Está en la página 1de 45

Nuevas formas de

trabajo en remoto
de Auditoría Interna
El INSTITUTO DE AUDITORES INTERNOS DE ESPAÑA es una asociación profesional fundada en 1983, cuya misión es contribuir al éxito de
las organizaciones impulsando la Auditoría Interna como función clave del buen gobierno. En España cuenta con más de 3.500 socios,
auditores internos en las principales empresas e instituciones de todos los sectores económicos del país.

LA FÁBRICA DE PENSAMIENTO es el laboratorio de ideas del Instituto de Auditores Internos de España sobre gobierno corporativo, gestión
de riesgos y Auditoría Interna, donde participan más de 150 socios y profesionales técnicos expertos.

AUDITORÍA INTERNA BUENAS PRÁCTICAS EN GESTIÓN DE RIESGOS OBSERVATORIO SECTORIAL PRÁCTICAS DE BUEN GOBIERNO

El laboratorio trabaja con un enfoque práctico en la producción de documentos de buenas prácticas que contribuyan a la mejora del buen
gobierno y de los sistemas de gestión de riesgos en organizaciones de habla hispana. Además de desarrollar contenido, fomenta el
intercambio de conocimientos entre los socios.

ENCUENTRA TODOS LOS DOCUMENTOS DE LA FÁBRICA EN www.auditoresinternos.es


A U D I T O R Í A I N T E R N A

LA FÁBRICA DE PENSAMIENTO
INSTITUTO DE AUDITORES INTERNOS DE ESPAÑA

Nuevas formas de
trabajo en remoto
de Auditoría Interna
Enero 2022

MIEMBROS DE LA COMISIÓN TÉCNICA


COORDINACIÓN:
Pablo Gallego Tortuero, FRM, FRR. WIZINK.

Francisco Bracho Romero. KIKO MILANO.


Encarna Cabes Roca. SEAT.
Fernando Hernández Álvarez. FERROVIAL.
Cèlia Llorach Boladeras, CISA. CAIXABANK.
Aida Molledo Álvarez, CESCOM. DELOITTE.
Claudia Párraguez Muñoz, MGN. BCI.
David Sánchez Vázquez, COSO-IC. REPSOL.
Juan Sánchez Díaz, CIA, CRMA. PARKIA.
Mª del Carmen Vallejo Centeno, CISA. BBVA.
Laura Vallejos García. SABA.
Nuria Yagüe Gilarranz, CISA, CDPSE. MAPFRE.
Tras la pandemia por Covid-19 se puede decir que el trabajo en remoto ha
llegado para quedarse. Las empresas se han visto obligadas a realizar cam-
bios notables en las formas de trabajar y organizarse; también los equipos de
Auditoría Interna, para prestar sus servicios en un entorno primordialmente
en remoto.

De ahí la oportunidad de esta publicación, que establece buenas prácticas en


relación con el trabajo en remoto resultantes de la propia experiencia en este
ámbito vivida por los integrantes de la Comisión Técnica encargada de su
elaboración.

Entre otros aspectos, este documento trata las formas y métodos de organi-
zación del trabajo en remoto en el área de Auditoría Interna; las nuevas téc-
nicas aplicadas; la incorporación de tecnologías para facilitar el trabajo en re-
moto; e incluso asuntos relacionados con el liderazgo, la coordinación y la
gestión de equipos.

Los autores analizan los aspectos a favor y en contra del trabajo en remoto
para Auditoría Interna y van un paso más allá del análisis del área, al abarcar
las implicaciones que las nuevas formas de trabajar tienen para las relaciones
de Auditoría Interna con sus principales stakeholders: la Comisión de Audito-
ría, reguladores, auditores de cuentas, etc.

Todos estos elementos, a los que se suman los retos y limitaciones del traba-
jo en remoto y consejos sobre cómo superarlos, convierten este documento
en una guía de consulta imprescindible.

Instituto de Auditores Internos de España

3
Índice
INTRODUCCIÓN 06

BENEFICIOS, RETOS, RIESGOS Y LIMITACIONES DEL TRABAJO EN 11


REMOTO
Beneficios ...................................................................................................................... 11

Retos ............................................................................................................................... 13

Riesgos y limitaciones ................................................................................................ 15

CONSEJOS PRÁCTICOS PARA AUDITORÍA INTERNA EN REMOTO 18


Implicaciones en la organización ............................................................................. 18

Implicaciones en la gestión del área de Auditoría Interna ................................ 20

Implicaciones en los trabajos de Auditoría Interna ............................................ 30

CUMPLIMIENTO DEL «MARCO INTERNACIONAL PARA LA PRÁCTI- 36


CA PROFESIONAL DE LA AUDITORÍA INTERNA» (IPPF) Y OTRAS
NORMAS

CONCLUSIONES 39

BIBLIOGRAFÍA 41

5
Introducción
La enfermedad COVID-191, originada a fina- En algunas compañías, la pandemia ha acele-
les de 2019 y que se convirtió en pandemia rado un proceso que ya estaba planificado. En
oficialmente2 durante el primer trimestre de este sentido, los equipos de Auditoría Interna
2020, ha ocasionado –más allá del evidente han tenido que organizarse para continuar
Se ha producido un prestando sus servicios en un entorno esen-
cambio notable en las impacto sobre la salud de la población mun-
cialmente remoto.
formas de trabajar, dial– importantes restricciones (movilidad, re-
evolucionando desde la laciones sociales, etc.) que han supuesto un Una vez determinada la necesidad de trabajar
presencia física al gran impacto económico y social a nivel mun- en remoto, el entorno empresarial ha tenido
trabajo en remoto. dial. que adaptarse, en diferentes ámbitos, a los
retos que dicho trabajo suponía.
En España, las consecuencias de la pandemia
no han distado significativamente de lo que En primer lugar, podrían considerarse las in-
fraestructuras tecnológicas, puesto que las
se ha podido observar en otros países occi-
mismas estaban, en muchos casos, dimensio-
dentales, si bien la intensidad de las restric-
nadas para un uso en remoto muy inferior al
ciones ha variado en función de las diferentes
que, repentinamente, se vieron obligadas a
etapas que se han ido sucediendo desde la
atender. Se pueden mencionar muchos casos
declaración del primer estado de alarma de- de éxito de empresas que, tras la declaración
cretado el 14 de marzo de 2020. de medidas restrictivas de movilidad, fueron
capaces de adaptar sus redes a los tráficos
Se ha producido un cambio notable en las
generados por cerca del cien por cien de sus
formas de trabajar: una evolución desde las
trabajadores operando en remoto, y formarlos
más tradicionales –donde la presencia física en competencias digitales en tiempo récord.
constituía el método habitual– hasta nuevas Se identificaron otros casos en los que empre-
maneras de organizarse con trabajo en remo- sas, e incluso administraciones públicas, tuvie-
to, excepto en aquellos casos en los que la ron que implementar medidas de urgencia co-
presencia física es imprescindible. mo la adquisición de ordenadores portátiles,

1. Con fecha 11 de febrero de 2020, la Organización Mundial de la Salud (por sus siglas, OMS) anuncia que la enfer-
medad causada por el nuevo coronavirus se denominará COVID-19. Fuente: Cronología de la respuesta de la OMS a la
COVID-19.

2. Con fecha 11 de marzo de 2020, la Organización Mundial de la Salud admite que la COVID-19 puede considerarse
una pandemia. Fuente: Cronología de la respuesta de la OMS a la COVID-19.

6
para que sus empleados pudieran ejecutar su que se asumía el trabajo en remoto como un
trabajo de una forma remota. hábito, estas prácticas han generado incre-
mentos de estrés o fatiga en los empleados y
Adicionalmente, el paso a un modelo de tra-
conflictos entre el derecho a la desconexión
bajo con un altísimo grado de digitalización
ha dado lugar a nuevas experiencias en la for- digital u otros asociados a la conciliación fa-
ma de trabajar. Trasladándolo a Auditoría In- miliar.
terna, la digitalización proporciona una nueva
Pero el trabajo en remoto también trae consi-
forma de obtener evidencias. El trabajo en
go ventajas relacionadas, por ejemplo, con la
remoto supone estar más alejado, en todos
conciliación familiar o con el medioambiente
los sentidos, de la documentación soporte
al reducir la huella de carbono que causan los
que es objeto de evaluación en el curso de un
trabajo de Auditoría Interna, por lo que no es transportes al centro de trabajo; si bien con-
extraño que se desarrollen nuevas formas de lleva ciertos riesgos para la privacidad e inti-
En Auditoría Interna,
documentación de las pruebas a través de midad de los trabajadores, así como para el
la digitalización
medios digitales, por ejemplo, imágenes o fir- derecho a la desconexión digital y la seguri- proporciona una nueva
mas. Del mismo modo, es posible que, en de- dad de la información. forma de obtener
terminadas circunstancias y tipos de trabajo evidencias y
Varias empresas, en sus cuentas anuales de
de Auditoría Interna, sea clave la documenta- documentación de las
ción de las reuniones mantenidas a través de 2020, hacían referencia a las cifras de trabajo
pruebas.
actas que dejen constancia de los asuntos allí en remoto durante el estado de alarma.
tratados. - Telefónica, por ejemplo, indicaba en sus
cuentas consolidadas de ese año3 que du-
Otro aspecto destacable es la evolución de la
comunicación dentro de los equipos de tra- rante el periodo de confinamiento se alcan-
bajo. En los primeros momentos tras el confi- zó un máximo de actividad «teletrabaja-
namiento se observó una situación generali- ble» del 95% y a cierre del ejercicio 2020,
zada de exceso de reuniones, sustituyendo el nivel de teletrabajo era de un 70%.
casi cualquier otro tipo de comunicación más - El Banco Santander destacaba en su infor-
directa (teléfono o chats individuales) por reu- me anual 20204 que más de 100.000 em-
niones a través de videoconferencia, enlazan-
pleados de los 191.000 del grupo trabaja-
do una tras otra durante interminables jorna-
ron en remoto en los momentos más críti-
das de trabajo, a la vez que se potenciaban
cos de la pandemia.
las actividades grupales por la presencia si-
multánea del equipo auditor al completo (ta- - Repsol5 apuntaba el incremento del núme-
lleres de trabajo o workshops). Aunque dicha ro de solicitudes de modalidad de teletra-
tendencia se ha ido racionalizando, a la vez bajo en un 27% en el ejercicio 2020.

3. Telefónica. Cuentas Anuales Consolidadas 2020. Pág. 136.

4. Banco Santander. Informe Anual 2020. Pág. 26.

5. Repsol. Informe de Gestión Integrado 202. Pág. 91.

7
- El Instituto Nacional de Estadística también ha recogido las cifras de teletrabajo según sectores
de actividad, antes, durante y el semestre después del estado de alarma.

PORCENTAJE DE UTILIZACIÓN DEL TELETRABAJO

Total Industria Construcción Comercio Transporte Otros servicios


Nacional y hostelería
ANTES DEL ESTADO DE ALARMA 31,3 16,5 21,2 29,8 14,6 39,6
DURANTE EL ESTADO DE ALARMA 46,7 29,6 34,7 41,1 28,1 62,5
DURANTE EL SEGUNDO SEMESTRE DE 2020 37,6 23,5 24,7 34,6 22,4 49,4

Fuente: INE6.

Estos porcentajes indican que el trabajo en de 2020, se preguntó a sus socios: ¿Qué pro-
remoto ha venido para quedarse, apostando porción de tu trabajo estimas que podrías reali-
en un futuro por modelos híbridos que com- zar en remoto?7.
patibilicen las ventajas de ambos modelos.
La gran mayoría de los encuestados (95%)
Las nuevas formas y organización del trabajo consideró que podrían realizar entre la mitad
están evolucionando hacia entornos más fle- y el total de su trabajo de forma remota. Úni-
xibles, ágiles, participativos y colaborativos. camente un 5% consideró que una mínima
Auditoría Interna y las compañías no deben parte de sus actividades podría ser realizada
ser ajenas al cambio, sino partícipes de este. bajo esta modalidad.

En la encuesta del Sabor del Mes del Instituto El trabajo en remoto conlleva la utilización
de Auditores Internos de España de diciembre exponencial de determinadas tecnologías. Es-

PROPORCIÓN DE TRABAJO DE AUDITORÍA INTERNA REALIZABLE EN REMOTO

26% Hasta un 25%


5%
Hasta un 50%

37% Hasta un 75%


32%
Todo mi trabajo

Fuente: Encuesta Sabor del mes: Beneficios e inconvenientes del trabajo de Auditoría Interna en remoto. Instituto de Auditores
Internos de España.

6. Instituto Nacional de Estadística. Información estadística para el análisis del impacto de la crisis COVID-19.

7. Instituto de Auditores Internos de España. Sabor del mes: Beneficios e inconvenientes del trabajo de Auditoría Interna en
remoto. Diciembre 2020.

8
te uso más intensivo desde entornos externos En el ámbito comunitario, en el mes de julio
a los ámbitos empresariales (por ejemplo, do- del año 2002 (revisado en 2009), los interlo-
micilios particulares) también puede tener sus cutores sociales CES, UNICE, UNICE/UEAPME
desventajas: el mal uso de los dispositivos o y CEEP11 suscribieron el Acuerdo Marco Eu-
la lejanía de los equipos de TI, entre otros, ropeo sobre Teletrabajo, a fin de dar más se-
provocan una mayor exposición a potenciales guridad a los teletrabajadores de la UE12. En
ataques en la red8. dicho Acuerdo se define el teletrabajo y se re-
gulan varios aspectos clave de esta modali-
Dentro del marco regulatorio del trabajo en dad: el carácter voluntario; las condiciones de
remoto se dispone de normativas estatales y empleo; la igualdad de trato con el resto de
europeas9, así como de normas específicas en trabajadores de la empresa; la posibilidad de
algunos países latinoamericanos. retornar a su anterior situación de trabajador
El Real Decreto 28/2020 de Trabajo a Dis- presencial; la protección de datos y el respeto
En la UE, los países han
tancia, del 22 de septiembre, con efectos por la vida privada; cuestiones relativas a los regulado el teletrabajo
equipamientos, la salud y la seguridad; la or- en su legislación
desde el 13 de octubre, entiende el trabajo a
ganización del trabajo; la formación y los de- laboral interna
distancia como trabajo que se realiza fuera de
rechos colectivos, así como su implementa- estableciendo
los establecimientos y centros habituales de
ción y seguimiento. condiciones en
la empresa y del que el teletrabajo es una
convenios colectivos
subespecie que implica la prestación de servi- Con base en el Acuerdo Marco Europeo sobre
sectoriales y/o acuerdos
cios con nuevas tecnologías10. En esta regula- Teletrabajo, los países en Europa han optado
de empresa.
ción figuran, entre otros, aspectos como la por regular el teletrabajo en su legislación la-
igualdad de derechos entre quienes desarro- boral interna o por establecer sus condiciones
llan trabajo a distancia y quienes prestan ser- mediante convenios colectivos sectoriales y/o
vicios en los centros de trabajo; la voluntarie- mediante acuerdos de empresa. Al igual que
dad y reversibilidad tanto para el trabajador en España, en Latinoamérica ha primado la
como para el empleador; el acuerdo por escri- tendencia legislativa con normas específicas o
to; la obligatoriedad del empleador a facilitar bien con modificaciones a los códigos de tra-
los medios y las herramientas para que el tra- bajo, incluso muchos han incluido el teletra-
bajador pueda realizar sus funciones; el dere- bajo en las normativas que declaran la emer-
cho a la intimidad, a la protección de datos y gencia sanitaria frente a la pandemia como
a la desconexión digital del trabajador. modalidad preferente de trabajo.

8. CÁCERES, D. «Las malas prácticas del teletrabajo provocaron un aumento de ciberataques a empresas y organizacio-
nes durante 2020». Business Insider. Enero de 2021.

9. itSMF España. ITSM 4 U # 6.

10. Real Decreto-ley 28/2020, de 22 de septiembre, de trabajo a distancia.

11. Confederaciones de la Industria y de Empresarios de Europa (UNICE), la Unión Europea del Artesanado y de la Pe-
queña y Mediana Empresa (UNICE/UEAPME) y el Centro Europeo de la Empresa Pública (CEEP).

12. El teletrabajo (https://eur-lex.europa.eu/legal-content/ES/TXT/?uri=LEGISSUM%3Ac10131).

9
REGULACIONES SOBRE TRABAJO A DISTANCIA EN EUROPA Y LATINOAMÉRICA

EUROPA LATINOAMÉRICA

ALEMANIA ARGENTINA
REGULADO POR CONVENIOS COLECTIVOS O LEY 27.555 (2020) AUN NO HA ENTRADO
Auditoría Interna se ha ACUERDOS ENTRE PARTES EN VIGOR
adaptado priorizando ITALIA
CHILE
LEY SOBRE LAVORO AGGILE O SMART WORKING
procesos clave, (2017) LEY 21222 2020
asesorando en PORTUGAL ECUADOR
actividades críticas e INCLUIDO EN EL CÓDIGO DE TRABALHO ACUERDO MINISTERIAL DE 2016
REF. 2018 Y 2020
informando con FRANCIA
INCLUIDO EN SU CODE DU TRAVAIL (2012) BOLIVIA
prontitud.
PAÍSES BAJOS DECRETO SUPREMO 4218 Y REGLAMENTACIÓN 2020
LEY DE TRABAJO FLEXIBLE WET FLEXIBEL WERKEN
2016 COSTA RICA
LEY 9738. DECRETO 42083 2019
SUECIA
REGULADO POR CONVENIOS COLECTIVOS MÉXICO
O ACUERDOS ENTRE PARTES RECULADO POR LA LEY FEDERAL DE TRABAJO
BÉLGICA
PERÚ
EL TELETRABAJO ESTRUCTURAL ESTA REGULADO
POR UN CONVENIO COLECTIVO DE 2005 LEY 30036. 2013

POLONIA BRASIL
INCLUIDO EN EL CÓDIGO LABORAL INCORPORADO EN LA LEY DE TRABAJO EN 2017
REINO UNIDO COLOMBIA
EMPLOYMENT RIGHTS ACT REGULA EL TRABAJO LEY 1221 2008 DECRETO 884/2012
FLEXIBLE
FINLANDIA PANAMÁ
REGULADO POR CONVENIOS COLECTIVOS INCLUIDO AL CÓDIGO DE TRABAJO
O ACUERDOS ENTRE PARTES MODIF. 2020

Fuente: itSMF ESPAÑA | INFORME ITSM4U#6.

Dentro de las Normas Internacionales para el Dentro de este entorno, Auditoría Interna ha
Ejercicio de la Auditoría Interna13 no se men- llevado a cabo adaptaciones de las planifica-
ciona el trabajo en remoto de manera especí- ciones a la nueva normalidad, priorizando los
fica; sin embargo, de una manera indirecta procesos clave de la empresa, interactuando
hace referencia, entre otros, a la disponibili- con las áreas para anticiparse a los riesgos
dad de los recursos necesarios o bien a los emergentes, asesorando en las actividades
conocimientos de los auditores para llevar a críticas e informando con prontitud y de ma-
cabo la Auditoría Interna. Véase el apartado nera crítica a la dirección.
«Cumplimiento» del Marco Internacional para
la Práctica Profesional de la Auditoría Interna
de este documento.

13. Marco Internacional para la Práctica Profesional de la Auditoría Interna. Enero 2017.

10
Beneficios, retos, riesgos
y limitaciones del trabajo en remoto
Todo cambio tiene una parte positiva de la mo nuevos riesgos, que se deben valorar y
que se pueden beneficiar directamente los gestionar, en coordinación con el Consejo de
equipos de Auditoría Interna, así como las di- Administración/Comisión de Auditoría y alta
ferentes partes interesadas (Comisión de Au- dirección, para identificar las limitaciones in-
ditoría, auditados, comité de dirección y herentes al propio desempeño de la activi-
otros). Por otro lado, los trabajos de Auditoría dad. A continuación, se identifican los princi-
Interna en remoto traen consigo novedosos pales beneficios, retos y limitaciones del tra-
retos para las empresas y los equipos, así co- bajo en remoto.

BENEFICIOS
Con base en la encuesta lanzada por el IAI de las nuevas tecnologías, la reducción de
de España en diciembre de 2020 anterior- costes y la flexibilidad durante la ejecución
mente citada, los principales beneficios de la del trabajo.
auditoría en remoto son el fomento del uso

BENEFICIOS DE TRABAJOS DE AUDITORÍA INTERNA EN REMOTO

11% Fomento del uso de nuevas tecnologías


Disminución del 73% (comunicación, análisis de datos, etc)
tiempo total del
trabajo

71% Reducción de costes asociados

Ampliación del 9% Flexibilidad durante la ejecución del


alcance de los trabajo (disponibilidad de auditados,
trabajos 58% incorporación de expertos adicionales
a los trabajos, etc)

Fuente: Encuesta Sabor del mes: Beneficios e inconvenientes del trabajo de Auditoría Interna en remoto. Instituto de Auditores Internos de España. Diciembre 2020.

Compañía Comité de Consejo Comisión Equipo de Equipo Otros grupos


dirección de admón. auditoría auditoría auditado de interés
Fomento del uso de nuevas tecnologías • • • • • • •
Reducción de costes asociados, RSC y sostenibilidad • • • NA • NA •
Flexibilidad laboral • • NA NA • • •
Satisfacción del personal y atracción del talento • • NA NA • • •
Continuidad del negocio • • • • • • •
Fuente: Elaboración propia.

11
Fomento del uso de las nuevas auditoría continua, tal y como se cita en la
73%
tecnologías GTAG 16. La misma guía indica la posibili-
dad de reducir el riesgo auditor con la utili-
Se han popularizado herramientas de carácter zación de dichas herramientas.14, 15
colaborativo generalista que permiten gestio-
Riesgo Auditor = Riesgo Inherente x Riesgo
nar proyectos, comunicar (por voz y vídeo) y
de control x Riesgo de detección.16
compartir documentos y contenidos, entre
otras muchas posibilidades. • Por último, otros stakeholders como los au-
La tecnología permite
ditores externos, reguladores o autoridades
ampliar el alcance sin En el ámbito de la Auditoría Interna, existen
fiscales podrían apoyarse en conclusiones
aumentar el equipo con diferentes Técnicas de Auditoría Asistidas
más robustas, basadas en un mayor alcan-
la implantación de un por Computadora (TAACs). Véase «Recursos ce en los trabajos realizados, incrementan-
modelo de auditoría tecnológicos» (página 21). do el nivel de aseguramiento.17
continua.
Las nuevas tecnologías juegan a nuestro fa-
vor por su capacidad para catalizar el cambio Reducción de costes 71%
y ayudar a vencer posibles reticencias a su
Por los gastos de viajes en aquellos casos en
uso, una vez comprobada su utilidad y versa-
los que no tienen valor añadido: transporte,
tilidad. Otras ventajas adicionales son:
alojamiento o dietas. Esta reducción contribu-
• La mayor utilización de perfiles tecnológi- ye a la consecución corporativa de los objeti-
cos, técnicos y científicos. Los científicos de vos en materia de Responsabilidad Social
datos, ingenieros de áreas diferentes a las Corporativa (RSC) y Sostenibilidad (huella de
relacionadas directamente con tecnología, carbono). Adicionalmente, produce una dismi-
matemáticos u otros perfiles, ya no son ele- nución del tiempo de trabajo por la reducción
mentos extraños en los departamentos de de tiempos muertos (11%), aunque se debe
Auditoría Interna. considerar el efecto de la pérdida de contacto
físico con los auditados.
• Las nuevas generaciones, como la millennial
o Z, que se están incorporando a la profe- Estos recursos (tiempo y ahorro de costes) po-
sión, son prácticamente nativos digitales, lo drían ser empleados en otras actividades, que
que posibilita un mundo lleno de oportuni- generan mayor valor añadido a Auditoría In-
dades. terna y, por ende, a la compañía, como pue-
• Las herramientas tecnológicas posibilitan la den ser:
ampliación de los alcances sin aumentar el • Adquisición de herramientas tecnológicas.
número de personas del departamento me- • La formación en nuevas tecnologías u otros
diante la implantación de un modelo de campos relevantes.

14. Norma 2320-1: Aseguramiento continuo.


15. GTAG-16: Data analysis technologies.
16. American Institute of Certified Public Accountants (AICPA). Audit Sampling Guide.
17. Norma 2050: Coordinación.

12
• Utilización de expertos independientes en Beneficios no señalados en los resul-
departamentos que no posean las habilida- tados de la encuesta
des necesarias para realizar los trabajos,
ampliando la gama de servicios proporcio- • Gestión del equipo humano. Los viajes de
nados a la compañía.18, 19 trabajo han sido una de las principales cau-
sas de rotación no planificada. Por tanto,
un modelo de auditoría en remoto consoli-
Flexibilidad durante la ejecución 58% dado, acompañado con políticas de flexibi- La auditoría en remoto,
del trabajo lidad y conciliación horaria son factores que acompañada de
suponen un aumento de la satisfacción del flexibilidad y
• Disponibilidad de los auditados. En muchas
personal, presentando una potencial fuen- conciliación horaria,
ocasiones, las auditorías tradicionales im-
te de atracción y retención de talento. Se puede aumentar la
pactan en la compañía y especialmente en
podrá estar en disposición de reducir los satisfacción del
el equipo auditado, afectando a su día a
viajes a aquellos imprescindibles donde el personal y ayudar a
día y ocasionando retrasos en sus tareas
equipo perciba la utilidad de estos y su atraer y retener talento.
habituales y, en menor medida, en el de-
efecto en la generación de valor.
sarrollo de la propia auditoría. Esto puede
generar una percepción negativa de los • Continuidad de prestación de servicios al
equipos auditados sobre la importancia y el negocio ante catástrofes y emergencias
valor añadido que aporta Auditoría Interna. previstas e imprevistas. Si una compañía
contaba con una cultura flexible, con políti-
• Incorporación de expertos adicionales a los
cas de trabajo en remoto, recursos tecnoló-
trabajos, tanto internos como externos a la
gicos (portátiles, plataformas de comunica-
compañía.
ción, redes privadas virtuales…) el impacto
• Posibilidad de realizar el trabajo desde habrá sido menor. Pero, en otros casos, ha
cualquier lugar. posibilitado a otras compañías, sin una cul-
tura previa o incluso sin los recursos ade-
cuados, tener que adaptarse forzosamente
a este cambio.

RETOS
Definición de la estrategia TIC y uso datos, confidencialidad, veracidad y calidad
de la evidencia recopilada. Es recomendable
Es vital que las compañías definan una estra-
contar con apoyo y asesoramiento técnico es-
tegia en torno a los recursos de tecnología de
la información (TIC) y construyan una cultura pecializado para realizar la correspondiente
de seguridad, al existir riesgos adicionales de evaluación e identificación de los principales
seguridad de la información, protección de riesgos y medidas de seguridad asociadas.

18. COTTON, B. «Remote Auditing for COVID-19 and beyond». Business Leader. Febrero 2021.
19. Norma: 2230-1 Asignación de recursos.

13
RETOS DEL TRABAJO EN REMOTO

Compañía Comité de Consejo Comisión Equipo de Equipo Otros grupos


dirección de admón. auditoría auditoría auditado de interés
Definición de la estrategia TIC • • • NA NA NA NA
Uso de las TIC (recursos, tecnología, etc.) • • • • • • NA

Nueva forma de dirigir, gestionar equipos • • NA NA • NA NA


(empowerment), capacidad de adaptación,
cuidar el aspecto productivo y emocional
de los trabajadores
Promover la metodología de autoevaluación • • NA NA • • NA

Realizar un análisis de viabilidad y riesgos para NA NA NA • • NA NA


la auditoría en remoto
Implementar nuevos controles • • NA NA • • NA
Fuente: Elaboración propia.

Los profesionales de TI deben ser conscientes El trabajo en remoto implicará un cambio en


de los nuevos riesgos y construir una cultura la gestión tradicional de equipos. Para ello, el
de seguridad teniendo en cuenta disponer de Director de Auditoría Interna (DAI) deberá te-
una política de seguridad, un plan de mante- ner en cuenta aspectos como:
nimiento, mantener un inventario de activos y
• Confianza: los DAI y/o responsables de
herramientas informáticas, copias de seguri-
equipos tienen que ser capaces de asegurar
dad, cumplimiento legal (RGPD, etc.), y, sobre
Los profesionales de TI todo, concienciar, formar e informar a los que todo el equipo funciona bien, sin ries-
deben ser conscientes usuarios sobre sus obligaciones, normas y go de que el trabajo no salga adelante y
de los nuevos riesgos y protocolos a cumplir. garantizando que todos los empleados tie-
construir una cultura de nen a su alcance los recursos necesarios.
seguridad que integre
Nuevas formas de dirigir • Definir y comunicar muy bien las respon-
todos los aspectos
clave. sabilidades de cada miembro del equipo,
Las empresas deben implantar y definir una
así como los tiempos de ejecución.
cultura y una política de trabajo en remoto,
teniendo en cuenta, entre otros, los siguientes • Validación de resultados. Cada auditor in-
aspectos: terno debe tener claros sus objetivos (per-
• Ámbito de aplicación (empleados elegi- sonales, del área de Auditoría Interna y cor-
bles). porativos). Por ello, Auditoría Interna debe-
rá implantar un modelo de gestión que
• Requerimientos técnicos y organizativos.
asegure la consecución de los resultados
• Condiciones de salud laboral y prevención esperados, y la implicación y motivación del
de accidentes de trabajo. equipo.

14
• Programar reuniones periódicas para po- Análisis de viabilidad y riesgos para
ner en común el estado de las tareas e las auditorías en remoto
identificar si hay algún problema que pue-
da estar afectando al rendimiento o existe Auditoría Interna tiene un papel importante
algún retraso en la realización de las tareas que desempeñar para seguir proporcionando
previstas. un aseguramiento crítico y asesorar a la alta
dirección sobre el cambiante panorama de
• Seguimiento semanal del equipo para riesgos. Para ello, debe ser proactiva y mante-
compartir el avance de los trabajos de audi- nerse atenta a cualquier cambio organizativo,
toría en curso, así como los eventos rele- gubernamental, reglamentario, etc.
vantes a nivel de Auditoría Interna y de la
El impacto del trabajo en remoto en el de-
compañía. Es de vital importancia mante-
sempeño de la actividad de Auditoría Interna
ner al equipo motivado, apoyado e infor-
requiere establecer nuevos procedimientos,
mado mientras se trabaja.
asegurando que se siga añadiendo el máximo
• Salud mental: promover descansos durante valor a la compañía. Véase el apartado «Im-
el día de trabajo y animar a la desconexión plicaciones en los trabajos de Auditoría Inter-
digital del equipo. na» (página 20).

RIESGOS Y LIMITACIONES
RIESGOS Y LIMITACIONES DEL TRABAJO EN REMOTO

Compañía Comité de Consejo Comisión Equipo de Equipo Otros grupos


dirección de admón. auditoría auditoría auditado de interés
Ausencia del trato con los auditados/otras áreas • • NA NA • • NA
de la organización
Ausencia de contacto y feedback con miembros • • NA NA • • NA
del equipo auditor
Impactos en el juicio del auditor • • • • • • •
Dificultad en la aplicación de procedimientos • • NA • • • NA
de auditoría
Alteración y manipulación de evidencias • • • • • • •
Problemas de seguridad • • • • • • •
Equilibrio del work-life balance • • • • • • •
Calidad de la conexión online (señal débil o • • NA • • • NA
hardware poco potente pueden ralentizar
procesos y hacerlos ineficientes)

Fuente: Elaboración propia.

15
INCONVENIENTES DEL TRABAJO DE AUDITORÍA INTERNA EN REMOTO
Ausencia de trato directo con
los auditados

89%
Ausencia de contacto y
18% 51% feedback con miembros
del equipo auditor
Alteración/manipulación
de evidencias

Impactos en el jucio del


46% auditor al no estar sobre
el terreno
10%
Problemas de seguridad
(comunicaciones, accesos Dificultad en la aplicación de
indebidos, etc) 39% procedimientos de auditoría
concretos

Fuente: Encuesta Sabor del mes: Beneficios e inconvenientes del trabajo de Auditoría Interna en remoto. Instituto de Auditores
Internos de España. Diciembre 2020.

Ausencia de trato directo 89% gias y un nivel de team building y compromiso


con los auditados adecuado.

Las relaciones con los auditados y/u otras 46%


Impacto en el juicio del auditor
áreas de la compañía se ven afectadas y/o re-
ducidas, limitando el acceso a otras fuentes Las limitaciones/riesgos derivados de la ejecu-
de información menos formales, pero bastan- ción de los trabajos de auditoría en remoto,
te útiles para los auditores internos para estar así como aquellos específicos de cada proyec-
al corriente de «lo que está pasando en la to de auditoría o de cada empresa/sector,
empresa». Esto podría impactar en el peso pueden llegar a interferir el juicio final del au-
y/o influencia que el departamento de Audito- ditor interno. La combinación de algunos de
ría Interna tiene en funciones de primera y se- estos factores, o todos, podría generar una
gunda línea de la empresa. «tormenta perfecta» que influiría en las con-
clusiones obtenidas, incrementando el riesgo
Ausencia de contacto y feedback 51% auditor, y, por tanto, también en la opinión
con miembros del equipo auditor del trabajo.

La gestión de los equipos de auditoría, así co-


Dificultad en la aplicación de 39%
mo las comunicaciones/colaboraciones entre
procedimientos de auditoría
los diferentes miembros pueden verse afecta-
das por la falta de contacto presencial. El DAI Las actividades de auditorías presenciales,
debe mantener un contacto «virtual» conti- desde las más clásicas –como inventarios o
nuo y eficaz que ayude a mantener las siner- arqueos de cajas– hasta las más novedosas

16
provocadas por el COVID19, respecto de las Por otro lado, es indispensable dotar a los au-
distancias sociales o uso de equipos de pro- ditores internos con equipos y tecnología de
tección individual por parte de los empleados, última generación para garantizar que los tra-
son quizás los procedimientos de auditoría bajos en remoto sean efectuados sin proble-
más afectados por los trabajos en remoto. El mas de conectividad y/o rendimiento.
DAI debería mitigar este tipo de circunstan-
cias mediante actividades o revisiones com- Riesgos no señalados en la encuesta
plementarias para garantizar un nivel de evi-
dencia suficiente y fiable, pudiéndose valer • El trabajo remoto de Auditoría Interna, con
del apoyo de otras funciones de control ope- menos presencia física sobre el terreno,
rativas o de segundo nivel, así como de terce- puede hacer que las áreas revisadas reba-
ros expertos. jen la eficacia de los controles y, por tan-
to, se incremente el nivel de riesgo. Es pre-
Alteración y manipulación ciso, pues, vigilar la cultura de riesgos ge- Hay que vigilar la
18%
de evidencias neral de la compañía. cultura de riesgos de la
compañía para evitar
Dadas las limitaciones asociadas a las audito- • La falta de desconexión digital puede au- que las áreas auditadas
rías en remoto, podrían suministrarse eviden- mentar el riesgo de un inadecuado equili- rebajen la eficacia de
cias alteradas o manipuladas por parte de los brio en la conciliación personal y laboral. los controles.
auditados. Al igual que en el apartado ante- Un reciente estudio de ámbito mundial
rior, es necesario un análisis de las evidencias destaca cómo el conocido “estrés laboral
obtenidas, así como identificar controles com- digital” está impactando directamente, y de
plementarios para garantizar la idoneidad de manera creciente, en la salud de los traba-
estas. jadores. Tanto es así que la OMS ha inclui-
do el burnout dentro de su clasificación in-
Problemas de seguridad 10% ternacional de enfermedades, describiéndo-
la como “un síndrome conceptualizado co-
El riesgo de ataques cibernéticos20 está entre mo resultado del estrés crónico en el lugar
los cinco principales riesgos a los que se en- de trabajo, que no se ha manejado con éxi-
frentan las compañías. Es evidente que el ac- to”.
ceso a los servidores informáticos desde redes
ajenas a las corporativas, añadido a la pérdi- Queda aún mucho para lograr el equilibrio
da de control del uso de los equipos informá- justo y una razonable desconexión laboral
ticos, incrementa significativamente este ries- digital, ya que, hoy, la transición digital im-
go cuando se trabaja en remoto. Estos riesgos pulsada vertiginosamente por la COVID-19,
asociados necesitan de un tratamiento, herra- está llevando a un número sin fin de reu-
mientas y habilidades específicas que no son niones online y niveles de tiempo frente a
habituales en funciones de menor tamaño o las pantallas21 poco saludables para los
madurez. empleados.

20. European Confederation of Institutes of Internal Auditing. Risk in Focus 2021, 2020.

21. MOSS, J. «Beyond Burned Out». Harvard Business Review. Febrero 2021.

17
Consejos prácticos
para Auditoría Interna en remoto
IMPLICACIONES EN LA ORGANIZACIÓN
Posicionamiento de la compañía sobre • Las que únicamente permiten el trabajo en
el trabajo en remoto remoto en determinadas categorías o fun-
ciones dentro de la compañía.
Si bien el trabajo en remoto es algo conocido
en las empresas, en muchas compañías ha • Las que permiten el trabajo en remoto den-
producido un cambio total en su forma de tro de un marco de control.
operar, obligando a implantar medidas de ur- El entorno actual ha potenciado la gestión del
gencia a marchas forzadas y, en muchos ca- trabajo en remoto en los tres tipos de organi-
sos, no convenientemente preparadas. Esta zaciones, pero, si bien en algunas de ellas es-
La dispersión cultural dispersión cultural del trabajo en remoto ha
te rol ha venido para quedarse, en otras se
del trabajo en remoto afectado también a los empleados, donde hay
presume como temporal. Cada compañía de-
ha afectado a los determinadas categorías profesionales que,
berá evaluar individualmente si a medio plazo
empleados: algunos por tipo de actividad, estaban preparadas y
permitirá la cultura de trabajo en remoto, y
estaban muy acostumbradas al trabajo en remoto, mientras
más concretamente, si por la operatividad y
preparados pero que otras muchas no.
estrategia se podría permitir la ejecución del
muchos, no.
La gran barrera que frenaba la adopción del trabajo de Auditoría Interna en remoto, así
trabajo en remoto era la cultura del presentis- como del resto de la compañía.
mo y las largas jornadas laborales, aunque es-
En caso de que quiera implantarse la Audito-
to supusiese que minorase la productividad.
ría Interna en remoto, deberán tenerse en
Según el INE, en 2019 solo el 27% de las
consideración los siguientes puntos clave:
empresas implementó algún tipo de plan para
permitir trabajar en remoto22 , y tan solo el • Quién puede hacer uso del trabajo en re-
57% de los trabajadores españoles deseaba moto (roles/funciones/categorías).
acogerse al teletrabajo (según un libro blanco
• Formalización interna de la opción y los ad-
editado por la Universidad de Navarra), y la
heridos específicamente a esta función de
mayoría no lo solicitaría23.
cara a dejar evidencia de su cobertura (por
En este contexto se pueden encontrar, al me- ejemplo, prevención de riesgos laborales).
nos, tres tipos de compañías: • De qué canales y herramientas se dispone
• Las que no mantienen una cultura de tra- para realizar la actividad y ser monitoriza-
bajo en remoto. da.

22. CARULLA, V. El teletrabajo, un problema de cultura empresarial. Corresponsables. Enero 2018.

23. Instituto Nacional de Estadística. El teletrabajo en España y la UE antes de la COVID-19. Febrero 2020.

18
• Disponer de una formación adecuada para Centrándose en las relaciones con las demás
poder realizar este rol. áreas, se pueden distinguir dos situaciones di-
ferentes:
Auditoría Interna debería haber establecido
unas relaciones sólidas en dos sentidos que • Relaciones ya establecidas. Idealmente las
relaciones deberían haberse establecido
se consideran clave:
con anterioridad, puesto que es competen-
• Alta dirección y áreas auditadas, principa- cia de Auditoría Interna estar al tanto de
les destinatarios de los informes y áreas de todas las áreas y direcciones para conocer
mejora reportadas. Esta relación, si bien tie- la estrategia, operativa y relevancia de cada
ne como fundamento un ámbito profesio- una para enfocar sus auditorías hacia don-
nal, ha de ser recurrente para conocer las de aporte más valor para la compañía. Lo
principales preocupaciones/riesgos de las importante en el trabajo en remoto es
direcciones de la compañía y adaptar o fo- mantener dichas relaciones.
Al trabajar de
calizar las auditorías planificadas conse- • Relaciones por construir. Esta situación es manera aislada,
cuentemente. más compleja por haber menos opciones a los componentes del
un encuentro en las oficinas o áreas comu- equipo deben haber
En un entorno de trabajo remoto, esta rela-
nes de la compañía. Para ello, Auditoría In- establecido relaciones
ción continua se ve afectada ya que hay
terna debería establecer primeramente ca- de confianza y/o
menos contacto físico sin posibilidad de en-
nales o vías oficiales (a través de distintos canales para una mejor
cuentros casuales en las áreas comunes,
responsables) para comenzar esta primera gestión de las
que puedan conllevar una obtención de in- auditorías.
relación. En el trabajo en remoto es crucial
formación más detallada que, en ocasiones,
tener siempre un tono cercano y constructi-
es bastante útil para orientar el trabajo de
vo y poder planificar estas reuniones de
campo.
manera recurrente.
Sería conveniente realizar un seguimiento
En ambos casos, establecer reuniones periódi-
periódico con estas áreas, preferiblemente
cas con los distintos responsables es vital pa-
en un ambiente más informal o distendido,
ra proporcionar una sensación de cercanía y
y tener en su agenda un inventario de to- transparencia en el trabajo y ganar paulatina-
das aquellas áreas con las que es necesario mente su confianza. También pueden incre-
mantener contacto continuo. mentarse las actividades de promoción de
• Internos. Al no poder tener una relación Auditoría Interna mediante la planificación de
diaria cercana y estar trabajando de mane- presentaciones a todos los niveles de la com-
pañía y a las incorporaciones en la plantilla, e
ra aislada cada componente del equipo, es
impulsar iniciativas de café virtuales, incluyen-
clave tener y haber establecido una rela-
do la concienciación sobre metodologías de
ción bidireccional de confianza con el equi-
autoevaluación (Control Self Assessment).
po de cara a una mejor gestión de las audi-
torías y que su calidad no se vea mermada, Es aconsejable estar también en contacto
trabajando todos en una única dirección y continuo con otras funciones de asegura-
estando comprometidos. miento, como Cumplimiento, Riesgos o Audi-

19
toría de Cuentas, para comprender el alcance Por último, la independencia es un aspecto
de su trabajo, cobertura y profundidad de las que también cobra una mayor importancia en
pruebas que se realizarán, a fin de identificar los trabajos en remoto. Al no poder observar
y progresar en las oportunidades de colabora- in situ tanto las áreas auditadas específica-
La colaboración y la ción y asistencia. Este punto es importante, y mente como los negocios o países, Auditoría
independencia cobra más aún si por el trabajo remoto no se puede Interna depende, en mayor medida, de la do-
más relevancia por la acceder a distintas áreas geográficas, ya que cumentación aportada y, consecuentemente,
imposibilidad de la colaboración cobra una mayor relevancia, se ha visto disminuida su capacidad de deter-
observar in situ y/o pudiendo contar con recursos extraordinarios minar la validez de una evidencia o de identi-
acceder a otras áreas para profundizar en la ejecución de algunas ficar si algo no existe. En este sentido, se de-
geográficas. pruebas (por ejemplo, revisión de inventa- be ser aún más crítico con las revisiones y, por
rios). De esta manera, además, se mantiene la ello, considerar cuanta documentación sea
independencia en los análisis realizados ya necesaria, aumentando en ocasiones las peti-
que es un tercero de confianza quien lleva a ciones realizadas frente a una situación nor-
cabo estas actividades, y no se depende úni- mal de trabajo.
camente de la documentación reportada por
las áreas auditadas.

IMPLICACIONES EN LA GESTIÓN DEL ÁREA DE AUDITORÍA INTERNA


Modelos de control y auditoría en remoto
Cada compañía debe analizar su propio modelo de control para evaluar la viabilidad y adecua-
ción de disponer de auditorías internas en remoto.

MODELO DE CONTROL PARA AUDITORÍA INTERNA EN REMOTO

urez del trabajo de Auditoría


n

Disponibilidad de recursos y medioos, tanto


ció

tecnológicos como humanoos, que o que a mayor madurez será


os

un

permitan contar con las herrramienttaas le una mayor delegación de


edi

la f

adecuadas, así como equipoos iones y un mejor modelo de


ym

de

formados para la gestión enn remotto. cación y gestión en remoto.


os

rez
urs

adu
Rec

C ra
Cultura
de la compañía
Culturaa de trabajo de la compañía y acceso a
mettodologías de trabajo dinámicos que
permitan una rápida adaptación al cambio,
siendoo especialmente relevante la estrategiaa
de la
l compañía en cuanto a modelo de
trabajoo (por ejemplo, sin papeles o paperless).)

Fuente: Elaboración propia.

20
Dados los continuos cambios regulatorios, po- so, acceso único de la compañía o mixto
lítico-económicos, en riesgos emergentes, la con recursos de apoyo locales, entre otros)
situación sanitaria, etc., las compañías, y en de cara a seleccionar la herramienta que
particular Auditoría Interna, están probando mejor se adecue a las necesidades.
nuevas modalidades de trabajo desde hace Para ello se recomienda atender a las si-
años y explorando nuevas técnicas de audito- guientes directrices:
ría y optimización de recursos a través de la
- Coste de licencia y mantenimiento de la
tecnología, ajustando la forma tradicional de
herramienta.
trabajar y redefiniendo la cultura de trabajo.
- Funcionalidad y seguridad de las herra-
En este contexto aparece la metodología Agi- mientas.
le, proporcionando un modelo de mejora con-
- Potenciales sinergias con otras herra-
tinua que rompe con la programación lineal
mientas ya disponibles en la compañía.
para mantener alineada la estrategia de Audi- La metodología Agile,
- Volumen estimado de usuarios y localiza-
toría Interna a la de la compañía y generar proporciona un modelo
valor añadido de su trabajo24 . ción de estos (por ejemplo, en otro país de mejora continua que
dependiente de otra compañía del gru- rompe con la
po). programación lineal
Recursos y medios
- Tipología de usuarios (internos, externos para mantener alineada
• RECURSOS TECNOLÓGICOS o mixtos), tanto desde el punto de vista la estrategia de
auditor (co-sourcing/outsourcing de la Auditoría Interna a la
El procedimiento de Auditoría Interna en
función) como desde el punto de vista de de la compañía.
remoto es similar al utilizado en las audito-
entrevistados (business partners o gesto-
rías tradicionales, si bien los medios para
res que sean los responsables del área
llevarla a cabo se han visto afectados en
gran medida por la necesidad de disponer auditada).
de herramientas. El uso de las herramientas La Agencia de Seguridad Nacional (NSA) de
corporativas debe ser aprobado por la alta EEUU analizó las fortalezas y vulnerabilida-
dirección, no solo por su coste, sino tam- des, en cuanto a la encriptación, autentica-
bién para asegurarse de que cumplen con ción, intimidad y certificaciones, de 13 apli-
los estándares de calidad y seguridad de la caciones para realizar videoconferencias25,
compañía (por ejemplo, en materia de con- que pueden tenerse en cuenta a la hora de
fidencialidad y/o acceso). elegirlas.

HERRAMIENTAS DE COMUNICACIÓN HERRAMIENTAS DE ALMACENAMIENTO Y


Cada compañía deberá realizar una evalua- TRANSFERENCIA DE DOCUMENTACIÓN
ción de las necesidades de comunicación Las auditorías podrían archivarse en una
(por ejemplo, número de usuarios con acce- plataforma compartida o a través de acce-

24. Deloitte. Auditoría Interna Ágil.

25. National Security Agency. Selecting and Safely Using Collaboration Services for Telework. Noviembre 2020.

21
sos temporales a las bases de datos de la po por lo que la carga debe intentar ser
filial/departamento auditado. flexible, proponiendo medidas/soluciones
Entre las características básicas del modelo alternativas de intercambio de informa-
de almacenamiento de la información, cabe ción. En caso de que el único sistema
destacar: disponible sea la propia digitalización,
será responsabilidad del auditor planifi-
- Accesibilidad y seguridad de la propia
car los planes de colaboración y mues-
plataforma, así como niveles de confi-
Cada compañía deberá tras a obtener, con la suficiente antela-
dencialidad de la información facilitada,
realizar una evaluación ción y margen para que el sujeto audita-
especialmente relevante cuando las áre-
de las necesidades de do pueda gestionar la digitalización y en-
as auditadas contienen información alta-
comunicación para vío de documentación.
mente sensible (por ejemplo, recursos
seleccionar la
humanos y comisiones o retribuciones a HERRAMIENTAS DE ORGANIZACIÓN DEL
herramienta que mejor
la alta dirección). EQUIPO Y EJECUCIÓN DE LA AUDITORÍA
se adecue a sus
INTERNA
necesidades. - Acceso suficientemente restringido y pro-
tegido, que siga los estándares de la El abanico de tecnologías disponibles en
compañía. Algunas recomendaciones esta categoría dependerá en gran medida
son: de las actividades que sean objeto de audi-
· Cifrado de datos en tránsito (preferi- toría, así como de las fases de auditoría in-
blemente de extremo a extremo). terna que hayan sido diseñadas para poder
· Aplicación de autenticación multifac- ser realizadas en un entorno remoto.
tor. Algunos aspectos relevantes son:
· Eliminación de información en un pe-
riodo determinado. - Gestión de auditoría, donde podrá archi-
· Almacenamiento conforme a estánda- varse y realizar el seguimiento de las áre-
res de archivado aplicables y requisitos as, responsables, hallazgos y resultados
definidos de protección de datos. de la auditoría interna.
- Método de almacenamiento que cumpla - Planificación de tareas donde puedan in-
con las restricciones en vigor aplicables cluirse calendarios, hitos y responsables
en materia de accesibilidad de datos y para su seguimiento.
transferencias entre países, especialmen-
- Analítica de datos para volúmenes masi-
te en aquellos casos que incorporen da-
vos de información, así como muestreos
tos confidenciales y/o sensibles de cara a
especializados.
cumplir con la normativa vigente (por
ejemplo, GDPR/LOPD). - Realización de encuestas de manera tele-
mática que permitan la participación tan-
- Si bien las auditorías en remoto requie-
to en directo como en un periodo de res-
ren de documentación en formato digi-
puesta predefinido.
tal, se puede encontrar que el departa-
mento/filial auditado mantiene registros - Realización de entrevistas, cuya selección
en papel. En estos casos la digitalización estará supeditada a las herramientas dis-
de los registros puede llevar mucho tiem- ponibles del interlocutor entrevistado.

22
- Herramientas y fuentes de información terna, dado que permite hacerla eficiente
adicionales. A considerar cuando sea ne- en una doble vertiente. Por un lado, mejo-
cesario. A modo de ejemplo, para una rar su planificación al focalizar los esfuer-
inspección in situ, el auditado podría zos disponibles a las áreas de riesgo y, por
guiar la revisión física a través de una vi- otro, realizar un seguimiento de los indica-
deoconferencia mediante dispositivos dores clave con posterioridad a la auditoría
móviles o acceder a cámaras de seguri- permitiendo, a su vez, la visualización del
dad. En aquellos casos donde la presen- impacto en resultados (indicadores) de las
cia física siga considerándose necesaria y recomendaciones sugeridas por Auditoría
no se disponga de alternativas, se deberá Interna.
mantener el uso de recursos locales (in- En función de las capacidades de la compa-
ternos o externos). ñía y, concretamente, de la interconexión
con Auditoría Interna, se podrá optar por
HERRAMIENTAS DE MONITORIZACIÓN DEL distintas herramientas de monitorización.
TRABAJO Según la madurez y capacidad de recursos
El desarrollo de modelos de monitorización se pueden identificar, al menos, las siguien-
es esencial para el trabajo de Auditoría In- tes opciones:

HERRAMIENTAS DE MONITORIZACIÓN DE AUDITORÍA INTERNA

Solución Complejidad de Tiempo de Tipo de Forma de Capacidad de Coste


implantación implantación actualización visualización personalización
Cuadros básicos Baja Bajo Estática con Analítica Media Diseño +
cambio manual actualización
Módulos especializados Alta Medio-Alto Periódica Según módulo Según módulo Diseño + licencia
y mantenimiento
adicional
Cuadro de indicadores ad hoc Media Bajo-Medio Dinámica Dinámica Elevada Diseño + licencia
y mantenimiento
pre-existente
Fuente: Elaboración propia.

- Desarrollo de esquemas básicos de se- - En función de las necesidades de los


guimiento que pueden ser actualizados equipos, este documento podría ser com-
periódicamente a través de cargas ma- partido en una herramienta común o una
nuales de información. Como ejemplo, se nube (tipo OneDrive) con accesos restrin-
incluiría la definición de ratios clave en gidos de edición/visión a los usuarios, e
un documento Excel, actualizándolo ma- incluso podrá implementarse acciones de
nualmente a través de la descarga de in- carga automática tipo Robot Process Au-
formación financiera de la herramienta tomation (RPA) para mitigar los riesgos
de Enterprise Resource Planning (ERP), causados por la manualidad de uso en
cargada y extractada a través de una los ficheros.
macro.

23
- Algunas veces, las compañías podrán Estos cuadros deberán contemplar los in-
contar con ERP que dispongan de funcio- dicadores clave en cada una de las áreas
nalidades concretas para la actividad de estratégicas de actividad de Auditoría In-
Auditoría Interna, en cuyo caso será muy terna: financieras, recursos humanos,
relevante la involucración del equipo de gestión de stock, sistemas de consolida-
Auditoría Interna en la implantación de ción, cumplimiento, entre otros.
los módulos concretos (por ejemplo, SAP A diferencia de las opciones anteriores,
GRC, módulo de Audit Management). este sistema permitiría diseñar los puntos
de control relevantes de Auditoría Inter-
La implantación de estos módulos produ-
na, obteniendo información de distintos
ce una mayor simbiosis en la compañía,
ERP y actualizando sus resultados de for-
permitiendo una mayor transparencia del
ma dinámica (periódicamente o de ac-
rol del auditor y mayor comunicación y
tualización continua en función del de-
visibilidad de los riesgos transversales. sarrollo).
- El desarrollo de cuadros de mando per- HERRAMIENTA DE PRESENTACIÓN DE RE-
sonalizados utilizando herramientas de SULTADOS
visualización comunes en la compañía Finalizado el trabajo de auditoría y con el
(Qlik o Power BI), donde las necesidades objeto de presentar los resultados de forma
concretas de Auditoría Interna pueden remota, se podrá contar con herramientas
requerir de acceso a información de dis- de comunicación que mantengan un nivel
tintas fuentes de datos (ERP distintos en- de cifrado mayor, e incluso elementos tec-
tre filiales y/o interdepartamentales) que nológicos de trazabilidad y sellado de los
no sean viables a través de las opciones documentos (por ejemplo, cadena de blo-
anteriores. ques o blockchain).

RESUMEN HERRAMIENTAS DE COLABORACIÓN


Tipo de herramienta Objetivo Ejemplo

COMUNICACIÓN Facilita la comunicación dentro del equipo y Skype, Zoom, Teams,


con potenciales interlocutores clave de las auditorías. Cisco WebEx, Meet, etc.

ARCHIVO Y TRANSFERENCIA Envío de documentación email, SFTP, Google Drive,


DE DOCUMENTACIÓN Dropbox business, Confluence,
etc.
Archivo de documentación Carpeta compartida por VPN
del departamento, BOX, Drive,
DOL, etc.

ORGANIZACIÓN DEL EQUIPO Gestión de la auditoría Teammate, Galvanize


Y EJECUCIÓN AuditBond, LogicManager,
Audit 360, SAP Audit
Management, Archer,
AutoAudit, etc.
Planificación de tareas Planner, Confluence, Trello,
Jira Software, etc.

24
Tipo de herramienta Objetivo Ejemplo

ORGANIZACIÓN DEL EQUIPO Análisis de datos Power BI, ACL, IDEA, SAS,
Y EJECUCIÓN Arbutus, QlikSense, Pentana,
Knime, etc.
Encuestas Polleverywhere, Slide, Kahoot,
Mentimeter, eBallot, Microsoft
Forms, Google Forms, etc.

MONITORIZACIÓN DE LA ACTIVIDAD Cuadros básicos de seguimiento Microsoft Excel


DE AUDITORÍA INTERNA
Módulos de Auditoría Interna en herramientas de SAP GRC - Audit Management
planificación de recursos de la compañía (ERP)
Cuadros de mandos dinámicos PowerBI, Qlik, Tableau, Spotfire,
etc.

PRESENTACIÓN Preparación de la presentación Power Point, Google Slides, etc.


Dinámica con votos Kahoot, Mentimeter,
Google Forms, etc.

Fuente: Elaboración propia.

• RECURSOS HUMANOS rarios para asegurar la asistencia de to-


dos los empleados.
FORMACIÓN
Se recomienda grabar estas sesiones o
La necesidad de formación y desarrollo pro-
elaborar videotutoriales para compartir-
fesional permanente en el área de Audito- los en algún foro común, como, por
ría Interna queda recogida en las Normas ejemplo, en una comunidad de práctica26,
1210, 1230 y 2000 del IPPF (véase el apar- donde, además, se puedan plantear y
tado «Cumplimiento del Marco Internacio- aclarar las inquietudes relacionadas con
nal para la Práctica Profesional de la Audito- la materia. Por último, se aconseja identi-
ría Interna (IPPF)» más adelante). ficar agentes del cambio o changemakers
que ejerzan de embajadores e impulsen
Esta formación se puede reflejar en los si- estas iniciativas entre los empleados.
guientes ámbitos:
- Formación en materias de auditoría. Ya
- Formación de las nuevas herramientas sea contratada a expertos externos o im-
implantadas. En función de las necesida- partida por profesionales internos, tam-
des y prioridades de la compañía, para bién debe adaptarse para su impartición
llevarla a cabo es aconsejable realizar va- por vía telemática, teniendo muy presen-
rias sesiones formativas en diferentes ho- te el uso de técnicas para dinamizar la

26. Étienne Wenger ha estudiado las comunidades de práctica y las ha definido como «un grupo de personas que com-
parten un interés, profundizan su conocimiento y experiencia en el área a través de una interacción continua que for-
talece sus relaciones».

25
sesión y atraer la atención del público. dentro del equipo de auditoría sean madu-
Algunas de estas técnicas a emplear ros. De no ser así, se podrían producir inefi-
pueden ser la gamificación, el storyte- ciencias y disparidades en cuanto a la iden-
lling, el uso del chat, la creación de pe- tificación y graduación de los resultados
queños grupos cerrados que trabajen en entre actividades auditadas. Esto se hace
paralelo, unido a la elaboración de una especialmente relevante en los casos de
presentación dinámica, que combine la auditorías en remoto donde los equipos no
materia con música y vídeos.
La delegación de comparten una zona común, sino que se
- Formación durante la planificación y eje- ejecuta de forma compartimentada, pu-
funciones sólo se
cución del trabajo de auditoría. Con el fin diendo producir grandes desviaciones de
recomendará en
de facilitar la adquisición de conocimien- enfoque en los resultados.
compañías en las que
tos durante el transcurso del trabajo de
los canales de auditoría, se aconseja contar con foros El uso de una metodología Agile permite
comunicación dentro específicos tipo comunidad de práctica abordar los hallazgos a mayor velocidad
del equipo de auditoría que permitan a los auditores internos que utilizando la metodología tradicional.
sean maduros. plantear su materia de estudio y recibir Las frecuentes reuniones y ciclos del méto-
la ayuda del resto de conocedores del do Agile permiten ajustes rápidos. El proce-
asunto planteado. Será de gran ayuda so empodera a los miembros del equipo
establecer reuniones periódicas con el
porque tienen la capacidad de tomar deci-
equipo de proyecto para intercambiar co-
siones mientras trabajan en proyectos para
nocimientos.
ayudar a garantizar la velocidad y la capa-
cidad de respuesta. Los equipos tienen una
Construcción de equipos y comunica- comunicación más frecuente y rápida, lo
ción que significa una mayor velocidad en la re-
solución de problemas27.
• Delegación y autonomía
La delegación se basa en el movimiento de • Propósito, motivación, pertenencia y apo-
responsabilidad desde la dirección hacia la yo
base, lo que produce, en términos genera- Más allá de los retos técnicos, el mayor
les, un incremento de la motivación del tra- desafío para un líder de un equipo es man-
bajador y de su sentimiento de pertenencia tener la cohesión y motivar a los emplea-
a la entidad. Este tipo de sistema, a pesar dos en unas condiciones anómalas.
de partir de una relación jerárquica, permi-
te una relación menos rígida que potencia Algunas medidas para mantener al equipo
las funciones operativas y, por tanto, la au- motivado y apoyado podrían ser: reuniones
tonomía en el trabajo de campo. de equipo virtuales, ya sean de seguimiento
semanal del equipo, reuniones diarias, o
La delegación de funciones sólo se reco- más entretenidas como sesiones de desa-
mendará en aquellas compañías en las que yuno/café virtual (forma divertida de man-
los canales de comunicación e intercambio tenerse en contacto como equipo) o com-

27. The Institute of Internal Auditors. Remote Auditing: Challenges, Risks, Fraud, Technology, and Staff Morale. 2021.

26
partir historias de éxito y eventos positivos ral, o fortalecer la comunicación y la con-
que ocurren en la compañía. fianza con el equipo de trabajo buscando
generar espacios de esparcimiento; no todo
Se pueden hacer encuestas a los emplea-
tiene que ser trabajo.
dos para tener feedback acerca de la moti-
vación y la moral del equipo y así poder Para afrontar la conciliación personal y la-
realizar acciones concretas. O utilizar la ga- boral se recomienda definir una política de
mificación para incrementar la motivación y desconexión digital, y formar y sensibilizar
el rendimiento de los equipos, creando un al personal sobre el uso de herramientas
ambiente de trabajo divertido y ayudando a tecnológicas.
disminuir el estrés, mejorando las relaciones
internas entre los empleados y la proactivi- • Diferencias horarias y culturales
dad incentivando las propuestas por parte Las diferencias de zona horaria son un de-
del equipo. safío para un equipo multidisciplinar inter- Debe haber buena
nacional, ya que puede crear situaciones en comunicación con el
• Fatiga del auditor
las que los miembros del equipo ya han ter- equipo para anticipar
La pandemia ha incrementado el nivel de minado cuando otros comienzan. problemas y entender
agotamiento de los trabajadores, por lo la moral y carga de
que nunca ha sido tan importante ayudar a Se debería establecer un cuadro con las di- trabajo de forma que se
las personas a desconectar y aprovechar al ferentes zonas horarias de cada uno de los puedan establecer
máximo su recurso más escaso: el tiempo. miembros para programar las reuniones y mecanismos para
flexibilizar la jornada de trabajo del equipo nivelarla.
No tener un horario establecido, vivir y tra-
auditor. Con la implantación de nuevas he-
bajar en el mismo espacio físico y no contar
rramientas de comunicación, se pueden
con las mismas alternativas para descansar
grabar las reuniones para que, a posteriori,
son algunos de los factores que han altera-
los convocados que no hayan podido asistir
do la vida de los trabajadores.
puedan aportar su opinión.
Debe haber una buena comunicación con
En las diferentes regiones del mundo hay
el equipo para anticipar problemas y enten-
diversas formas de acercarse a un trabajo,
der, de primera mano, la moral y carga de
por lo que antes de empezar la auditoría se
trabajo de forma que se puedan establecer
deberían establecer las pautas a seguir (for-
los mecanismos adecuados para nivelarla.
malidad de los documentos, idioma...).
También debería haber una evaluación de
las horas planificadas de ejecución y una
monitorización de las horas efectivamente Evaluación del desempeño y desarro-
realizadas por el equipo. llo profesional

Algunas acciones que pueden ayudar al En un entorno de trabajo en remoto, sigue


equipo a conciliar la vida personal y laboral siendo muy importante contar con trayecto-
serían: evitar enviar correos y chats fuera de rias profesionales bien definidas, así como
la jornada laboral, promover la realización identificar y divulgar las expectativas de com-
de pausas activas durante la jornada labo- portamiento y las competencias que los em-

27
pleados necesitan para subir la escalera cor- - ¿Qué grado de motivación demuestra?
porativa en la compañía. Y, además, reconocer
- ¿Qué capacidad de procesar información y
que cada empleado tiene diferentes habilida-
comunicar tiene?
des, niveles de experiencia y antecedentes
educativos28. Una vez finalizado el proceso de selección y
contratación, se incorporará el empleado a la
Las herramientas de evaluación de competen-
empresa. Para ello, se recomienda definir un
cias pueden estar diseñadas internamente o
Un buen proceso de proceso en remoto bien estructurado, que se
aprovechar las diferentes soluciones que exis-
selección en remoto base en las siguientes líneas estratégicas:
ten en Internet, en la nube. Todo ello con el
requiere saber del • Comunicación. En el momento en que un
objetivo de lanzar las encuestas correspon-
candidato su nivel de candidato firma el contrato, sus futuros
dientes (en modalidad 360°, jefe-empleado,
conocimiento, equipos deben comunicarse activamente
empleado-jefe, etc.), analizar los resultados y
motivación y capacidad con el nuevo miembro para transmitirle su
establecer planes de desarrollo que permitan
de procesar ilusión por contar con él, ya sea a través de
mejorar las competencias y hacer crecer al
información y LinkedIn, correo electrónico o incluso por
empleado.
comunicarse. mensaje de texto o teléfono. Adicionalmen-
te, es importante que el equipo de RRHH
Incorporaciones y salidas del equipo
mantenga un contacto estrecho y le infor-
(planificadas y no planificadas, planes
me abiertamente de la situación. Por ejem-
de continuidad)
plo, enviándole un correo electrónico o un
Atraer talento e incorporarlo a una empresa breve vídeo respondiendo a las preguntas
sin el factor cara a cara es un desafío. Sin em- más importantes y dando la bienvenida al
bargo, bien gestionado, ofrece las siguientes recién llegado. Adicionalmente, los diferen-
ventajas: tes responsables del área pueden realizar
una sesión de bienvenida en la que le ex-
• Captación del mejor talento. La flexibili-
pliquen cuáles son sus respectivas funcio-
dad y la mayor disponibilidad de los candi-
nes.
datos propicia que se celebre un mayor nú-
mero de entrevistas, lo que dispara las po- • Configurar de antemano los equipos. Para
sibilidades de captar el mejor talento. no abrumar al nuevo integrante lo ideal es
que reciba el portátil con todo el software y
• Mejora en la eficiencia. El ahorro de tiem-
las herramientas necesarias ya instaladas,
po al organizar las videoconferencias hace
dado que desde casa será más complejo
que el proceso sea más rápido y eficaz.
pedir ayuda al departamento informático
Para garantizar un buen proceso de selección en de la empresa.
remoto y elegir al mejor auditor, se deben tener
• Asegurar el conocimiento. Preguntar al
siempre presentes estos tres interrogantes:
nuevo empleado si conoce las herramientas
- ¿Cuánto sabe la persona sobre la empre- corporativas de reunión y chat e intercam-
sa? bio y almacenamiento de información usa-

28. The Institute of Internal Auditors. Mantenga sus ojos en el talento. Tone at the Top. Junio 2013.

28
das en la empresa y, en su defecto, organi- a cabo el proceso de transición, en el que
zar sesiones formativas. se traspase el conocimiento al compañero
designado. Este plan de transición debe in-
• Ofrecer una incorporación personalizada.
cluir al menos la redacción de toda la docu-
Se debe promover el intercambio de infor-
mentación necesaria, el establecimiento de
mación entre Recursos Humanos, los res-
sesiones de formación con quien vaya a
ponsables y los nuevos compañeros tan a
asumir la responsabilidad (idealmente de-
menudo como sea posible. Por ello, es reco-
ben ser grabadas en vídeo) y realizar ejerci-
mendable fomentar el contacto con el equi-
cios prácticos de forma simultánea para
po ya sea a través de cafés, almuerzos o
afianzar el conocimiento adquirido.
cervezas virtuales.
• Designar a un mentor para mantener la Identificación del fraude y manteni-
cercanía. Muy positivo tanto en remoto co- miento del escepticismo profesional
mo de forma presencial, para dar la bienve- Contar con mentores es
nida a las nuevas incorporaciones. A cada Actualmente el riesgo de fraude ha aumenta- muy positivo tanto en el
nuevo empleado se le asigna un mentor do considerablemente, dado que millones de trabajo en remoto como
que le ayudará durante la incorporación y personas comenzaron a trabajar en forma re- en presencial, sobre
pondrá a su disposición todos sus consejos, mota, por lo que la ciberseguridad pasó a ser todo para las nuevas
experiencia y habilidades. Será el encarga- aún más relevante frente a las amenazas ex- incorporaciones.
do de presentar al resto de equipos y dar a ternas: ser víctimas de ataques de phishing o
conocer la cultura de la empresa. comprometer el correo electrónico empresa-
rial. Adicionalmente, las situaciones de crisis
Por el contrario, si lo que se produce es una económica pueden favorecer que empleados,
extinción del contrato laboral, la empresa de- proveedores y clientes cometan un mayor nú-
be tener en cuenta dos riesgos fundamentales mero de actividades fraudulentas. De ahí la
a mitigar: importancia de estar atentos como auditores
• Pérdida de datos/información. Para evitar y actuar con escepticismo ante cualquier si-
que el empleado pueda llevarse informa- tuación inusual.
ción sensible, la empresa debe contar con
En este nuevo escenario es imprescindible te-
un protocolo de protección de la informa-
ner mecanismos de mitigación y nuevos con-
ción, que incluya medidas como: informar a
troles internos: introducir controles automáti-
los empleados sobre la propiedad de la in-
cos que eviten actuaciones manuales y que
formación, implantar herramientas de con-
puedan robustecer los procesos internos; y
trol de dispositivos externos, establecer po-
llevar a cabo una investigación con las habili-
líticas de prevención de fugas de informa-
dades y conocimientos de nuevas tecnologías
ción, monitorizar el comportamiento de los
como data analytics, que permite hacer un
usuarios, contar con una auditoría comple-
análisis de datos para predecir comporta-
ta de accesos y poder bloquear el acceso a
mientos, aplicar técnicas relacionadas con in-
la información en tiempo real.
teligencia artificial. O machine learning, para
• Pérdida de conocimientos. Desde que se monitorear operaciones dando la posibilidad
conoce la baja del empleado, se debe llevar al sistema de «aprender» acerca de cuáles

29
son los procesos habituales, detectando de ción de ambas opciones, es esencial. Para de-
ese modo las situaciones irregulares producto cidirlo, es necesario tener en cuenta los si-
de una manipulación o fraude. guientes criterios:

Para poder trabajar de manera independiente • El grado de digitalización de la compañía,


es importante contar con los accesos adecua- ya que si no se cuenta con las herramientas
dos a sistemas relevantes de la compañía y tecnológicas necesarias y los procesos no
bases de datos. Por otra parte, se debe esta- son automáticos, sería prácticamente impo-
Ante el aumento del
blecer cuál será el mejor enfoque para reali- sible o difícil realizar una auditoría en re-
riesgo de fraude, es
zar una entrevista que logre una total com- moto.
imprescindible tener
prensión de los hechos.
mecanismos de
• El conocimiento previo del equipo auditor
mitigación y controles
Equilibrio entre la auditoría presencial sobre la compañía y el proceso que se va a
automáticos.
y en remoto auditar.

La auditoría presencial está perdiendo su im- • Capacitación del personal de la compañía


portancia paulatinamente ya que las tecnolo- en el uso de las herramientas en remoto.
gías actuales proporcionan muchas opciones
La decisión final debe estar razonada y con-
que permiten auditar en remoto, si bien es
sensuada con los distintos responsables y sta-
cierto que auditar cien por cien en remoto es
keholders, de manera que se aporte el valor
imposible. En numerosas ocasiones es nece-
pretendido mediante la revisión.
sario realizar una inspección física, como la
revisión de inventarios o de infraestructuras Más allá de que un trabajo particular sea de-
físicas, por ejemplo, centros de procesamiento sarrollado completa o mayoritariamente de
de datos (CPD), donde tanto el material como forma remota o en una combinación de am-
las condiciones del edificio han de ser revisa- bas, Auditoría Interna debe plantearse cuál
das directamente. También puede que algu-
será su esquema general de trabajo, en el que
nos temas estratégicos o de gran relevancia
el modelo híbrido se sitúa como opción razo-
para la compañía convenga tratarlos perso-
nable una vez superada la situación sanitaria
nalmente por la naturaleza humana de tener
causada por la pandemia, dada la flexibilidad
contacto para tomar la decisión final.
que ofrece y puesto que mitiga, en parte, los
Encontrar un equilibrio entre auditoría pre- riesgos derivados de un trabajo desarrollado
sencial, en remoto o, incluso, una combina- exclusivamente en remoto.

IMPLICACIONES EN LOS TRABAJOS DE AUDITORÍA INTERNA


Las auditorías remotas no son una práctica más de la auditoría remota y es importante
nueva, pero, por lo general, solo se usaban que los auditores internos entiendan los de-
para auditorías de bajo riesgo. Sin embargo, safíos presentes al planificar y desarrollar este
con la situación actual, se depende cada vez tipo de auditorías. A pesar de todo, los audi-

30
tores deben cumplir con las Normas de Audi- nes pueden realizarse por medio de drones
toría Interna y deberán mantenerse los mis- controlados a distancia o a través de disposi-
mos estándares de calidad y documentación tivos de visualización de imágenes en tiempo
que en las revisiones presenciales. real. Igualmente, si puede accederse remota-
mente a los sistemas –o éstos se encuentran
Prácticamente todos los procesos pueden au- basados en computación en la nube y las evi-
ditarse, al menos parcialmente, de forma re- dencias se encuentran digitalizadas– también
mota, si bien algunos de ellos son suscepti- podrán auditarse en remoto procesos del ne-
bles de hacerlo con mayor facilidad, siempre gocio tales como los de compras y aprovisio-
que haya tecnología disponible para ello. Por namientos, adjudicaciones, facturación, gas-
ejemplo, las inspecciones físicas de instalacio- tos financieros, etc.

ASPECTOS A TENER EN CUENTA EN CADA FASE DE UNA AUDITORÍA

SEGUIMIENTO
PLANIFICACIÓN TRABAJO DE CAMPO CIERRE RECOMENDACIONES
Habilidades del auditor Reuniones virtuales Informe Herramienta de gestión
Recursos Tecnológicos Revisión Comunicación del resultado y seguimiento
CSPD Documentación online Herramientas de visualización
Evaluación de riesgo
Interlocutores
Programa de trabajo

Fuente: Elaboración propia.

Planificación des y diferencias previstas entre las auditorías


presenciales y remotas; identificar otras limi-
En un contexto de trabajo remoto, el auditor taciones; analizar la conveniencia de utilizar
interno requiere de conocimientos y habilida- nuevos dispositivos para trabajos que requie-
des tecnológicas, además de contar con un
ran presencia física (cámaras, drones, robots,
dispositivo equipado con audio y cámara.
etc.) y/o diseñar nuevas pruebas que atenúen
Durante la planificación, se deben tener las si- la no presencia en el terreno, así como esta-
guientes consideraciones: realizar una evalua- blecer la coordinación que se tendrá con los
ción de riesgos para determinar la viabilidad interlocutores que participarán en la audito-
del trabajo; identificar los requisitos de Confi- ría. Finalmente, en la reunión de inicio se de-
dencialidad, Seguridad de la información y be informar de los aspectos generales del tra-
Protección de los Datos; explicar las similitu- bajo que se llevará a cabo.

31
HERRAMIENTAS IMPORTANTES EN LA PLANIFICACIÓN DE UNA AUDITORÍA EN REMOTO

HABILIDADES DEL AUDITOR


REUNIÓN INICIAL Competencias para gestionar los recursos tecnológicos disponibles tales
como: cámaras web, micrófonos, herramientas para compartir documentos,
Reunión de inicio con personal relevante de la organización y del programas de software que incluyen herramientas de videoconferencia.
equipo de auditoría, con suficiente antelación, donde se explica
metodología de trabajo en remoto (utilización de TIC y acuerdos de RECURSOS TECNOLÓGICOS
confidencialidad, seguridad y protección de datos), se discute alcance
y objetivo, se definen roles, pedido de requerimientos, se define Contar con una conexión a Internet buena y estable, con un
cronograma de entrega de información, se indica que la duración de computador con acceso a cámara y micrófono.
la auditoría puede verse afectada por la estabilidad de las Contar con herramientas autorizadas por la organización, para
comunicaciones o contingencias asociadas a las TIC.) videoconferencias (como Skype for Business, Zoom, tvleet Google,
Teams o Cisco welsEx) y para compartir información (como
Sharepoint, OneDrive, etc.)
INTERLOCUTORES PLANIFICACIÓN
Coordinación con los interlocutores que participarán en la CONFIDENCIALIDAD, SEGURIDAD INFORMACIÓN Y PROTECCIÓN DATOS
auditoría, considerando disponibilidad, asignación de
responsables para la entrega de información, backup, coordinar Identificar todos los requisitos de Confidencialidad, Seguridad
calendario de trabajo considerando diferencia de horarios, de la información y Protección de Datos, tanto del auditado
entre otros. y/o cliente como normativos y legales y establecer medidas
Definición de tiempos asignados a la auditoría y contacto para garantizar su eficaz implantación.
estrecho. Contar con un entorno de trabajo con estándares de seguridad
y definición de protocolos para la transmisión de datos, archivos
EVALUACIÓN DE RIESGOS e información.
Entender qué procesos, actividades o instalaciones de la organización pueden La conformidad con el uso de métodos de grabación y
ser auditadas en remoto con las TIC y cuáles no. reproducción de imagen y video debe acordarse entre las
Identificar, analizar y gestionar amenazas derivadas del uso de herramientas partes en la reunión de apertura y debe ser documentado.
tecnológicas como interrupción en la comunicación, y los problemas que
pueden afectar a la visibilidad, viabilidad y análisis de la información.

Fuente: Elaboración propia a partir de ítems 12, 17 y 42 del apartado Bibliografía.

A priori, la revisión de procedimientos exis- instalación. Los entornos ruidosos y las limita-
tentes se realizará de igual manera, aunque ciones de los equipos utilizados pueden difi-
la revisión de las instalaciones o la verifica- cultar este trabajo.
ción del inventario se verá modificada. El au-
ditor interno debe tenerlo en cuenta al plani-
ficar el trabajo, pudiendo solicitar ayuda de Trabajo de campo
un tercero, de otro departamento de la com-
pañía o de un externo que certifique el proce- La fase de ejecución de una auditoría remota
so, o tratar de revisarlo a través del auditado. cambia con respecto a la de una auditoría
En este caso, el auditado podrá guiarlo usan- presencial. Dependiendo del proceso que se
do el video en su teléfono móvil, gafas de re- vaya a auditar, la información necesaria se
alidad virtual o a través de las imágenes de puede obtener a través de entrevistas, revi-
las cámaras de seguridad si tienen la visibili- sión documental u observación. Por lo que,
dad suficiente. Pero se debe prestar atención para facilitar esta fase de la auditoría, se de-
a la cobertura telefónica o de internet porque berán tener en cuenta los aspectos que se de-
puede ser irregular en algunas zonas de una tallan a continuación.

32
• Las entrevistas se pueden realizar de manera similar a las presenciales, pero a través de siste-
mas seguros de comunicación remota. Hay que acotar y definir muy bien las agendas y dura-
ción de las reuniones para que sean efectivas, dejando siempre tiempo para posibles dudas. Es
importante tener en cuenta los siguientes aspectos:

CONSIDERACIONES SOBRE REUNIONES REMOTAS


PLANIFICAR ENTREVISTAS CONFIRMACIÓN
TIEMPO REDUCIDO TONO ADECUADO CON MÁS TIEMPO POR ESCRITO
No se aconseja que sean Los auditados puede que no Se aconseja que las entrevis- Tras finalizar la reunión, se
superiores a 30-90 minutos se sientan cómodos con las tas se planifiquen con más aconseja el envío de un
ya que pueden ser más videollamadas, así que sería tiempo de lo habitual y al correo electrónico como
agotadoras que las presen- aconsejable crear un enviar la convocatoria de la resumen o acta de reunión.
ciales y se aconseja dividirlas ambiente relajado con un reunión, incorporrar un índice
en varias sesiones sobre tono correcto y adecuado a de la agenda para evitar
diferentes temas. la vez que comprensivo y dispersiones e ir al foco prin-
empático. cipal.

1 2 3 4 5 6 7 8

El trabajo en remoto ha pro-


Siempre que sea posible, se Dado que en este tipo de Sólo si los auditados están de movido el uso constante del
usarán las videollamadas reuniones pueden inervenir acuerdo y con el consenti- correo electrónico, por lo que
en lugar de llamadas sólo más participantes, se acon- miento de antemano por se recibe un mayor número a
audio para ver al auditado seja reunir sólo a los intere- escrito. Se aconseja grabar diario. Se aconseja consolidar
y reconocer las señales no sados y silenciar a los que no sesiones de video para todas las dudas y enviar uno
verbales. están hablando. facilitar la toma de notas. solo al auditado.
VIDEOLLAMADAS MÍNIMO NÚMERO GRABAR REUNIONES CONSOLIDACIÓN DE DUDAS
PARTICIPANTES

Fuente: Elaboración propia.

• La documentación se recibirá y revisará en formato digital. Por tanto, el auditor requerirá un


acceso temporal a las bases de datos, carpetas compartidas o sistemas de información perti-
nentes, o recibir ficheros a través del correo electrónico. Se debe tener en cuenta el tiempo in-
vertido en digitalizar los documentos físicos, si fuera necesario, cuando se soliciten evidencias.
Sin embargo, es fundamental que se preste suficiente atención a los siguientes puntos:

CONSIDERACIONES SOBRE EVIDENCIAS

USO DE HERRAMIENTAS USO DE CORREO ELECTRÓNICO DOCUMENTACIÓN EN PAPEL ACCESO DIRECTO BBDD
Asegurarse de un adecuado Concienciar a los auditados Si es necesaria una muestra, se Solicitar acceso directo a base de
control de accesos y permisos para que encripten la informa- aconseja ser flexibles y reducir datos u otras herramientas en
sobre las herramientas utilizadas ción enviada por correo mediante la revisión pero a su vez, ampliar modo consulta, para que el
para compartir información. contraseña. con otros controles compen- auditor se extraiga directamente
satorios. la información necesaria.

A B C D

Fuente: Elaboración propia.

33
• En auditorías más concretas, de inspeccio- una vez a la semana) para comentar el es-
nes, reconocimientos visuales o inventarios, tado de la auditoría, preocupaciones o in-
la ejecución completa del trabajo de campo quietudes que hayan podido surgir a lo lar-
de forma remota será más difícil de llevar a go de la misma o limitaciones de alcance,
cabo. En estos casos, se puede considerar al no poderse llevar a cabo de manera re-
como una limitación al alcance y ejecutarlo mota algún aspecto de la revisión.
al año siguiente.
• En las auditorías en remoto es importante
Otros aspectos adicionales que son impor- realizar pequeñas paradas para descansos,
tantes: de la misma forma que se realizarían cuan-
do se hiciera una auditoría in situ de mane-
• Mientras se trabaja de forma remota, es
ra no planificada. Así se reduce el cansan-
aún más importante mantenerse en contac-
cio visual para mejorar posteriormente la
to con el auditado. Se aconseja convocar
atención sobre las tareas a realizar.
reuniones breves periódicas (por ejemplo,

Posibles problemas que pueden manifestarse en auditorías de este tipo y algunas soluciones
que pueden llevarse a cabo:

PROBLEMAS Y SOLUCIONES DE AUDITORÍAS EN REMOTO

RETRASOS EN EL ENVÍO DE LA - Enviar requerimiento de documentación inicial de información con suficiente antelación.
DOCUMENTACIÓN - Enviar informes de seguimiento y el estado de recepción de cada documento solicitado.
- Obtener acceso directamente a la documentación o bases de datos.
- Si la causa del retraso es por el límite del correo, utilizar herramientas para compartir la
documentación como Confluence, o configurar carpetas compartidas.

PROBLEMAS PARA ACCEDER A - Enviar requerimiento de documentación inicial de información con suficiente antelación
LA DOCUMENTACIÓN EN PAPEL para que los auditados puedes escanear la documentación.

DESMOTIVACIÓN EN EL EQUIPO - Convocar reuniones de seguimiento periódicas.

INDISPONIBILIDAD DE LOS - Acordar con los auditados principales las fechas de realización de la auditoria con
AUDITADOS suficiente antelación.
- Acordar la necesidad de dotar de personal para lo auditoría y poder obtener feedback.
- Enviar requerimiento de documentación inicial de información con suficiente antelación
y acordar las fechas de cuándo será proporcionado.

DIFICULTADES DE - Convocar reuniones de seguimiento periódicas con los principales auditados sobre
COMUNICACIÓN CON EL los hallazgos, el progreso de la auditoría y posibles limitaciones de alcance.
AUDITADO - Si no tiene un buen funcionamiento de las herramientas de videoconferencia, realizar
llamadas telefónicas si fuera necesario.
Fuente: Elaboración propia.

34
Cierre del trabajo nes, teniendo en cuenta todas las sensibilida-
des de los destinatarios para evitar que se
Las últimas fases del trabajo, tanto la redac- malinterpreten. En este sentido, es clave pre-
ción de los informes como la comunicación de sentar el informe final y utilizarlo como guion
las conclusiones a los auditados, no tienen para estructurar la reunión. Además, hay que
mayores diferencias entre auditorías presen- intentar que la reunión sea constructiva e
ciales y en remoto. interactiva para que todos los asistentes pue-
Los informes normalmente se redactan de dan intervenir y aporten su perspectiva.
manera independiente por el equipo de audi- Por último, en aquellos casos donde se mues-
toría sin contacto directo con los auditados y, tren muchos datos que soporten las conclu-
por lo tanto, sin diferencias significativas con siones obtenidas, ayudaría a su explicación
respecto a una situación normal. Hay que de- utilizar herramientas que faciliten la visualiza-
jar constancia claramente de si ha habido li- ción y explotación de dichos datos, frente a Las últimas fases del
mitaciones al alcance por haber existido áreas archivos ofimáticos (por ejemplo, hojas de trabajo de auditoría no
específicas que no haya sido posible auditar, cálculo). cambian en remoto,
al haberse realizado el trabajo en remoto.
De cara a siguientes trabajos en remoto, y pa- pero sí hay que dejar
También se debería incluir si para realizar di-
ra identificar lecciones aprendidas y mejorar constancia si hubo
chas revisiones presenciales se ha colaborado
el proceso de este tipo de auditorías, conven- limitaciones al alcance.
con otras áreas, departamentos o proveedo-
res externos. dría mantener una reunión final con los audi-
tados para conocer sus opiniones del proceso
En cuanto a la comunicación de los resulta- y aspectos a mejorar o, incluso, enviar una
dos obtenidos, tanto si es parcialmente a lo breve encuesta de evaluación.
largo del trabajo de auditoría como si es en
las etapas finales de cierre del trabajo, tam-
poco hay una notable diferencia con respecto
Seguimiento de recomenda-
a auditorías presenciales. Las notificaciones/
ciones
avisos para mantener estas reuniones finales
se deben realizar con la suficiente antelación Esta fase es muy similar a la de las auditorías
como para que todas las áreas involucradas presenciales. Si los departamentos de Audito-
tengan conocimiento y puedan organizar sus ría Interna disponen de una herramienta para
agendas. la gestión y seguimiento de los Planes Anua-
Las consideraciones deben ser las mismas que les de Auditoría Interna, se aconseja dar acce-
las indicadas en la sección de trabajo de cam- so a esta herramienta a los auditados respon-
po, tanto en las plataformas a utilizar como sables de las recomendaciones para que ellos
en la comunicación de los resultados, donde mismos suban las evidencias oportunas de
se debe ser claro y conciso en los mensajes. Al sus recomendaciones e informen de su estado
no tener una presencia física y perder parcial- de situación. Si consideran que la recomenda-
mente los matices que aporta la comunica- ción está implantada, se comunicará a los au-
ción no verbal, cobra mayor importancia el ditores, quienes lo confirmarán tras la revisión
tono y la manera de presentar las conclusio- de las evidencias aportadas. Si no se dispone

35
de una herramienta de auditoría, se reco- Si los responsables auditados no informan o
mienda el uso del correo electrónico o el uso comunican el estado de las recomendaciones
de gestores documentales para almacenar las pendientes a tiempo, se aconseja convocar vi-
evidencias necesarias. deoconferencias para conocer la situación en
cada caso.

Cumplimiento del «Marco


Internacional para la Práctica
Profesional de la Auditoría Interna»
(IPPF) y otras normas
Las Normas, contempladas en el Marco Inter- en remoto, aunque convendría que se anali-
nacional para la Práctica Profesional de la Au- zaran y leyeran en detalle al inicio de cual-
ditoría Interna, tienen como objetivo estable- quier trabajo que se vaya a realizar bajo esa
Los auditores internos cer un campo de actuación donde los trabajos modalidad, para confirmar su correcta aplica-
deben declarar si no que lleve a cabo Auditoría Interna se realicen ción.
pudieron cumplir en ambientes legales y culturales diversos.
alguna parte de las Sus propósitos generales son: En el caso de que los auditores internos no
normas y ajustarse en puedan cumplir con ciertas partes de las Nor-
• Orientar en la adhesión a los elementos
el resto. mas por impedimentos legales o de regula-
obligatorios del Marco Internacional para la
ciones (como puede ser la imposibilidad para
Práctica Profesional de la Auditoría Interna.
viajar por requerimientos sanitarios), deberán
• Proporcionar un marco para ejercer y pro- cumplir con todas las demás partes y efectuar
mover un amplio rango de servicios de Au-
la correspondiente declaración.
ditoría Interna de valor añadido.
A continuación, se relacionan las Normas más
• Establecer las bases para evaluar el desem-
peño de Auditoría Interna. representativas que sirven de referencia para
ayudar a gestionar determinados conflictos
• Fomentar la mejora de los procesos y ope-
que pudieran presentarse durante el desarro-
raciones de la compañía.
llo de los trabajos en remoto por parte de Au-
Estas Normas son un conjunto de requisitos ditoría Interna, debiendo profundizarse para
de cumplimiento obligatorio y, en principio, el resto de las situaciones no contempladas
no afectan ni impiden realizar una auditoría en la siguiente tabla.

36
CORRESPONDENCIA DE ASPECTOS SOBRE AUDITORÍAS EN REMOTO CON LAS NORMAS DEL «MARCO INTERNACIONAL
PARA LA PRÁCTICA PROFESIONAL DE LA AUDITORÍA INTERNA»

Código Área afectada Concepto en posible conflicto Actividad para solventar


para auditorías remotas el conflicto

1210 - Aptitud Los auditores internos deben Conocimientos de la tecnología dispo- Formación en aspectos tecnológicos.
reunir los conocimientos, las ap- nible para realizar las auditorías en re-
titudes y otras competencias ne- moto eficiente y eficazmente, como las
cesarias para cumplir con sus herramientas de videoconferencia y de
responsabilidades individuales. compartición de información.

1210.A3 Los auditores internos deben te- Conocimiento de los posibles riesgos al Practicar con anterioridad el uso de las
ner conocimientos suficientes utilizar herramientas tecnológicas. herramientas que se van a utilizar du-
de los riesgos y controles clave rante la auditoría. Además, confirmar-
en tecnología de la información las con las áreas auditadas con un do-
y de las técnicas de auditoría in- ble objetivo:
terna disponibles, basadas en 1.Cumplir las necesidades de Seguri-
tecnología que les permitan dad de la Información de la compa-
desempeñar el trabajo asigna- ñía/ filial que se va a auditar.
do.
2.Ayudar a los auditados en su uso,
solventando las posibles dudas que
surjan durante el trabajo.

1220.A2 Al ejercer el debido cuidado Conocer las herramientas o soluciones Estar en conocimiento de las platafor-
profesional, el auditor interno que existen en el mercado y que ayu- mas tecnológicas más utilizadas y se-
debe considerar la utilización de dan a realizar el trabajo remoto de la guras que existan (tanto internas como
auditoría basada en tecnología manera más eficaz y eficiente posible. externas a la compañía), para realizar
y otras técnicas de análisis de el trabajo evitando cualquier riesgo ex-
datos. terno, principalmente de fuga de infor-
mación por ser sensible/ confidencial.

1220.A3 El auditor interno debe estar Considerar cualquier riesgo adicional Tener una mentalidad más amplia y
alerta de los riesgos materiales que afecte a la operativa de la auditoría pensar no solo en aquellos riesgos que
que pudieran afectar los objeti- por el hecho de hacerla en remoto. Es- afectan a las áreas clave que definen el
vos, las operaciones o los recur- tos riesgos pueden ser adicionales a los alcance del trabajo, sino en los riesgos
sos. que se intenten cubrir con el desarrollo existentes que pueden afectar al traba-
del trabajo, pero deben tenerse en jo por el mero hecho de hacerlo en re-
cuenta ya que pueden causar daños co- moto, como son las incidencias de co-
laterales. nectividad, prohibición de conexión a
plataformas externas, mala gestión de
documentos confidenciales.
Así se pueden evitar y prevenir posibles
contingencias.

1230 – Desarro- Los auditores internos deben Acceder a formación que no requiera Invertir en desarrollo profesional a tra-
llo profesional perfeccionar sus conocimientos, asistencia presencial para la capacita- vés de herramientas que no requieran
continuo aptitudes y otras competencias ción continua. asistencia física y capacitación de com-
mediante la capacitación profe- petencias digitales y técnicas de audi-
Uso de medios adecuados en términos
sional continua. toría en remoto.

37
Código Área afectada Concepto en posible conflicto Actividad para solventar
para auditorías remotas el conflicto

2000 – Adminis- El Director de Auditoría Interna de seguridad de la información para re- Contar con profesionales que ayuden
tración de la acti- debe gestionar eficazmente la alizar el trabajo de manera eficiente y en la selección de las plataformas y he-
vidad de Audito- actividad del área para asegurar segura. Hay que considerar tanto portá- rramientas a utilizar durante la audito-
ría Interna que añada valor a la compañía. tiles, como dispositivos móviles o plata- ría (área de Seguridad de la Informa-
formas de compartición y almacena- ción, proveedores externos). Normal-
miento de archivos. mente, este tipo de herramientas ya
son utilizadas por la empresa y deben
cumplir tanto las necesidades operati-
vas para realizar el trabajo, como de
cualquier otra índole que vaya regida
por procedimientos internos de la enti-
dad (seguridad, conectividad).

2010 – Planifica- El Director de Auditoría Interna Las prioridades de Auditoría Interna Aquellos trabajos que por necesidades
ción debe establecer un plan basado pueden verse afectadas por tener que o prioridades internas estén en el plan
en los riesgos, a fin de determi- hacer los trabajos en remoto, dada la de auditoría, pero que no puedan lle-
nar las prioridades de la activi- dificultad de llevar a cabo en remoto varse a cabo de una manera confiable
dad de Auditoría Interna. revisiones específicas que únicamente y completa, habrá que indicarlos con
pueden hacerse in situ. anterioridad a la alta dirección y pos-
ponerlos con causas justificadas hasta
que sea posible realizar una auditoría
presencial.

2030 – Adminis- El Director de Auditoría Interna El trabajo de auditoría en remoto re- Asignar presupuesto e implantar solu-
tración de recur- debe asegurar que los recursos quiere recursos específicos apropiados ciones tecnológicas apropiadas y capa-
sos sean apropiados, suficientes y y eficaces, incluyendo el uso de herra- citar técnicamente a los equipos.
eficazmente asignados para mientas informáticas y la capacitación
Especificar y detallar el alcance y las
cumplir con el plan aprobado. en competencias digitales.

2200 – Planifica- Los auditores internos deben Deben tenerse en cuenta los riesgos, re- pruebas a realizar para identificar
ción del trabajo elaborar y documentar un plan cursos y sobre todo limitaciones al al- aquellas que no son posibles en remo-
para cada trabajo, que incluya cance de la revisión por hacer el trabajo to. Acordarlas con el área auditada e
su alcance, objetivos, tiempo y en remoto. indicarlas claramente al inicio de la au-
asignación de recursos. ditoría. También detallarlas como limi-
tación al alcance en el informe final.

2310 – Identifi- Los auditores internos deben Al no estar haciendo auditoría presen- Identificar controles complementarios o
cación de la in- identificar información suficien- cial, las revisiones dependen en mayor realizar comprobaciones adicionales
formación te, fiable, relevante y útil que les medida de la documentación aportada para verificar la integridad y no mani-
permita alcanzar los objetivos por los auditados. Consecuentemente, pulación de la información proporcio-
del trabajo. la capacidad de identificar si algo no nada.
existe se ve reducida.
Identificar y utilizar recursos adiciona-
les que se encuentren físicamente en la
ubicación del área auditada para reali-
zar tareas de manera colaborativa y
asistencial.

Fuente: Elaboración propia a partir del Marco Internacional para la Práctica Profesional de la Auditoría Interna.

38
Otras normas que hay que tener en cuenta • ISO/IEC 17021-1:2015 Conformity assess-
para la realización de auditorías en remoto ment – Requirements for bodies providing
dependen de la regulación correspondiente audit and certification of management
que aplique a cada área/negocio. Puede ha- systems. Desde 2011 reconoce la auditoría
ber controles o aspectos específicos que –pa- remota en las actividades de certificación.
ra conseguir la certificación final fruto de la
auditoría, por ejemplo, de estándares ISO– International Accreditation Forum
haya que cumplir y que, en consecuencia, (IAF)
afecten tanto a la planificación, trabajo de
campo, reporte y seguimiento de las reco- Su función principal es desarrollar un progra-
mendaciones de los trabajos de auditoría. ma mundial de evaluación que reduzca el
riesgo para las empresas/ clientes y les asegu-
Cada responsable se debe poner en contacto re que se puede confiar en dichos certifica-
con el órgano correspondiente de cara a ob- dos. Para la auditoría en remoto aplica el si-
tener cualquier norma específica que sea de guiente documento:
aplicación. Dos organizaciones destacan en la
realización de estándares indicando los relati- • MD 4: 2018. Es un documento obligatorio
vos específicamente a auditorías en remoto: para el uso de las TIC con fines de auditoría
y evaluación. Define las reglas que deben
seguir para garantizar que las TIC se utili-
International Organization for Stan-
cen eficiente y eficazmente en el proceso
dardization (ISO)
de auditoría.
Desarrolla y publica una amplia gama de es-
Adicionalmente, se aconseja utilizar las guías
tándares y está compuesto por representan-
publicadas por el Centro Criptológico Nacio-
tes de varias organizaciones nacionales de es-
nal (CCN) respecto a los riesgos de cibersegu-
tándares. En lo que respecta a la auditoría re-
ridad, así como algunos libros de divulgación
mota, destacan:
que ayudan a conocer las buenas prácticas
• ISO 19011:2018 - Guidelines for auditing con consejos sencillos que se deben tener en
management systems. Describe el concepto cuenta para evitar problemas futuros, que
de auditoría en remoto como método váli- pueden ser consultados en el apartado de
do para realizar auditorías internas. «Bibliografía» de este documento.

Conclusiones
La adopción del trabajo en remoto por parte cieros, tecnológicos y de organización y ges-
de las compañías presenta importantes ven- tión de los equipos de trabajo. Una combina-
tajas desde puntos de vista operativos, finan- ción óptima de situaciones, recursos y estrate-

39
gias puede suponer importantes beneficios: modalidad de trabajo puede acarrear sobre
una mayor flexibilidad del entorno de trabajo; los siguientes aspectos:
garantizar la continuidad de los servicios
• La gestión de la propia actividad de Audito-
prestados por las áreas de la entidad; la opti-
mización de diferentes costes o el incremento ría Interna, donde adquieren importancia
general de la eficiencia de las operaciones. aspectos como:
Además, puede servir de acelerador para el - la adopción de un modelo de control
La adopción del trabajo proceso actual de incorporación de tecnolo- propio adaptado a las características de
en remoto por parte de gías y generación de nuevos modelos de ne- la compañía y del área;
las compañías presenta gocio que responde al nombre de digitaliza-
- la puesta a disposición y correcta utiliza-
importantes ventajas ción.
ción de herramientas tecnológicas y de
desde puntos de vista comunicación por parte de los equipos
No obstante, el trabajo en remoto también
operativos, financieros, auditores (almacenamiento y transferen-
presenta riesgos y varios desafíos que deben
tecnológicos y de cia de información, herramientas de or-
ser tenidos en cuenta por parte de las entida-
organización y gestión ganización y monitorización del trabajo,
des. Distancia, reducción o ausencia de in-
de los equipos de presentación de resultados, etc), y
teracción entre profesionales o posibles pro-
trabajo.
blemas de seguridad en las comunicaciones, - una correcta gestión de los recursos hu-
se unen a la necesidad de contar con estrate- manos, desde la incorporación de nuevos
gias predefinidas y nuevas formas de gestión miembros del equipo hasta la salida de
y dirección en remoto. otros, pasando también por la comunica-
Si las compañías pretenden obtener el máxi- ción con los equipos, la motivación de
mo provecho de esta modalidad de trabajo, sus integrantes y la evaluación del de-
deberán buscar un equilibrio entre estos ries- sempeño de estos.
gos y desafíos y los beneficios antes comenta- • La manera de llevar a cabo el ciclo de tra-
dos. bajo de Auditoría Interna, debiendo priori-
En el caso concreto de Auditoría Interna, es- zarse una correcta planificación, ejecución y
tas situaciones adquieren un mayor nivel de cierre de los trabajos efectuados en remoto,
importancia debido a las características de su mientras que la fase de seguimiento de re-
trabajo y las labores de aseguramiento y ase- comendaciones puede ser gestionada de
soramiento que presta a sus stakeholders. Los manera similar a la efectuada cuando los
trabajos presenciales adquieren ahora una trabajos son presenciales.
nueva dimensión, permitiendo ser efectuados
Por último, es necesario hacer una mención
en remoto gracias a la incorporación de as-
especial sobre el cumplimiento de las Normas
pectos tecnológicos y de comunicaciones que
Internacionales. Si bien actualmente estas no
permiten salvar, en cierta medida, las distan-
mencionan el trabajo en remoto de forma ex-
cias físicas y horarias de las distintas geogra-
plícita, del análisis y aplicación de estas a las
fías donde operan las compañías.
nuevas realidades empresariales se infiere
Para ello, Auditoría Interna debe poner espe- que el trabajo en remoto tiene perfectamente
cial atención en las implicaciones que esta cabida en las actividades de Auditoría Inter-

40
na. No obstante, se recomienda efectuar un objetivos de aportar valor a la compañía y
estudio pormenorizado de las Normas, en proporcionar aseguramiento sobre sus princi-
función de situaciones específicas derivadas pales procesos, realizados en remoto o no,
del trabajo en remoto, de cara a corroborar el con el mantenimiento de los mismos niveles
encaje definitivo de este en la actividad de de servicio, de calidad e independencia vincu-
Auditoría Interna de cada compañía. lados a la ejecución de sus trabajos, indepen-
dientemente de que estos fueran llevados a
En cualquier caso, la adopción de esta forma
cabo de manera remota o presencial.
de trabajar constituye todo un reto para Audi-
toría Interna, ya que deberá compaginar sus

Bibliografía
• WENGER, E.; McDERMOTT, R.; SNYDER, W. Cultivating Communities of Practice: A Guide to Managing
Knowledge. Boston: Harvard Business School Press, 2002.
• MORTENSEN, M.; HAAS, M. Making the Hybrid Workplace Fair. Harvard Business Review. Febrero 2021.
• The Institute of Internal Auditors. Normas internacionales para el ejercicio profesional de la auditoría inter-
na. 2016.
• Organización Internacional de Normalización (ISO). ISO 19011:2018 - Guidelines for auditing management
systems. ISO, 2018.
• Organización Internacional de Normalización (ISO). ISO 9001 – Auditing practices group. Guidance on Re-
mote audits. ISO, Abril 2020.
• Organización Internacional de Normalización (ISO). ISO/IEC 17021-1:2015 Conformity assessment – Requi-
rements for bodies providing audit and certification of management systems. ISO, 2015.
• International Accreditation Forum Inc. IAF Mandatory Document for the use of information and communi-
cation technology (ICT) for auditing/ assessment purposes. IAF MD 4:2018. IAF, 2018.
• Centro Criptológico Nacional. Principios y recomendaciones básicas en Ciberseguridad. CCN-CERT BP/01.
CCN, 2021.
• ARROYO, D.; GAYOSO, V.; HERNÁNDEZ, L. ¿Qué sabemos de? Ciberseguridad. Madrid: Catarata, 2020.
ISBN 978-84-00-10713-0.
• COTTON, B. Remote Auditing for COVID-19 and beyond. Business Leader. Febrero 2021.
• The FDA Group. Remote Auditing Best Practices & Checklist for Regulatory Compliance. Julio 2020.
• KPMG. Remote auditing for internal auditors. Septiembre 2020.
• IRCA. A critical time for remote auditing. Marzo 2020.
• AENOR. El futuro de las auditorías en remoto, a examen. Revista AENOR. Febrero 2021.
• Prysma. Auditorías en remoto: de oportunidad potencial a realidad imparable. Junio 2020.
• Entidad Nacional de Acreditación (ENAC). Guía de auditorías en remoto. Mayo 2020.

41
• LITZENBER, R; RAMÍREZ, C. Auditoría remota para COVID-19 y demás. The Institute of Internal Auditors.
Abril 2020.
• Deloitte. Consideraciones de Auditoría Interna en respuesta al COVID-19.
• Instituto de Auditores Internos de España. LA FÁBRICA DE PENSAMIENTO. Gestión del riesgo de fraude:
prevención, detección e investigación, 2015.
• Fundación Latinoamericana de Auditores Internos. Auditoría interna en momentos de crisis: Pandemia
COVID-19. Abril 2020.
• The Institute of Internal Auditors. El fraude y la Auditoría Interna. Enero 2019.
• The Institute of Internal Auditors. Planificación de EHS para COVID-19 y demás. Marzo 2020.
• The Institute of Internal Auditors. Consideraciones de reclutamiento/gestión de recursos para la actividad de
Auditoría Interna. Mayo 2018.
• Deloitte. Perspectiva Forense sobre COVID-19. Conduciendo investigaciones internas de forma remota en
tiempos de incertidumbre. 2020.
• FERNÁNDEZ, H. 16 consejos para trabajar en remoto con un equipo de manera eficiente. Economía TIC.
Octubre 2020.
• La evolución de las evaluaciones de desempeño. Observatorio de Recursos Humanos. Febrero 2021.
• Cuidado con el telepresencialismo. Observatorio de Recursos Humanos. Febrero 2021.
• Deloitte. Becoming Agile: A Guide to Elevating Internal Audit’s Performance and Value. 2017.
• Deloitte. Delivering Remote Internal Audits: Responding to COVID-19. 2020.
• Deloitte. Auditoría Interna Ágil.
• Deloitte. Consideraciones de Auditoría Interna en respuesta al COVID-19.
• El síndrome del “trabajador burbuja”: ¿Cómo motivar a un teletrabajador? El País. Febrero 2021.
• BARGILLY, A. Remote Auditing for Internal Auditors: Adjusting to the ‘New Normal’. KPMG.
• THORNHILL, A. How to Conduct Remote Internal Audits. Mango.
• Cerem International Business School. Saber delegar es un arte. Diciembre 2019.
• CÁCERES, D. Las malas prácticas del teletrabajo provocaron un aumento de ciberataques a empresas y or-
ganizaciones durante 2020. Business Insider. Enero 2021.
• The Institute of Internal Auditors. Mantenga sus ojos en el talento. Tone at the Top. Junio 2013.
• The Institute of Internal Auditors. Remote Auditing: Challenges, Risks, Fraud, Technology, and Staff Morale.
2021.
• National Security Agency. Selecting and Safely Using Collaboration Services for Telework. Noviembre 2020.
• CARULLA, V. El teletrabajo, un problema de cultura empresarial. Corresponsables. Enero 2018.
• Instituto Nacional de Estadística. El teletrabajo en España y la UE antes de la COVID-19. Febrero 2020.
• European Confederation of Institutes of Internal Auditing. Risk in Focus 2021, 2020.
• American Institute of Certified Public Accountants (AICPA). Audit Sampling Guide.
• IMF. Auditorías en remoto: ventajas-desventajas-limitaciones. Blog.

42
Instituto de Auditores Internos de España
Santa Cruz de Marcenado, 33 · 28015 Madrid · Tel.: 91 593 23 45 · Fax: 91 593 29 32 · www.auditoresinternos.es

Depósito Legal: M-3003-2022


ISBN: 978-84-124893-0-9

Diseño y maquetación: desdecero, estudio gráfico

Propiedad del Instituto de Auditores Internos de España. Se permite la reproducción total o parcial y la comunicación
pública de la obra, siempre que no sea con finalidades comerciales, y siempre que se reconozca la autoría de la obra
original. No se permite la creación de obras derivadas.
OTRAS PRODUCCIONES DE LA FÁBRICA DE PENSAMIENTO

AUDITORÍA INTERNA DE LA GESTIÓN DE CRISIS Y RESILIENCIA DEL


NEGOCIO
Abarca el rol de Auditoría Interna en la supervisión de los
mecanismos de gestión de crisis y la resiliencia del negocio, así
como el papel que asume en la fase previa, durante y después de
que se produzca una crisis, e identifica las mejores prácticas
relacionadas con la actuación de Auditoría Interna en este tipo de
trabajos.

GESTIÓN ESTRATÉGICA DEL TALENTO EN AUDITORÍA INTERNA


La gestión del talento es fundamental para la consecución de los
objetivos de la compañía y de cada uno de los departamentos que
la integran. Este documento abarca distintas dimensiones de la
gestión del tallento desde la óptica de la consecución de los
objetivos de la Dirección de Auditoría Interna y en el ámbito del
Marco Internacional para la Práctica Profesional de la Auditoría
Interna.

GUÍA PARA IMPLANTAR CON ÉXITO UN MODELO DE AUDITORÍA


CONTINUA
Implantar un modelo de Auditoría Continua permite a la Dirección
de Auditoría Interna mejorar la calidad del aseguramiento que
proporciona a la Alta Dirección y al Consejo de Administración de
forma proactiva, proyectiva y continua. La guía analiza exhausti-
vamente todas las cuestiones relevantes a considerar y no olvidar
cuando se emprende la implantación de un modelo de Auditoría
Continua, sus beneficios y desafíos.

AUDITORÍA INTERNA Y LOS ASPECTOS ESG


Define y desarrolla los aspectos fundamentales de cada pilar ESG
(Medioambiente, Social y Gobierno) en materia de estrategia y
gobierno, gestión de riesgos y reporting. Además aborda la
auditoría de los aspectos ESG con enfoques, pruebas e indicadores,
dando como resultado un esquema propuesto muy útil para que los
auditores internos puedan enfocar la supervisión.
Esta completa guía de buenas prácticas analiza todos los aspectos
necesarios para desarrollar el trabajo en remoto en la Dirección de
Auditoría Interna, incluyendo sus implicaciones en las relaciones con los
stakeholders y los retos y limitaciones –y cómo hacerles frente– de esta
forma de trabajar.

También podría gustarte