lunes, 20 de julio de 2026

AUDITORÍA INTERNA MODERNA 2026: El trabajo del auditor interno mes por mes; auditoría interna paso por paso; modelo del informe del auditor interno

Solicitado a Gemini y revisado por Mayobanex De Jesús Laurens, incluido la imagen
La auditoría interna en entidades comerciales opera bajo el Marco Internacional para la Práctica Profesional de la Auditoría Interna (MIPP) emitido por The Institute of Internal Auditors (IIA), destacando las Normas Globales de Auditoría Interna (NGAI) que entraron en vigencia obligatoria.

1. Concepto de Auditoría Interna

Según el marco normativo global del IIA, la Auditoría Interna es una función independiente y objetiva de aseguramiento y asesoramiento concebida para agregar valor y mejorar las operaciones de una organización.

Ayuda a la entidad a cumplir sus objetivos aportando un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión de riesgos, control interno y gobierno corporativo.

2. Alcance

El alcance de la auditoría interna en una empresa comercial es integral y global. No se limita a revisar registros contables, sino que abarca todos los procesos, áreas operativas y sistemas tecnológicos de la entidad:

  • Eficacia y eficiencia operacional: Evaluación de la cadena de suministro, gestión de inventarios, compras, ventas y logística.

  • Confiabilidad de la información: Verificación de la integridad de los datos financieros, contables, comerciales y de gestión operativa.

  • Protección de activos: Salvaguardia física y lógica de bienes muebles e inmuebles, efectivo, mercancías y propiedad intelectual contra pérdidas, fraudes o desperdicio.

  • Cumplimiento normativo (Compliance): Monitoreo del cumplimiento de leyes fiscales, laborales, regulaciones comerciales y políticas/procedimientos internos de la empresa.

  • Gestión de riesgos e infraestructura TI: Evaluación de la ciberseguridad, integridad de ERPs (e.g., SAP, Oracle), control de accesos y planes de continuidad del negocio (BCP).

  • Criterios de Sostenibilidad y ESG: Supervisión de reportes de sostenibilidad, normas ambientales aplicables al comercio y gobernanza ética.

3. Clasificación de la Auditoría Interna

La auditoría interna en el ámbito comercial se clasifica según el área y objetivo evaluado:

Tipo de AuditoríaEnfoque Principal
FinancieraVerifica que los estados financieros y transacciones comerciales reflejen con precisión la realidad económica de la empresa.
Operativa / de GestiónEvalúa la eficiencia, economía y efectividad de los procesos del negocio (ventas, compras, logística, caja).
De CumplimientoComprueba la adherencia a reglamentos externos (fiscales, laborales, comerciales) y normativas internas.
Sistemas / Tecnológica (TI)Evalúa la seguridad de la información, controles generales de TI (GITC), bases de datos y sistemas de punto de venta (POS).
De Prevención y Detección de Fraude (Forense)Investiga irregularidades, apropiación indebida de inventario o efectivo, e identifica vulnerabilidades operativas.
Estratégica / ESGEvalúa la alineación de las operaciones con los objetivos estratégicos corporativos y compromisos de sostenibilidad.

4. Objetivo

El objetivo general es proporcionar un aseguramiento objetivo y asesoramiento estratégico a la Junta Directiva / Comité de Auditoría y a la Alta Dirección para proteger y crear valor en la organización.

Objetivos Específicos:

  1. Identificar y mitigar riesgos: Detectar amenazas operativas, financieras o tecnológicas antes de que afecten a la empresa.

  2. Fortalecer el Control Interno: Diseñar y verificar la eficacia de los controles bajo marcos estándar (como COSO).

  3. Prevenir pérdidas y fraude: Establecer controles anti-fraude y procedimientos de segregación de funciones.

  4. Optimizar recursos: Identificar ineficiencias en compras, redundancias operativas y cuellos de botella logísticos.

  5. Asegurar la conformidad: Garantizar que la empresa opere dentro del marco legal vigente.

5. El Trabajo del Auditor Interno en una Entidad Comercial

En una empresa dedicada al comercio (compra, almacenamiento y venta de mercancías), el auditor interno mantiene una rutina continua diferenciada entre la supervisión cotidiana y la ejecución del Plan Anual de Auditoría.

A. Trabajo Diario (Rutina Operativa)

  • Monitoreo de Arqueos de Caja: Revisión aleatoria de cierres diarios de caja chica, cajas generales y puntos de venta (POS).

  • Pruebas de Transacciones: Verificación continua de autorización de descuentos, devoluciones sobre ventas, notas de crédito y anulaciones de facturas.

  • Análisis de Excepciones del ERP: Revisión del registro de logs o alertas de transacciones atípicas (egresos fuera de presupuesto, cambios en precios de lista o en fichas de proveedores/clientes).

  • Monitoreo del Inventario: Inspección física sorpresa de movimientos de entrada y salida en bodegas/almacenes (recepción de mercancías y despacho).

  • Seguimiento de Incidentes: Recepción e investigación preliminar de reportes provenientes del canal ético / buzón de denuncias.

B. Trabajo Mes por Mes (Calendario Anual Recurrente)

Ene - Feb : Cierre fiscal, Auditoría de Inventario Físico Anual, Plan Anual de Auditoría
(PAA).
Mar - Abr : Auditoría del Ciclo de Ingresos (Ventas, Ventas Online, Facturación, Cuentas
por Cobrar).
May - Jun : Auditoría del Ciclo de Compras (Procure-to-Pay, Selección de Proveedores,
Cuentas por Pagar).
Jul - Ago : Auditoría Logística y Almacenes (Control de mermas, caducidades, rotación
de inventarios).
Sep - Oct : Auditoría de TI, Seguridad de la Información y Gestión de Activos Fijos.
Nov - Dic : Evaluación de Cumplimiento Fiscal/Laboral, Seguimiento a Planes de Acción,
Preparación Informe Anual.
  • Enero: Conciliaciones de cierre de año, acompañamiento en el inventario físico 

  • global de cierre, presentación y aprobación del Plan Anual de Auditoría (PAA) ante el Comité de Auditoría.

  • Febrero: Auditoría de conciliaciones bancarias del cierre anual, revisión de provisiones contables e indemnizaciones laborales.

  • Marzo: Auditoría al ciclo de Ventas y Cuentas por Cobrar (evaluación de límites de crédito, cobranza morosa, estimación de cuentas incobrables).

  • Abril: Evaluación de canales de venta digitales (E-commerce, pasarelas de pago) y seguridad de la información de clientes.

  • Mayo: Auditoría al ciclo de Compras y Proveedores (verificación del proceso de cotización, licitaciones internas, aprobación de órdenes de compra).

  • Junio: Auditoría de Cuentas por Pagar y pagos a terceros (verificación de pagos duplicados, proveedores ficticios, segregación de funciones en Tesorería).

  • Julio: Auditoría de Inventarios y Cadena de Suministro (control de mermas, 

  • stock de lenta rotación, caducidades, condiciones físicas de almacenamiento).

  • Agosto: Inspecciones sorpresa en sucursales o tiendas físicas (procedimientos de seguridad física, resguardo de valores y atención al cliente).

  • Septiembre: Auditoría de Sistemas e Infraestructura Tecnológica (accesos a ERP, respaldo de datos, plan de recuperación ante desastres - DRP).

  • Octubre: Auditoría del ciclo de Recursos Humanos y Nómina (validación de 

  • empleados activos contra asistencia, pago de comisiones de ventas, liquidaciones).

  • Noviembre: Auditoría de Cumplimiento Tributario y Legal (revisión preventivas de declaraciones de impuestos, contratos comerciales y permisos de operación).

  • Diciembre: Evaluación de seguimiento a hallazgos del año (Follow-up de planes 

  • de corrección), cierre de auditorías programadas y elaboración del informe anual de gestión para la Alta Dirección.

6. Metodología Paso por Paso de una 

Auditoría Interna

Para llevar a cabo una auditoría interna específica a un proceso comercial 

(por ejemplo: Ciclo de Compras e Inventarios), se sigue una metodología 

estructurada en 4 fases principales conforme al Dominio V de las Normas 

Globales.

FASE 1: Planificación (Notificación, Reunión de Apertura, Estudio Previo, 
Matriz Riesgo-Control, Programa) │ ▼ FASE 2: Ejecución (Pruebas de Control, Pruebas Sustantivas, Muestreo,
Hojas de Trabajo) │ ▼ FASE 3: Informe y Comunicación (Borrador, Reunión de Cierre, Informe Definitivo) │ ▼ FASE 4: Seguimiento (Monitoreo de Planes de Acción y Reauditoría)

Fase 1: Planificación del Trabajo

  1. Emisión de la Carta de Inicio / Notificación: Se comunica a la gerencia del área a auditar el alcance, objetivos y el equipo de auditores asignado.

  2. Reunión de Apertura: Coordinación con los responsables del área comercial para fijar cronograma, requerimientos de información y canales de comunicación.

  3. Relevamiento de Información (Estudio Previo): Solicitar políticas, manuales de procedimientos, organigramas y diagramas de flujo del proceso.

  4. Evaluación de Riesgos y Matriz de Control (RACM): Identificar los riesgos del proceso (ej. riesgo de compra con sobreprecio) y determinar qué control existe para mitigar dicho riesgo.

  5. Diseño del Programa de Trabajo de Auditoría: Documento técnico que detalla las pruebas específicas a ejecutar, muestras a tomar y los profesionales responsables.

Fase 2: Ejecución

  1. Pruebas de Cumplimiento (Control): Verificar si los controles diseñados están funcionando en la práctica (ej. comprobar si todas las Órdenes de Compra superiores a $5,000 cuentan con las tres cotizaciones reglamentarias).

  2. Pruebas Sustantivas: Verificación directa de importes, cifras o bienes (ej. recuento físico de inventario en bodega, confirmación escrita de saldos con proveedores).

  3. Muestreo de Auditoría: Aplicación de técnicas de muestreo estadístico o no estadístico sobre la población de datos para extrapolar resultados.

  4. Documentación en Papeles de Trabajo: Registro ordenado de las evidencias obtenidas (facturas, contratos, capturas de sistema, cuadros comparativos) aplicando marcas de auditoría y referencias cruzadas.

  5. Redacción de Hallazgos: Identificación de desviaciones utilizando la estructura estándar de las 5 "C":

    • Criterio: Lo que debe ser (la política o norma escrita).

    • Condición: Lo que es (la falla o hecho encontrado).

    • Causa: El motivo por el cual ocurrió la desviación.

    • Efecto: El impacto económico, financiero u operativo de la falla.

    • Conclusión / Recomendación: La acción requerida para subsanarlo.

Fase 3: Comunicación e Informe

  1. Elaboración del Borrador de Informe: Redacción inicial con los hallazgos preliminares y recomendaciones.

  2. Reunión de Cierre (Validación de Hallazgos): Discusión del borrador con el auditado y la gerencia operativa para conciliar datos, confirmar causas e incluir los Planes de Acción Compromiso con responsables y fechas límite.

  3. Emisión del Informe Definitivo: Documento final firmado por el Director de Auditoría Interna enviado a la Gerencia General y al Comité de Auditoría.

Fase 4: Seguimiento (Follow-Up)

  1. Monitoreo de Fechas Compromiso: Verificación periódica de la implementación de las recomendaciones.

  2. Pruebas de Validación: Re-evaluación en el terreno para constatar que el riesgo se ha reducido a niveles aceptables.

  3. Reporte de Estado de Hallazgos: Informe trimestral a la dirección sobre hallazgos implementados, en proceso o vencidos.

7. Modelo del Informe del Auditor Interno a la Gerencia

A continuación se presenta una plantilla estructurada según las mejores prácticas internacionales para la presentación de informes a la Alta Dirección.

Markdown
====================================================================
                          INFORME DE AUDITORÍA INTERNA
==================================================================================

A:          Lic. Carlos Mendoza - Gerente General
DE:         MSc. Roberto Gómez - Director de Auditoría Interna
FECHA:      15 de julio de 2026
ASUNTO:     Informe Final de Auditoría al Ciclo de Compras y Gestión 
de Inventarios CÓDIGO: IA-2026-004 --------------------------------------------------------------------
1. RESUMEN EJECUTIVO -------------------------------------------------------------------
Durante el período comprendido entre el 1 y el 30 de junio de 2026,
la Dirección de Auditoría Interna ejecutó la auditoría programada al Ciclo
de Compras y Almacenes de la entidad.

Opinión General: El sistema de control interno evaluado requiere MEJORAS SIGNIFICATIVAS.
Si bien los procesos de recepción física en bodega operan adecuadamente,
se identificaron fallas críticas en el proceso de autorización de compras
y en la segregación de funciones en el módulo ERP, incrementando el riesgo
de sobrecostos e irregularidades.
Nivel de Riesgo Global del Área: [ALTO]
---------------------------------------------------------------------------------------- 2. OBJETIVO Y ALCANCE --------------------------------------------------------------------
Objetivo: Evaluar la efectividad del control interno en la selección
de proveedores, autorización de órdenes de compra y exactitud
en los registros de inventario.

Alcance: Transacciones registradas desde el 1 de enero de 2026 hasta
el 31 de mayo de2026, que abarcaron un volumen de 1,450 Órdenes de Compra
por valor de USD $3.2 millonesy recuentos en la Bodega Central. ------------------------------------------------------------------
3. PRINCIPALES HALLAZGOS Y PLANES DE ACCIÓN ----------------------------------------------------------------- HALLAZGO No. 1: Compras superiores al límite autorizado sin
licitación previa -----------------------------------------------------------------
• Criterio: La Política de Compras (POL-COM-02) exige al menos 3 cotizaciones para
compras superiores a USD $10,000.
• Condición: De una muestra de 45 órdenes que superaban dicho monto, 12 compras
(26.6%) por un acumulado de $280,000 fueron adjudicadas de forma directa a un solo
proveedor sin justificación documentada.
• Causa: Ausencia de un bloqueo automático en el sistema ERP que impida liberar la
Orden de Compra sin adjuntar el cuadro comparativo de cotizaciones.
• Efecto: Potencial sobreprecio en insumos y falta de transparencia en la contratación.
• Riesgo: ALTO.
RECOMENDACIÓN DE AUDITORÍA:
Implementar en el sistema ERP una regla de validación obligatoria que bloquee la
liberación de la Orden de Compra si no adjunta el cuadro comparativo firmado.

RESPUESTA DE LA GERENCIA Y PLAN DE ACCIÓN: "Aceptamos la observación. Se coordinó con la Gerencia de TI para activar la restricción en el ERP a más tardar el 15 de agosto de 2026." • Responsable: Ing. Javier Silva - Gerente de Compras. • Fecha de Implementación: 15 de agosto de 2026. ----------------------------------------------------------------- HALLAZGO No. 2: Incompatibilidad de funciones en el módulo de
Inventarios del ERP ----------------------------------------------------------------
• Criterio: Principio de segregación de funciones (Marco COSO / NGAI 2025).
• Condición: Dos supervisores de bodega poseen perfiles en el ERP que
les permiten registrar entradas/salidas físicas Y realizar ajustes de inventario
por merma sin aprobación previa de la Gerencia Financiera.
• Causa: Matriz de roles de TI no actualizada tras la migración de versión del ERP.
• Efecto: Riesgo de ocultamiento de faltantes físicos mediante ajustes de merma no
autorizados.
• Riesgo: CRÍTICO.

RECOMENDACIÓN DE AUDITORÍA: Revocar de forma inmediata los permisos de ajuste manual a los
supervisores de bodega. Dichos ajustes deben requerir aprobación
exclusiva del Gerente Financiero.
• Responsable: Lic. Marta Rivas - Gerente de TI /
Lic. Pedro Páez - Gerente Financiero.
RESPUESTA DE LA GERENCIA Y PLAN DE ACCIÓN:
"Conforme con el hallazgo. En fecha 10 de julio de 2026 se modificaron
las credenciales en el ERP y la política de aprobaciones fue actualizada."
• Fecha de Implementación: IMPLEMENTADO (10 de julio de 2026).
----------------------------------------------------------------
4. SEGUIMIENTO A AUDITORÍAS ANTERIORES --------------------------------------------------------------- Del informe del período anterior (IA-2025-008): • Compromisos Totales: 5 • Implementados: 4 (80%) • En Proceso / Pendiente: 1 (20% - Relacionado con la actualización
del manual de puestos) --------------------------------------------------------------
5. CONCLUSIÓN -------------------------------------------------------------
La función de compras requiere correcciones operativas inmediatas para
fortalecer el ambiente de control. Se programará una revisión de seguimiento
(Follow-Up) para septiembre de 2026 a fin de verificar la puesta en marcha
de los compromisos adquiridos.
Atentamente,
___________________________________ MSc. Roberto Gómez, CIA Director de Auditoría Interna ============================================