No todas las auditorías hacen la misma pregunta. Antes de planificar cualquier trabajo necesitas saber de qué tipo es, porque eso define el objetivo, los criterios y la evidencia que necesitas. El examen CISA suele describir un trabajo y espera que reconozcas su tipo.
Una auditoría financiera emite una opinión sobre si los estados financieros se presentan razonablemente; los auditores de SI la apoyan probando los controles de TI detrás de los sistemas financieros. Una auditoría de cumplimiento prueba si la organización sigue leyes, regulaciones, contratos o políticas específicas, por ejemplo un estándar de tarjetas de pago. Una auditoría operativa evalúa si un proceso es eficiente y eficaz. Una auditoría de SI evalúa los controles sobre los sistemas de información: controles generales de TI, como accesos y gestión de cambios, y controles de aplicación dentro de un sistema. Una auditoría integrada combina trabajo financiero, operativo y de SI sobre un proceso para ver el panorama completo de controles.
Una auditoría o investigación forense tiene otro propósito: reúne evidencia sobre un posible fraude o delito de una forma que pueda sostenerse ante un tribunal, así que el manejo de la evidencia y la cadena de custodia importan mucho más. Entre las revisiones especializadas están las auditorías administrativas (eficiencia de procesos administrativos) y las revisiones de terceros u organizaciones de servicios, como leer un informe SOC de un proveedor de nube.
Las evaluaciones y revisiones no siempre son auditorías. En una autoevaluación de controles (CSA), los dueños de los procesos evalúan sus propios controles en talleres facilitados; genera responsabilidad y conciencia, pero no reemplaza la auditoría independiente. Una evaluación de riesgos identifica y califica riesgos en lugar de probar controles. Una revisión o un trabajo de procedimientos acordados da un aseguramiento menor y más limitado que una auditoría completa. Conocer el nivel de aseguramiento de cada uno te ayuda a decidir cuánto puedes confiar en él.
Términos clave
- Auditoría integrada
- Una auditoría que combina trabajo financiero, operativo y de SI para evaluar juntos todos los controles de un proceso o sistema.
- Autoevaluación de controles (CSA)
- Técnica en la que los dueños de procesos y su personal evalúan sus propios controles, normalmente en talleres facilitados.
- Auditoría forense
- Un trabajo para reunir y analizar evidencia sobre un posible fraude o delito para uso legal o disciplinario.
- Auditoría de cumplimiento
- Una auditoría que prueba el apego a leyes, regulaciones, contratos o políticas internas específicas.
Un minorista pide a auditoría interna revisar su proceso de pagos en línea. El equipo realiza una auditoría integrada: los auditores financieros prueban el reconocimiento de ingresos, mientras los auditores de SI prueban el acceso a la aplicación de pagos, la gestión de cambios y la interfaz con el libro mayor, y el informe da una sola visión combinada.
Comprueba lo que sabes
¿Qué tipo de auditoría requiere el manejo de evidencia más estricto y por qué?
La auditoría forense, porque su evidencia puede usarse en procesos legales y debe demostrarse que no fue alterada.
¿Cuál es el principal beneficio de la autoevaluación de controles?
Hace responsables a los dueños de los procesos de sus controles y aumenta la conciencia, lo que ayuda a detectar riesgos a tiempo.