Está en la página 1de 6

CENTRO DE ESTUDIOS (CE&Y)

CENTRO DE ESTUDIOS (CE&Y)


AUDITORES Y ASESORES

16 de abril de 2004

Nota Informativa 09/2004

Auditoría interna y nuevas tecnologías

Fuente: Elaboración Propia

Especialidad: AUDITORÍA INTERNA

Autor: Sergio Martín Díaz

E-mail: centro.estudios@es.ey.com

Resumen
Globalización, Internet, nuevos mercados... la creciente complejidad de los entornos en los que
se mueven las empresas y especialmente la creciente importancia que han adquirido los
Sistemas de Información, hacen necesario que los Departamentos de Auditoría Interna realicen
un esfuerzo por anticiparse a los nuevos riesgos antes de que sea demasiado tarde. Para esta
tarea es fundamental una perfecta coordinación con los Departamentos responsables de los
Sistemas de Información que no siempre existe. El desarrollo de aplicaciones informáticas
adaptadas a las necesidades de auditoría es un instrumento básico para cualquier
departamento de Auditoría Interna que no quiera perder el tren de los avances tecnológicos.

Antecedentes comunicarse con sus clientes, proveedores


o trabajadores.
El entorno tecnológico en el que viven las
empresas ha experimentado un cambio muy En nuestro país, que tradicionalmente
significativo en los últimos 15 años. siempre se encuentra un paso por detrás en
Actualmente cualquier organización cuenta asuntos tecnológicos, además del creciente
con una red de ordenadores, siendo muchas desarrollo de las tecnologías, diferentes
las que ya cuentan con sus propias páginas circunstancias han marcado una renovación
web o utilizan el comercio electrónico para total en los sistemas de información de

© 2004 Ernst & Young, S.L.


Todos los derechos reservados www.ey.com/es 1/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004
todas las compañías. Primero la integración del trabajo realizado por los auditores
de España en la Unión Europea y el salto a internos.
un mercado comunitario, más tarde el
miedo al “efecto 2000” y por último la Para simplificar podemos plantear que la
transición al euro, han sido aprovechados relación del auditor interno con las nuevas
por la mayoría de las empresas para renovar tecnologías se establece en tres niveles o
sus sistemas de información y actualizar planos diferentes. Por un lado está la forma
tanto los equipos informáticos como las en que la tecnología esta presente
aplicaciones utilizadas. actualmente en todas las transacciones de
una empresa. Esto supone en muchas
La creciente complejidad de la economía ocasiones un cambio en la planificación de
española y su total integración en una las pruebas de auditoría tradicionales así
economía mundial completamente como en su propia definición. Por otra
globalizada nos ha llevado a entornos cada parte, las nuevas tecnologías ofrecen al
vez más complejos, con un uso intensivo de auditor un amplio abanico de posibilidades
operaciones completamente informatizadas, para profundizar en su trabajo, aumentar el
comunicaciones por correo electrónico, rendimiento del mismo y permitir un mayor
transacciones comerciales a través de control sobre cualquier tipo de operación.
portales en Internet o comunicaciones con Por último, el desarrollo de las tecnologías
los empleados mediante las Intranet supone un nuevo campo que debe ser objeto
corporativas. Actualmente son frecuentes de supervisión por parte del auditor,
las relaciones en las que el canal de surgiendo una auditoría interna
comunicación básico es nuestro ordenador. especializada en los sistemas de
La mayor parte de las empresas cuentan información, con sus propias
con complejos sistemas de información y características, incluyendo legislación
gestión en su mayor parte enfocados a específica de obligado cumplimiento.
facilitar y agilizar las relaciones con
clientes y proveedores. La expansión de la Auditoría de Procesos de Negocio y
tecnología ha ido acompañada de la Tecnología
proliferación de términos, en su mayoría de Actualmente cuando se realiza la auditoría
origen anglosajón (CRM, ERP, Business to interna de cualquier proceso de negocio de
Business…) que para los no iniciados se una compañía se deben tener en cuenta los
convierte en ocasiones en un auténtico sistemas de información. Es raro
jeroglífico. encontrarse algún proceso dentro del cual
Contenido los sistemas de información no intervengan
de una u otra manera. La tecnología ha
El Departamento de Auditoría Interna como pasado a convertirse en el eje de numerosos
responsable de la evaluación del entorno de procesos y por tanto se convierte en un
control interno debe mantener el paso de las elemento central al plantear la auditoría de
nuevas tecnologías. Estos cambios no los mismos.
suponen únicamente la adaptación de
nuevas herramientas para la realización de Dentro de este entorno, es necesario que el
su trabajo tradicional, si no que suponen un auditor este familiarizado con el
cambio de mentalidad en cuanto al enfoque funcionamiento de los sistemas de
información que intervienen en cada

© 2004 Ernst & Young, S.L.


Todos los derechos reservados CENTRO DE ESTUDIOS www.ey.com/es 2/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004
proceso. Para ello debe contar con la En este sentido es muy importante que
información que le facilitan tanto los exista una adecuada colaboración con el
departamentos involucrados en los procesos Departamento de informática, de forma que
auditados como de la información mantenga informado a los auditores de las
suministrada por el Departamento de implantaciones o desarrollo de nuevas
Sistemas o en su caso de las compañías aplicaciones. De esta manera el auditor
suministradoras de software. No es conoce desde su implantación o incluso
necesario que el auditor se convierta en un desde su concepción el funcionamiento de
experto administrador de todos los sistemas los sistemas y que información debe estar
de la compañía, pero si que debe tener accesible para su posterior auditoría.
accesible toda la información disponible en
No se trata en ningún caso de interferir en
cuanto a su funcionamiento, especialmente
las labores propias del Departamento de
en aquellos sectores donde los flujos de
Sistemas o influir en la adquisición o en su
información, niveles de autorización o
caso desarrollo de nuevas herramientas,
límites juegan un papel esencial.
sino simplemente estar presentes desde el
Por ejemplo, a la hora de analizar un inicio en la creación de nuevos sistemas que
proceso de Ventas será necesario conocer posteriormente van a ser auditados y por
como se gestionan los créditos concedidos a tanto deben conocerse con una gran
clientes, quién tiene capacidad para profundidad. De esta manera el auditor
aumentar los niveles de crédito o como se puede conocer de antemano la existencia (o
aprueban operaciones excepcionales a en su caso la falta) de los necesarios
clientes sin crédito o con este ya excedido. elementos de control dentro de la propia
Actualmente todas estas transacciones se aplicación. Si el trabajo del auditor es
realizan, bien parcialmente o bien en su adecuado puede incluso recomendar la
totalidad, de un modo informatizado. El inclusión de determinados controles
auditor deberá contar con toda la adicionales que un primer momento y desde
información sobre el funcionamiento del un punto de vista plenamente operativo no
sistema y realizar pruebas específicas que le se habían tenido en cuenta en el desarrollo
permitan evaluar la confianza en el correcto de las aplicaciones.
funcionamiento del sistema.
Herramientas y aplicaciones de Auditoría
Gran parte de los controles actuales que
El desarrollo de nuevas tecnologías también
existen en los diversos procesos de negocio
ha afectado al funcionamiento diario de
están automatizados, parcial o totalmente.
cualquier departamento de Auditoría
Por tanto es necesario que el auditor revise
Interna. Desde la realización de cualquier
y verifique el correcto funcionamiento de
procedimiento, la emisión de los informes o
dichos controles. Es bastante habitual que
la comunicación con auditados o receptores
determinados controles, por el hecho de
de los informes todo se realiza ahora
estar integrados en una aplicación
utilizando las posibilidades que los
informática, no sean adecuadamente
ordenadores y las diferentes aplicaciones
validados por los auditores. Esta actitud
ponen a nuestra disposición.
puede provocar la ocultación de
determinados errores o fallos en el sistema Debemos tratar de ver la tecnología no
de control que pueden tener un gran como un problema o un origen de
impacto en la organización. debilidades de control interno sino como un

© 2004 Ernst & Young, S.L.


Todos los derechos reservados CENTRO DE ESTUDIOS www.ey.com/es 3/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004
aliado a la hora de realizar nuestro trabajo, gestionar alertas dentro del propio sistema
permitiendo una actuación extensiva a de información.
todas las operaciones recogidas por los
sistemas de información. Gracias a la Existen numerosas aplicaciones que
tecnología el volumen de información permiten al departamento de auditoría
procesado ha crecido exponencialmente. gestionar sus proyectos, archivar los
Esto supone un incremento considerable en papeles electrónicos de trabajo así como
las posibilidades de mejorar el control realizar el seguimiento de las incidencias
interno siempre que se haga un uso detectadas durante la auditoría. En muchos
adecuado de las capacidades que tienen o casos este software se deriva del utilizado
deben tener todos los sistemas para por las grandes firmas de auditoría en sus
garantizar la eficiencia, eficacia y adecuada trabajos de auditoría externa.
utilización de los recursos. Podemos pasar Para Departamentos que cuentan con gran
de unos procedimientos basados en número de auditores o que intervienen en
muestras a un análisis sobre el 100% del numerosos proyectos a lo largo del ejercicio
espectro auditado. estas herramientas permiten por un lado una
Mediante el adecuado uso de las diferentes mejor gestión de los recursos disponibles y
aplicaciones que existen en el mercado por otro ahorrar tiempo y gran cantidad de
podemos aumentar considerablemente el espacio físico en el archivo de la
rendimiento de nuestro trabajo, así como documentación analizada durante la
garantizar la existencia de un mejor entorno auditoría, permitiendo en muchos casos
de control. Aplicaciones estándar acceder a esta información con el fin de
ofimáticas como Microsoft Excel, Lotus o generar resúmenes o informes de actividad
Microsoft Access pueden ser utilizadas para anual que permiten gestionar de una manera
un gran número de pruebas de auditoría. adecuada el gran volumen de información
que se genera a lo largo de todo el año.
Si los volúmenes de información son
grandes o los formatos en que recibimos la Otro tipo de aplicaciones son las que
información no utilizan estándares generan alertas o comunicaciones cuando se
habituales, existen otras aplicaciones produce una incidencia o se incumple uno
explícitamente adaptadas para su uso por de los controles establecidos dentro de la
Auditoría como ACL o IDEA que permiten organización. Este tipo de aplicación debe
el tratamiento masivo de datos, así como el ser diseñada específicamente para cada
cruce de ficheros y el establecimiento de organización, aportando un gran numero de
funciones recurrentes a la hora de realizar ventajas para grandes organizaciones con
nuestros análisis. numerosas unidades u oficinas
descentralizadas. Pensemos, por ejemplo,
Un paso más es la utilización de en las entidades financieras que requieren la
aplicaciones específicas para las actividades comunicación con un gran número de
realizadas por Auditoría Interna. Entrarían oficinas muy dispersas geográficamente y
dentro de esta categoría tanto las que realizan diariamente un número
aplicaciones que gestionan los proyectos de elevado de transacciones. La gestión de
auditoría como aquellas aplicaciones de todas las comunicaciones y el cruce de
control interno que permiten generar y información que se produce entre estas

© 2004 Ernst & Young, S.L.


Todos los derechos reservados CENTRO DE ESTUDIOS www.ey.com/es 4/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004
oficinas y el Departamento de Auditoría sistemas de información en tanto en cuanto
Interna es infinitamente más simple y están presentes en el resto de los procesos
eficiente si se utilizan las aplicaciones de negocio. Es tal la importancia de los
adecuadas. sistemas de información en si misma que
deben ser objeto de auditorías
Todas estas herramientas o aplicaciones especializadas. Además, en nuestro país se
exigen un esfuerzo adicional por parte de ha incrementado la preocupación de las
los auditores, deben recibir formación sobre empresas por la seguridad y la protección
el manejo de las herramientas específicas de datos a raíz del auge del comercio
del departamento, a la vez que deben electrónico y especialmente de la aparición
utilizar con soltura las aplicaciones de de legislación específica.
ofimática más habituales para las tareas del
día a día y también deben conocer los No es el objeto de este artículo realizar un
sistemas y aplicaciones propios de la desarrollo amplio sobre las características
organización. Por tanto, la formación en de la auditoría informática o auditoría de
nuevas tecnologías en fundamental para sistemas, pero no queremos dejar de
cualquier departamento que no quiera subrayar la importancia que tiene en la
quedarse atrás respecto a su organización. actualidad en todo tipo de organizaciones.
Como muestra de la creciente necesidad y Simplemente comentar que la auditoría de
preocupación por la formación en nuevas los sistemas debe tener por objeto verificar
tecnologías baste un dato: de los 18 cursos que los mismos cumplen los requisitos
y seminarios ofrecidos por el Instituto de exigibles en materia de seguridad, tanto
Auditores Internos de España durante el física como lógica, que existen los planes
último trimestre del año 2003 y los de continuidad adecuados en caso de
previstos durante los dos primeros meses de catástrofe y que la gestión de las
2004, 6 estaban directamente relacionados aplicaciones informáticas utilizadas por la
con el uso de la tecnología o los sistemas de organización es la adecuada.
información (1). Este dato es más todavía
más significativo si tenemos en cuenta que Esta auditoría tiene algunas características
la mayoría no iban dirigidos a auditores especiales. Primero porque son necesarias
informáticos, sino a incrementar los en cualquier tipo de organización.
conocimientos técnicos de los auditores Cualquier PYME utiliza actualmente
internos no especializados. ordenadores o gestiona sus propias páginas
web. Por tanto, y siempre adaptándose a las
(1) Datos obtenidos de la página web oficial de necesidades de cada empresa, en todas
Instituto de Auditores Internos www.iai.es deben realizarse revisiones periódicas que
Auditoría de Sistemas garanticen la calidad y unos niveles
mínimos aceptables de control interno
Dados los altos niveles de complejidad que dentro de los sistemas de información. La
han alcanzado los procesos tecnológicos actual legislación sobre protección de datos
dentro de las empresas estos se han de carácter personal obliga a las empresas a
convertido en un proceso propio, realizar auditorías sobre sus sistemas de
susceptible por tanto de supervisión por protección de ficheros, pudiendo ser
parte del Departamento de Auditoría realizadas por personal interno o externo
Interna. El auditor no sólo revisa los siempre que cuenten con la adecuada
competencia profesional.

© 2004 Ernst & Young, S.L.


Todos los derechos reservados CENTRO DE ESTUDIOS www.ey.com/es 5/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004
Otra características de la auditoría
informática es que requiere una gran
especialización, siendo necesarios
conocimientos específicos sobre
determinadas áreas (seguridad, comercio
electrónico, bases de datos,…) que las
hacen menos accesibles para todos los
auditores. Esta especialización hace
necesario contar con profesionales con la
experiencia adecuada, que salvo para
grandes organizaciones suponen un coste
excesivo de mantener. Por tanto, la solución
más ampliamente utilizada por la mayoría
de las empresas consiste en subcontratar
estos servicios de auditoría informática a
terceras empresas. En estos casos es
necesario asegurarse de que la calidad del
servicio obtenido es suficiente para
garantizar la integridad del entorno de
control dentro de la organización.
Recomendación
El auditor interno no puede mantenerse al
margen de las nuevas tecnologías de la
información, ya que afectan directamente a
su ámbito de trabajo. Las nuevas tecnología
más que una dificultad pueden ser una
oportunidad para mejorar la posición de la
auditoría interna dentro de las
organizaciones, convirtiéndose en una
apoyo de la alta dirección para mejorar la
gestión y garantizar la existencia de un
entorno de control adecuado.

Esta publicación ofrece sólo una visión orientativa de la materia


cubierta. Este documento no constituye por sí solo un asesoramiento
empresarial, económico-contable o de índole similar. Ernst & Young
Auditores y Asesores declina cualquier responsabilidad por cualquier
reclamación, acción o demanda a raíz de la información en él
contenida.

© 2004 Ernst & Young, S.L.


Todos los derechos reservados CENTRO DE ESTUDIOS www.ey.com/es 6/6
04/04/APG/CUH/CE/NOTA INFORMATIVA/09-2004

También podría gustarte