1. Concepto de Auditoría Interna
Según el marco normativo global del IIA, la Auditoría Interna es una función independiente y objetiva de aseguramiento y asesoramiento concebida para agregar valor y mejorar las operaciones de una organización.
Ayuda a la entidad a cumplir sus objetivos aportando un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión de riesgos, control interno y gobierno corporativo.
2. Alcance
El alcance de la auditoría interna en una empresa comercial es integral y global. No se limita a revisar registros contables, sino que abarca todos los procesos, áreas operativas y sistemas tecnológicos de la entidad:
Eficacia y eficiencia operacional:
Evaluación de la cadena de suministro, gestión de inventarios, compras, ventas y logística. Confiabilidad de la información: Verificación de la integridad de los datos financieros, contables, comerciales y de gestión operativa.
Protección de activos:
Salvaguardia física y lógica de bienes muebles e inmuebles, efectivo, mercancías y propiedad intelectual contra pérdidas, fraudes o desperdicio. Cumplimiento normativo (Compliance): Monitoreo del cumplimiento de leyes fiscales, laborales, regulaciones comerciales y políticas/procedimientos internos de la empresa.
Gestión de riesgos e infraestructura TI: Evaluación de la ciberseguridad, integridad de ERPs (e.g., SAP, Oracle), control de accesos y planes de continuidad del negocio (BCP).
Criterios de Sostenibilidad y ESG: Supervisión de reportes de sostenibilidad, normas ambientales aplicables al comercio y gobernanza ética.
3. Clasificación de la Auditoría Interna
La auditoría interna en el ámbito comercial se clasifica según el área y objetivo evaluado:
| Tipo de Auditoría | Enfoque Principal |
| Financiera | Verifica que los estados financieros y transacciones comerciales reflejen con precisión la realidad económica de la empresa. |
| Operativa / de Gestión | Evalúa la eficiencia, economía y efectividad de los procesos del negocio (ventas, compras, logística, caja). |
| De Cumplimiento | Comprueba la adherencia a reglamentos externos (fiscales, laborales, comerciales) y normativas internas. |
| Sistemas / Tecnológica (TI) | Evalúa la seguridad de la información, controles generales de TI (GITC), bases de datos y sistemas de punto de venta (POS). |
| De Prevención y Detección de Fraude (Forense) | Investiga irregularidades, apropiación indebida de inventario o efectivo, e identifica vulnerabilidades operativas. |
| Estratégica / ESG | Evalúa la alineación de las operaciones con los objetivos estratégicos corporativos y compromisos de sostenibilidad. |
4. Objetivo
El objetivo general es proporcionar un aseguramiento objetivo y asesoramiento estratégico a la Junta Directiva / Comité de Auditoría y a la Alta Dirección para proteger y crear valor en la organización.
Objetivos Específicos:
Identificar y mitigar riesgos: Detectar amenazas operativas, financieras o tecnológicas antes de que afecten a la empresa.
Fortalecer el Control Interno: Diseñar y verificar la eficacia de los controles bajo marcos estándar (como COSO).
Prevenir pérdidas y fraude: Establecer controles anti-fraude y procedimientos de segregación de funciones.
Optimizar recursos: Identificar ineficiencias en compras, redundancias operativas y cuellos de botella logísticos.
Asegurar la conformidad:
Garantizar que la empresa opere dentro del marco legal vigente.
5. El Trabajo del Auditor Interno en una Entidad Comercial
En una empresa dedicada al comercio (compra, almacenamiento y venta de mercancías), el auditor interno mantiene una rutina continua diferenciada entre la supervisión cotidiana y la ejecución del Plan Anual de Auditoría.
A. Trabajo Diario (Rutina Operativa)
Monitoreo de Arqueos de Caja: Revisión aleatoria de cierres diarios de caja chica, cajas generales y puntos de venta (POS).
Pruebas de Transacciones: Verificación continua de autorización de descuentos, devoluciones sobre ventas, notas de crédito y anulaciones de facturas.
Análisis de Excepciones del ERP: Revisión del registro de logs o alertas de transacciones atípicas (egresos fuera de presupuesto, cambios en precios de lista o en fichas de proveedores/clientes).
Monitoreo del Inventario: Inspección física sorpresa de movimientos de entrada y salida en bodegas/almacenes (recepción de mercancías y despacho).
Seguimiento de Incidentes: Recepción e investigación preliminar de reportes provenientes del canal ético / buzón de denuncias.
B. Trabajo Mes por Mes (Calendario Anual Recurrente)
Ene - Feb : Cierre fiscal, Auditoría de Inventario Físico Anual, Plan Anual de Auditoría(PAA).Mar - Abr : Auditoría del Ciclo de Ingresos (Ventas, Ventas Online, Facturación, Cuentaspor Cobrar).May - Jun : Auditoría del Ciclo de Compras (Procure-to-Pay, Selección de Proveedores,Cuentas por Pagar).Jul - Ago : Auditoría Logística y Almacenes (Control de mermas, caducidades, rotaciónde inventarios).Sep - Oct : Auditoría de TI, Seguridad de la Información y Gestión de Activos Fijos.Nov - Dic : Evaluación de Cumplimiento Fiscal/Laboral, Seguimiento a Planes de Acción,Preparación Informe Anual.
Enero: Conciliaciones de cierre de año, acompañamiento en el inventario físico
global de cierre, presentación y aprobación del Plan Anual de Auditoría (PAA) ante el Comité de Auditoría.
Febrero: Auditoría de conciliaciones bancarias del cierre anual, revisión de provisiones contables e indemnizaciones laborales.
Marzo: Auditoría al ciclo de Ventas y Cuentas por Cobrar (evaluación de límites de crédito, cobranza morosa, estimación de cuentas incobrables).
Abril: Evaluación de canales de venta digitales (E-commerce, pasarelas de pago) y seguridad de la información de clientes.
Mayo: Auditoría al ciclo de Compras y Proveedores (verificación del proceso de cotización, licitaciones internas, aprobación de órdenes de compra).
Junio: Auditoría de Cuentas por Pagar y pagos a terceros (verificación de pagos duplicados, proveedores ficticios, segregación de funciones en Tesorería).
Julio: Auditoría de Inventarios y Cadena de Suministro (control de mermas,
stock de lenta rotación, caducidades, condiciones físicas de almacenamiento).
Agosto: Inspecciones sorpresa en sucursales o tiendas físicas (procedimientos de seguridad física, resguardo de valores y atención al cliente).
Septiembre: Auditoría de Sistemas e Infraestructura Tecnológica (accesos a ERP, respaldo de datos, plan de recuperación ante desastres - DRP).
Octubre: Auditoría del ciclo de Recursos Humanos y Nómina (validación de
empleados activos contra asistencia, pago de comisiones de ventas, liquidaciones).
Noviembre: Auditoría de Cumplimiento Tributario y Legal (revisión preventivas de declaraciones de impuestos, contratos comerciales y permisos de operación).
Diciembre: Evaluación de seguimiento a hallazgos del año (Follow-up de planes
de corrección), cierre de auditorías programadas y elaboración del informe anual de gestión para la Alta Dirección.
6. Metodología Paso por Paso de una
Auditoría Interna
Para llevar a cabo una auditoría interna específica a un proceso comercial
(por ejemplo: Ciclo de Compras e Inventarios), se sigue una metodología
estructurada en 4 fases principales conforme al Dominio V de las Normas
Globales.
FASE 1: Planificación (Notificación, Reunión de Apertura, Estudio Previo,
Matriz Riesgo-Control, Programa)
│
▼
FASE 2: Ejecución (Pruebas de Control, Pruebas Sustantivas, Muestreo,
Hojas de Trabajo)
│
▼
FASE 3: Informe y Comunicación (Borrador, Reunión de Cierre, Informe Definitivo)
│
▼
FASE 4: Seguimiento (Monitoreo de Planes de Acción y Reauditoría)
Fase 1: Planificación del Trabajo
Emisión de la Carta de Inicio / Notificación: Se comunica a la gerencia del área a auditar el alcance, objetivos y el equipo de auditores asignado.
Reunión de Apertura: Coordinación con los responsables del área comercial para fijar cronograma, requerimientos de información y canales de comunicación.
Relevamiento de Información (Estudio Previo): Solicitar políticas, manuales de procedimientos, organigramas y diagramas de flujo del proceso.
Evaluación de Riesgos y Matriz de Control (RACM): Identificar los riesgos del proceso (ej. riesgo de compra con sobreprecio) y determinar qué control existe para mitigar dicho riesgo.
Diseño del Programa de Trabajo de Auditoría: Documento técnico que detalla las pruebas específicas a ejecutar, muestras a tomar y los profesionales responsables.
Fase 2: Ejecución
Pruebas de Cumplimiento (Control): Verificar si los controles diseñados están funcionando en la práctica (ej. comprobar si todas las Órdenes de Compra superiores a $5,000 cuentan con las tres cotizaciones reglamentarias).
Pruebas Sustantivas: Verificación directa de importes, cifras o bienes (ej. recuento físico de inventario en bodega, confirmación escrita de saldos con proveedores).
Muestreo de Auditoría: Aplicación de técnicas de muestreo estadístico o no estadístico sobre la población de datos para extrapolar resultados.
Documentación en Papeles de Trabajo: Registro ordenado de las evidencias obtenidas (facturas, contratos, capturas de sistema, cuadros comparativos) aplicando marcas de auditoría y referencias cruzadas.
Redacción de Hallazgos: Identificación de desviaciones utilizando la estructura estándar de las 5 "C":
Criterio: Lo que debe ser (la política o norma escrita).
Condición: Lo que es (la falla o hecho encontrado).
Causa: El motivo por el cual ocurrió la desviación.
Efecto: El impacto económico, financiero u operativo de la falla.
Conclusión / Recomendación:
La acción requerida para subsanarlo.
Fase 3: Comunicación e Informe
Elaboración del Borrador de Informe: Redacción inicial con los hallazgos preliminares y recomendaciones.
Reunión de Cierre (Validación de Hallazgos): Discusión del borrador con el auditado y la gerencia operativa para conciliar datos, confirmar causas e incluir los Planes de Acción Compromiso con responsables y fechas límite.
Emisión del Informe Definitivo: Documento final firmado por el Director de Auditoría Interna enviado a la Gerencia General y al Comité de Auditoría.
Fase 4: Seguimiento (Follow-Up)
Monitoreo de Fechas Compromiso: Verificación periódica de la implementación de las recomendaciones.
Pruebas de Validación: Re-evaluación en el terreno para constatar que el riesgo se ha reducido a niveles aceptables.
Reporte de Estado de Hallazgos: Informe trimestral a la dirección sobre hallazgos implementados, en proceso o vencidos.
7. Modelo del Informe del Auditor Interno a la Gerencia
A continuación se presenta una plantilla estructurada según las mejores prácticas internacionales para la presentación de informes a la Alta Dirección.
====================================================================
INFORME DE AUDITORÍA INTERNA
==================================================================================
A: Lic. Carlos Mendoza - Gerente General
DE: MSc. Roberto Gómez - Director de Auditoría Interna
FECHA: 15 de julio de 2026
ASUNTO: Informe Final de Auditoría al Ciclo de Compras y Gestión
de Inventarios
CÓDIGO: IA-2026-004
--------------------------------------------------------------------
1. RESUMEN EJECUTIVO
-------------------------------------------------------------------
Durante el período comprendido entre el 1 y el 30 de junio de 2026, la Dirección de Auditoría Interna ejecutó la auditoría programada al Ciclo de Compras y Almacenes de la entidad.
Opinión General:
El sistema de control interno evaluado requiere MEJORAS SIGNIFICATIVAS.
Si bien los procesos de recepción física en bodega operan adecuadamente,
se identificaron fallas críticas en el proceso de autorización de compras
y en la segregación de funciones en el módulo ERP, incrementando el riesgo
de sobrecostos e irregularidades.
Nivel de Riesgo Global del Área: [ALTO]
----------------------------------------------------------------------------------------
2. OBJETIVO Y ALCANCE
--------------------------------------------------------------------
Objetivo: Evaluar la efectividad del control interno en la selección de proveedores, autorización de órdenes de compra y exactitud en los registros de inventario.
Alcance: Transacciones registradas desde el 1 de enero de 2026 hasta
el 31 de mayo de2026, que abarcaron un volumen de 1,450 Órdenes de Compra
por valor de USD $3.2 millonesy recuentos en la Bodega Central.
------------------------------------------------------------------
3. PRINCIPALES HALLAZGOS Y PLANES DE ACCIÓN
-----------------------------------------------------------------
HALLAZGO No. 1: Compras superiores al límite autorizado sin
licitación previa
-----------------------------------------------------------------
• Criterio: La Política de Compras (POL-COM-02) exige al menos 3 cotizaciones para compras superiores a USD $10,000.• Condición: De una muestra de 45 órdenes que superaban dicho monto, 12 compras (26.6%) por un acumulado de $280,000 fueron adjudicadas de forma directa a un solo proveedor sin justificación documentada.• Causa: Ausencia de un bloqueo automático en el sistema ERP que impida liberar la Orden de Compra sin adjuntar el cuadro comparativo de cotizaciones.• Efecto: Potencial sobreprecio en insumos y falta de transparencia en la contratación.• Riesgo: ALTO.
RECOMENDACIÓN DE AUDITORÍA:Implementar en el sistema ERP una regla de validación obligatoria que bloquee la liberación de la Orden de Compra si no adjunta el cuadro comparativo firmado.
RESPUESTA DE LA GERENCIA Y PLAN DE ACCIÓN:
"Aceptamos la observación. Se coordinó con la Gerencia de TI para activar la
restricción en el ERP a más tardar el 15 de agosto de 2026."
• Responsable: Ing. Javier Silva - Gerente de Compras.
• Fecha de Implementación: 15 de agosto de 2026.
-----------------------------------------------------------------
HALLAZGO No. 2: Incompatibilidad de funciones en el módulo de
Inventarios del ERP
----------------------------------------------------------------
• Criterio: Principio de segregación de funciones (Marco COSO / NGAI 2025).• Condición: Dos supervisores de bodega poseen perfiles en el ERP que les permiten registrar entradas/salidas físicas Y realizar ajustes de inventario por merma sin aprobación previa de la Gerencia Financiera.• Causa: Matriz de roles de TI no actualizada tras la migración de versión del ERP.• Efecto: Riesgo de ocultamiento de faltantes físicos mediante ajustes de merma no autorizados.• Riesgo: CRÍTICO.
RECOMENDACIÓN DE AUDITORÍA:
Revocar de forma inmediata los permisos de ajuste manual a los
supervisores de bodega. Dichos ajustes deben requerir aprobación
exclusiva del Gerente Financiero.
• Responsable: Lic. Marta Rivas - Gerente de TI / Lic. Pedro Páez - Gerente Financiero.RESPUESTA DE LA GERENCIA Y PLAN DE ACCIÓN:
"Conforme con el hallazgo. En fecha 10 de julio de 2026 se modificaron las credenciales en el ERP y la política de aprobaciones fue actualizada."• Fecha de Implementación: IMPLEMENTADO (10 de julio de 2026).
----------------------------------------------------------------
4. SEGUIMIENTO A AUDITORÍAS ANTERIORES
---------------------------------------------------------------
Del informe del período anterior (IA-2025-008):
• Compromisos Totales: 5
• Implementados: 4 (80%)
• En Proceso / Pendiente: 1 (20% - Relacionado con la actualización
del manual de puestos)
--------------------------------------------------------------
5. CONCLUSIÓN
-------------------------------------------------------------
La función de compras requiere correcciones operativas inmediatas para fortalecer el ambiente de control. Se programará una revisión de seguimiento (Follow-Up) para septiembre de 2026 a fin de verificar la puesta en marcha de los compromisos adquiridos.
Atentamente,
___________________________________
MSc. Roberto Gómez, CIA
Director de Auditoría Interna
============================================