viernes, 15 de noviembre de 2019

¿Cómo formar equipos de auditoría de alto rendimiento?

Dos trabajadores forcejean con un piano durante varios minutos a puertas de un edificio; al cabo del tiempo uno le dice al otro, que difícil es entrar un piano, por lo que el otro le responde, ¿Cómo no lo estamos sacando? “

Este relato humorístico, nos invita a reflexionar sobre la importancia del trabajo de equipo en auditoría, cuyos esfuerzos vayan en el mismo  sentido y de manera mancomunada, es decir, la tarea consiste es conformar  un equipo de personas para lograr un objetivo en común.

La diversidad de temas, la variedad de objetivos en la tipología de las organizaciones, la necesidad de evaluarlas integralmente, requieren la conformación de equipos de auditoría con profesionales experimentados, idóneos y competentes, especialistas en temas de carácter técnico, financiero/contable, administrativo, jurídico y sistemas entre otros, que contribuyan en buscar la armonía de la Auditoría de manera planificada a través de un grupo interdisciplinario calificado, especializado y organizado en procura de obtener resultados objetivos, coherentes, concisos y soportados.

Por lo anterior el equipo de trabajo deberá alinearse en estos requerimientos concretos:

De la organización
·       Conocimiento general
·       Claridad sobre la Misión
·       Políticas corporativas.
·       Estructura organizacional. Cuadro directivo y ejecutor.
·       Áreas Misionales, áreas de apoyo.
·       Planes de acción.
·       Informe financiero.
·       Informe de gestión.
·       Informes de auditoría.
·       Debilidades, Fortalezas, oportunidades, amenazas (diagnóstico).

De la auditoría.
·       Plan de trabajo.
·       Líder del grupo ( políticas, directrices, comunicación)
·       Objetivos y alcance de la auditoría
·       Programas de auditoría (Cuestionarios, procedimientos)
·       Aprensión del Manual de ética y buen gobierno de la auditoría.
·       Cuidado y diligencia profesional.
·       Independencia mental.
·       Conocimiento y manejo de papeles de trabajo.
·       Confidencialidad sobre la información.
·       Cronograma de actividades con responsables.
·       Comunicación permanente con el grupo de auditoría
·       Comunicación de resultados concertado con el líder.

Es primordial en el trabajo en equipo, la unión y empatía entre los integrantes, ya que en más de una oportunidad será necesario comprender a otro integrante y, asimismo, apoyar las distintas ideas que vayan naciendo con el desarrollo de la tarea en cuestión.

Recuerde: El éxito o logro del trabajo en equipo, es del equipo en sí y no de uno o algunos de los integrantes.

viernes, 25 de octubre de 2019

Fraude de la factura duplicada

Los Fraudes Internos suelen esconderse en las operaciones más habituales
Fuente: Albert Salvador

Resumen COSO ERM 2017


Considerar los siguientes aspectos fundamentales

  1. El documento COSO-ERM 2017 no remplaza el Marco Integrado de Control Interno COSO 2013.
  2. Los dos Marcos son distintos y complementarios
  3. Ambos utilizan una estructura de componentes y principios.
    • COSO 2013 - Posee 5 componentes y 17 principios  fundamentales
    • COSO ERM 2017 - Posee 5 componentes  y 20 principios
  1. Los aspectos de control interno comunes a la gestión de riesgos empresariales no se repiten en el  Marco COSO ERM 2017.
  2. Algunos aspectos sobre la gestión de riesgos y el control interno se desarrollan más profundamente en el Marco COSO ERM 2017.


  • Los 5 componente del COSO ERM 2017, son:
  1. Gobierno y Cultura
  2. Estrategia y Establecimiento de Objetivos
  3. Desempeño
  4. Revisión y Evaluación
  5. Información, Comunicación y Reporte
El Marco esta centrado en el futuro y analiza varias tendencias que probablemente las entidades enfrentarán y que tendrán un efecto en la gestión del riesgo empresarial, tales como:
  • Tratamiento de Proliferación de Datos.
  • Aprovechamiento de Inteligencia Artificial y Automatización
  • Administración del Costo de la Gestión de Riesgos
  • Fortalecimiento a las organizaciones con riegos mejor administrados

¿Te ha gustado la información? ¡Compártela con otro auditor!

COBIT 2019, actualizaciones y cambios - IAIA

      ¿Te ha gustado la información? ¡Compártela con otro auditor!

miércoles, 23 de octubre de 2019

¿Cómo afecta la aparición del Compliance Officer al modelo de 3 líneas de defensa?


Uno de los temas de debate cuando hablamos de la figura del Compliance Officer, es donde situar esta figura dentro del organigrama de la organización. Juntamente con este debate y de manera paralela, tenemos también el debate, (o más bien las dudas), sobre cuáles son las funciones, competencias y autonomía de esta “nueva” figura, incluso a quien deben reportar y que debe hacer en caso de detectar una irregularidad grave.
Aprovechando la actual revisión sobre el modelo de 3LD que se está realizando desde el IIA “The Institute of Internal Auditors”, y la aparición del Compliance Officer como una figura ya consolidada dentro de las estructuras empresariales, considero que es momento idóneo para incorporarlo “oficialmente” dentro de este modelo de control. Sin duda, este echo reforzará y clarificará cuál es el sitio que debe ocupar el Compliance Officer dentro de las estructuras empresariales.
Bajo mi punto de vista, el modelo de 3LD debe pasar a un modelo de 4LD, reforzando y dando mayor consistencia al control interno, con la incorporación del Compliance Officer, como un control de 3er nivel, desplazando a Auditoria Interna como un elemento de 4º nivel de control
Juntamente con la aparición de esta nueva línea de defensa, y de una manera natural, también aparece un nuevo comité, el comité de cumplimiento o Compliance, que juntamente con el Comité de Auditoría son los encargados de reportar al máximo órgano de Gobierno de las Organizaciones.
También me gustaría destacar el grado de comunicación que debe existir entre la 3ª y 4ª línea de defensa, ya que ambas funciones, Compliance Officer y Auditoría Interna deben retroalimentarse en todo lo posible, y siempre garantizando la independencia su independencia.
Con el fin de definir las funciones de esta nueva “figura” dentro del marco del control interno, os dejo algunos apuntes sobre cuáles deben ser estas funciones, según la World Compliance Association, y que considero de gran interés:
  • Debe identificar las obligaciones a que están sujetas las empresas, tanto desde el punto de vista legal como también aquellas directrices que deriven de Códigos Sectoriales o de sus propias políticas o de Códigos Éticos. La doctrina refiere estos dos tipos de obligaciones como Hard Law y Soft Law, siendo las primeras aquellas que derivan de un mandato jurídico cuyo incumplimiento representa una infracción, mientras que las últimas son aquellas que voluntariamente decide cumplir la empresa como buenas prácticas sectoriales o de desarrollo de buen gobierno.
  • Debe comprender los procesos y procedimientos de la empresa, de manera que pueda integrar el desarrollo de los mismos con las obligaciones en materia de cumplimiento normativo.
  • Frente a los empleados, el Compliance Officer será el responsable de proveer o coordinar los entrenamientos continuos en materia de cumplimiento normativo, así como la figura que dará soporte en el caso de dudas sobre cómo proceder o si cierta conducta constituye o no una infracción al Compliance de la empresa.
  • De igual modo, es quien responderá por la adecuada comunicación del programa de Compliance a los empleados, debiendo divulgar cualquier información relevante en materia de cumplimiento a las empresas y hacer entrega del Código de Conducta y las políticas a que estará sujeto el personal.
  • El Compliance Officer deberá también contribuir en la descripción de las obligaciones de Compliance que sean inherentes a cada área o cargo dentro de la empresa, como parámetro objetivo en la evaluación de desempeño del personal.
  • Teniendo en cuenta que una de las principales responsabilidades del Compliance Officer es informar sobre cualquier incumplimiento, debe implementar las medidas y controles que le permitan conocer oportunamente los riesgos e incidencias, bien sea a través del personal o inferidas de la propia documentación que recaba a través de procesos internos. Ejemplo de ello son:
  1. Sistema de denuncias, quejas y soporte telefónico o mediante correos electrónicos.
  2. Reuniones periódicas con los responsables de procesos.
  3. Informes periódicos de reporte de incidencias.
  4. Mecanismos de soporte directo a los empleados que tengan dudas sobre si una conducta o no representa un riesgo, antes de ejecutarla.
  5. Checkpoints y controles de procesos en los casos en que se exceda de los parámetros normales de operación en los cuales se requiera la aprobación del Compliance Officer (Por ejemplo: Firma de contratos que excedan determinado monto, autorización de obsequios corporativos).
  6. Indicadores de desempeño y de cumplimiento de las medidas establecidas para garantizar el cumplimiento normativo y que reflejen la evolución del sistema de prevención de riesgos.
  • Dado que uno de los sectores que puede generar riesgos para las empresas son sus relaciones con terceras partes, es también responsabilidad del Compliance Officer identificar y atender los riesgos derivados de sus relaciones con clientes, proveedores, distribuidores y comerciales externos, así como con cualquier colaborador que pudiese ser considerado representante de la empresa.
  • Monitorear el funcionamiento del sistema de prevención de riesgos de compliance y tomar las medidas preventivas y correctivas que garanticen su eficacia y asegurar la revisión en los intervalos planificados.
  • Proveer asesoría a la organización en materia de Compliance, bien sea directamente o a través de expertos externos.
Esta propuesta de modelo de control interno, responde a la necesitadad de clarificar entre todos los actores el posicionamiento estrategico de la fifura del Compliance Officer, que bajo mi punto de visto es algo más que un una segunda linea de defensa.

Publicado por albertsalvadorlafuente

Licenciado en CC Económicas y Empresariales y Auditor Interno Certificado por el IIA (The Institute of Internal Auditors), especialista en Fraude Interno, Forensic y Prevención de Blanqueo de Capitales.

martes, 25 de junio de 2019

Triangulo del Fraude: Oportunidades

Las oportunidades para cometer un fraude son creadas por las empresas y también buscadas por el perpetrador. Es por ello que un ambiente de control de cero tolerancia al fraude y no dejarse tentar es una fuerte medida que evita que perpetrador escojan las organizaciones para cometer sus abusos. Las falencias del control interno son explotadas permanentemente por los abusadores, por lo tanto, cerrar tales brechas permite que el control interno sea sólido.

¡No espera a que se materialice el fraude, sea precavido y testee su control interno permanentemente antes de que el perpetrador encuentre la oportunidad de cometer un fraude!

miércoles, 29 de mayo de 2019

Blog de Félix Onofre López: Fraude como Gasto en los EEFF

Blog de Félix Onofre López: Fraude como Gasto en los EEFF: ¿Como se registran los fraudes en los estados financieros? Buena pregunta para los administradores y contadores de las empresas. Como a...

Fraude como Gasto en los EEFF

¿Como se registran los fraudes en los estados financieros?

Buena pregunta para los administradores y contadores de las empresas. Como accionista la pregunta siempre está en el aire ...pero como profesionales debemos encarar el fraude como medida de disuasión.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

Racionalizar o justificar el fraude

Por Marta Cadavid

Los perpetradores no se ven ni se sienten como tal o como criminales por qué ellos siempre justifican o razonan sus necesidades para cubrirlas con recursos ajenos. Los perpetradores y abusadores organizacionales se justifican a si mismos a través de su propia realidad basada en la mentira. Para ellos, sus actos no son fraudes por qué siempre habrá una excusa. ¿Cómo se verbalizan los perpetradores en su organización? Los invito a tomarse el tiempo de escuchar cómo se expresas las personas y como siempre se sorprenderá con las expresiones.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

jueves, 25 de abril de 2019

Debida Diligencia Personal


La debida diligencia es un proceso que puede ser aplicado a cualquier tipo de negocio tanto corporativo como personal. Antes de aceptar cualquier propuesta, firmar un contrato o comprar un activo busca información sobre tu contraparte hasta que te genere tranquilidad. Siempre pregunta, verifica y guarda los documentos.




   ¿Te ha gustado la información? ¡Compártela con otro auditor interno!

Técnicas de entrevistas en auditoría interna



Es innegable que las entrevistas son una de las técnicas más importantes al momento de nosotros poder obtener evidencia de auditoría, por lo tanto, deberemos estar preparados para la misma, saber que queremos preguntar y como lo tenemos que preguntar, son elementos fundamentales.

Una entrevista consta de las siguientes etapas:

  • Preparar la entrevista: Esto implica definir el propósito y el resultado de la entrevista, establecer con quien nos entrevistaremos, elaborar una lista de temas que queremos tratar, preparar una agenda a ser comunicada a los entrevistados y finalmente estar preparados para las posibles respuestas, esto implica que muchas veces deberemos realizar re-preguntas en base a la respuesta de nuestro entrevistado (esto ya lo tenemos que considerar desde el momento 0).

  • Conducir la entrevista: Establecer el modo de la entrevista (es decir será una reunión más distendida, menos distendida, esto también estará relacionado con la jerarquía de la persona que entrevistamos), dejar claramente expuesto el propósito de la reunión, realizar las preguntas relevantes pero por sobre todas las cosas realizar una escucha activa (es decir estar atentos a lo que nuestro interlocutor lo dice, de qué forma lo dice, expresiones corporales, etc.) y finalmente dejar en claro con nuestro interlocutor los próximos pasos.

  • Tomar acciones: Es recomendable una vez finalizada la reunión, consolidar los resultados, si en la entrevista tuvimos otro colaborador, discutir la misma. Dejar todos estos aspectos reflejados, por ejemplo, en una minuta de reunión y ya definir los próximos pasos (por ejemplo, agendar otras reuniones si fuera necesario).

Cuando hablamos de realizar las preguntas apropiadas también nos estamos refiriendo a qué tipo de preguntas realizas. Las preguntas pueden ser clasificadas en 3 tipos:

  • Abiertas: las cuales como su nombre lo indica, permite que nuestro interlocutor se explaye sobre temas en general, nos dé una descripción global del proceso, del evento o circunstancia y nos ayuda a nosotros a tener un mayor entendimiento y poder luego realizar preguntas más específicas, adicionalmente nos ayudaría a poder detectar una posible excepción o aspecto que requiera un mayor entendimiento y análisis. Una pregunta abierta podría ser “Nos podría describir como es el funcionamiento del ciclo de compras”.

  • De prueba: Estas preguntas ya no dirigen a lo general, sino que se orientan a lo particular. Siguiendo un ejemplo del ciclo de compras, una pregunta de prueba sería por ejemplo: ¿Que personas son las encargadas de liberar compras y por qué importes?

  • De cierre: En este caso son lo opuesto a las preguntas abiertas, y en las mismas obtenemos generalmente un “si” o “no” y el objetivo es poder cerrar finalmente el entendimiento. Ejemplo de este tipo de preguntar podrían ser: ¿alguien más aparte de ustedes tiene la posibilidad de liberar órdenes de compra?, ¿Puede usted modificar los precios de la lista de precios?

Un aspecto importante en el proceso de llevar una entrevista es que siempre mantengamos nuestro escepticismo profesional, es decir que siempre estemos atentos y no demos absolutamente por válidos los razonamientos o situaciones que expone nuestro interlocutor.


viernes, 26 de octubre de 2018

La inteligencia artificial para combatir el Fraude Interno

Albert Salvador

Hace años que se viene hablando sobre el uso de la inteligencia artificial para combatir el fraude, aplicando un aprendizaje supervisado (“machine learning”) para etiquetar cada nueva transacción y predecir si es irregular o no. Para ello es imprescindible registrar y almacenar datos relevantes históricos y el resultado de sus investigaciones.

En definitiva seria combinar big data y algoritmos de machine learning, para desarrollar un sistema que sea capaz de detectar y predecir el fraude. Todos estos sistemas están focalizados al fraude externo.

Pero, ¿cómo se combate el Fraude Interno usando la inteligencia artificial?  ¿Qué algoritmos usamos para su predicción?

A continuación, dejo unas “pistas” sobre cuáles podrían ser algunos de los indicadores claves a partir de los cuales poder construir los algoritmos de “machine learning” para la predicción del Fraude Interno:

Facturas y proveedores:
·         Facturas incompletas, indocumentadas….
·         Pago a proveedores inexistentes
·         Pago múltiples a proveedores
·         Pago duplicado de facturas
·         Vinculación entre empleados/proveedores

Retribuciones y Gastos a empleados:
·         Exceso de autorizaciones
·         Alteraciones presupuestarias
·         Incumplimiento de políticas de autorización

Otros indicadores sobre empleados
·         Indicadores vacacionales (presencia continuada/vacaciones no consumidas…)
·         Rotación en relación con el puesto de trabajo
·         Uso inadecuado de tarjetas de crédito
·         Uso inadecuado elementos institucionales (móviles, mail, tarjetas de crédito empresa, redes sociales). Definición de palabras clave, lista “negra” de mails, teléfonos, etc….

Control de acceso
·         Autentificaciones incorrectos al sistema
·         Uso del sistema/comunicaciones en vacaciones o en horario “no habitual”
·         Transacciones con mayor consuma de CPU
·         Acceso a ficheros con información confidencial

Contables
·         Apuntes con corrección tras el cierre de ciclo
·         Apuntes sin concepto informado
·         Operaciones manuales

Ambiente TI
·         Intentos de acceso no autorizados
·         Accesos en horarios atípicos
·         Acceso con usuario de baja, vacaciones, etc..

Quebrantos
·         Quebrantos de moneda
·         Sustracciones de activos físicos materiales

Manipulación de datos de clientes
·         Número de clientes cuyo nombres, asociado al documento de identidad, pudiera no coincidir tras cruzarlo con otras fuentes.
·         Número de documentos de identificación cuya numeración no sea válida o que no parezca lógica atendiendo a otros criterios (por ejemplo, la edad registrada).
·         Cruce de clientes con direcciones anómalas con otros datos de los clientes y sus productos.

La lista es mucho más extensa y con indicadores más detallados, pero para que realmente sea eficaz hay que adaptarlos a cada organización, y encontrar esos algoritmos realmente válidos y predictivos.

Este artículo fue publicado en su Blog Fraude Interno, el cual es un Blog creado con el objetivo de compartir conocimientos e inquietudes relacionados con el fraude interno, tanto con profesionales de la auditoria interna como con cualquier empresario o directivo que no disponga de un departamento de auditoria interna en su organización. Para mayor información debes visitar: https://fraudeinterno.wordpress.com/.

       ¿Te ha gustado la información? ¡Compártela con otro auditor interno!


jueves, 25 de octubre de 2018

El impacto de la implementación de la NIIF 15

Como no podía ser de otra manera, las Pymes se encuentran ante un nuevo reto (como si tuvieran pocos en la actualidad), la implementación de la NIIF 15, relativa a Ingresos de actividades ordinarias procedentes de contratos con clientes, a través de la previsible reforma que tiene prevista hacer el ICAC del Plan General Contable, para introducir los principales cambios normativos de la NIIF 15. Dicha normativa será de obligado cumplimiento para las empresas que reportan bajo NIIF, esto es, empresas que consolidan y cuyas acciones se cotizan en un mercado regulado a partir de 1 de enero de 2018, y afectará al registro contable de los ingresos. Algunas de estas empresas ya la vienen aplicando voluntariamente. Y os preguntareis, ¿pero qué impacto tiene? vayamos al lío.

¿Qué objetivo tiene esta normativa?

Su objetivo es mejorar y depurar la normativa vigente, facilitar la comparabilidad frente a terceros a nivel internacional, y proporcionar información de utilidad. Pero hasta ahora, parece todo igual ¿no?, pues estrictamente no del todo ya que si aplicamos los nuevos criterios se pueden producir adelantos o diferimientos en el reconocimiento de los ingresos que antes no se producían.

¿Cómo debemos aplicar esta normativa?

La propia normativa, nos indica los pasos a seguir, los cuales los divide en cinco, estos son:
  • Step 1: Identificación del contrato.
  • Step 2: Identificar las obligaciones de desempeño en el contrato.
  • Step 3: Determinar el precio de la transacción.
  • Step 4: Asignar el precio de la transacción a cada obligación de desempeño.
  • Step 5: Reconocimiento del ingreso en el momento que se satisfacen las obligaciones de desempeño.
Por tanto, tendrá especial relevancia el condicionado y clausulado del contrato (step 1), así como los servicios o bienes que se ofrezcan, tales como garantías, cheques regalo, bonos descuento, etc., elementos que con anterioridad no se registraban y que en la actualidad sí se registrarán cuando se satisfagan (step 2,5), además los mismos habrá que valorarlos y registrarlos contablemente de una forma muy concreta (step 3,4,5).

¿Cómo será la transición a la nueva normativa?

Habrá dos métodos, uno retroactivo que aplicará a cada ejercicio anterior del que se informe, o uno retroactivo pero con el efecto acumulado de la aplicación inicial de esta norma, teniendo en cuenta una serie de puntualizaciones que establece la norma.

Conclusión

En conclusión, estar al día respecto a esta normativa será crucial dependiendo del sector en el que nos encontremos, ya que principalmente en sectores industriales, y de telecomunicaciones, en los cuales el clausulado legal, y la diversidad de servicios ofrecidos es mayor podría tener un impacto en los ingresos muy significativo, y por tanto en el propio valor de la empresa.

Responsabilidad Compartida del Fraude

  Fraude al Desnudo: Responsabilidad compartida del Fraude ¿Te ha gustado la información? ¡Compártela con otro auditor!