PLANIFICACIÓN DE AUDITORÍA, RIESGOS Y
METODOLOGÍA DE EVALUACIÓN DE CONTROL
INTERNO
PLANIFICACION ANUAL DE LA AUDITORIA GUBERNAMENTAL1
La Contraloría General del Estado a través de las Unidades de Auditoría, planificarán las
actividades anuales de control, aplicando criterios de importancia relativa, riesgo y
oportunidad y evaluarán periódicamente su ejecución. En el caso de las entidades
que cuenten con Unidades de Auditoría Interna, la planificación se efectuará de acuerdo
a las prioridades institucionales, en coordinación con la Contraloría General del
Estado.
Los planes de auditoría serán flexibles a fin de permitir los cambios que se consideren
necesarios de acuerdo a las circunstancias. La estructura y contenido de los planes
anuales guardarán armonía con los objetivos y políticas institucionales que apruebe
la Contraloría General del Estado.
La planificación elaborada por la Contraloría General del Estado, mantendrá la
coordinación necesaria con los planes presentados por las Unidades de Auditoría
Interna, para evitar desperdicio de recursos y duplicación de esfuerzos.
Las jefaturas de las unidades de auditoría serán responsables de cumplir el plan anual
de cada unidad. Además debe prever un período para efectuar exámenes imprevistos,
debidamente autorizados.
La Contraloría General del Estado y las Unidades de Auditoría Interna de cada una de
las instituciones del sector público, planificarán sus exámenes concentrando sus
esfuerzos, principalmente, en medir la eficacia de la gestión, evaluar la eficiencia,
efectividad y economía en la utilización de los recursos públicos y el
aprovechamiento de los medios para el logro de los resultados.
PLANIFICACIÓN PRELIMINAR:2
La planificación preliminar se inicia con la orden de trabajo, se elaborará una guía para la
visita previa, con la cual se obtendrá información relacionada con la entidad a ser
examinada. Se efectuará una evaluación del control interno a fin de determinar el enfoque
del trabajo a realizar. La información obtenida en esta fase proporcionará entre otras:
Conocimiento de la institución, área, proyecto o programa a examinar y su naturaleza
jurídica,
Misión, visión, metas y objetivos de la entidad a examinar,
Conocimiento de las actividades principales y planes,
1
Normas Ecuatorianas de Auditoría Gubernamental, COD: PAG-01
2
Normas Ecuatorianas de Auditoría Gubernamental, COD: PAG-04
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 1
_________________
Informes de avance o de progreso y las evaluaciones realizadas por la propia entidad,
al cumplimiento de los planes estratégicos y operativos,
Identificación de las políticas y prácticas administrativas y financieras.
Determinación del grado de confiabilidad de la información administrativa y financiera,
así como de la organización y responsabilidad de las principales unidades
administrativas.
Comprensión global del desarrollo, complejidad y grado de dependencia de los
sistemas informáticos.
Conocimientos de asuntos de mayor importancia que orienten al auditor en la
elaboración de los programas que serán aplicados posteriormente.
Identificación de las fuentes y montos de financiamiento de sus operaciones.
Identificación de los funcionarios principales.
Conocimiento de los principales indicadores de gestión preparados por la entidad.
El producto de la planificación preliminar se concretará en un informe o reporte que será
puesto a consideración del jefe de la unidad de auditoría, informe que permite validar el
enfoque global del examen a ejecutarse, respaldado en los papeles de trabajo
respectivos.
La excepción para presentar el informe de planificación preliminar se aplicará al tratarse
de entidades pequeñas. Ello no impide que se realice la visita previa, con el propósito de
establecer el estado en que se encuentra las actividades de la entidad y determinar la
oportunidad de efectuar la auditoría.
PLANIFICACIÓN ESPECÍFICA3:
Se basa en la información obtenida en la planificación preliminar, que será
complementada con la definición de procedimientos sustantivos a ser aplicados en la
ejecución de la auditoría.
La planificación de la auditoría incluirá la evaluación de los resultados de la gestión de la
entidad a examinar con relación a los objetivos, metas y programas previstos.
La evaluación del control interno es obligatoria para obtener información
complementaria, evaluar y calificar los riesgos así como seleccionar los procedimientos
que se aplicarán.
Existen varios elementos que servirán de ayuda para el desarrollo de esta fase:
El objetivo de la auditoría y reporte del conocimiento de la entidad y evaluación del
control interno.
Recopilación de información adicional de acuerdo con las necesidades.
Matriz para calificar los factores específicos de riesgo y definir el enfoque de la
auditoría, considerando los sistemas de información computarizada.
Procedimientos de auditoría derivados de los resultados obtenidos en la evaluación
del control interno.
3
Normas Ecuatorianas de Auditoría Gubernamental, COD: PAG-05
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 2
_________________
Los principales productos de la planificación específica de la auditoría son:
Programas específicos para aplicar las pruebas sustantivas y el alcance previsto,
Plan de muestreo,
Requerimientos de personal técnico o especializado, en la ejecución de la auditoría,
Distribución del trabajo y tiempo estimado para realizar el examen ajustándose a lo
establecido en la orden de trabajo,
Uso de técnicas de auditoría asistidas por computadora.
Memorando de planeamiento.
Papeles de trabajo de la fase
Informe de evaluación al control interno para conocimiento del titular de la entidad
examinada, con comentarios y recomendaciones.
EVALUACIÓN DEL RIESGO4:
Riesgo de Auditoría:
El riesgo de auditoría, es la posibilidad de que la información o actividad sujeta a examen
contenga errores o irregularidades significativas y no sean detectados en la ejecución.
Estos riesgos de auditoría pueden ser:
Riesgo inherente.- Es la posibilidad de que existan errores o irregularidades en la
gestión administrativa y financiera, antes de verificar la eficiencia del control interno
diseñado y aplicado por el ente a ser auditado, este riesgo tiene relación directa con el
contexto global de una institución e incluso puede afectar a su desenvolvimiento.
Riesgo de Control.- Es la posibilidad de que los procedimientos de control interno
incluyendo a la unidad de auditoría interna, no puedan prevenir o detectar los errores
significativos de manera oportuna. Este riesgo si bien no afecta a la entidad como un
todo, incide de manera directa en los componentes.
Riesgo de detección.- Se origina al aplicar procedimientos que no son suficientes para
lograr descubrir errores o irregularidades que sean significativos, es decir que no
detecten una representación errónea que pudiera ser importante
4
Normas Ecuatorianas de Auditoría Gubernamental, COD: PAG-06
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 3
_________________
METODOLOGÍA DE EVALUACIÓN DE CONTROL INTERNO
1. Definición de Componentes y sus afirmaciones
Sistema, Proceso, Rubro, Cuenta, sobre el cual, la administración hace
una AFIRMACIÓN EXPLÍCITA E IMPLÍCITA, que es de su responsabilidad
En la Auditoría Financiera:
Un componente es un elemento individual o grupal de los estados financieros
sujeto a la opinión de auditoría, sobre su razonabilidad. Puede ser una cuenta
(Bancos), un rubro (Activo Corriente) o una sección (Activos), cuyo saldo
constituye la afirmación de responsabilidad de la gerencia sobre su veracidad,
integridad y valuación.
En la Auditoría de Gestión:
Un componente es un Elemento individual o grupal del PLAN ESTRATÉGICO,
PLAN DE INVERSIÓN, ETC, Y DE LOS INFORMES DE GESTIÓN, sujeto a la
opinión de auditoría, sobre el grado de cumplimiento en términos de EFICACIA,
EFICIENCIA, EFECTIVIDAD.
LA AFIRMACIÓN ES RESPONSABILIDAD DE LA ADMINISTRACIÓN SOBRE
LA EFICACIA, EFICIENCIA Y EFECTIVIDAD
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 4
_________________
ÍNDICES RESULTANTES DE LA APLICACIÓN DE INDICADORES DE
GESTIÓN:
INFORME DE GESTIÓN= RESULTADO x 100
PLANIFICACIÓN: ESTÁNDAR
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 5
_________________
Ciclo de transacciones
El ciclo de transacciones (también denominado flujo de transacciones), incluye
varias cuentas contables relacionadas entre otros, con los procesos señalados,
desde el origen de un hecho económico hasta su inclusión o acumulación dentro
del saldo del estado de situación financiera o de operaciones.
En el ejemplo, el saldo de cuentas por cobrar que constan en el estado de
situación financiera, corresponde al ciclo de VENTAS-CUENTAS POR COBRAR
CLIENTES-CAJA-BANCOS. Este ciclo, que se origina en el pedido del cliente,
involucra por un lado, el registro contable la cuenta por cobrar y de la venta; y por
otro, el registro de del costo de venta y del inventario.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 6
_________________
Procesos relacionados y Riesgo Inherente del Componente
Una vez identificado el ciclo de transacciones, el auditor se informará de la
existencia de procesos relacionados con cada una de las cuentas que integran el
ciclo y verificará si estos existen, se encuentran levantados y diagramados,
compilados en manuales aprobados y difundidos. Para ese fin, aplicará
cuestionarios de control interno específicos, que le permitirán evaluar el nivel de
riesgo inherente por componente.
Un ejemplo de la identificación de procesos relacionados sería el siguiente:
Componente Ciclo Proceso
Caja Bancos Bancos/ Cuentas por Cobrar Cobranzas
Cuentas por Cobrar Ventas/Cuentas Por Cobrar Comercialización
Inventarios Inventario/Costo de Venta Compras
Gastos de Administración Gastos/Cuentas por Pagar Nómina
Identificación de Controles Clave
Recordemos que el "control clave" ofrece mayor satisfacción de auditoría puesto
que permite probar con mayor efectividad y eficiencia la afirmación o saldo de una
cuenta; es decir que, de todos los controles que sobre un componente existen,
éste permite al auditor comprobar que el saldo es veraz, integro, adecuadamente
valuado y expuesto.
Algunos “controles clave” son los siguientes:
Componente Control Clave Afirmación involucrada
Caja Arqueos Veracidad, Integridad, Valuación
Bancos Conciliación Bancaria Veracidad, Integridad, Valuación
Cuentas por Cobrar Confirmación de Saldos Veracidad, Integridad, Valuación
Inventarios Constatación Física Veracidad, Integridad, Valuación
Gastos de Personal Control de Nómina Veracidad, Integridad, Valuación
Cuentas por Pagar Confirmación a Proveedores Veracidad, Integridad, Valuación
Ventas Sistema de Facturación Veracidad, Integridad, Valuación
Identificación de Factores de Riesgo de Control
Puesto que los factores de riesgo afectan directamente la eficacia del control
clave, el auditor desagrega dicho control en elementos cuya ausencia disminuye
el nivel de confianza y aumenta el nivel de riesgo. Para ese fin aplica pruebas de
cumplimiento y mide la potencial incidencia sobre las afirmaciones.
Algunos factores de Riesgo se presentan a continuación:
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 7
_________________
Componente Control Clave Factores de Riesgo
Independencia, oportunidad, frecuencia, reporte de
Caja Arqueos
novedades, acción correctiva
Conciliación Independencia, oportunidad, frecuencia, reporte de
Bancos
Bancaria novedades, acción correctiva
Cuentas por Confirmación de Independencia, oportunidad, frecuencia, reporte de
Cobrar Saldos novedades, acción correctiva
Constatación Independencia, oportunidad, frecuencia, reporte de
Inventarios
Física novedades, acción correctiva
Gastos de Control de Automatización, seguridades, acceso restringido, sueldos
Personal Nómina aprobados, oportuno y completo ingreso de datos
Cuentas por Confirmación a Independencia, oportunidad, frecuencia, reporte de
Pagar Proveedores novedades, acción correctiva
Sistema de Automatización, seguridades, acceso restringido, precios
Ventas
Facturación aprobados, oportuno y completo ingreso de datos
Pruebas de recorrido de transacciones
Son pruebas de cumplimiento de la eficacia de los controles internos
implementados en los procesos, políticas y normas, según corresponda. Para ese
fin, se selecciona una muestra de transacciones, operaciones o hechos
económicos relacionados con cada componente sujeto a examen y se verifica el
cumplimiento de los “puntos de control identificados”, a través de la
documentación de soporte que se anexa a los comprobantes y expedientes.
Las muestras se seleccionan aleatoriamente de entre grupos estratificados
en función de: niveles de autorización, políticas y normas internas y, se
incluyen en la Matriz de Calificación del Nivel de Confianza y Riesgo de
Control.
La Matriz de Calificación del Nivel de Confianza y Riesgo
Para procesar los cuestionarios, controles clave o pruebas de recorrido se
elabora la Matriz de Calificación del Nivel de Confianza y Riesgo a nivel
global y para cada componente, recordando claro está, que este puede ser
un elemento organizacional, normativo, administrativo, etc.; y, en la
auditoría financiera, una cuenta o rubro de los estados financieros.
Una vez extraída y procesada la información obtenida de entrevistas y
documentos de soporte, el auditor califica su existencia y/o cumplimiento.
Cada respuesta positiva, debidamente validada por el auditor, constituye un
punto positivo en la existencia y cumplimiento del control, lo que
incrementa el nivel de confianza y por ende las fortalezas de la
organización en cuanto se refiere al componente evaluado.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 8
_________________
La respuesta afirmativa, se la califica con el valor de “uno, (1)”, mientras
que la respuesta negativa o no validada, se la califica con el valor de “cero,
0”.
Los Rangos convencionales
Es una escala porcentual entre 15% y 95% en la que se ubica el Nivel de
Confianza, de conformidad con los resultados obtenidos en la matriz de
pruebas y cuestionario de control interno.
Existen tres rangos conocidos y aceptados que permiten calificar el nivel de
confianza e inversamente el nivel de riesgo como: Alto, Moderado o Bajo,
así:
Ejemplos resueltos de la Matriz de Calificación del Nivel de Confianza y
Riesgo, se presenta a continuación:
Cuestionario General de Control Interno: Riesgo Inherente Global
En este caso, se presenta verticalmente las preguntas cerradas del
cuestionario y, horizontalmente, la ponderación, la respuesta validada y la
calificación (1 - 0).
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
CONOCIMIENTO DE LA ENTIDAD PT SI/NO CT
SUMAN 8 3
PLANIFICACIÓN: 2 2
1. ¿La entidad cuenta con planes de largo, mediano y corto
SI 1
plazo para el logro de su finalidad?
2. ¿Ha definido la misión, visión y objetivos estratégicos? SI 1
ORGANIZACIÓN: 2 0
1. ¿Cuenta con una base legal aprobada y vigente? NO 0
2. ¿Se ha definido la estructura orgánica - funcional y los
NO 0
procesos operacionales?
DIRECCIÓN: 2 0
1. ¿Se han definido políticas para la gestión de recursos
NO 0
humanos, materiales y financieros?
2. ¿Existe un Código de Etica institucional? NO 0
CONTROL 2 1
1. ¿Se implementan las recomendaciones de informes y
NO 0
acciones de control interno y externo?
2. ¿Cuenta en su estructura con la unidad de auditoría SI 1
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 9
_________________
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
CONOCIMIENTO DE LA ENTIDAD PT SI/NO CT
SUMAN 8 3
interna?
CALIFICACIÓN TOTAL = CT 3
PONDERACIÓN TOTAL = PT 8
NIVEL DE CONFIANZA: NC= CT/PT x 100 3/8x100= 37,5%
NIVEL DE RIESGO INHERENTE: RI= 100% - NC% 100% 37,5% 62,5%
Como se puede observar, en el ejemplo, el Nivel de Confianza es del
37,5% y por diferencia, el Riesgo Inherente Global es del 62,5%, y se
califica como ALTO. Este resultado preliminar nos indica que el enfoque
inicial debe ser “sustantivo”.
Además, el procedimiento evidencia que existen debilidades
principalmente respecto de la organización y dirección. Esta observación
generaría un hallazgo de control interno a ser comunicado a las
autoridades.
Debemos recordar que el Riesgo Inherente determinado en esta etapa
Preliminar se presenta antes de evaluar el control interno sobre las
afirmaciones, por lo tanto puede cambiar al evaluarlo a nivel de cada
componente. Esto quiere decir que las debilidades a nivel
organizacional, no significan necesariamente que las afirmaciones no se
presenten razonablemente.
Cuestionario de Control Interno Individual: Riesgo Inherente del
componente
Igual que en el cuestionario general, se presenta verticalmente las
preguntas cerradas del cuestionario y, horizontalmente, la ponderación, la
respuesta validada y la calificación (1 - 0).
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
COMPONENTE : EFECTIVO PT SI/NO CT
SUMAN 6 5
COBRANZAS Y ENTRADAS DE EFECTIVO: 2 2
1. ¿Existe un adecuado control físico sobre las
SI 1
facturas pendientes de cobro?
2. ¿El control físico de las facturas permite identificar SI 1
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 10
_________________
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
COMPONENTE : EFECTIVO PT SI/NO CT
SUMAN 6 5
oportunamente las que se deben enviar al cobro?
SALIDAS DE EFECTIVO: 2 2
1. ¿La autoridad sobre las salidas de efectivo está
SI 1
clara y formalmente definida?
2. ¿Todas las salidas de efectivo están sujetas a dicha
SI 1
autoridad?
FONDOS FIJOS Y VARIABLES: 2 1
3. ¿Existen políticas por escrito para el manejo de
SI 1
fondos fijos y variables?
4. ¿Los fondos fijos y variables están manejados por
NO 0
empleados formalmente designados para ello?
CALIFICACIÓN TOTAL = CT 5
PONDERACIÓN TOTAL = PT 6
NIVEL DE CONFIANZA: NC= CT/PT x 100 5/6x100= 83,3%
NIVEL DE RIESGO INHERENTE: RI= 100% - NC% 100% 83,3% 16,7%
Se observa, en el ejemplo, el Nivel de Confianza es del 83,3% y por
diferencia, el Riesgo Inherente del componente es del 16,7%, y se
califica como BAJO. Este resultado preliminar nos indica que el enfoque
inicial debe ser “de sistemas o de cumplimiento”.
Además, el procedimiento evidencia que existe una debilidad respecto
de la falta de formalidad en la asignación de fondos. Esta observación se
incluye en el formato de Comentario como una observación de Control
Interno.
Controles Clave y Pruebas de Recorrido
En este caso, verticalmente se detalla las operaciones, transacciones o
hechos económicos seleccionados. Horizontalmente se detallan, los
puntos de control extraídos del proceso, política o norma seleccionada
para evaluación; y en el caso del control clave, los factores de riesgo
desagregados.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 11
_________________
Una vez extraída y procesada la información que consta en los
documentos de soporte, el auditor califica su existencia y/o
cumplimiento. Cada respuesta positiva, debidamente validada por el
auditor, constituye un punto positivo en la existencia y cumplimiento del
control, lo que incrementa el nivel de confianza y por ende las fortalezas
de la organización en cuanto se refiere al componente evaluado.
La respuesta afirmativa, se la califica con el valor de “uno, (1)”, mientras
que la respuesta negativa o no validada, se la califica con el valor de
“cero, 0”.
Control Clave: Riesgo de Control del componente
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
COMPONENTE : CUENTAS POR COBRAR PUNTOS DE CONTROL
CONTROL CLAVE: CONFIRMACIÓN DE SALDOS 1 2 3 4 5 CT
SUMAN 8
1. Expediente de confirmación N°1 1 1 1 1 1 5
2. Expediente de confirmación N°2 1 0 0 0 0 1
3. Expediente de confirmación N°3 0 0 0 1 1 2
CALIFICACIÓN TOTAL = CT 2 1 1 2 2 8
PONDERACIÓN TOTAL = PT 3 3 3 3 3 15
NIVEL DE CONFIANZA: NC= CT/PT x 100 8/15 x 100 = 53,3%
NIVEL DE RIESGO INHERENTE: RI= 100% - NC% 100% - 53,3% = 46,7%
1=Independencia 2=Oportunidad 3=Frecuencia
4=Reporte de novedades 5=Acción correctiva
Se observa, en el ejemplo, el Nivel de Confianza es del 53,3% y por
diferencia, el Riesgo de Control del componente es del 46,7%, y se
califica como MODERADO. Este resultado nos indica que el enfoque
inicial debe ser MIXTO: “de sistemas o de cumplimiento” y sustantivo.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 12
_________________
Además, el procedimiento evidencia que existen factores de riesgo de
control principalmente en la falta de oportunidad y frecuencia con que se
aplica el control de confirmación de saldos. Esta observación se incluye
en el formato de Comentario como una observación de Control Interno.
Proceso, Política, Norma: Riesgo de Control del componente
MATRIZ DE CALIFICACIÓN DEL NIVEL DE CONFIANZA Y RIESGO
COMPONENTE : CUENTAS POR COBRAR PUNTOS DE CONTROL
PROCESO, POLÍTICA, NORMA:
1 2 3 4 5 CT
FACTURACIÓN/VENTAS
SUMAN
GRUPO ESTRATIFICADO 1 3 3 3 3 0 12
1. Transacción 1.1 1 1 1 1 0 4
2. Transacción 1.2 1 1 1 1 0 4
3. Transacción 1.3 1 1 1 1 0 4
GRUPO ESTRATIFICADO 2 3 3 3 3 0 12
1. Transacción 2.1 1 1 1 1 0 4
2. Transacción 2.2 1 1 1 1 0 4
3. Transacción 2.3 1 1 1 1 0 4
GRUPO ESTRATIFICADO 3 3 3 3 3 0 12
1. Transacción 3.1 1 1 1 1 0 4
2. Transacción 3.2 1 1 1 1 0 4
3. Transacción 3.3 1 1 1 1 0 4
CALIFICACIÓN TOTAL = CT 9 9 9 9 0 36
PONDERACIÓN TOTAL = PT 9 9 9 9 9 45
80
NIVEL DE CONFIANZA: NC= CT/PT x 100 36/45 x 100
%
NIVEL DE RIESGO INHERENTE: RI= 100% - NC% 100% - 80% 20%
1= Envío de solicitud de crédito al almacén 2= Acceso al sistema solo con la clave
3= Disponibilidad de Inventario 4= Creación de Identidad
5= Emisión de Nota de Remisión 6= Inclusión en lista de mercancías
7= Registro Costo de Ventas 8= Registro Costo de Ventas-Enlace
Se observa, en el ejemplo, el Nivel de Confianza es del 75% y por
diferencia, el Riesgo de Control del componente es del 25%, y se
califica como BAJO. Este resultado nos indica que el enfoque inicial
debe ser “de sistemas o de cumplimiento”.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 13
_________________
Además, el procedimiento evidencia que existe una debilidad en el
control de las notas de remisión. Esta observación se incluye en el
formato de Comentario como una observación de Control Interno.
La Matriz de Riesgos y Enfoque de la Auditoría 5
La “Matriz de Riesgo y Enfoque de la Auditoría” es un producto del proceso
de calificación del riesgo efectuada a través de los cuestionarios, controles
clave y pruebas de recorrido y la aplicación de la Matriz de Calificación del
Nivel de Confianza y Riesgo, a nivel global y sobre cada componente.
Finalidad
La “Matriz de Riesgo y Enfoque de la Auditoría” informa y resume los
resultados de la evaluación del control interno en lo que respecta al riesgo
inherente y de control existente en los componentes seleccionados.
A la vez que es un producto, este instrumento de Gerencia de la Auditoría,
sirve de insumo para efectuar el monitoreo y seguimiento de las actividades
asignadas a los auditores, en los “programas de auditoría”, en tanto deben
mantener, durante el trabajo de campo, el enfoque determinado en dicha
matriz, sin desviarse del contenido de los programas y evitar la realización
de procedimientos diferentes a los asignados.
Además de ayudar en el control de calidad sobre los resultados de la
auditoría, sirve como elemento de planificación de futuras acciones de
control, ya que le otorga el conocimiento del nivel de riesgo al que el
auditor se enfrenta.
Elementos
La “Matriz de Riesgo y Enfoque de la Auditoría” contiene los siguientes
elementos:
Nombre del componente
Saldos (Afirmaciones) que constan en los Estados Financieros
Calificación del riesgo inherente y riesgo de control del componente
Argumentos de dicha calificación
5
La teoría, elementos y Modelo de la Matriz de Riesgo y Enfoque de la Auditoría es una adaptación del contenido en el
texto complementario: AUDITORIA UN NUEVO ENFOQUE EMPRESARIAL, CARLOS A. SLOSSE y otros
autores; Ediciones Macchi, segunda edición, Buenos Aires. Argentina, 1999 .
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 14
_________________
Los “Controles Clave”, Procesos, Políticas y Normas probadas y que
servirán para probar las siguientes muestras
El Enfoque de la Auditoría, sea este de “sistemas o cumplimiento” o
sustantivo, que se aplicará en la fase de ejecución, mediante los
Programas de Auditoría
Modelo
Un ejemplo de “Matriz de Riesgo y Enfoque de la Auditoría”, se presenta a
continuación:
Como se puede observar, el modelo presentado se refiere al componente
EFECTIVO, mismo que, según se evaluó a través del cuestionario de
control interno individual, determinó un riesgo inherente BAJO, el enfoque
“sustantivo o de cumplimiento”. Estos mismos resultados al igual que la
argumentación, constan en la matriz de Riesgo y enfoque.
Resultados esperados
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 15
_________________
El auditor emitirá el informe sobre la evaluación del control interno durante
la ejecución de la auditoría, a fin de permitir la aplicación inmediata de las
recomendaciones y la evaluación directa de su cumplimiento. 6
Observaciones y sugerencias al control interno
Dado que la gerencia de la organización es responsable de la implantación
y mantenimiento del Control Interno, es imprescindible que la auditoría
entre sus productos entregue a dicha autoridad los resultados de la
evaluación, a fin de que tenga conocimiento de las debilidades existentes y
pueda implantar en el menor tiempo posible las recomendaciones
correspondientes.
Elaboración de la Carta Introductoria del Informe con
recomendaciones de control interno.
Contenido, supervisión, aprobación
La estructura de la Carta de Control Interno también es sistemática en la
auditoría de gestión ya que siempre está presente la relación insumo –
proceso – producto.
Como resultado de la evaluación de cada componente pueden presentarse
desviaciones o debilidades, frente a los criterios incluidos en los procesos,
políticas y normas internas, así como a la efectividad del control clave, Las
debilidades tienen potencialmente efectos negativos en la gestión y las
afirmaciones.
Esos resultados preliminares obtenidos en la evaluación del control interno
a nivel global y por componentes, constituyen la condición encontrada y
deben ser comunicados a los responsables de los procesos a fin de
obtener, a través de sus respuestas escritas y documentadas, elementos
adicionales que justifican o confirman la desviación e identificar las causas.
Con estos elementos: condición, criterio, causa y efecto, estamos en
condiciones de elaborar los comentarios a ser incluidos en la Carta de
Control Interno y formular las recomendaciones necesarias para mejorar el
sistema en su conjunto.
Es importante destacar que la Carta de Control Interno implica
responsabilidad de varios niveles:
6
Normas Ecuatorianas de Auditoría Gubernamental, Acuerdo 019 – CG, septiembre 2002, PAG-07, Pág.23.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 16
_________________
El Auditor Operativo y el especialista, quienes entregan los resultados
de evaluación del componente asignado y el modelo de comunicación;
El Jefe de Equipo de la Auditoría quien depura, elabora y firma la
comunicación de resultados parciales y, elabora o depura el comentario,
previendo que los textos reflejen los cuatro atributos;
El Supervisor de Auditoría quien efectúa control de calidad de las
comunicaciones antes de su entrega a los servidores involucrados y los
comentarios a ser incluidos en la carta de control interno.
El Gerente de la Firma Auditora quien realiza control de calidad de los
comentarios y finalmente se responsabiliza de la firma de la carta de
control interno, misma que constituye un pronunciamiento oficial de la
Firma, frente a las autoridades de la institución auditada.
En su estructura, los comentarios resultantes se organizan por
componentes según se presenten debilidades a ser reveladas.
Cada comentario se referirá a uno más componentes y subcomponentes,
con los atributos de condición, criterio, causa efecto, la referencia a la
comunicación parcial de resultados, las respuestas recibidas y finalmente,
las recomendaciones formuladas a la administración.
Relación evaluación de control interno y los
programas de trabajo
Definiciones
El programa de auditoría es una lista detallada de los procedimientos de
auditoría que deben realizarse en el curso de la auditoría. Como parte de la
planificación adelantada de la auditoría se desarrolla un programa tentativo.
Este programa tentativo, sin embargo, exige modificaciones frecuentes, a
medida que avanza la auditoría según la naturaleza, oportunidad y extensión
de los procedimientos de pruebas sustantivas influidas por la evaluación del
riesgo de control. Por lo tanto solo después de la evaluación del control
interno puede elaborarse una versión relativamente final del programa de
auditoría, misma que puede ser modificada si las pruebas sustantivas
revelan problemas no esperados. 7
Cada programa debe hacerse a la medida para considerar todas las
variables de cada encargo particular considerando el control interno y el
7
WHITTINGTON O. RAY, PANY KURT, AUDITORIA, Un Enfoque Integral, 12va edición, [Link] Hill, Pág.142.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 17
_________________
tamaño y extensión de las operaciones, una vez que el auditor se ha
familiarizado con ellas y los controles necesarios para realizarlas.8
Las ventajas, propósitos y características en la elaboración, ejecución y
coordinación se encuentran definidos en diversos textos de auditoría y la
Norma Ecuatoriana de Auditoría; de cuyo contenido se mencionan algunos
de los aspectos más destacados:
Ventajas:
Especificar el trabajo esencial a realizar
Promover una distribución eficaz del trabajo entre los miembros del
equipo
Crear rutinas metódicas que permiten ahorro de tiempo
Asignar responsabilidades por el trabajo realizado
Propósitos:
Proporcionar a los miembros del equipo, un plan sistemático del trabajo
de cada componente, área o rubro a examinarse.
Servir como un registro cronológico de las actividades de auditoría,
evitando olvidarse de aplicar procedimientos básicos.
Características:
Como un medio para el control de la ejecución apropiada del trabajo,
contiene los objetivos de la auditoría para cada componente.
Proporciona al auditor un detalle del trabajo a realizar y ofrece un registro
permanente de las pruebas de auditoría llevadas a cabo.
Mediante referencia cruzada, asegura que todos los aspectos
significativos del control interno de la entidad hayan sido cubiertos con el
objeto de determinar si están funcionando de conformidad con lo
establecido.
Para cada auditoría se prepararán programas específicos que incluyen
objetivos, alcance de la muestra, procedimientos de auditoría detallados
que deben referirse a las técnicas de auditoría específicas que se
aplicarán, así como el personal encargado de su desarrollo.
8
Enciclopedia de la Auditoría OCEANO – CENTRUM, Grupo Editorial Océano, Edición Española, 2003, Págs.: 11,12,
237.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 18
_________________
Elaboración de programas de auditoria
Los programas son un producto de la evaluación del control interno y un
insumo para la fase de ejecución de la auditoría financiera a través de
pruebas sustantivas para validar las afirmaciones de los estados financieros.
Los objetivos de los programas de auditoría, deber ser consistentes con el
enfoque descrito en la “Matriz de Riesgo y Enfoque de la Auditoría” por
componente y de ese enfoque se derivan y diseñan los procedimientos a la
medida que se aplican en la fase de ejecución.
Como resultado de la selección de muestras, se obtienen los elementos o
unidades a las que se aplicarán las pruebas de cumplimiento y sustantivas,
a fin de obtener los resultados que, luego de comunicados, sirven para la
elaboración de comentarios, conclusiones y recomendaciones a ser
incluidas en el informe de auditoría.
Procedimientos para la elaboración de Programas a la Medida
De la lectura de la matriz “Matriz de Riesgo y Enfoque de la Auditoría” por
componente, se obtiene información que ayuda a definir los objetivos
específicos del programa.
El contenido de las columnas del “enfoque”, se debe desagregar en una
lista de procedimientos que se incluyen en el programa de auditoría,
detallando en primer lugar las pruebas de cumplimiento y luego las
pruebas sustantivas que se aplicarán en los procesos relativos a los
sistemas medulares.
Para que sea a la medida, las pruebas se referirán exclusivamente en
número y características, a las muestras o elementos seleccionados.
Se debe diferenciar en el programa los procedimientos que deben ser
asumidos por los especialistas que integran el equipo, cuando es
necesario.
El programa debe indicar el profesional que se responsabilizará de su
ejecución, la referencia de los papeles de trabajo que sustentan la
realización de las pruebas y las fecha de realización.
Se debe dejar descrita la obligación de procesar los resultados a ser
comunicados y la posterior elaboración de comentarios.
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 19
_________________
A continuación se presenta un formato de programas de auditoría:
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 20
_________________
________________CURSO METODOLOGÍA EVALUACIÓN CONTROL INTERNO 21
_________________