miércoles, 27 de octubre de 2021

Tendencias de fraude para 2021 desde la perspectiva del usuario de contenido


 

La ética de los auditores internos y el Código Bushido

 

Se dice que una vez le preguntaron al afamado y prestigioso matemático persa Al – Khwarizmi (cuyo nombre dio lugar a la palabra algoritmo),  cuál es el valor numérico de una persona.

Respondió: si es una persona íntegra, dale 1. Si además es inteligente, añádele un 0 a la derecha y valdrá 10. Si además es rico/a, agrégale otro cero, y pasará a 100. Si resulta que es bello/a, tendrás que darle otro 0 y será mil.

PERO SI PIERDE LA HONRADEZ, SU VALOR QUEDARÁ REDUCIDO A CERO.

Los auditores sabemos esto desde siempre, intuitivamente, y es por eso por lo que nos hemos ocupado de velar por la ética, empezando por la propia. Para eso el IIA ha promulgado su Código de Ética basado en cuatro principios:

Integridad

Objetividad

Confidencialidad

Competencia

Con cuarenta años dedicados al ejercicio profesional de la Auditoría Interna, siempre me asombró advertir que muchos colegas, sin apartarse del Código de Ética, actuaban de maneras que me parecían sin embargo incorrectas. Digamos que eran honestos pero no fanáticos…….

Hace algún tiempo, conocí el Código Bushido, el mucho más exigente Código de Ética de los Samurái. Sus principios no son cuatro sino siete:

1. Honradez y Justicia

2. Valor heroico

3. Compasión

4. Cortesía

5. Honor

6. Sinceridad absoluta

7. Deber y lealtad

Sin pretender que un auditor interno deba dejar la vida en el cumplimiento de su labor, como puede tocarle hacerlo a un samurái, advertí que la intensidad de estos preceptos llenaba ese vacío o superficialidad de nuestro Código de Ética de Auditores Internos. Y lo hacía principalmente en relación con los principios de Integridad y Objetividad.

En efecto: la Honradez y Justicia pueden considerarse sinónimos de Integridad y Objetividad, de modo que no vale la pena detenerse en este primer principio. 

Pero, en relación con la Integridad el código Bushido nos señala, además, los siguientes conceptos:

El valor heroico. Es el que más necesario me parece. No basta con ser íntegro. Hay que serlo aunque eso nos pueda costar el empleo, la salud, e incluso la vida. La gente debe confiar en nuestra palabra y en que nuestra rectitud no tiene dobleces ni condiciones. Cuando la exigencia del valor heroico nos excede, debemos abandonar el puesto pero no traicionar nuestro mandato.

El honor. Nuestro principal juez es nuestra conciencia. Sin apartarnos nunca de las leyes y normas, debemos hacer todo lo que consideramos correcto aunque nada nos lo exija. Y no debemos hacer nada incorrecto aunque las Normas nos lo permitan. No aplicar el principio de que “ todo lo que no es ilegal es legal”.  NO DEBEMOS HACER COSAS QUE CONSIDERAMOS INCORRECTAS AUNQUE SEAN LEGALES. Eso es deshonroso.

Deber y lealtad. Debemos hacernos plenamente responsables de nuestras acciones y no escudarnos en terceros, aunque las circunstancias nos lo permitan. Nuestro apego a lo correcto debe ser tan incondicional como nuestro rechazo a lo incorrecto.

Respecto de la Objetividad el código Bushido nos enseña:

La compasión. No basta con presentar los hechos de manera descarnada. Hay que ejercer empatía y considerar las circunstancias, tanto las atenuantes como las agravantes de responsabilidades, en primer lugar. En segundo término, no estamos solamente para señalar errores sino para ayudar en el camino a su resolución. La independencia no es excusa para no contribuir con las personas en dificultades con su tarea.

La cortesía. Objetividad no es rispidez. Nada se gana con cinismo o actitudes cáusticas. “ Lo cortés no quita lo valiente”. Presentar los hechos y opiniones con buenos modos ayuda a aceptarlos, y deja desairados a quienes no actúan de la misma form.

La sinceridad absoluta. El compromiso con nuestros dichos y acciones debe ser total. No podemos decir algo en público y otra cosa en privado. Podemos sí callar ciertos hechos debido a la necesaria confidencialidad. 

No podemos escudarnos en que dijimos algo porque estábamos molestos, ni aceptar que alguien mienta delante nuestro callando por conveniencia. El auditor interno es el abanderado de la verdad. Y opiniones puede haber muchas, pero verdad hay sólo una, y es por encontrarla que debemos bregar. Sabiendo que no es de nuestra propiedad.

En conclusión, recomiendo a todos los auditores internos la lectura del Código Bushido y esforzarse por aplicarlo. Nos ayuda a ser cada día mejores, en nuestro continuo camino hacia la excelencia.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

PANDORA PAPERS

 

Pandora Papers

Marta Cadavid, CAMS, CFE, AML

 ¿Te ha gustado la información? ¡Compártela con otro auditor interno!

Habilidades para poder detectar el Fraude Interno

 


jueves, 12 de noviembre de 2020

LA BANCA DE LATINOAMÉRICA PUEDE REPUNTAR EL FRAUDE ONLINE

En Latinoamérica se ha tardado más en aceptar la banca normal. Culturalmente, no se tiene el mismo nivel de confianza en los bancos y los canales digitales para custodiar el dinero que tanto les ha costado ahorrar que posiblemente se tiene en Europa y Estados Unidos. Con la excepción de las operaciones de las grandes empresas, un amplio sector de la población solía realizar sus transacciones principalmente en efectivo.

La banca en Latinoamérica

La penetración de internet en Latinoamérica es muy lenta en comparación con otros países en los que los bancos ofrecen servicios digitales a sus clientes.

En 2018, un estudio determinó que solo el 59 por ciento de la población de la región tenía acceso a internet, lo que se traduce en que los ciudadanos también sean más lentos en adoptar la banca digital y los servicios de pago online que sus vecinos norteamericanos.

Estos dos factores han dado lugar a que la bancarización (el término que se emplea para describir la medida en que los países y las regiones tienen acceso a la inclusión financiera, como los servicios bancarios, incluidos los servicios de banca online) haya tardado en ganar impulso en Latinoamérica.


Según McKinsey, el año pasado por estas fechas, aproximadamente el 70 por ciento de la población de más de 15 años no tenía acceso, o solo acceso restringido, a los servicios bancarios.


 

bancarization-in-latin-america-01

El efecto de la COVID-19 en la banca latinoamericana 

Sin embargo, la COVID-19 ha supuesto un drástico cambio en el panorama de la inclusión financiera. Se ha producido una amplia migración de los clientes a los servicios digitales, incluidos la banca online y el comercio electrónico, como consecuencia directa de la pandemia.

Los pagos online con tarjeta en Chile, por ejemplo, fueron más del doble a finales de marzo de 2020 en comparación con el mismo periodo del año anterior.

De hecho, un nuevo estudio encargado por Mastercard y preparado por Americas Market Intelligence en abril de este mismo año indica que el 55 por ciento de los clientes de la región tiene ahora una cuenta bancaria y que más del 50 por ciento de estos clientes están realizando sus transacciones bancarias online.

Los motivos que han llevado a ello son muchos, entre otros:

  • Muchas sucursales físicas de bancos, al igual que otros locales comerciales, cerraron durante el confinamiento, de modo que la única forma de realizar transacciones era a través de los servicios online.
  • Las ayudas de los gobiernos durante la crisis se han distribuido a través del sistema digital, por lo que los clientes han tenido que registrarse en los servicios en línea para tener acceso a estos fondos.
  • La distancia social ha acelerado lo que era una transición global y gradual de los pagos en efectivo a los medios de pagos contactless. En otras palabras, la COVID-19 ha estimulado al cambio hacia una sociedad sin efectivo.
  • La población latinoamericana es joven y en expansión, lo que contribuye a un crecimiento acelerado, como la rápida adopción de los servicios digitales.

bancarization-in-latin-america-05

Por último, la forma en la que el dinero se está moviendo en esta región ya no es principalmente en efectivo, sino que cada vez es más frecuente que se mueva por canales digitales.

Es una buena noticia para estos países, ya que muchos de los bancos y fintechs de Latinoamérica irrumpirán en el paisaje de la postpandemia con ofertas digitales profundamente mejoradas para sus clientes, lo que aportará grandes ventajas para las empresas pequeñas y para la población de esta región.


Se espera que Latinoamérica siga liderando el crecimiento de la banca, ya que continuará reduciendo la brecha en la penetración de la banca. Sin embargo, estos progresos entrañan grandes riesgos.


 

bancarization-in-latin-america-02

Principales riesgos de la bancarización en Latinoamérica

A pesar de que la transición generalizada hacia la banca online ya estaba tomando fuerza en la región antes de la pandemia, los sectores de la banca y el comercio electrónico en Latinoamérica se han visto obligados a acelerar el paso para responder a la creciente demanda causada por la COVID-19.

Lo lamentable es que simultáneamente ha aumentado la oportunidad de que los fraudsters cometan fraudes en la banca online en la región.

Los clientes, por su parte, no están acostumbrados a la banca online. Los fraudes más comunes, incluidos los ataques de ingeniería social, como el phishing bancario, serán, de repente, extremadamente efectivos para los fraudsters, ya que los clientes no tendrán experiencia previa en los servicios online y no sabrán qué actividades deben considerar sospechosas, de qué deben desconfiar o qué deben evitar.


La presión por expandir y digitalizar rápidamente los servicios suscita la duda de si la seguridad ha sido prioritaria durante el proceso.


 

bancarization-in-latin-america-03

Para los bancos será un motivo de preocupación que sus clientes desconfíen de la seguridad en el manejo de su dinero o de guardar sus ahorros en el sistema digital y, al mismo tiempo, deben preocuparse de los daños que podría sufrir su negocio si se llevan a cabo con éxito numerosos ataques de este tipo y se generaliza la falta de confianza en el sector.


La razón por la que existe un enorme potencial para el fraude en la banca online en Latinoamérica es que los fraudsters pueden cometer el fraude desde cualquier lugar del mundo.



El juego del gato y el ratón al que han jugado los bancos y los fraudsters en países en los que la banca online y el fraude en la banca online han progresado juntos no será el mismo, puesto que los fraudsters que pongan sus ojos en Latinoamérica ya habrán perfeccionado su técnica.

La oportunidad de aprovechar la rápida bancarización de Latinoamérica atraerá a ciberdelincuentes organizados, altamente cualificados y extremadamente bien equipados de todos los rincones del mundo para eludir las rudimentarias medidas de ciberseguridad y perpetrar sus fraudes en la banca online.

bancarization-in-latin-america-04

Ganar la confianza del cliente y mantener una experiencia de usuario sin fricciones

Los bancos en Latinoamérica deben priorizar la seguridad durante este periodo de incertidumbre para evitar enormes pérdidas en nombre de sus clientes y daños a sus negocios como consecuencia de una pérdida de confianza que será difícil rectificar.

Pueden hacerlo yendo un paso por delante de las sofisticadas técnicas de los fraudsters mediante la adopción de medidas de seguridad avanzadas que garanticen que pueden mantener la seguridad de los ahorros de sus clientes.


La única forma de asegurar la protección contra el fraude en la banca online es garantizar que los clientes son quienes dicen ser y garantizar durante toda la sesión online que no haya ni robo ni manipulación de su identidad.



Solo así pueden evitar ataques especialmente sofisticados, como los que incluyen troyanos de acceso remoto (RAT), en los que un fraudster puede secuestrar la cuenta de un usuario en la banca online en plena sesión, después de registrado, o puede introducir malware en una sesión.

Una solución que combine el deep learning y la biometría del comportamiento puede verificar correctamente la identidad de un usuario durante toda la sesión en línea analizando miles de parámetros únicos del comportamiento típico de cada usuario, como, por ejemplo, la forma en la que teclea su nombre o mueve el ratón.

Gracias al deep learning, la solución va ganando precisión cada vez que el usuario inicia sesión, y, además, la identidad del usuario se puede verificar de forma constante e imperceptible, para que no haya fricciones con la experiencia de usuario.

De este modo, los bancos de Latinoamérica pueden asegurarse un éxito duradero en el paisaje que se dibuje después de la pandemia, en el que el cambio a los servicios de banca online se considere un avance sin reservas, y sigan progresando con seguridad, con la plena confianza de sus clientes.

ROBO BANCARIO EN LA NUEVA ERA DEL DELITO

 Dentro de unos años, cuando alguien piense en el robo a un banco, no imaginará en su cabeza a un par de tipos entrando armados a la sucursal bancaria. No vendrá a su mente el famoso grito “¡esto es un atraco, todo el mundo al suelo!”.

No habrá pasamontañas ni decenas de policías apostados a la salida del banco. Esta imagen de un robo bancario está a punto de convertirse en algo de un pasado lejano, algo así como el robo a las diligencias del lejano oeste. El mundo cambia y con él cambia el delito y los criminales.

Hace algunos años, el perfil del ladrón bancario era el de un tipo violento, con formación en armas y con amplia experiencia criminal. Hoy en día, ese perfil ha cambiado, ya no es necesario ser un temerario, no se necesita manejar armas ni saber conducir a toda velocidad para escapar de la Policía. Hoy, los ladrones de banco no llegan a pisar nunca ninguna sucursal, no tienen ningún coche esperando a la salida y van armado solo con una computadora.

El mundo del crimen evoluciona y la Criminología, como ciencia que estudia y analiza este crimen, debe también evolucionar para adaptar sus teorías y modelos explicativos a la realidad del momento. Desde hace algunas décadas, existe un tipo de crimen que antes no existía: los delitos que ocurren en el ciberespacio. El mundo virtual ha supuesto una auténtica revolución para todos los ámbitos: comunicación, entretenimiento, empresarial, económico…y también para el mundo del delito.

La Criminología ha tratado de usar algunas teorías tradicionales para adaptarlas al cibercrimen, algunas ya tratadas en otros posts.

Sin embargo, aunque el crimen no deja de ser una conducta, se realice en el mundo físico o en el virtual, y aunque los criminales no dejen de ser personas, parece evidente que es necesario incluir algunos elementos específicos del ciberespacio que hacen del crimen virtual algo particular y diferente al crimen del mundo físico.

digital-bank-robbery-new-era-01

Algunas teorías tradicionales pueden explicar algo, pero al final puede ocurrir que “estiremos” mucho a una teoría que fue pensada y desarrollada para explicar el crimen que ocurre en unas dimensiones completamente distintas a las que se dan en el mundo virtual.

Algunos criminólogos y profesionales de este ámbito están ya trabajando en un nuevo modelo teórico, en un enfoque que se ha dado en llamar “Cibercriminología”, una subdisciplina dentro de la Criminología general que estudia, analiza y explica este fenómeno concreto.

Este desarrollo necesita aún de algunos años, no solo porque la mayoría de los Criminólogos no se han adaptado aún al mundo cibernético, sino porque el mundo actual y las personas, aún no somos completamente conscientes de lo que es el nuevo mundo digital.

Las nuevas tecnologías se han instalado y han evolucionado con tal rapidez que ni los propios ciudadanos, ni las empresas, ni los policías, ni los jueces o políticos han sido capaces de adaptarse a todo lo que ha supuesto internet y el mundo virtual.

Precisamente, muchos de los ciberdelitos que ocurren actualmente, desde el phishing hasta el grooming, han aprovechado este retraso en la adaptación para propiciar la comisión de estos delitos y el acceso a víctimas indefensas.

digital-bank-robbery-new-era-04

Aún, la mayoría de los ciudadanos pensamos que un mail de nuestro banco es un mail real o que un contacto de Instagram que dice tener 15 años es realmente un amigo adolescente.

Posiblemente, la generación “Z “, los llamados “centennials”, personas plenamente digitales, sean capaces de procesar y adaptarse a los cambios tecnológicos con la misma rapidez con la que se producen.

Es probable que el cibercrimen que conocemos actualmente sea tan obsoleto dentro de 10 años como para nosotros lo es hoy pensar en forajidos asaltando trenes. Es muy posible también que los Criminólogos centennials ya sean capaces de general teorías del crimen puramente digitales.

Mientras nos sustituyen estos criminólogos, los que estamos a caballo entre las dos realidades actuales, debemos empezar ya a tratar de dar respuestas y modelos explicativos al cibercrimen.

A continuación, vamos a tratar de exponer algunos elementos diferenciadores del mundo digital que debemos tener en cuenta para hacer teorías criminológicas del ciberdelito. Aunque nos centraremos en una tipología delictiva muy concreta, el robo a bancos, mucho de lo expuesto puede ser extrapolado a otro tipo de ciberdelitos.

En primer lugar, y recordando la situación planteada en las primeras líneas de este post, debemos identificar el principal elemento diferenciador: el espacio.

El espacio, tal y como lo concebimos en el mundo físico, no tiene nada que ver con lo que es el ciberespacio. En el mundo digital no hay barreras, no hay obstáculos, no existen los lugares georeferenciados y delimitados espacialmente.

El Banco X en el ciberespacio está tan cerca de España como de Australia o Japón. Ese banco ya no tiene paredes, ni puertas que derribar, el dinero no se esconde en cámaras acorazadas o cajas fuertes, sino en procesos informáticos de ceros y unos.

digital-bank-robbery-new-era-02

¿Cómo podemos aplicar aquí las Teorías Situacionistas tradicionales de la Criminología?

Según dichas teorías, la situación, el contexto espacial influye en la comisión o no de un delito, de tal forma que, si colocamos estructuras físicas de seguridad, éstas podían hacer de un banco un lugar seguro.

Por ejemplo, durante muchos años se pensaba que la mejor seguridad para los bancos era su capacidad para ser inexpugnable a través de gruesos muros de cemento y hormigón armado. Más tarde, apareció un nuevo término en Criminología, la “Vigilancia Natural”.

Este término hacía referencia a que se podían construir lugares seguros haciendo que los ciudadanos y otras personas se convirtieran de forma inconsciente en guardianes o vigilantes. Si unos atracadores finalmente llegaban a entrar en un banco lleno de muros gruesos, nadie podría verlos ni saber lo que estaba pasando dentro, por lo que se llegaba incluso a generar una situación de seguridad para los propios atracadores.

Entonces, con la vigilancia natural hacemos lo contrario, en vez de construir grandes muros, hacemos sucursales con grandes cristaleras, colocamos dichas sucursales en esquinas de calles y si puede ser al lado de bares o zonas muy concurridas.

El efecto que tenemos es que, si unos atracadores entran en la sucursal y sacan unas armas, todo el mundo desde la calle se convierte en testigo que puede llamar a la policía. Los transeúntes o los que se están tomando una cerveza pueden ver a través de las cristaleras lo que ocurre dentro de la sucursal.

Este es solo un ejemplo del manejo del espacio y la situación para condicionar el robo a un banco. Pero, ¿cómo podemos adaptar esta experiencia al Banco X del ciberespacio? Estamos trabajando en otra dimensión completamente distinta, donde la situación ya no es espacial tal y como la conocemos.

Otro aspecto o elemento diferenciador del mundo virtual tiene que ver con la propia motivación del criminal.

El mundo virtual ofrece una serie de características que hacen que las personas puedan estar más predispuestas o motivadas para cometer un delito en internet que nunca se plantearían cometer en el mundo físico.

Esto es muy importante, ya que lo que decimos es que el mundo virtual facilita y atrae el crimen. Esto tiene una explicación muy clara, los delitos en el ciberespacio son relativamente fáciles de cometer, pueden ser lucrativos y lo que es más importante, posiblemente queden impune.

Si yo robo un banco a la “antigua usanza”, tengo que afrontar una situación comprometida, tengo que usar la fuerza, amenazar, enfrentarme posiblemente a vigilantes o empleados, además de ir muy rápido para no toparme con la puerta llena de policías y francotiradores.

Las sucursales bancarias actuales suelen contar con poco dinero en efectivo, por no hablar de cajas fuertes con retardo u otros sistemas que impiden obtener grandes sumas de dinero. Hay que tener en cuenta que el dinero físico pesa y hay que transportarlo.

Finalmente, si llega la Policía antes de que me vaya de la sucursal, ya me puedo dar por perdido. Decenas de policías, helicópteros y cierres de carreteras hacen muy complicado que pueda salir impune. Incluso aunque lo haga, posiblemente durante mi atraco deje toda una serie de indicios forenses materiales que permitirán tarde o temprano que algún policía toque mi puerta. Otra vez el espacio poniéndolo difícil.

Bueno, alguien puede plantear que un robo informático a un banco tampoco es algo muy fácil. Es cierto, pero el nivel de exposición y riesgo es mucho más bajo para un ciberladrón que para alguien que entra con una escopeta a la sucursal.

Si soy capaz de burlar la seguridad informática del banco, posiblemente pueda acceder a una cantidad de dinero mucho más alta que a la que podría acceder en un robo físico. Aquí además no hay nada físico, no tengo que cargar ni transportar nada, todo es proceso informático con números sobre una pantalla de ordenador.

digital-bank-robbery-new-era-03

Pero, además, el anonimato y la rapidez que me ofrece internet hacen que sea muy complicado que me puedan detener (al menos más difícil). La Policía, los Jueces y las políticas legales que sí existen el mundo físico, no parecen muy útiles para funcionar en un entorno virtual, por lo que la persecución del delito se complica. A lo mejor soy tan torpe y me llegan a identificar como el ladrón de ese Banco X pero, ¿podrá la policía detenerme o la justicia extraditarme o juzgarme en función del país en el que estoy?

En el ciberespacio todos podemos ser más fantasmas e invisibles de lo que les gustaría a las autoridades y gobiernos. Mientras eso no cambie, mientras la impunidad del ciberdelito no se trabaje, no podemos generar un efecto disuasorio en una persona que, ni loco se atrevería robar la sucursal bancaria de su barrio, pero sí se atrevería a intentarlo con la banca online.

Pero esto es además más peligroso de lo que pensamos. No es que el ciberdelito pueda atraer a personas que en el mundo físico no cometerían ningún delito, sino que, además, los criminales del mundo físico también empiezan a ser atraídos por el ciberespacio para trasladar o ampliar su actividad criminal.

Testaferos

 Marta Cadavid, CAMS, CFE, AML

La industria criminal usa cualquier tipo de artimañas para esconder el producto de sus actividades ilegales entre ellas el enmascaramiento de las transacciones a través de terceras personas consideradas como testaferros. Sin embargo, las organizaciones enfrentan más retos con respecto a la identificación del beneficiario dado que actualmente están empleando capas de testaferros para complicar o evitar identificar dicho beneficiario. La pregunta que debemos hacernos es que controles tenemos en las organizaciones para detectar a los testaferros de los testaferros.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

martes, 10 de diciembre de 2019

Números y fraude



Los estudios y estadísticas que ofrecen las diferentes organizaciones como @ACFE y las BIG4 ayudan a determinar donde colocar por recursos y como implementar las medidas de prevención y detección. Es bien claro que los programas de administración de riesgo se diseñan basados en los riesgos propios de los negocios, los cuales tienen ADN y particularidades propias. Conocer a nivel general las tendencias sobre las medidas de control más efectivas, los activos más vulnerables, las banderas rojas más comunes, entro otros aspectos, ayudará a implementar políticas más asertivas y apropiadas para cada organización.

Scrum para auditores internos

Consulta:

Tomé un curso de Scrum y deseo aplicarlo a proyectos de auditoría interna - Me ha llamado la atención la técnica de Scrum y me decidí a tomar un curso para ser Scrum Master. Como yo lo veo, puede ser una herramienta muy útil para quienes somos auditores, ya sea para potenciar a nuestros equipos como para lograr mejores resultados en la ejecución de los Planes de Auditoría. 

Respuesta sobre Scrum y la auditoría interna

Scrum es un marco de trabajo en equipo creado inicialmente para el desarrollo ágil de programas o softwares.

Este modelo fue identificado y definido por Ikujiro Nonaka y Takeuchi a principios de los 80, al analizar cómo desarrollaban los nuevos productos las principales empresas de manufactura tecnológica: Fuji-Xerox, Canon, Honda, NEC, Epson, Brother, 3M y Hewlett-Packard (Nonaka & Takeuchi, The New New Product Development Game, 1986).

Aunque esta forma de trabajo surgió en empresas de productos tecnológicos, es apropiada para cualquier tipo de proyecto con requisitos dinámicos y para los que requieren rapidez y flexibilidad. Es un proceso en el que se aplican de manera regular un conjunto de buenas prácticas para trabajar colaborativamente, en equipo y obtener el mejor resultado posible de proyectos, caracterizado por:

1.    Adoptar una estrategia de desarrollo incremental, en lugar de la planificación y ejecución completa del producto.
2.    Basar la calidad del resultado más en el conocimiento tácito de las personas en equipos auto organizados, que en la calidad de los procesos empleados.
3.    Solapar las diferentes fases del desarrollo, en lugar de realizar una tras otra en un ciclo secuencial o en cascada.

Scrum es un marco de trabajo que define un conjunto de prácticas y roles, y que puede tomarse como punto de partida para definir el proceso de desarrollo que se ejecutará durante un proyecto.

Principales características de Scrum

  • Gestión regular de las expectativas del cliente, resultados anticipados, flexibilidad y adaptación, retorno de inversión, mitigación de riesgos, productividad y calidad, alineamiento entre cliente y equipo, por último, equipo motivado.
  • Se hace uso de equipos auto-dirigidos y auto-organizados.
  • Se realiza a diario una reunión de Scrum, que es una reunión de avance diaria que no dura más de 15 minutos con el objetivo de obtener realimentación sobre las tareas del equipo y los obstáculos que se presentan.

Cada uno de estos puntos mencionados hacen que el Scrum sea utilizado de manera regular en un conjunto de buenas prácticas para el trabajo en equipo y de esa manera obtener los mejores resultados posibles.

Los roles principales en Scrum son:

1.    Scrum Master, que procura facilitar la aplicación de scrum y gestionar cambios,
2.    Product Owner, que representa a los stakeholders (interesados externos o internos), y
3.    Team (equipo) que ejecuta el desarrollo y demás elementos relacionados con él.

Si fuéramos a aplicar los roles de Scrum para un proyecto de auditoría interna tendríamos que:

1.    Scrum Master sería el Supervisor del Trabajo
2.    Product Owner sería nuestros clientes
3.    Team sería el equipo de auditoría interna

Conclusión

El Scrum como muchos otros enfoques que promueven el trabajo en equipo posee herramientas, técnicas y metodologías que pueden ser implementadas exitosamente a un proyecto de auditoría interna. Existen departamentos de auditoría interna que han adoptado esta metodología, muy exitosamente, para realizar un proyecto de auditoría interna tradicional de forma mucho más ágil, entre los que se encuentran: Citigroup, Aviva Group, y otras organizaciones.

Entiendo que este modelo podría ser especialmente útil en trabajos de consultoría, tales como asesoramiento o consultas realizados por requerimiento de alta dirección e investigaciones de fraude, en los cuales sea necesario presentar resultados del trabajo en un período corto de tiempo.

Por otra parte, me preocupa el uso de la herramienta para el desarrollo de servicios de aseguramiento, debido a que este enfoque sé orienta más en los resultados qué en el seguimiento de requerimientos establecidos, lo cual puede motivar al equipo de auditoría a saltarse pasos en el proceso de desarrollo del trabajo, lo que podría provocar el incumplimiento con el Marco Internacional para la Práctica Profesional de Auditoría Interna.

¿Te ha gustado la información? ¡Compártela con otro auditor interno!

viernes, 15 de noviembre de 2019

¿Cómo formar equipos de auditoría de alto rendimiento?

Dos trabajadores forcejean con un piano durante varios minutos a puertas de un edificio; al cabo del tiempo uno le dice al otro, que difícil es entrar un piano, por lo que el otro le responde, ¿Cómo no lo estamos sacando? “

Este relato humorístico, nos invita a reflexionar sobre la importancia del trabajo de equipo en auditoría, cuyos esfuerzos vayan en el mismo  sentido y de manera mancomunada, es decir, la tarea consiste es conformar  un equipo de personas para lograr un objetivo en común.

La diversidad de temas, la variedad de objetivos en la tipología de las organizaciones, la necesidad de evaluarlas integralmente, requieren la conformación de equipos de auditoría con profesionales experimentados, idóneos y competentes, especialistas en temas de carácter técnico, financiero/contable, administrativo, jurídico y sistemas entre otros, que contribuyan en buscar la armonía de la Auditoría de manera planificada a través de un grupo interdisciplinario calificado, especializado y organizado en procura de obtener resultados objetivos, coherentes, concisos y soportados.

Por lo anterior el equipo de trabajo deberá alinearse en estos requerimientos concretos:

De la organización
·       Conocimiento general
·       Claridad sobre la Misión
·       Políticas corporativas.
·       Estructura organizacional. Cuadro directivo y ejecutor.
·       Áreas Misionales, áreas de apoyo.
·       Planes de acción.
·       Informe financiero.
·       Informe de gestión.
·       Informes de auditoría.
·       Debilidades, Fortalezas, oportunidades, amenazas (diagnóstico).

De la auditoría.
·       Plan de trabajo.
·       Líder del grupo ( políticas, directrices, comunicación)
·       Objetivos y alcance de la auditoría
·       Programas de auditoría (Cuestionarios, procedimientos)
·       Aprensión del Manual de ética y buen gobierno de la auditoría.
·       Cuidado y diligencia profesional.
·       Independencia mental.
·       Conocimiento y manejo de papeles de trabajo.
·       Confidencialidad sobre la información.
·       Cronograma de actividades con responsables.
·       Comunicación permanente con el grupo de auditoría
·       Comunicación de resultados concertado con el líder.

Es primordial en el trabajo en equipo, la unión y empatía entre los integrantes, ya que en más de una oportunidad será necesario comprender a otro integrante y, asimismo, apoyar las distintas ideas que vayan naciendo con el desarrollo de la tarea en cuestión.

Recuerde: El éxito o logro del trabajo en equipo, es del equipo en sí y no de uno o algunos de los integrantes.

Responsabilidad Compartida del Fraude

  Fraude al Desnudo: Responsabilidad compartida del Fraude ¿Te ha gustado la información? ¡Compártela con otro auditor!