguramiento
de la Fase a la Fase

b) Razonabilidad de los procesos de soporte


identificados:
Estn bien identificados los procesos que
sirven de soporte para los anteriores.
Se han identificado adecuadamente con
los nombres y componentes que aparecen
en las leyes, reglamentos y normas
internas.

c) Si los procesos levantados puede observarse


que se inician en una dependencia o divisin y
terminan en otra.

Analizar la Matriz de Riesgos u otra


herramienta y observar si:
Los procesos calificados en procesos
transversales se clasificaron en las
categoras correspondientes a soporte y
negocio, como lo seala la Gua Tcnica
Clasificacin de
N 59.
procesos en la Procesos mal Verificar que todos los
categora de procesos clasificados en las procesos clasificados
El proceso que fue calificado como
transversales en la categoras definidas. transversalmente
transversal, cumple con los elementos
Administracin del Procesos clasificados correspondan a la categora
que, de acuerdo a la Gua Tcnica N 59,
Estado de acuerdo a en dos o ms de acuerdo a la definicin
tiene ese proceso transversal segn su
las directrices del categoras. tcnica.
descripcin.
Consejo de Auditora.
Si se defini un proceso en una categora
distinta a la sealada en la Gua Tcnica N
59, existe algn documento que lo
respalde.
Si los procesos se encuentran clasificados
slo dentro de una categora.
Actividades Riesgos que se
Objetivos Especficos del
Relevantes Examinan Asociados Pruebas de Auditora Mnimas Revisin Auditora
Aseguramiento
de la Fase a la Fase
Examinar la aplicacin de la Metodologa de
identificacin y priorizacin de procesos
crticos en la institucin, de acuerdo a la Gua
Tcnica N59 del proceso de Gestin de
Riesgos en el servicio y examinar:

Que se hayan incorporado en el


anlisis todos los procesos
Niveles de organizacionales y, considerando, su
contribucin a los relacin con todos los objetivos
objetivos estratgicos
estratgicos de la institucin.
no son consistentes
Que los niveles de contribucin al
con la importancia de
cumplimiento de los objetivos
los procesos
estratgicos estn razonablemente
institucionales.
determinados y evaluados.
La priorizacin de No se evala la Verificar que la razonable
Qu tipo de procesos tiene mayor
procesos crticos se totalidad de los evaluacin de los procesos
nivel de contribucin a los objetivos
realiza de acuerdo a procesos institucionales y su nivel de
estratgicos (negocio o soporte)
las directrices del institucionales. contribucin a los objetivos
En caso que los procesos de soporte
Consejo de auditora. No se desagregan los estratgicos.
tengan ponderacin mayor a los de
procesos ms crticos
negocio, en cuanto a su nivel de
de la institucin o no
contribucin a los objetivos
se cumple con el
estratgicos, exista justificacin
porcentaje mnimo de
adecuada.
procesos que deben
Existencia de alguna instruccin
ser evaluados
durante el ao 2014 general de la administracin referente
a las ponderaciones (ej: instruccin de
ponderar ms elevadamente a
procesos de negocio)
Que se haya seleccionado para el
modelamiento de riesgo, a lo menos el
40% de los procesos institucionales y
se haya cumplido con los criterios de
seleccin definidos en la Gua Tcnica.
Actividades Riesgos que se
Objetivos Especficos del
Relevantes Examinan Asociados Pruebas de Auditora Mnimas Revisin Auditora
Aseguramiento
de la Fase a la Fase
Examinar el contenido del cuadro N 5 que
debi ser confeccionado de acuerdo a la Gua
Tcnica N 59 del Proceso de Gestin de
Ponderaciones no Riesgos en el Servicio y examinar:
La ponderacin justificadas o
Verificar que los procesos y
estratgica de los justificadas en forma Las ponderaciones de los subprocesos, son
subprocesos estn
procesos y deficiente. razonables en trminos de la importancia
razonablemente
subprocesos se realiza Ponderaciones que o relevancia que cada uno de ellos tienen .
ponderados y que estn
de acuerdo a las no son consistentes para el logro del objetivo del proceso.
justificados de acuerdo a
directrices del Consejo con la importancia de La justificacin de las ponderaciones
un criterio tcnico.
de Auditora. los procesos a nivel obedece a criterios tcnicos definidos en la
estratgico. Gua Tcnica N 59, o bien a criterios
objetivos que se explicitan en ese
documento.
b.- FASE IDENTIFICACIN DE RIESGOS

Cuadro N 2

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Analizar la Matriz de Riesgos del Servicio u otra
herramienta, comprobando:

Si la desagregacin de los procesos se


presenta razonable, considerando los
Verificar que la
componentes (subprocesos y etapas) que
identificacin de se ha identificado, en relacin a los que
subprocesos corresponda a sealan los reglamentos, instrucciones y
una razonable segregacin documentos que norman directa o
de los componentes de indirectamente la ejecucin de los
Procesos con cada proceso de acuerdo a procesos al interior del Servicio. Debe
Levantamiento de especialmente determinar si:
deficiencias en el las caractersticas del
informacin:
grado de Servicio.
Desagregacin en Los subprocesos que conforman los
desagregacin,
subprocesos, etapas y procesos identificados, estn unidos
exceso o falta de Comprobar que las etapas
actividades. en una lgica de entrada,
desagregacin. identificadas tengan transformacin y salida o si por el
segregacin de las diversas contrario, son independientes entre s
actividades que la y ms bien conforman procesos
componen y que se distintos.
relacionan con los riesgos
identificados. Las etapas que conforman un
subproceso estn unidas en una lgica
de entrada, transformacin y salida y
la salida de una constituye la entrada
de la siguiente.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Si en las etapas se considera las
diversas actividades que las
conforman, de acuerdo con los
documentos que norman los procesos
y lo sealado por los encargados de
ellos.

Si existen algunos procesos o subprocesos


que podran corresponder a componentes
menores que fueron elevados
errneamente a una jerarqua que no
corresponde.
Si existe algn proceso o subproceso
especfico (sealando cul) en el cual la
desagregacin sea errnea o deficiente.
Si existen subprocesos o etapas omitidas
(sealando cul).
Si en el transcurso del ao 2014 se han
creado o reformulado procesos, sistemas o
programas que requieren ser levantados
en la Matriz de Riesgos.

Examinar la Matriz de Riesgos del Servicio u


Deficiente definicin
otra herramienta, comprobando que:
de los objetivos
Las etapas tengan asociado, al menos, un
operativos de las
Comprobar que los objetivo operativo.
etapas.
objetivos identificados El o los objetivos operativos correspondan
Identificacin de los Falta de detalle en la
contienen los adjetivos que razonablemente a la finalidad de la etapa
objetivos operativos identificacin del
describen correctamente la contenida en los documentos que norman
de las etapas. objetivo.
finalidad de la etapa el proceso o en lo sealado por el
Inconsistencia de los
especfica. encargado del proceso.
objetivos operativos
El o los objetivos estn definidos en
con la normativa que
trminos detallados y contengan los
regula el proceso.
adjetivos que apunten a la completitud del
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
mismo. Por ejemplo, no es igual un
objetivo que se defina como publicar a
otro que seale publicar en forma
completa y oportuna.
Si en una o ms etapas especficas existen
objetivos que estn definidos en forma
pobre o errnea, de manera que no
permitan identificar otros riesgos
relevantes que podran afectar a la etapa.

El auditor debe examinar la Matriz de Riesgos


del Servicio u otra herramienta, comprobando
que:
Riesgos relevantes no
identificados.
Verificar que los riesgos Se contienen en forma razonable todos los
Deficiente
identificados se relacionan riesgos asociados a las etapas.
Identificacin de los descripcin de los
directamente con las Se pueden derivar los riesgos de las
riesgos que afectan los riesgos.
etapas y que su potencial diversas actividades que se desarrollan al
objetivos de las etapas Riesgos no
concrecin afecte el interior de la etapa.
de cada proceso. relacionados con el
cumplimiento del objetivo Los riesgos se pueden relacionar con el o
objetivo operativo de
de la misma. los objetivos operativos, esto implica que
la etapa a la cual se
puede verse claramente que si un riesgo se
han asociado.
concreta afecta el cumplimiento del
objetivo operativo de la etapa.

El auditor debe analizar la Matriz de Riesgos


Comprobar que los riesgos del Servicio u otra herramienta, y comprobar
Clasificacin de riesgos
Riesgos mal han sido clasificados en si:
de acuerdo a la
clasificados. forma razonable en las Los riesgos estn clasificados en una sola
tipologa de riesgos
Riesgos clasificados categoras entregadas por categora (interna o externa).
establecida en las
en ms de una la Gua Tcnica N 59, de Los riesgos estn clasificados
directrices del Consejo
categora. acuerdo a los tipos de razonablemente de acuerdo a su causa u
de Auditora.
riegos internos o externos. origen (interna o externa).
Los riesgos estn clasificados
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
razonablemente de acuerdo a las
instrucciones de la Gua Tcnica N 59.
Los riesgos tienen una sola clasificacin en
una sola tipologa (procesos, personas,
econmicos, etc.)
Los riesgos estn clasificados
razonablemente en la tipologa (procesos,
personas, sociales, etc.)
Si en uno o ms procesos o etapas de la
muestra existen riesgos errneos o mal
calificados (sealando cul).
El auditor debe analizar la Matriz de Riesgos
del Servicio u otra herramienta, y comprobar
Falta de identificacin si:
de riesgos asociados
al Gobierno Se han mejorado procesos con TIC en el
Confirmar la identificacin
Electrnico. Servicio.
de riesgos relacionados con
No se identifican Se han identificado procesos sobre
el Gobierno Electrnico, de
Identificacin de riesgos de Gobierno Gobierno Electrnico.
acuerdo al mejoramiento
procesos y riesgos Electrnico al interior Se han identificados riesgos relacionados
de procesos con TIC que
relativos al Gobierno de los procesos en con el Gobierno Electrnico.
haya realizado el Servicio,
Electrnico. forma integral. Los riesgos referidos a Gobierno
junto con la identificacin
No se identifican Electrnico se han identificado al interior
de controles asociados a
controles de los procesos que han sido mejorados
esos riesgos.
relacionados con con TIC.
riesgos de Gobierno Se han identificado controles que apuntan
Electrnico. a reducir o mitigar los riesgos relacionados
con Gobierno Electrnico.

Falta de identificacin Confrontar los controles El auditor debe analizar la Matriz de Riesgos
de controles claves. identificados con los del Servicio u otra herramienta, y comprobar
Identificacin de si:
Deficiencias en la existentes en cada proceso
controles.
descripcin de los del Servicio.
controles (quin, Cada riesgo tiene asociado al menos un
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
cmo qu cundo). Comprobar que los control.
controles identificados sean Si no tiene asociado un control, entonces
Distorsiones en la los que mitiguen, al menos se ha definido como inexistente y se ha
descripcin de los tericamente, los riesgos a clasificado con un nivel 1.
controles en relacin los que se asocian. Los controles identificados, de acuerdo a
a la realidad. las auditoras realizadas, a la informacin
Verificar que las histrica, al conocimiento que se posea, o
Controles que no descripciones de los en la muestra que se revisa, funcionan.
mitigan directamente controles se ajusten a las Los controles identificados, de acuerdo a
al riesgo al que se caractersticas que estos las auditoras realizadas, a la informacin
asocian en el poseen (peridico, histrica y conocimiento que se posea, o s
levantamiento de la permanente, ocasional / la muestra que se revisa son los nicos que
informacin. preventivo, correctivo, existen o hay ms que no fueron
Identificar como manual/ manual, semi- identificados.
controles actividades automatizado, Los controles identificados corresponden a
que tcnicamente no automatizado). controles claves, esto es que se orientan
correspondan a directamente al riesgo al cual se asocian.
actividades de Los controles estn descritos en los
control. trminos de la Gua Tcnica N 59, en el
sentido que sealan quin los realiza,
cmo, qu hace y cundo los ejecuta.
De la definicin del control es posible
derivar el posterior anlisis de su diseo en
cuanto a su oportunidad, periodicidad y
automatizacin, entendindose de la
descripcin del control que ste es
correctivo, peridico, etc.
c.- FASE ANLISIS DE RIESGOS

Cuadro N 3

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El auditor debe revisar la Matriz de Riesgos del
Servicio u otra herramienta y comprobar que:

Los riesgos estn calificados por su


probabilidad de ocurrencia y por impacto
(consecuencias).
Valuacin de la Los riesgos se encuentran clasificados y
probabilidad por valorizados segn las instrucciones del
sobre o bajo la Comprobar que se hayan
Consejo de Auditora.
valuado en forma
Calificacin de riesgos, realidad. La probabilidad asignada a los riesgos, es
razonable la probabilidad
identificando la razonable segn las auditoras realizadas,
Valuacin del impacto de ocurrencia y el impacto
probabilidad y el conocimiento, antecedentes histricos que
bajo o sobre la de los riesgos, de acuerdo a
impacto de los riesgos, se tengan o la muestra que se revisa.
valoracin real. las auditoras, a
segn las directrices La probabilidad asignada corresponde a
informacin histrica,
del Consejo de Severidad que no es aquella inherente, sin pensar en los
conocimientos que posea el
Auditora. consistente con la controles existentes que podan mitigarla.
auditor o segn la muestre
relevancia del que se revise. El impacto asignado es razonable de
proceso o acuerdo a las auditoras realizadas,
subproceso. conocimiento o antecedentes histricos
que se tengan o la muestra que se revisa.
El impacto identificado es coherente con la
relevancia del proceso o subproceso, ello
implica que los procesos importantes para
el Servicios deberan presentar riesgos de
alto impacto.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El impacto asignado corresponde a aquel
inherente, sin pensar en los controles que
existen, sino directamente en las
consecuencias que podran producirse de
concretarse el riesgo.
Existe uno o ms procesos especficos que
contengan una valuacin de la severidad
del riesgo errnea, ya sea a nivel de
probabilidad como de impacto (sealar
cules).

El auditor debe observar los controles


identificados en la Matriz de Riesgos del
Servicio u otra herramienta, y analizar si:
De las auditoras realizadas, de los
antecedentes con que cuenta, del
conocimiento del auditor o del resultado
de la muestra, los controles estn
razonablemente valorizados.
Valorizacin superior Comprobar que la
o inferior a la real. efectividad del control se Los controles que se valorizan son aquellos
Valorizacin de la
Valorizacin de haya valorado en trminos que realmente tienden a la mitigacin del
efectividad de los
controles que no de su diseo y de su riesgo al que se asocian.
controles.
mitigan los riesgos al relacin con el riesgo que
cual se asocian. pretenden mitigar. Los controles cumplen en trminos
generales con las normas de control como
est identificado en la matriz.

Existe uno o ms procesos cuya


valorizacin de controles es deficiente y
distorsiona los resultados (sealar cul).
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase

El auditor debe observar Matriz de Riesgos del


Servicio u otra herramienta, examinando las
exposiciones al riesgo resultantes y analizar:
Si la exposicin al riesgo est clasificada y
valorizada segn las instrucciones del
Consejo de Auditora.
Si en general, las exposiciones son
razonables a nivel de riesgos, etapas,
subprocesos y procesos.
Si existen uno o ms procesos en que las
exposiciones no son consistentes con los
Comprobar que el riesgo
Clasificacin de la antecedentes histricos o emanados de
residual determinado en
Determinacin del exposicin auditoras, el conocimiento del auditor o
base a la Matriz de Riesgo,
nivel de exposicin al distorsionada en de la revisin de la muestra auditada
sea razonable de acuerdo a
riesgo por riesgo relacin al nivel real (sealar cules).
las auditoras realizadas,
especfico, etapa, del riesgo residual Si los procesos que aparecen con mayor o
conocimiento del auditor y
subproceso y proceso. presente en el menor exposicin son consistentes con la
a informacin histrica que
Servicio. informacin acerca de los controles que
se posee.
tenga el auditor basada en las auditoras
propias o externas, en antecedentes
histricos, conocimiento del auditor o de
la revisin de la muestra.
Si los procesos o subprocesos que
aparecen con mayor exposicin coinciden
con aquellos que en general presentan
problemas y deficiencias, en el Servicio.

Si los procesos que aparecen con menor


exposicin, corresponden efectivamente a
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
aquellos que presentan menos problemas
en el Servicio.

El auditor debe observar la Matriz de Riesgos


del Servicio u otra herramienta, examinando
las exposiciones ponderadas al riesgo
resultantes y analizar:
Si la exposicin al riesgo est clasificada y
valorizada segn las instrucciones del
Consejo de Auditora.
Si las exposiciones a nivel de procesos y
exposicin ponderada a nivel de
La exposicin Comprobar que en forma
subprocesos son razonables en razn de la
ponderada de mayor razonable los procesos de
relevancia estratgica de los procesos y,
Determinacin de valor no coincide con mayor exposicin al riesgo
por otro lado, considerando la
exposicin ponderada los procesos de ponderado correspondan a
ponderacin que se les asign a cada uno
al riesgo por mayor relevancia y aquellos que se relacionan
de los subprocesos.
subproceso y proceso. mayor nivel de con la misin y los objetivos
Si existe uno o ms procesos cuya
exposicin en el estratgicos y que tienen
exposicin ponderada no corresponde a la
Servicio. mayor nivel de riesgo.
relacin riesgos - importancia estratgica.
Si, en general, presentan mayor exposicin
ponderada los procesos asociados al
negocio o al soporte de la institucin o
Servicio.

Si son los procesos de soporte los que


presentan mayor exposicin, existe
adecuada justificacin.
d.- FASE VALORACIN DE RIESGOS
Cuadro N 4

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El auditor debe:

Comparar el ranking de procesos y


Ranking basado en
subprocesos, con los antecedentes
criterios distintos a la
histricos y derivados de auditoras
exposicin ponderada
internas y externas y pronunciarse sobre la
por subproceso y
Formulacin de Verificar que el ranking ha razonabilidad del mismo, considerando
nivel de exposicin
ranking de riesgos por sido confeccionado de que los procesos y subprocesos de mayor
por proceso.
procesos y acuerdo a las directrices del exposicin (aritmtica y ponderada
subprocesos de Falta de procesos y/o Consejo de Auditora y respectivamente), deberan coincidir con
acuerdo directrices del subprocesos en el responde razonablemente aquellos en que comnmente hay
Consejo de Auditora. ranking. a la realidad del Servicio. situaciones deficientes y/o que afectan la
imagen del Servicio.
Distorsin en la Verificar que el Rankin considere el 100%
posicin en el de los procesos y subprocesos
ranking. identificados en la Matriz de Riesgos,
considerando los procesos priorizados para
el ao 2014.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El auditor debe comparar el Rankin de
procesos o subprocesos con el Plan de
Definicin de Tratamiento examinando:
Definicin de prioridades que no
Examinar si los riesgos que Si los riesgos priorizados para el
prioridades para tratar aparecen
se defini tratar tratamiento corresponden a los procesos
los riesgos y para fundamentadas en el
corresponden a las de mayor ubicacin en el ranking.
mantener el nivel de ranking.
prioridades que se Si los riesgos tratados corresponden a todo
exposicin al riesgo Prioridades el proceso o subproceso priorizado.
establecen de acuerdo al
dentro del nivel del distorsionadas de ranking y en caso contrario Si existe fundamentacin adecuada
riesgo aceptado en acuerdo a la misin y si existe la fundamentacin cuando no se priorizan para su tratamiento
base al anlisis de los objetivos estratgicos adecuada. los primeros lugares del ranking o cuando
rankings. del Servicio, sin se tratan una cantidad no significativa de
fundamentacin. riesgos. Verificando que los fundamentos
se corresponden con polticas e
instrucciones de la direccin.
e.- FASE TRATAMIENTO DE RIESGOS

Cuadro N 5

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Definicin de riesgos a Los riesgos escogidos Examinar si los riesgos El auditor deber examinar el plan de
tratar por proceso. para tratar no son los escogidos para tratar en su tratamiento de riesgos y analizar:
ms crticos del conjunto, corresponden a
servicio o entidad. los riesgos de mayor Si los riesgos del plan corresponden en
criticidad para el servicio y forma global a los riesgos crticos del
Riesgos tratados no favorecen en forma servicio o entidad.
son relevantes para razonable el mejoramiento Si el tratamiento de los riesgos
reducir el riesgo a del proceso o subproceso priorizados servir razonablemente
nivel de proceso. de que se trata. para mantener un nivel de riesgo
aceptable en el proceso o subproceso
Se tratan riesgos de
especfico, entendiendo por tal que
procesos que no son
permita que el proceso o subproceso
relevantes para el
se desarrolle alcanzando sus objetivos.
quehacer de la
Si los riesgos tratados corresponden a
entidad.
procesos o subprocesos que son
Se aceptan riesgos de importantes para el cumplimiento de
alta severidad o los objetivos estratgicos del Servicio.
exposicin para el Si se tratan todos los riesgos crticos de
servicio cuya un proceso o subproceso, o cuantos
concrecin podra riegos se tratan en el contexto del
afectar su proceso o subproceso priorizado,
desempeo. analizando si el tratamiento de esos
riesgos es suficiente para la adecuada
No se tratan riesgos gestin del proceso o subproceso
relevantes sin especfico.
adecuada
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
fundamentacin. Si los riesgos que se aceptan (sin
tratamiento) son razonablemente
aceptables, considerando el tipo de
Servicio, sus usuarios y los programas
o proyectos que desarrolla (los
programas sociales por ejemplo,
tienen en general un riesgo mayor).

Formulacin y Deficiencias en la Examinar si las estrategias El auditor deber examinar el contenido del
compromiso de formulacin de las aplicadas corresponden plan de tratamiento de riesgos, analizando:
estrategias para estrategias o falta de razonablemente a la
aquellos riesgos que se consistencia en las criticidad de los riesgos del Las estrategias definidas para tratar el
tratarn. mismas dada la proceso y si estn bien riesgo, son coherentes con las polticas
criticidad del riesgo. definidas. de gobierno y las directrices del jefe
superior del Servicio.
La cantidad de riesgos relevantes
asociados a procesos crticos para el
cumplimiento de los objetivos
estratgicos del Servicio, que tengan
una estrategia mayoritaria de aceptar.
Si es razonablemente posible la
aplicacin de las estrategias definidas
a los riesgos priorizados (por ejemplo,
si se trata de una actividad que debo
realizar por el ministerio de la Ley, la
estrategia no podra ser evitar).
La estrategia define razonablemente o
puede deducirse si apunta a disminuir
la severidad del riesgo (probabilidad,
impacto o ambos) y/o a potenciar el
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
control y de qu manera.

Descripcin de las Las acciones que se Comprobar que las El auditor deber examinar el plan de
acciones que se describen para llevar acciones definidas para las tratamiento de riesgos, analizando si:
desarrollarn para a cabo las estrategias estrategias son claras y se
llevar a la prctica las no son detalladas y relacionan con los riesgos a Para cada estrategia se determina y
estrategias. no describen los cuales se asocian. pormenoriza las acciones y actividades
claramente qu se va que se desarrollarn para llevar a cabo
a hacer. la estrategia genrica.
Las acciones que se definen para cada
Las acciones estrategia son claras y de su sola
detalladas no son lectura se desprenden las actividades
consistentes con el que esa accin contiene para la
riesgo que pretende concrecin de la estrategia.
atacar la estrategia. Las acciones que se definen se
orientan directamente al riesgo al cual
se asocia la estrategia, esto implica
que las acciones tienen relacin clara
con el riesgo al cual pretenden
intervenir.
En las acciones se detalla la persona o
cargo responsable de la
implementacin de las acciones
especficas de la estrategia.
En las acciones se define en qu plazo
se debe implementar la estrategia.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Definicin de Los indicadores no se Evaluar que los indicadores El auditor deber examinar el Plan de
indicadores asociados definen como una establecidos sirvan para Tratamiento de riesgos, analizando si:
a las acciones que medida del avance de medir y retroalimentar
concretarn la la estrategia. sobre el avance de la Los indicadores definidos constituyen
estrategia. implementacin de la una medida del avance de la
No hay consistencia estrategia. estrategia, entendindose por ello,
entre el riesgo, la que a travs del indicador se pueda
estrategia, las medir el porcentaje de
acciones y el implementacin de la estrategia.
indicador. El indicador est expresado en
trminos de medir (cantidad,
Los indicadores no
porcentaje, etc.) y est descrito como
son tiles para medir
una frmula.
la implementacin de
El indicador corresponde a la forma
la estrategia.
cuantitativa o cualitativa como se
evala el nivel de cumplimiento de la
estrategia definida y seala los plazos
en que se medir.
El indicador es consistente con las
acciones y estrategia y de su sola
lectura puede entenderse cmo el
indicador servir para evaluar la
ejecucin de las acciones asociadas a
la estrategia.
El indicador apunta al resultado que
busca lograr la implementacin de la
estrategia.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Definicin de metas Falta de consistencia Examinar las metas El auditor deber examinar el contenido del
asociadas a los entre el riesgo, determinadas verificando plan de tratamiento de riesgos, analizando si:
indicadores. indicador y meta. su aptitud para demostrar
el logro de alcanzar la Las metas son consistentes con el
Las metas no fijan el indicador al cual se asocian, en el
estrategia.
objetivo a alcanzar al sentido que el indicador enuncia una
implementar la forma de medir y la meta el resultado
estrategia. de la medicin.
A travs de la meta es posible
distinguir que pretende alcanzar el
Servicio con la implementacin de la
estrategia.
A travs de la meta es posible
distinguir qu pretende alcanzar el
Servicio con la implementacin de la
estrategia.
A travs de la meta es posible
entender cmo se va a intervenir el
riesgo.

Definicin del tipo de Evidencia no da Verificar que la evidencia El auditor deber examinar el contenido del
evidencia que se cuenta o no se sea apta para dar cuenta plan de tratamiento de riesgos, analizando si:
consultar para medir relaciona con el del cumplimiento o avance
el cumplimiento de cumplimiento o el de la meta a la cual se Se define adecuadamente el tipo de
metas. avance de la meta asocia. evidencia que se observar.
La evidencia se define como un
instrumento que se utilizar en la
medicin del indicador de
cumplimiento.
La evidencia sirve para dar cuenta del
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
avance o cumplimiento de la meta.
f.- FASE COMUNICACIN Y CONSULTAS

Cuadro N 6

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Definicin de la Deficiencias en la Verificar que la propuesta Revisar la propuesta remitida al consejo de
propuesta de propuesta. cumpla con todos los Auditora y examinar si:
comunicacin y requisitos de la Gua
consulta, ao 2014 y No se consideran Tcnica N 59 y que sea til Se identific adecuadamente lo siguiente:
todos los
del reporte de anlisis para llevar al efecto la Qu tipo de informacin se espera
de la Matriz de riesgo requerimientos del comunicacin y
Consejo de Auditora recopilar en el proceso.
Estratgica. participacin de los
para establecer la Cundo se recogera la informacin,
funcionarios en el marco
propuesta. periodicidad.
del proceso de gestin de
Los tipos de instrumentos de
La propuesta no es riesgos.
recoleccin de informacin y los tipos
til para realizar la Esto significa que la de reportes del proceso y sus anlisis.
comunicacin y la
comunicacin, informacin Qu soporte podran tender los
consulta del proceso y consulta de los instrumentos de informacin.
de gestin de Riesgos, interesados internos y Sistemas asociados al manejo de
es decir, no se genera informacin, soporte y accesos.
externos, debe ser la
informacin apropiada en cada etapa Cmo se realizarn las comunicaciones
suficiente, oportuna del proceso de gestin de y la participacin de los funcionarios.
exacta y accesible Se sealan los soportes y tecnologas
riesgos.
para la toma de requeridas.
decisiones de los Los responsables de la comunicacin y
distintos interesados la participacin.
y responsables del
proceso.
A su juicio, la propuesta es til en el marco del
El anlisis de la proceso de gestin de riesgos, es decir servira
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
informacin para comunicar las actividades y resultados del
proveniente de la citado proceso y para canalizar las opiniones y
matriz de riesgos participacin de los funcionarios qu aspectos
estratgica no es le parece que falta en la propuesta?, qu
utilizado, no es elementos destacara?, la retroalimentacin
suficiente, oportuno, del sistema en la propuesta es adecuada?
exacta y accesible Qu podra agregrsele?
para los usuarios.
Por otra parte, verificar la existencia
de oportunos anlisis cuantitativos y
cualitativos de la informacin del
proceso de gestin de riesgos, con
responsables definidos.
g.- FASE MONITOREO Y REVISIN

Cuadro N 7

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
Revisar la resolucin de roles y
responsabilidades u otra resolucin en la cual
Verificar que se hayan
se hayan definido las funciones en el marco del
definido los responsables
proceso de gestin de riesgos, analizando:
de realizar el monitoreo y
Que no se definan se hayan definido plazos Si estn definidos l o los responsables
Definicin de responsables. para realizarlo y para emitir de realizar el monitoreo o revisin.
responsables y plazos los reportes. Si est definido cmo deben realizar
para el monitoreo y Que los responsables
esta tarea (existencia de
revisin. no ejerzan su funcin Verificar que existan
procedimientos)
en tiempo y forma. procedimientos asociados
Si estn definidos los plazos para
al monitoreo y revisin del
realizar la revisin y monitoreo.
plan de tratamiento de
Si se definen qu reportes deben
riesgos.
emanar de esta labor de monitoreo y
quin es el receptor de los mismos.
10.2.- ASEGURAMIENTO DEL CUMPLIMIENTO Y ADECUACIN DE LAS ACCIONES DEFINIDAS EN EL PLAN DE TRATAMIENTO

Los Auditores Internos debern realizar el aseguramiento del Plan de Tratamiento, en relacin a su nivel de cumplimiento y adecuacin de sus acciones y estrategias. En este
contexto, debern revisar y analizar en qu nivel se cumpli la implementacin de las acciones y medidas definidas en el Plan de Tratamiento y su efectividad para abordar los
riesgos crticos identificados.
En relacin a lo anterior, se debern revisar los siguientes tpicos:

Cuadro N 8

Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas


Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El auditor deber examinar el plan de
tratamiento de riesgos, analizando:

Si las acciones definidas en el plan


fueron llevadas al efecto por parte de
las unidades encargadas.
Que las medidas
Si las acciones del plan fueron
definidas para tratar
implementadas en las condiciones y
los riesgos no se Examinar el nivel de
con las caractersticas definidas en el
hayan aplicado. implementacin de las
Implementacin de las plan.
medidas definidas en el
acciones y medidas Que las medidas plan de tratamiento y el En el caso que se hubieran adoptado
definidas en el plan de definidas para el otras acciones o se hubieran aplicado
cumplimiento de las
tratamiento de riesgos tratamiento de con condiciones distintas a las
acciones para llevar al
riesgos no hayan sido efecto las estrategias. definidas en el plan, se autorizaron
oportunas en su estas modificaciones?, la autorizacin
adopcin. fue oportuna y competente?
Las acciones del plan fueron
implementadas en forma oportuna, de
acuerdo a los plazos definidos en el
mismo plan.
En el caso que no se hubieran
adoptado las medidas en forma
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
oportuna, existe una explicacin de los
motivos que incidieron en el problema.
Si existen acciones que no pudieron
implementarse por las unidades
Encargadas.
En el caso anterior, existe una
explicacin formal por la falta de
implementacin de las medidas.

El auditor deber examinar la evidencia de


implementacin de las acciones del Plan de
tratamiento de riesgos, analizando si:
Las medidas adoptadas por las
unidades encargadas han sido
efectivas en mitigar el riesgo al cual se
asociaban.
En la prctica, a travs de influir en la
Que las medidas probabilidad o mejorar los controles,
adoptadas no hayan Examinar la eficacia de las se ha logrado bajar los riesgos
tenido los efectos medidas adoptadas para incluidos en el plan en un nivel
esperados para mitigar los riesgos y si la tolerable para la entidad.
Eficacia de las medidas
mitigar y/o controlar concrecin se las mismas Los riesgos identificados en el plan de
los riesgos contenidos tuvo el efecto esperado en tratamiento, si se evalan hoy,
en el Plan de el nivel de riesgo. demuestran un cambio considerable
Tratamiento. en sus clasificaciones de severidad y/o
exposicin.
Es posible concluir que la adopcin de
las medidas identificadas en el plan de
tratamiento han sido exitosas, no solo
porque fueron aplicadas en tiempo y
forma, sino que adems tuvieron un
efecto sobre el riesgo que pretendan
gestionar.
Actividades Riesgos que se Objetivos Especficos del Pruebas de Auditora Mnimas
Relevantes Examinan Asociados Aseguramiento
de la Fase a la Fase
El auditor interno debe solicitar los
antecedentes que demuestren que se ha
realizado un seguimiento del plan de
tratamiento y comprobar si:
El monitoreo fue oportuno
En las situaciones en que se detect
atraso o impedimentos para la
Verificar que los aplicacin de las acciones, stos
responsables en el servicio fueron avisadas a los jefes
Falta de monitoreo
han realizado en monitoreo correspondientes.
Monitoreo del plan de oportuno del plan de
oportuno del plan de Se tomaron las medidas conducentes a
tratamiento tratamiento de
tratamiento y los han la implementacin total de las
riesgos
informado a las acciones comprometidas.
autoridades competentes. El resultado del monitoreo y las
recomendaciones fueron comunicadas
en forma oportuna al Director del
Servicio y al CAIGG
Evaluar si los reportes de monitoreo,
resultados y recomendaciones, son
consistentes con las revisiones
realizadas por auditora interna.

También podría gustarte