Auditoría — Control interno y control interno sobre la información financiera: conocer los controles y probarlos
Una empresa cuyo control interno funciona bien comete menos errores y los detecta pronto. Si el auditor obtiene evidencia de que los controles son eficaces, puede valorar como bajo el riesgo de control del capítulo 2 y reducir los procedimientos sustantivos. En Corea, la ley de auditoría externa exige por ley un sistema de control interno sobre la información financiera (CIIF) y, en las empresas cotizadas, que el auditor exprese una opinión de auditoría sobre su funcionamiento.
1. El marco COSO
El marco integrado de control interno revisado por el COSO estadounidense en 2013 es la base del marco conceptual coreano para diseñar y operar el CIIF. Tiene cinco componentes.
| Componente | Contenido | Ejemplos |
|---|---|---|
| Entorno de control | Ética de la dirección, estructura organizativa, supervisión del consejo y del comité de auditoría | Código ético, comité de auditoría independiente |
| Evaluación de riesgos | Identificar y analizar los riesgos que amenazan los objetivos | Revisión de riesgos ante nuevos negocios o cambios de sistemas |
| Actividades de control | Políticas y procedimientos que responden a los riesgos | Autorización, segregación de funciones, conciliaciones, control de accesos |
| Información y comunicación | Generar y transmitir la información necesaria | Sistema de cierre e informes, canal de denuncias |
| Supervisión | Comprobar que los controles siguen funcionando | Auditoría interna, autoevaluación |
2. Tipos de control
- Controles preventivos y detectivos: los preventivos evitan errores de antemano (aprobación de compras); los detectivos encuentran los que ya ocurrieron (conciliación bancaria de fin de mes).
- Controles manuales y automatizados: un control automatizado (el sistema bloquea pedidos por encima de un límite) funciona de forma constante una vez bien diseñado, pero los controles generales de TI en que se apoya (gestión de cambios de programas, de accesos y de operaciones) deben ser eficaces.
- Segregación de funciones: una misma persona no debe autorizar operaciones, registrarlas y custodiar los activos. Si quien cobra también lleva el mayor de clientes, puede desviar cobros y alterar los registros.
3. El sistema de CIIF
El artículo 8 de la ley de auditoría externa obliga a las empresas sujetas a auditoría a establecer y operar un sistema de CIIF. El director ejecutivo informa de su funcionamiento a la junta de accionistas, al consejo y al comité de auditoría, y este evalúa su funcionamiento e informa al consejo. En las empresas cotizadas, el auditor realiza una auditoría, no una simple revisión, del CIIF, obligación extendida por etapas según el tamaño de los activos. El CIIF sobre base consolidada también se está introduciendo por fases, empezando por las grandes cotizadas.
4. Pruebas de controles
Para confiar en un control, el auditor debe obtener mediante pruebas de controles evidencia de que funcionó eficazmente durante todo el periodo auditado. Los métodos son la indagación, la observación, la inspección de documentos y la reejecución. La indagación sola no basta.
Una muestra de 60 partidas del control de aprobación de compras de AG reveló 3 tramitadas sin aprobación: tasa de desviación del 5 %. Si la tasa tolerable es del 5 %, el límite superior que considera el riesgo de muestreo supera el 5 % (alrededor del 13 % con un nivel de confianza del 95 %), así que no se puede confiar en este control. Se valora alto el riesgo de control y se amplían los procedimientos sustantivos sobre las compras. El tamaño de las muestras y el cálculo del límite superior de desviación se tratan en el capítulo 5.
5. Evaluación de deficiencias
| Clasificación | Significado |
|---|---|
| Deficiencia | Un control no está diseñado o no funciona de modo que prevenga o detecte a tiempo las incorrecciones |
| Deficiencia significativa | Menos grave que una debilidad material, pero lo bastante importante como para merecer la atención de los responsables del gobierno |
| Debilidad material | Posibilidad razonable de que una incorrección material de los estados financieros no se prevenga ni detecte a tiempo |
En una auditoría del CIIF, una debilidad material lleva al auditor a emitir una opinión desfavorable. En las empresas cotizadas, opiniones no favorables consecutivas sobre el CIIF pueden acarrear sanciones como la designación de sus valores bajo vigilancia.
Ejercicio
En AH, un mismo empleado da de alta a los proveedores, aprueba los pagos de compras y lleva el mayor de cuentas por pagar. ¿Qué riesgo crea esto y qué controles pueden reducirlo? Si el auditor valora el riesgo de control en el 100 %, el inherente en el 50 % y fija un riesgo de auditoría objetivo del 5 %, ¿cuál es el riesgo de detección aceptable?
Una sola persona podría dar de alta un proveedor ficticio, pagarle y luego ajustar el mayor, así que el riesgo de apropiación indebida es alto. Hay que repartir el alta de proveedores, la aprobación de pagos y el registro entre personas distintas, hacer que un departamento independiente verifique el registro mercantil de los proveedores nuevos y exigir la aprobación de dos o más personas para los pagos. El riesgo de detección aceptable es , así que se necesitan procedimientos sustantivos intensos sobre compras y cuentas por pagar.
Referencias
- Ley de auditoría externa de sociedades anónimas, etc., artículo 8 (funcionamiento del CIIF) — Korea Law Information Center
- Committee of Sponsoring Organizations of the Treadway Commission (COSO), Internal Control — Integrated Framework (2013)
- Korean Institute of CPAs, normas coreanas de auditoría, norma 265 Comunicación de las deficiencias en el control interno a los responsables del gobierno y a la dirección
Oiyo
Editorial DeskThe OIYO editorial desk researches money, law, lifestyle, and self-understanding topics against primary sources and public statistics. Every piece carries source notes and is reviewed on a regular cycle for accuracy and usefulness.