Resolución de 14 de octubre de 2021, del Instituto de Contabilidad y Auditoría de Cuentas, por la que se publican las Normas Técnicas de Auditoría, resultado de la adaptación de las Normas Internacionales de Auditoría para su aplicación en España, "Consideración de las disposiciones legales y reglamentarias en la auditoría de estados financieros", NIA-ES 250 (revisada), "Identificación y valoración del riesgo de incorrección material", NIA-ES 315 (revisada) y "Utilización del trabajo de los auditores internos", NIA-ES 610 (revisada)

Rango Resolución
Publicación 2021-10-21
Última actualización 2024-04-25
Estado Vigente
Departamento Ministerio de Asuntos Económicos y Transformación Digital
Fuente BOE
PDF Descargar
artículos Sin indexar
Historial de reformas JSON API

La valoración del riesgo por la entidad puede estar basada en la suposición de que ciertos controles están funcionando de manera eficaz. Al realizar las pruebas sobre dichos controles, el auditor puede obtener evidencia de auditoría de que no funcionaron de manera eficaz en momentos importantes durante la realización de la auditoría. Del mismo modo, al aplicar procedimientos sustantivos, el auditor puede detectar incorrecciones por cantidades superiores o con mayor frecuencia de lo que corresponde a las valoraciones del riesgo realizadas por el auditor. En tales circunstancias, puede ocurrir que la valoración del riesgo no refleje adecuadamente las verdaderas circunstancias de la entidad y los procedimientos posteriores de auditoría planificados pueden no ser eficaces para detectar incorrecciones materiales. Los apartados 16 y 17 de la NIA 330 proporcionan orientaciones adicionales para la evaluación de la eficacia operativa de los controles.

Documentación (Ref: Apartado 38).

A237. En el caso de auditorías recurrentes, puede utilizarse cierta documentación de periodos anteriores, actualizada según resulte necesario para reflejar los cambios en los negocios o procesos de la entidad.

A238. La NIA 230 señala que, entre otras consideraciones, aunque puede no existir una única forma de documentar la aplicación de escepticismo profesional por parte del auditor, la documentación de auditoría puede, sin embargo, proporcionar evidencia de la aplicación de escepticismo profesional por el auditor(67). Por ejemplo, cuando la evidencia de auditoría obtenida de los procedimientos de valoración del riesgo comprende tanto información que corrobora como información que contradice las afirmaciones de la dirección, la documentación puede incluir el modo en que el auditor evaluó esa evidencia, incluidos los juicios profesionales aplicados al evaluar si la evidencia de auditoría proporciona una base adecuada para la identificación y valoración de los riesgos de incorrección material. Entre los ejemplos de otros requerimientos de esta NIA para los que la documentación puede proporcionar evidencia de la aplicación de escepticismo profesional por el auditor se incluyen:

(67) NIA 230, apartado A7.

– El apartado 13, que requiere que el auditor diseñe y aplique procedimientos de valoración del riesgo de un modo que no esté sesgado hacia la obtención de evidencia de auditoría que pueda corroborar la existencia de riesgos o hacia la eliminación de evidencia de auditoría que pueda contradecir la existencia de riesgos;

– El apartado 17, que requiere una discusión entre los miembros clave del equipo del encargo sobre la aplicación del marco de información financiera aplicable y la susceptibilidad de los estados financieros de la entidad a incorrección material;

– Los apartados 19(b) y 20, que requieren que el auditor obtenga un conocimiento de los motivos de cualquier cambio en las políticas contables de la entidad y que evalúe si las políticas contables de la entidad son adecuadas y congruentes con el marco de información financiera aplicable;

– Los apartados 21(b), 22(b), 23(b), 24(c), 25(c), 26(d) y 27, que requieren que el auditor evalúe, en base al conocimiento obtenido, si los componentes del sistema de control interno de la entidad son adecuados a las circunstancias de la entidad, considerando la naturaleza y complejidad de la entidad, y que determine si se han identificado una o más deficiencias de control;

– El apartado 35, que requiere que el auditor tenga en cuenta toda la evidencia de auditoría obtenida de los procedimientos de valoración del riesgo, tanto si corrobora como si contradice las afirmaciones de la dirección y que evalúe si esa evidencia de auditoría obtenida de los procedimientos de valoración del riesgo proporciona una base adecuada para la identificación y valoración de los riesgos de incorrección material; y

– El apartado 36, que requiere que el auditor evalúe, cuando sea aplicable, si la determinación por el auditor de que no existen riesgos de incorrección material para un tipo de transacciones, saldo contable o información a revelar materiales continúa siendo adecuada.

Graduación.

A239. El modo en que se deben documentar los requerimientos del apartado 38 debe determinarlo el auditor de acuerdo con su juicio profesional.

A240. Es posible que sea necesaria documentación más detallada, que sea suficiente para permitir a un auditor experimentado, que no haya tenido contacto previo con la auditoría, la comprensión de la naturaleza, el momento de realización y la extensión de los procedimientos de auditoría aplicados, para sustentar el fundamento de los juicios difíciles aplicados.

A241. En el caso de auditorías de entidades menos complejas, la forma y extensión de la documentación pueden ser sencillas y relativamente breves. La forma y extensión de la documentación del auditor depende de la naturaleza, dimensión y complejidad de la entidad, así como de su sistema de control interno, de la disponibilidad de información por parte de la entidad y de la metodología y tecnología de auditoría utilizadas en el transcurso de la auditoría. No es necesario documentar la totalidad del conocimiento del auditor sobre la entidad y las cuestiones relacionadas con dicho conocimiento. Los elementos clave(68) del conocimiento documentados por el auditor pueden incluir aquellos que sirvieron de base al auditor para valorar los riesgos de incorrección material. Sin embargo, no se requiere que el auditor documente cada uno de los factores de riesgo inherente que se tuvo en cuenta al identificar y valorar los riesgos de incorrección material en las afirmaciones.

(68) NIA 230, apartado 8.

Ejemplo:

En las auditorías de entidades menos complejas, la documentación de auditoría puede incluirse en la del auditor relativa a la estrategia global de auditoría y plan de auditoría(69). Del mismo modo, por ejemplo, los resultados de la valoración del riesgo se pueden documentar por separado o se pueden incluir en la documentación del auditor sobre los procedimientos posteriores de auditoría(70).

(69) NIA 300, Planificación de la auditoría de estados financieros, apartados 7, 9 y A11.

(70) NIA 330, apartado 28.

ANEXO 1. (Ref: Apartados A61‒A67)

Consideraciones para el conocimiento de la entidad y su modelo de negocio.

En este anexo se explican los objetivos y el alcance del modelo de negocio de la entidad y se proporcionan ejemplos de cuestiones que el auditor puede considerar para el conocimiento de las actividades de la entidad que pueden formar parte del modelo de negocio. El conocimiento por el auditor del modelo de negocio de la entidad, y del modo en que se ve afectado por su estrategia y objetivos de negocio, puede ayudar al auditor en la identificación de los riesgos de negocio que pueden tener un efecto sobre los estados financieros. Además, esto puede ayudar al auditor en la identificación de riesgos de incorrección material.

Objetivos y alcance de un modelo de negocio de una entidad.

1.

El modelo de negocio de una entidad describe el modo en que la entidad considera, por ejemplo, su estructura organizativa, sus operaciones o el alcance de sus actividades, sus líneas de negocio (incluidos los competidores y los clientes de estos), sus procesos, sus oportunidades de crecimiento, su globalización, los requerimientos normativos y las tecnologías. El modelo de negocio de una entidad describe el modo en que la entidad crea, preserva y capta valor económico o más amplio, para sus grupos de interés.

2.

Las estrategias son los enfoques que la dirección prevé utilizar para alcanzar los objetivos de la entidad, incluido el modo en que piensa responder a los riesgos y oportunidades a los que se enfrenta. La dirección cambia las estrategias de la entidad en el transcurso del tiempo para responder a los cambios en sus objetivos y en las circunstancias internas y externas en las que opera.

3.

La descripción de un modelo de negocio habitualmente incluye:

– El alcance de las actividades de la entidad y el motivo para realizarlas.

– La estructura de la entidad y la magnitud de sus operaciones.

– Los mercados o los círculos geográficos o demográficos, y partes de la cadena de valor, en los que opera, el modo en que interactúa con esos mercados o círculos (principales productos, segmentos de clientela y métodos de distribución) y la base sobre la que compite.

– Los procesos de negocio o los procesos operativos de la entidad (por ejemplo, los procesos de inversión, de financiación y de explotación) empleados en la realización de sus actividades, centrándose en las partes de los procesos de negocio que son importantes para la creación, preservación o captación de valor.

– Los recursos (por ejemplo, financieros, humanos, intelectuales, medioambientales y tecnológicos) y otros datos y relaciones (por ejemplo, clientes, competidores, proveedores y empleados) que son necesarios o importantes para su éxito.

– El modo en que el modelo de negocio de la entidad integra la utilización de TI en sus interacciones con clientes, proveedores, fuentes de financiación y otros interesados mediante intercomunicaciones de TI y otras tecnologías.

4.

Un riesgo de negocio puede tener una consecuencia inmediata sobre el riesgo de incorrección material para tipos de transacciones, saldos contables e información a revelar en las afirmaciones o en los estados financieros. Por ejemplo, el riesgo de negocio originado por una caída significativa de los valores en el mercado inmobiliario puede incrementar el riesgo de incorrección material asociado con la afirmación de valoración en el caso de un prestamista de préstamos a medio plazo con garantía inmobiliaria. No obstante, el mismo riesgo, especialmente si se combina con un empeoramiento importante de la situación económica que incrementa a la vez el riesgo subyacente de pérdidas por insolvencias en sus préstamos, puede tener también una consecuencia a más largo plazo, La exposición neta a pérdidas por insolvencias resultante puede generar dudas significativas sobre la capacidad de la entidad de continuar como empresa en funcionamiento. De ser así, ello podría tener implicaciones en la conclusión de la dirección y del auditor sobre lo adecuado de la utilización por la entidad del principio contable de empresa en funcionamiento y de la determinación de si existe una incertidumbre material. En consecuencia, el considerar si un riesgo de negocio puede producir un riesgo de incorrección material es una cuestión que se valora teniendo en cuenta las circunstancias de la entidad. En el Anexo 2 se enumeran ejemplos de hechos y condiciones que pueden dar lugar a la existencia de riesgos de incorrección material.

Actividades de la entidad.

5.

Algunos ejemplos de cuestiones que el auditor puede considerar para obtener conocimiento de las actividades de la entidad (incluido su modelo de negocio) incluyen:

(a) Operaciones de negocio, tales como:

– Naturaleza de las fuentes de ingresos, productos o servicios, y mercados, incluida la participación en el comercio electrónico, como las ventas por internet y las actividades de marketing.

– Desarrollo de las operaciones (por ejemplo, etapas y métodos de producción, o actividades expuestas a riesgos medioambientales).

– Alianzas, negocios conjuntos y externalización de actividades.

– Dispersión geográfica y segmentación sectorial.

– Ubicación de las instalaciones de producción, almacenes y oficinas, así como ubicación y cantidades de existencias.

– Clientes clave y proveedores importantes de bienes y servicios, acuerdos laborales (incluida la existencia de convenios colectivos, compromisos por pensiones u otros beneficios posteriores a la jubilación, acuerdos de opciones sobre acciones y de bonos de incentivos, así como la regulación gubernamental en relación con las cuestiones laborales).

– Actividades y gastos en investigación y desarrollo.

– Transacciones con partes vinculadas.

(b) Inversiones y actividades de inversión, tales como:

– Adquisiciones o desinversiones previstas o recientemente realizadas.

– Inversiones y disposiciones de valores y préstamos.

– Actividades de inversión en capital.

– Inversiones en entidades que no consolidan, incluidas asociaciones no controladas, negocios conjuntos y entidades con cometido especial no controladas.

(c) Financiación y actividades de financiación, tales como:

– Estructura de propiedad de entidades dependientes y asociadas, incluidas estructuras consolidadas y no consolidadas.

– Estructura de la deuda y sus condiciones, incluidos los acuerdos de financiación fuera de balance y los acuerdos de arrendamiento.

– Beneficiarios efectivos (por ejemplo, nacionales, extranjeros, reputación comercial y experiencia) y partes vinculadas.

– Uso de instrumentos financieros derivados.

Naturaleza de las entidades con cometido especial.

Nota aclaratoria de la adaptación a NIA-ES.–Las entidades con cometido especial son conocidas también como entidades de propósito especial.

6.

Una entidad con cometido especial (denominada en algunos casos vehículo con cometido especial) es una entidad generalmente constituida con un propósito limitado y bien definido, como, por ejemplo, llevar a cabo un arrendamiento o una titulización de activos financieros, o desarrollar actividades de investigación y desarrollo. Puede adoptar la forma de una sociedad anónima, fideicomiso, sociedad, cualquiera que sea su forma jurídica, o una entidad no constituida con forma jurídica de sociedad. La entidad por cuenta de la que se ha constituido la entidad con cometido especial puede a menudo transferirle activos (por ejemplo, como parte de una transacción para dar de baja activos financieros), obtener el derecho a utilizar sus activos, o prestarle servicios, a la vez que la entidad con cometido especial puede obtener financiación de otras partes. Como se indica en la NIA 550, en algunas circunstancias, una entidad con cometido especial puede ser una parte vinculada de la entidad(71).

(71) NIA 550, apartado A7.

7.

Los marcos de información financiera a menudo establecen condiciones detalladas para delimitar lo que se entiende por control, o circunstancias en las cuales la entidad con cometido especial debería ser tenida en cuenta para la consolidación. La interpretación de los requerimientos de dichos marcos a menudo exige un conocimiento detallado de los acuerdos relevantes en los que participa la entidad con cometido especial.

ANEXO 2. [Ref: Apartados 12(f) 19(c), A7‒A8, A85‒A89]

Conocimiento de los factores de riesgo inherente.

En este anexo se proporciona una explicación más detallada de los factores de riesgo inherente, así como cuestiones que el auditor puede considerar para el conocimiento y aplicación de los factores de riesgo inherente para la identificación y valoración de riesgos de incorrección material en las afirmaciones.

Los factores de riesgo inherente.

1.

Los factores de riesgo inherente son características de hechos o condiciones que afectan la susceptibilidad de una afirmación sobre un tipo de transacción, saldo contable o información a revelar a incorrección, debida a fraude o error, antes de considerar los controles. Dichos factores pueden ser cualitativos o cuantitativos e incluyen complejidad, subjetividad, cambio, incertidumbre o susceptibilidad de incorrección debida a sesgo de la dirección u otros factores de riesgo de fraude(72) en la medida en la que afectan al riesgo inherente. En la obtención de conocimiento de la entidad y su entorno, y del marco de información financiera aplicable y de las políticas contables de la entidad de conformidad con los apartados 19(a)–(b), el auditor también comprende el modo en que los factores de riesgo inherente afectan a la susceptibilidad de las afirmaciones a incorrección en la preparación de los estados financieros.

(72) NIA 240, apartados A24–A27.

2.

Algunos de los factores de riesgo inherente relativos a la preparación de información requerida por el marco de información financiera aplicable (denominados en este apartado «información requerida») incluyen:

– Complejidad: se origina, bien por la naturaleza de la información, bien por el modo en que se prepara la información requerida, incluido cuando dichos procesos de preparación son inherentemente más difíciles de aplicar. Por ejemplo, la complejidad puede surgir:

• En el cálculo de provisiones para descuentos de proveedores porque puede ser necesario tener en cuenta distintos términos comerciales con muchos proveedores distintos, o muchos términos contractuales interrelacionados que son, todos ellos, aplicables en el cálculo de los descuentos a abonar; o

• cuando existen muchas fuentes posibles de datos, con diferentes características que se utilizan en la realización de una estimación contable, el procesamiento de esos datos implica muchos pasos interrelacionados y los datos, en consecuencia, son inherentemente más difíciles de identificar, capturar, acceder, comprender o procesar.

– Subjetividad: se origina por limitaciones inherentes en la capacidad de preparar la información requerida de un modo objetivo, debido a limitaciones en la disponibilidad de conocimiento o de información, de tal modo que la dirección puede tener que elegir o aplicar un juicio subjetivo acerca del enfoque más adecuado y acerca de la información resultante que se debe incluir en los estados financieros. Debido a distintos enfoques en la preparación de la información requerida, se podrían producir diferentes resultados de una adecuada aplicación del marco de información financiera aplicable. A medida que aumentan las limitaciones en el conocimiento o en los datos, aumenta la subjetividad de los juicios que podrían aplicar personas razonablemente conocedoras e independientes, así como la diversidad de los posibles resultados de esos juicios.

– Cambio: es el resultado de hechos o condiciones que, a lo largo del tiempo, afectan al negocio de la entidad o a los aspectos económicos, contables, normativos, sectoriales u otros del entorno en el que opera, cuando se reflejan los efectos de esos hechos o condiciones en la información requerida. Dichos hechos o condiciones pueden ocurrir durante el periodo de información financiera o entre periodos. Por ejemplo, el cambio puede ser el resultado de desarrollos en los requerimientos del marco de información financiera aplicable, en la entidad y su modelo de negocio o en el entorno en el que opera la entidad. Dicho cambio puede afectar a las hipótesis y juicios de la dirección, incluido cuando está relacionado con la elección de políticas contables por la dirección o el modo en que se realizan las estimaciones contables o se determina la correspondiente información a revelar.

– Incertidumbre: surge cuando la información requerida no se puede preparar solo sobre la base de datos suficientemente precisos y completos que se pueden verificar mediante observación directa. En estas circunstancias, es posible que se tenga que adoptar un enfoque que aplica el conocimiento disponible para preparar información utilizando datos observables suficientemente precisos y completos, siempre que estén disponibles y, cuando no lo estén, hipótesis sustentadas por los datos más adecuados de que se disponga. Las restricciones sobre la disponibilidad de conocimiento o datos, que no se encuentran bajo control de la dirección (sujetas, en su caso, a restricciones de coste) son fuentes de incertidumbre y su efecto en la preparación de la información requerida no se puede eliminar. Por ejemplo, la incertidumbre en la estimación surge cuando el importe monetario requerido no se puede determinar con precisión y el resultado de la estimación no se conoce antes de la fecha en que se finalizan los estados financieros.

– Susceptibilidad de incorrección debida a sesgo de la dirección u otros factores de riesgo de fraude en la medida en la que afectan al riesgo inherente: la susceptibilidad de sesgo de la dirección es el resultado de condiciones que originan susceptibilidad de que la dirección no mantenga, intencionadamente o no, la neutralidad en la preparación de la información. El sesgo de la dirección se asocia con frecuencia a determinadas condiciones que tienen la posibilidad de dar lugar a que la dirección no mantenga la neutralidad al aplicar el juicio (indicadores de sesgo potencial de la dirección), lo que podría dar lugar a una incorrección material en la información que, si fuera intencionada, sería fraudulenta. Dichos indicadores incluyen incentivos o presiones en la medida en que afectan al riesgo inherente (por ejemplo, como resultado de una motivación para alcanzar un determinado resultado, tal como un objetivo de beneficio o un ratio de capital) y la oportunidad de no mantener la neutralidad. En los apartados A1 a A5 de la NIA 240 se describen factores relevantes para la susceptibilidad de incorrección debida a fraude bajo la forma de información financiera fraudulenta o de apropiación indebida de activos.

3.

Cuando la complejidad es un factor de riesgo inherente, puede existir una necesidad inherente de procesos más complejos para la preparación de la información, y esos procesos pueden ser inherentemente más difíciles de aplicar. Como resultado, su aplicación puede requerir cualificaciones o conocimientos especializados y la utilización de un experto de la dirección.

4.

Cuando el juicio de la dirección es más subjetivo, la susceptibilidad de incorrección debida a sesgo de la dirección, intencionado o no, también puede ser mayor. Por ejemplo, puede ser necesaria la aplicación de juicios significativos por la dirección para la realización de estimaciones contables que se han identificado como estimaciones con una elevada incertidumbre en la estimación, y las conclusiones relativas a los métodos, datos e hipótesis pueden reflejar sesgo de la dirección, intencionado o no.

Ejemplos de hechos y condiciones que pueden dar lugar a la existencia de riesgos de incorrección material.

5.

A continuación, figuran ejemplos de hechos (incluidas transacciones) y de condiciones que pueden indicar la existencia de riesgos de incorrección material en los estados financieros, con respecto a los estados financieros o a las afirmaciones. Los ejemplos mencionados, clasificados por factor de riesgo inherente, abarcan un amplio espectro de hechos y condiciones; sin embargo, no todos son relevantes para todo encargo de auditoría y la lista de ejemplos no es necesariamente exhaustiva. Los hechos y condiciones se han clasificado por el factor de riesgo inherente cuyo efecto puede ser mayor dadas las circunstancias. Es importante tener en cuenta que, debido a las interrelaciones entre los factores de riesgo inherente, los hechos y las condiciones del ejemplo también pueden estar sujetos a otros factores de riesgo inherente en distinto grado o ser afectados por ellos.

Ejemplos de hechos o condiciones que pueden indicar la existencia de riesgos de incorrección material en las afirmaciones:
Complejidad. Normativa: – Operaciones sujetas a un alto grado de regulación compleja. Modelo de negocio: – Existencia de alianzas y de negocios conjuntos complejos. Marco de información financiera aplicable: – Mediciones contables que conllevan procesos complejos. Transacciones: – Utilización de financiación fuera de balance, entidades con cometido especial y otros acuerdos de financiación complejos.
Subjetividad. Marco de información financiera aplicable: – Una amplia variedad de posibles criterios de medición de una estimación contable. Por ejemplo, el reconocimiento por la dirección de la amortización o de los ingresos y gastos de construcción. – La elección por la dirección de una técnica o modelo de valoración para un activo no corriente, como inversiones inmobiliarias.
Cambio. Condiciones económicas: – Operaciones en regiones económicamente inestables; por ejemplo, en países con significativa devaluación de la moneda o con economías muy inflacionistas. Mercados: – Operaciones expuestas a mercados volátiles; por ejemplo, comercio con futuros. Pérdida de clientes: – Problemas de empresa en funcionamiento y de liquidez, incluida la pérdida de clientes significativos. Modelo sectorial: – Cambios en el sector en el que opera la entidad. Modelo de negocio: – Cambios en la cadena de suministros. – Desarrollo u oferta de nuevos productos o servicios, o cambios a nuevas líneas de negocio. Geografía: – Expansión a nuevas ubicaciones. Estructura de la entidad: – Cambios en la entidad, como importantes adquisiciones o reorganizaciones u otros hechos inusuales. – Probabilidades de venta de entidades o de segmentos de negocio. Competencia de los recursos humanos: – Cambios en personal clave, incluida la salida de ejecutivos clave. TI: – Cambios en el entorno de las TI. – Instalación de nuevos y significativos sistemas de TI relacionados con la información financiera. Marco de información financiera aplicable: – Aplicación de nuevos pronunciamientos contables. Capital: – Nuevas restricciones en la disponibilidad de capital y de créditos. Normativa: – Inicio de investigaciones sobre las operaciones de la entidad o sobre sus resultados realizadas por organismos reguladores o gubernamentales. – Impacto de nueva legislación relacionada con la protección del medioambiente.
Incertidumbre. Preparación de información: – Hechos o transacciones que implican una incertidumbre significativa de medición, incluidas las estimaciones contables, y la correspondiente información a revelar. – Litigios y pasivos contingentes pendientes; por ejemplo, garantías post-venta, garantías financieras y reparación medioambiental.
Susceptibilidad de incorrección debida a sesgo de la dirección u otros factores de riesgo de fraude en la medida en la que afectan al riesgo inherente. Preparación de información: – Oportunidades para que la dirección y los empleados produzcan información financiera fraudulenta, incluida la omisión o la ocultación de información significativa en la información a revelar. Transacciones: – Transacciones significativas con partes vinculadas. – Número significativo de transacciones no rutinarias o no sistemáticas, incluidas transacciones intragrupo e importantes transacciones generadoras de ingresos al cierre del periodo. – Transacciones registradas sobre la base de las intenciones de la dirección; por ejemplo, refinanciación de la deuda, activos mantenidos para la venta y clasificación de los valores negociables.

Otros hechos o condiciones que pueden ser indicativas de la existencia de riesgos de incorrección material en los estados financieros.

– Falta de personal con las cualificaciones necesarias en el área contable y de información financiera.

– Deficiencias de control, en particular en entorno de control, en el proceso de valoración del riesgo y en el proceso de seguimiento y, especialmente, en las no tratadas por la dirección.

– Incorrecciones anteriores, historial de errores o un elevado número de ajustes al cierre del periodo.

ANEXO 3. [Ref: Apartados 12(m), 21-26, A90–A181]

Conocimiento del sistema de control interno de la entidad.

1.

El sistema de control interno de la entidad puede estar reflejado en manuales de políticas y procedimientos, en sistemas y formularios, y en la información que contienen, y lo realizan personas. El sistema de control interno de la entidad es implementado por la dirección, por los responsables del gobierno de la entidad y por otro personal en función de la estructura de la entidad. El sistema de control interno de la entidad se puede aplicar, en base a las decisiones de la dirección, de los responsables del gobierno de la entidad o de otro personal, y en el contexto de requerimientos legales y reglamentarios, al modelo operativo de la entidad, a su estructura legal o a una combinación de ambos.

2.

En el presente anexo se proporcionan explicaciones más detalladas sobre los componentes del sistema de control interno y sus limitaciones, tal y como se establecen en los apartados 12(m), 21-26 y A90-A181, en la medida que tienen relación con una auditoría de estados financieros.

3.

El sistema de control interno de la entidad incluye aspectos relacionados con los objetivos de información de la entidad, incluidos sus objetivos de información financiera, pero puede también incluir aspectos relacionados con sus objetivos operativos o de cumplimiento, cuando dichos aspectos son relevantes para la información financiera.

Ejemplo:

Los controles sobre el cumplimiento de las disposiciones legales y reglamentarias pueden ser relevantes para la información financiera cuando dichos controles son relevantes para la preparación por la entidad de información a revelar en los estados financieros sobre contingencias.

Componentes del sistema de control interno de la entidad.

Entorno de control.

4.

El entorno de control incluye las funciones de gobierno y de dirección, así como las actitudes, grado de percepción y actuaciones de los responsables del gobierno de la entidad y de la dirección en relación con el sistema de control interno de la entidad y su importancia para ella. El entorno de control establece el tono de una organización, influyendo en la conciencia de control de sus miembros y proporciona un fundamento general para el funcionamiento de los demás componentes del sistema control interno de la entidad.

5.

Los responsables del gobierno de la entidad ejercen una influencia sobre la conciencia de control de una entidad, ya que una de sus funciones es la de contrarrestar las presiones a las que está sometida la dirección en relación con la información financiera, las cuales pueden tener su origen en la demanda del mercado o en planes de remuneración. En consecuencia, las siguientes cuestiones influyen en la eficacia del diseño del entorno de control relativo a la participación de los responsables del gobierno de la entidad:

– Su independencia con respecto a la dirección y su capacidad para evaluar las acciones de la dirección.

– Si comprenden las transacciones comerciales de la entidad.

– La medida en que evalúan si los estados financieros se preparan de conformidad con el marco de información financiera aplicable, así como si los estados financieros incluyen la información a revelar adecuada.

6.

El entorno de control engloba los siguientes elementos:

(a) Modo en que se ejercen las responsabilidades de la dirección, tales como la creación y el mantenimiento de la cultura de la entidad y la manifestación del compromiso de la dirección con la integridad y los valores éticos La eficacia de los controles no puede situarse por encima de la integridad y los valores éticos de las personas que los crean, administran y realizan su seguimiento. La integridad y el comportamiento ético son el producto de las normas de ética y de comportamiento de la entidad, del modo en que son comunicados (por ejemplo, a través de declaraciones de políticas) y de la manera en que son reforzados en la práctica (por ejemplo, a través de actuaciones de la dirección para eliminar o reducir los incentivos o las tentaciones que pueden llevar al personal a cometer actos deshonestos, ilegales o faltos de ética). La comunicación de las políticas de la entidad relativas a la integridad y a los valores éticos puede incluir la comunicación al personal de normas de comportamiento mediante declaraciones de políticas y de códigos de conducta, así como a través del ejemplo.

(b) Modo en que los responsables del gobierno demuestran su independencia de la dirección y ejercen la supervisión del sistema de control interno de la entidad cuando los responsables del gobierno de la entidad son distintos de la dirección. Los responsables del gobierno de la entidad influyen en la conciencia de control de la entidad. Las consideraciones pueden incluir si hay suficientes personas que sean independientes de la dirección y que sean objetivas en sus evaluaciones y en la toma de decisiones; el modo en que los responsables del gobierno de la entidad identifican y aceptan responsabilidades de supervisión y si los responsables del gobierno de la entidad retienen responsabilidades de supervisión del diseño, implementación y funcionamiento del sistema de control interno de la entidad. La importancia de las responsabilidades de los responsables del gobierno de la entidad se reconoce en códigos de conducta y otras disposiciones legales o reglamentarias, u orientaciones creadas en beneficio de los responsables del gobierno de la entidad. Otras responsabilidades de los responsables del gobierno de la entidad incluyen la supervisión del diseño y de la eficacia operativa de los procedimientos de denuncia.

Nota aclaratoria de la adaptación a NIA-ES.–En todo caso, las referencias realizadas en las diferentes NIA-ES a las afirmaciones o manifestaciones de la dirección incluidas en los estados financieros o a las directrices de la dirección sobre las actividades de control interno de la entidad se entenderán sin perjuicio de las que realicen los órganos de administración u órganos equivalentes de la entidad auditada que tengan atribuidas las competencias para la formulación, suscripción o emisión de dichos estados financieros, así como de la responsabilidad de estos órganos en relación con el sistema de control interno a estos efectos. En este sentido, de acuerdo con lo establecido en el artículo 25.2 del Código de Comercio, la responsabilidad sobre el resultado final de las cuentas anuales, atribuida a los administradores, conlleva la asunción de responsabilidad sobre todo el proceso seguido para su elaboración, quedando excluida cualquier exención de responsabilidad sobre el resultado final basada en la actuación de un tercero que ha intervenido en el proceso con la autorización o aquiescencia del responsable, de conformidad con los principios generales que rigen la responsabilidad civil. En particular, y a estos efectos, ese proceso incluye expresamente la responsabilidad de los administradores sobre el sistema de control interno necesario para permitir la preparación de dichas cuentas anuales libres de incorrecciones materiales debidas a fraude o error.

(c) Modo en que la entidad asigna autoridad y responsabilidad para la consecución de sus objetivos. Esto puede incluir consideraciones sobre:

– Áreas clave de autoridad y responsabilidad, así como las líneas de información adecuadas;

– Políticas relativas a prácticas empresariales adecuadas, conocimiento y experiencia del personal clave, así como los recursos disponibles para el desarrollo de las tareas; y

– Políticas y comunicaciones cuyo fin es asegurar que todo el personal comprende los objetivos de la entidad, sabe el modo en que sus actuaciones individuales se interrelacionan y contribuyen a dichos objetivos, y es consciente del modo en que se le exigirá su responsabilidad y su contenido.

(d) Modo en que la entidad atrae, desarrolla y retiene personas competentes en línea con sus objetivos. Esto incluye el modo en que la entidad se asegura de que las personas tienen el conocimiento y las cualificaciones necesarias para realizar las tareas que definen su trabajo, como:

– Las normas de selección de las personas más cualificadas –resaltando la formación, la experiencia laboral anterior, los logros anteriores y la acreditación de integridad y de comportamiento ético.

– Las políticas de formación que comunican las funciones y responsabilidades prospectivas incluidas prácticas, tales como escuelas y seminarios que ilustran los niveles esperados de desempeño y comportamiento; y

– las evaluaciones periódicas del desempeño que dirigen las promociones demuestran el compromiso de la entidad con el ascenso de personal cualificado a niveles más altos de responsabilidad.

(e) Modo en que la entidad exige las responsabilidades de las personas para el logro de los objetivos del sistema de control interno. Ello se puede cumplir, por ejemplo, a través de:

– Mecanismos para comunicar y exigir a las personas responsables de la ejecución de controles sus responsabilidades y para implementar las medidas correctoras que se requieran;

– El establecimiento de mediciones de desempeño, incentivos y recompensas para los responsables del sistema de control interno de la entidad, incluido el modo en que se evalúan las mediciones y se mantiene su relevancia;

– El modo en que las presiones asociadas con el logro de los objetivos de control tienen un impacto en las responsabilidades de cada persona y en las mediciones de resultados; y

– El modo en que se penaliza a las personas en caso necesario.

Lo adecuado de las cuestiones arriba mencionadas será diferente para cada entidad dependiendo de su tamaño, de la complejidad de su estructura y de la naturaleza de sus actividades.

El proceso de valoración del riesgo por la entidad.

7.

El proceso de valoración del riesgo por la entidad es un proceso iterativo para la identificación y el análisis de riesgos para alcanzar los objetivos de la entidad y es el fundamento del modo en que la dirección o los responsables del gobierno de la entidad determinan que se gestionen los riesgos.

8.

Para los fines de la información financiera, el proceso de valoración del riesgo por la entidad incluye el modo en que la dirección identifica los riesgos de negocio relevantes para la preparación de los estados financieros de conformidad con el marco de información financiera aplicable a la entidad, estima su significatividad, valora la probabilidad de que existan y toma decisiones con respecto a las actuaciones necesarias para gestionarlos, así como los resultados de todo ello. Por ejemplo, el proceso de valoración del riesgo por la entidad puede tratar el modo en que la entidad considera la posibilidad de que existan transacciones no registradas o identifica y analiza estimaciones significativas registradas en los estados financieros.

9.

Los riesgos relevantes para una información financiera fiable incluyen hechos externos e internos, transacciones o circunstancias que pueden tener lugar y afectar negativamente a la capacidad de la entidad de iniciar, registrar, procesar e informar sobre información financiera congruente con las afirmaciones de la dirección incluidas en los estados financieros. La dirección puede iniciar planes, programas o actuaciones para responder a riesgos específicos o puede decidir asumir un riesgo debido al coste o a otras consideraciones. Los riesgos pueden surgir o variar debido a circunstancias como las siguientes:

– Cambios en el entorno operativo. Los cambios en el entorno normativo, económico u operativo pueden tener como resultado cambios en las presiones competitivas y riesgos significativamente distintos.

– Nuevo personal. El nuevo personal puede tener una concepción o interpretación diferente del sistema de control interno de la entidad.

– Sistema de información nuevo o actualizado. Los cambios rápidos y significativos en el sistema de información pueden modificar el riesgo relativo al sistema de control interno de la entidad.

– Crecimiento rápido. Una expansión significativa y rápida de las operaciones puede poner a prueba los controles e incrementar el riesgo de que estos dejen de funcionar.

– Nueva tecnología. La incorporación de nuevas tecnologías a los procesos productivos o al sistema de información puede cambiar el riesgo asociado al sistema de control interno de la entidad.

– Nuevos modelos de negocio, productos o actividades. Iniciar áreas de negocio o transacciones con las que la entidad tiene poca experiencia puede introducir nuevos riesgos asociados al sistema de control interno de la entidad.

– Reestructuraciones corporativas. Las reestructuraciones pueden venir acompañadas de reducciones de plantilla y de cambios en la supervisión y en la segregación de funciones que pueden cambiar el riesgo asociado al sistema de control interno de la entidad.

– Expansión de las operaciones en el extranjero. La expansión o la realización de operaciones en el extranjero trae consigo nuevos riesgos, a menudo excepcionales, que pueden afectar al control interno: por ejemplo, riesgos adicionales o diferentes en relación con transacciones en moneda extranjera.

– Nuevos pronunciamientos contables. La adopción de nuevos principios contables o la modificación de los principios contables puede tener un efecto en los riesgos de la preparación de estados financieros.

– Utilización de TI. Los riesgos relacionados con:

• El mantenimiento de la integridad de los datos y del procesamiento de la información;

• Los riesgos para la estrategia de negocio de la entidad que se originan si la estrategia de TI de la entidad no sustenta eficazmente la estrategia de negocio de la entidad; o

• Cambios o interrupciones en el entorno de TI de la entidad, cambios de personal de TI o cuando la entidad no realiza las necesarias actualizaciones del entorno de TI o dichas actualizaciones no se realizan oportunamente.

El proceso de la entidad para el seguimiento del sistema de control interno.

10.

El proceso de la entidad para el seguimiento del sistema de control interno es un proceso continuo para evaluar la eficacia del sistema de control interno de la entidad y adoptar las medidas correctoras necesarias de modo oportuno. El proceso de la entidad para el seguimiento del sistema de control interno puede consistir en actividades continuas, evaluaciones puntuales (realizadas periódicamente) o una combinación de ambas. Las actividades de seguimiento continuas a menudo forman parte de las actividades recurrentes normales de una entidad y pueden incluir actividades de gestión y supervisión habituales. Es probable que varíen el alcance y la frecuencia del proceso de la entidad dependiendo de la valoración de los riesgos por la entidad.

11.

Los objetivos y el alcance de las funciones de auditoría interna incluyen habitualmente actividades diseñadas para la evaluación o el seguimiento de la eficacia del sistema de control interno de la entidad(73). El proceso de la entidad para el seguimiento de su sistema de control puede incluir actividades como la revisión por la dirección de si las conciliaciones bancarias se preparan oportunamente, la evaluación por los auditores internos del cumplimiento por el personal de ventas de las políticas de la entidad sobre condiciones de los contratos de venta y la supervisión por el departamento jurídico del cumplimiento de las políticas de la entidad en materia de ética o de práctica empresarial. El seguimiento se realiza también para asegurarse de que los controles siguen funcionando de manera eficaz con el transcurso del tiempo. Por ejemplo, si la puntualidad y la exactitud de las conciliaciones bancarias no son objeto de seguimiento, es probable que el personal deje de prepararlas.

(73) La NIA 610 (Revisada 2013) y el Anexo 4 de esta NIA proporcionan orientaciones adicionales con respecto a la auditoría interna.

12.

Los controles relacionados con el proceso de la entidad para el seguimiento del sistema de control interno, incluidos los que efectúan el seguimiento de los controles automatizados subyacentes, pueden ser automatizados, manuales o una combinación de ambos. Por ejemplo, la entidad puede utilizar controles automatizados de seguimiento en relación con el acceso a determinada tecnología que genera informes de actividades inadecuadas para la dirección, que investiga manualmente las anomalías detectadas.

13.

Para distinguir una actividad de seguimiento de un control relacionado con el sistema de información, se consideran los detalles subyacentes de la actividad, especialmente cuando implica algún grado de revisión de supervisión. Las revisiones de supervisión no se clasifican automáticamente como actividades de seguimiento y si una revisión se clasifica como control relacionado con el sistema de información o como una actividad de seguimiento puede ser una cuestión de juicio. Por ejemplo, la finalidad de un control mensual de integridad sería detectar y corregir errores, mientras que una actividad de seguimiento sería preguntar por qué ocurren errores y asignar a la dirección la responsabilidad de arreglar el proceso para prevenir futuros errores. Dicho de manera sencilla, un control relacionado con el sistema de información responde a un riesgo específico, mientras que una actividad de seguimiento evalúa si los controles de cada uno de los componentes del sistema de control interno de la entidad están funcionando como se espera.

14.

Las actividades de seguimiento pueden incluir la utilización de información de comunicaciones de terceros que pueden indicar problemas o resaltar áreas que necesitan mejoras. Los clientes implícitamente corroboran los datos de facturación al pagar sus facturas o al reclamar por sus cargos. Además, las autoridades reguladoras se pueden comunicar con la entidad en relación con cuestiones que afectan al funcionamiento del sistema de control interno de la entidad; por ejemplo, comunicaciones relativas a inspecciones por autoridades de supervisión bancaria. Asimismo, la dirección puede considerar que constituyen actividades de seguimiento cualquier comunicación relativa al sistema de control interno de la entidad de los auditores externos.

El sistema de información y comunicación.

15.

El sistema de información relevante para la preparación de los estados financieros consiste en actividades y políticas, y en registros contables y auxiliares, diseñados y establecidos para:

– Iniciar, registrar y procesar las transacciones de la entidad (así como los procesos para capturar, procesar y revelar información sobre hechos y condiciones distintas de transacciones), así como para rendir cuentas sobre los activos, pasivos y patrimonio neto correspondientes;

– Resolver el procesamiento incorrecto de transacciones, por ejemplo, ficheros de espera automatizados y procedimientos aplicados para reclasificar oportunamente las partidas pendientes de aplicación;

– Procesar y dar cuenta de elusiones del sistema o evitación de los controles;

– Incorporar información procedente del procesamiento de las transacciones en el mayor (por ejemplo, transferir transacciones acumuladas desde un auxiliar);

– Capturar y procesar información relevante para la preparación de estados financieros sobre los hechos y las condiciones distintos de las transacciones, tales como la amortización de activos, así como los cambios en la recuperabilidad de los activos; y

– Asegurar que se recoge, registra, procesa, resume e incluye adecuadamente en los estados financieros la información que el marco de información financiera aplicable requiere que se revele.

16.

Los procesos de negocio de una entidad incluyen las actividades diseñadas para:

– El desarrollo, la adquisición, la producción, la venta y la distribución de los productos y servicios de una entidad;

– Asegurar el cumplimiento de las disposiciones legales y reglamentarias y

– Registrar la información, incluida la información contable y financiera.

Los procesos de negocio tienen como resultado transacciones registradas, procesadas y notificadas mediante el sistema de información.

17.

La calidad de la información influye en la capacidad de la dirección de tomar las decisiones adecuadas en materia de dirección y control de las actividades de la entidad, así como de preparar informes financieros fiables.

18.

La comunicación, que implica proporcionar conocimiento de las funciones y responsabilidades individuales del sistema de control interno de la entidad, puede adoptar la forma de manuales de políticas, manuales contables y de información financiera y circulares. La comunicación también puede ser realizada por vía electrónica, verbal y a través de las actuaciones de la dirección.

19.

La comunicación por la entidad de las funciones y responsabilidades y de las cuestiones significativas relacionadas con la información financiera implica proporcionar conocimiento de las funciones y responsabilidades individuales del sistema de control interno de la entidad relevante para la información financiera. Puede comprender cuestiones tales como el grado de conocimiento que tiene el personal sobre el modo en que sus actividades, en el sistema de información, se relacionan con el trabajo de otras personas, así como los medios para informar sobre las excepciones a un nivel superior adecuado dentro de la entidad.

Actividades de control.

20.

Los controles en el componente de actividades de control se identifican de conformidad con el apartado 26. Dichos controles incluyen controles de procesamiento de la información y controles generales de TI, pudiendo ambos ser de naturaleza manual o automatizada. Cuanto mayor sea la extensión de los controles automatizados, o de los controles en los que participa algún proceso automatizado, que utilice la dirección y en los que confíe en relación con su información financiera, más importante puede llegar a ser para la entidad implementar controles generales de TI que traten el funcionamiento continuo de los aspectos automatizados de los controles de procesamiento de la información. Los controles en el componente de actividades de control pueden concernir a:

– Autorizaciones y aprobaciones Una autorización afirma que una transacción es válida (es decir, representa un hecho económico real o pertenece a la política de la entidad). Por lo general, una autorización consiste en una aprobación por un nivel superior de la dirección o en la verificación y la determinación de que la transacción es válida. Por ejemplo, un supervisor aprueba un informe de gastos después de revisar si los gastos parecen razonables y son conformes a las políticas. Un ejemplo de aprobación automatizada se da cuando el coste unitario en una factura se compara automáticamente con el correspondiente coste unitario del pedido con un nivel de tolerancia preestablecido. Las facturas que están dentro del nivel de tolerancia se aprueban automáticamente para su pago. Las facturas que están fuera del nivel de tolerancia se marcan para una investigación adicional.

– Conciliaciones: Las conciliaciones comparan dos o más elementos de datos. Si se identifican diferencias, se llevan a cabo actuaciones para que sean acordes. Por lo general, las conciliaciones tratan la integridad o la exactitud del procesamiento de transacciones.

– Verificaciones: Las verificaciones comparan dos o más elementos entre sí o comparan un elemento con una política, y probablemente impliquen una actuación de seguimiento cuando los dos elementos no son iguales o el elemento no es congruente con la política. Las verificaciones tratan, por lo general, la integridad, exactitud o validez del procesamiento de transacciones.

– Controles físicos o lógicos, incluidos los que tratan la seguridad de los activos frente al acceso, adquisición, uso o venta no autorizados. Controles que engloban:

• La seguridad física de los activos, incluidas las salvaguardas adecuadas, tales como instalaciones con medidas de seguridad para el acceso a los activos y a los registros.

• La autorización del acceso a los programas informáticos y a los archivos de datos (es decir, acceso lógico).

• El recuento periódico y la comparación con las cantidades mostradas en los registros de control (por ejemplo, la comparación de los recuentos de efectivo, valores y existencias con los registros contables).

El grado en que los controles físicos cuya finalidad es prevenir el robo de los activos son relevantes para la fiabilidad de la preparación de los estados financieros depende de circunstancias tales como si existe una alta susceptibilidad de los activos a la apropiación indebida.

– Segregación de funciones. La asignación a diferentes personas de las responsabilidades relativas a la autorización de las transacciones, al registro de las transacciones y al mantenimiento de la custodia de los activos. La finalidad de la segregación de funciones es reducir las oportunidades de que cualquier persona esté en una situación que le permita a la vez cometer y ocultar errores o fraude en el curso normal de sus funciones.

Por ejemplo, un gerente que autoriza ventas a crédito no es responsable de llevar los registros de cuentas a cobrar o de manejar cobros en efectivo. Si una sola persona puede realizar todas estas actividades podría, por ejemplo, crear una venta ficticia que podría no ser detectada. Del mismo modo, los vendedores no deberían poder modificar archivos de precios de los productos o porcentajes de comisión.

En algunos casos la segregación no es práctica, eficaz en términos de coste o factible. Por ejemplo, las entidades de pequeña dimensión y menos complejas pueden no disponer de los recursos suficientes para lograr la segregación ideal, y el coste de contratar personal adicional puede ser prohibitivo. En estas situaciones, es posible que la dirección establezca controles alternativos. En el ejemplo anterior, si el vendedor puede modificar los archivos de precios de los productos, se puede establecer una actividad de control de detección consistente en que personal no relacionado con la función de ventas revise periódicamente si el vendedor ha modificado los precios y, en su caso, en qué circunstancias.

21.

Algunos controles pueden depender de la existencia de controles de supervisión adecuados establecidos por la dirección o por los responsables del gobierno de la entidad. Por ejemplo, los controles de autorización pueden delegarse de acuerdo con directrices establecidas, tales como criterios de inversión fijados por los responsables del gobierno de la entidad; por el contrario, las transacciones no rutinarias, tales como adquisiciones o desinversiones importantes, pueden requerir una aprobación específica a un nivel alto, incluso en algunos casos por parte de los accionistas.

Limitaciones del control interno.

22.

El sistema de control interno de la entidad, por muy eficaz que sea, solo puede proporcionar a la entidad una seguridad razonable del cumplimiento de sus objetivos de información financiera. La probabilidad de que se cumplan se ve afectada por las limitaciones inherentes al control interno. Estas incluyen el hecho de que los juicios humanos a la hora de tomar decisiones pueden ser erróneos y de que el sistema de control interno de la entidad puede dejar de funcionar debido al error humano. Por ejemplo, puede haber un error en el diseño o el cambio de un control interno. Del mismo modo, el funcionamiento de un control puede no ser eficaz, como sucede en el caso de que la información producida para los fines del sistema de control interno de la entidad (por ejemplo, un informe de excepciones) no se utilice de manera eficaz porque la persona responsable de la revisión de la información no comprenda su finalidad o no adopte las medidas adecuadas.

23.

Además, se pueden sortear los controles por colusión entre dos o más personas o por la inadecuada elusión de los controles por parte de la dirección. Por ejemplo, la dirección puede suscribir acuerdos paralelos con clientes que alteren los términos y condiciones de los contratos de venta estándar de la entidad, lo que puede producir un reconocimiento de ingresos incorrecto. Asimismo, se pueden eludir o invalidar filtros de una aplicación de TI diseñados para detectar e informar sobre transacciones que superen determinados límites de crédito.

24.

Por otro lado, en el diseño e implementación de los controles, la dirección puede realizar juicios sobre la naturaleza y extensión de los controles que decide implementar y sobre la naturaleza y extensión de los riesgos que decide asumir.

ANEXO 4. [Ref: Apartados 14(a), 24(a)(ii), A25‒A28, A118]

Consideraciones para el conocimiento de la función de auditoría interna de la entidad.

En este anexo se proporcionan consideraciones adicionales para el conocimiento de la función de auditoría interna de una entidad cuando existe dicha función.

Objetivos y alcance de la función de auditoría interna.

1.

Los objetivos y el alcance de la función de auditoría interna, la naturaleza de sus responsabilidades y su estatus dentro de la organización, así como su autoridad y rendición de cuentas, varían ampliamente y dependen de la dimensión, complejidad y estructura de la entidad y de los requerimientos de la dirección y, cuando proceda, de los responsables del gobierno de la entidad. Es posible que estas cuestiones estén establecidas en un reglamento de la auditoría interna o en sus términos de referencia.

2.

Las responsabilidades de la función de auditoría interna pueden incluir la aplicación de procedimientos y la valoración de sus resultados con el fin de proporcionar seguridad a la dirección y a los responsables del gobierno de la entidad en relación con el diseño y efectividad de los procesos de gestión del riesgo, del sistema de control interno de la entidad y de sus procesos de gobierno. En este caso, la función de auditoría interna puede desempeñar un papel importante en el proceso de la entidad para el seguimiento del sistema de control interno de la entidad. Sin embargo, es posible que las responsabilidades de la función de auditoría interna se centren en la evaluación de la economía, eficiencia y eficacia de las operaciones, en cuyo caso, el trabajo de la función de auditoría interna puede no estar directamente relacionado con la información financiera de la entidad.

Indagaciones ante la función de auditoría interna.

3.

En el caso de que la entidad disponga de una función de auditoría interna, las indagaciones ante las personas adecuadas pertenecientes a esa función pueden proporcionar información útil para la obtención por el auditor de conocimiento de la entidad y su entorno, del marco de información financiera aplicable y del sistema de control interno de la entidad, y para la identificación y valoración de riesgos de incorrección material en los estados financieros y en las afirmaciones. En la realización de su trabajo, es probable que la función de auditoría interna haya obtenido información acerca de las operaciones y riesgos de negocio de la entidad y que disponga de hallazgos basados en dicho trabajo, tales como deficiencias de control o riesgos identificados, que pueden proporcionar datos valiosos para el conocimiento por el auditor de la entidad y su entorno, del marco de información financiera aplicable, del sistema de control interno de la entidad, y para sus valoraciones del riesgo u otros aspectos de la auditoría. En consecuencia, las indagaciones se realizan con independencia de si el auditor tiene o no tiene previsto utilizar el trabajo de los auditores internos para modificar la naturaleza o el momento de realización, de los procedimientos de auditoría a aplicar, o bien para reducir su extensión(74). Otras indagaciones especialmente relevantes pueden tratar de cuestiones que la función de auditoría interna haya comunicado a los responsables del gobierno de la entidad y de los resultados del proceso de valoración del riesgo obtenidos por la propia función.

(74) Los requerimientos al efecto se encuentran en la NIA 610 (Revisada 2013).

4.

Si, sobre la base de las respuestas a las indagaciones del auditor, parece que existan hallazgos que puedan ser relevantes para la información financiera de la entidad y para la auditoría de los estados financieros, el auditor puede considerar adecuado leer los correspondientes informes de la función de auditoría interna. Como ejemplos de informes de la función de auditoría interna que pueden ser relevantes se incluyen sus documentos de estrategia y planificación, así como los informes preparados para la dirección o los responsables del gobierno de la entidad en los que se describen los hallazgos de las revisiones realizadas por la función de auditoría interna.

5.

Adicionalmente, de conformidad con la NIA 240(75), si la función de auditoría interna proporciona al auditor información relativa a algún fraude, indicio de fraude o denuncia de fraude, el auditor lo tendrá en cuenta en su identificación del riesgo de incorrección material debida a fraude.

(75) NIA 240, apartado 19.

6.

Las personas adecuadas dentro de la función de auditoría interna ante los que se realizan las indagaciones son aquéllas que, a juicio del auditor, poseen el conocimiento, experiencia y autoridad adecuados, tales como el responsable de auditoría interna o, según las circunstancias, otras personas que pertenezcan a la función. El auditor también puede considerar adecuado mantener reuniones periódicas con estas personas.

Consideración de la función de auditoría interna para el conocimiento del entorno de control.

7.

Para el conocimiento del entorno de control, el auditor puede considerar el modo en que la dirección ha respondido a los hallazgos y recomendaciones de la función de auditoría interna en relación con deficiencias identificadas del control relevantes para la preparación de los estados financieros, incluido si dichas respuestas se han implementado y el modo en que lo han sido, así como, si con posterioridad, han sido evaluadas por la función de auditoría interna.

Conocimiento de la función que cumple la función de auditoría interna en el proceso de la entidad para el seguimiento del sistema de control interno.

8.

Si la naturaleza de las responsabilidades y actividades de obtención de un grado de seguridad de la función de auditoría interna está relacionada con el proceso de información financiera de la entidad, el auditor también puede utilizar el trabajo de la función de auditoría interna para modificar la naturaleza o el momento de realización de los procedimientos de auditoría a aplicar directamente por él en la obtención de evidencia de auditoría o bien para reducir su extensión. Puede ser más probable que los auditores puedan utilizar el trabajo de la función de auditoría interna de la entidad cuando se evidencie, por ejemplo, sobre la base de su experiencia de auditorías anteriores o en sus procedimientos de valoración del riesgo, que la entidad cuenta con una función de auditoría interna dotada de recursos adecuados y apropiados en relación con la complejidad de la entidad y la naturaleza de sus operaciones, y que informa directamente a los responsables del gobierno de la entidad.

9.

Si sobre la base de su conocimiento preliminar de la función de auditoría interna, el auditor tiene previsto utilizar el trabajo de los auditores internos para modificar la naturaleza o el momento de realización de los procedimientos de auditoría a aplicar, o bien para reducir su extensión es de aplicación la NIA 610 (Revisada 2013).

10.

Como se comenta con más detalle en la NIA 610 (Revisada 2013), las actividades de la función de auditoría interna se diferencian de otros controles de seguimiento que puedan ser relevantes para la información financiera, tales como revisiones de información contable de gestión diseñadas para contribuir al modo en que la entidad previene o detecta incorrecciones.

11.

El establecimiento de una comunicación con las personas adecuadas dentro de la función de auditoría interna de la entidad al comienzo del encargo y el mantenimiento de esa comunicación durante todo el encargo puede dar lugar a que se comparta la información de manera efectiva. Crea un entorno en el que el auditor puede ser informado de cuestiones significativas detectadas por la función de auditoría interna cuando es posible que esas cuestiones afecten a su trabajo. En la NIA 200 se trata la importancia de que el auditor planifique y realice la auditoría con escepticismo profesional(76), así como que preste una atención especial a la información que pueda cuestionar la fiabilidad de documentos y respuestas a indagaciones que vayan a ser utilizadas como evidencia de auditoría. En consecuencia, la comunicación con la función de auditoría interna durante todo el encargo puede proporcionar oportunidades para que los auditores internos pongan en conocimiento del auditor esa información. El auditor puede entonces tener en cuenta esa información en su identificación y valoración de los riesgos de incorrección material.

(76) NIA 200, apartado 7.

ANEXO 5. [Ref: Apartados 25 (a), 26(b) ‒ (c), A94, A166‒A172]

Consideraciones para el conocimiento de las Tecnologías de la Información (TI).

En este anexo se proporcionan cuestiones adicionales que el auditor puede considerar para el conocimiento de la utilización de las TI en su sistema de control interno.

Conocimiento de la utilización de tecnologías de la información en los componentes del sistema de control interno de la entidad.

1.

El sistema de control interno de la entidad contiene elementos manuales y automatizados (es decir, controles manuales y automatizados y otros recursos utilizados en el sistema de control interno de la entidad). La combinación por la entidad de elementos manuales y automatizados varía según la naturaleza y complejidad de la utilización de las TI por la entidad. La utilización por la entidad de TI afecta al modo en que la información relevante para la preparación de los estados financieros de conformidad con el marco de información financiera aplicable se procesa, almacena y comunica y, en consecuencia, afecta al modo en que se diseña e implementa el sistema de control interno de la entidad. Cada componente del sistema de control interno de la entidad puede utilizar un cierto nivel de TI.

Por lo general, las TI son beneficiosas para el sistema de control interno de la entidad, al permitirle:

– Aplicar de manera congruente las normas de negocio predefinidas y realizar cálculos complejos en el procesamiento de grandes volúmenes de transacciones o de datos;

– Mejorar la oportunidad, disponibilidad y exactitud de la información;

– Facilitar un análisis adicional de la información;

– Mejorar la capacidad para hacer un seguimiento del resultado de las actividades de la entidad y de sus políticas y procedimientos;

– Reducir el riesgo de que los controles se sorteen y

– Mejorar la capacidad de lograr una segregación de funciones efectiva mediante la implementación de controles de seguridad en las aplicaciones de TI, bases de datos y sistemas operativos;

2.

Las características de los elementos manuales o automatizados son relevantes para la identificación y valoración de los riesgos de incorrección material por el auditor y para los procedimientos posteriores de auditoría basados en dicha valoración. Los controles automatizados pueden resultar más fiables que los manuales debido a que no pueden ser fácilmente evitados, ignorados o eludidos y también a que están menos expuestos a simples errores y equivocaciones. Los controles automatizados pueden ser más eficaces que los controles manuales en las siguientes circunstancias:

– Un número elevado de transacciones recurrentes, o bien en situaciones en las que los errores que se puedan anticipar o predecir pueden prevenirse, o detectarse y corregirse, mediante la automatización.

– Controles en los que los modos específicos de realizar el control se pueden diseñar y automatizar adecuadamente.

Conocimiento de la utilización por la entidad de tecnologías de la información en el sistema de información [Ref: Apartado 25(a)].

3.

El sistema de control interno de la entidad puede incluir la utilización de elementos manuales y automatizados que también afecten al modo en que se inician, registran y procesan las transacciones y se informa sobre ellas. En especial, los procedimientos para iniciar, registrar y procesar las transacciones e informar sobre ellas se pueden aplicar mediante las aplicaciones de TI utilizadas por la entidad y por el modo en que las ha configurado. Además, los registros documentados en papel pueden ser sustituidos o complementados por registros en formato digital.

4.

En la obtención de conocimiento del entorno de TI relevante para los flujos de transacciones y el procesamiento de la información en el sistema de información, el auditor obtiene información acerca de la naturaleza y las características de las aplicaciones de TI que se utilizan, así como acerca de la infraestructura de TI en las que se sustentan y de las TI. El siguiente cuadro incluye ejemplos de cuestiones que el auditor puede considerar en la obtención de conocimiento del entorno de TI e incluye ejemplos de características habituales de entornos de TI basadas en la complejidad de las aplicaciones de TI utilizadas en el sistema de información de la entidad. No obstante, dichas características son indicativas y pueden diferir dependiendo de la naturaleza de las aplicaciones específicas de TI utilizadas por la entidad.

Software comercial no complejo Software comercial o aplicaciones de TI de tamaño medio y moderadamente complejos Aplicaciones grandes o complejas (por ejemplo, sistemas de planificación de recursos (EPR)
Ejemplos de características habituales de: Ejemplos de características habituales de: Ejemplos de características habituales de:
Cuestiones relacionadas con el grado de automatización y la utilización de datos:
– Extensión de los procedimientos automatizados para el procesamiento y su complejidad, incluido, si existe procesamiento altamente automatizado, sin soporte papel. N/A N/A Procedimientos automatizados extensos y a menudo complejos.
– Grado en que la entidad confía en informes generados por el sistema en el procesamiento de la información. Lógica para la generación automatizada de informes sencilla. Lógica para la generación automatizada de informes relevantes sencilla. Lógica para la generación automatizada de informes compleja; Software de redacción de informes.
– Forma en que se introducen los datos (es decir, introducción manual, introducción por el cliente o por el proveedor, descarga de archivos). Introducción manual de datos. Número reducido de introducciones de datos o comunicaciones automatizadas sencillas. Elevado número de introducciones de datos o comunicaciones automatizadas complejas.
– Modo en que las TI facilitan las comunicaciones entre aplicaciones, bases de datos u otros aspectos del entorno de TI, interna y externamente, según corresponda, mediante comunicaciones automatizadas entre sistemas. No existen comunicaciones automatizadas (solo introducciones manuales). Número reducido de introducciones de datos o comunicaciones automatizadas sencillas. Elevado número de introducciones de datos o comunicaciones automatizadas complejas.
– El volumen y la complejidad de datos en formato digital que son procesados por el sistema de información, incluido si los registros contables u otra información se almacenan en formato digital y la ubicación de los datos almacenados. Volumen de datos reducido o datos sencillos que se pueden verificar manualmente; datos disponibles localmente. Volumen de datos reducido o datos sencillos. (77)
Cuestiones relacionadas con las aplicaciones y con la infraestructura de TI:
– El tipo de aplicación (por ejemplo, una aplicación comercial poco o nada personalizada o una aplicación altamente personalizada o altamente integrada que pueden haber sido adquiridas y personalizadas o desarrolladas internamente). Aplicación adquirida poco o nada personalizada. Aplicación adquirida o aplicaciones EPR sencillas heredadas o de gama baja poco o nada personalizadas. Aplicaciones desarrolladas a medida o EPR más complejas significativamente personalizadas.
– La complejidad de la naturaleza de las aplicaciones de TI y la infraestructura de TI subyacente. Soluciones pequeñas, para ordenador portátil o basadas en una arquitectura cliente servidor. Ordenador central maduro y estable, arquitectura cliente-servidor pequeña o sencilla, software en la nube. Ordenador central complejo, arquitectura cliente-servidor de gran dimensión o compleja, orientado a la web, infraestructura de servicios en la nube.
– Si se acude a un tercero para el alojamiento o si se subcontratan las TI. Si las TI se subcontratan, proveedor de servicios competente, maduro y probado (por ejemplo, proveedor de servicios en la nube). Si las TI se subcontratan, proveedor de servicios competente, maduro y probado (por ejemplo, proveedor de servicios en la nube). Proveedor de servicios competente, maduro y probado para determinadas aplicaciones y proveedor nuevo o emergente para otras.
– Si la entidad está utilizando tecnologías emergentes que afectan a su información financiera. No se utilizan tecnologías emergentes. Se utilizan tecnologías emergentes de modo limitado en algunas aplicaciones. Utilización mixta de tecnologías emergentes entre plataformas.
Cuestiones relacionadas con los procesos de TI:
– El personal que participa en el mantenimiento del entorno de TI (número y grado de cualificación de los recursos de soporte a las TI que gestionan la seguridad y los cambios al entorno de las TI). Poco personal con conocimientos limitados de TI para procesar las actualizaciones del proveedor y gestionar el acceso. Número limitado de personas con cualificaciones en TI/dedicado a las TI. Departamentos destinados a TI con personal cualificado, incluidas habilidades de programación.
– La complejidad de los procesos para gestionar los derechos de acceso. Una sola persona con acceso administrativo gestiona los derechos de acceso. Pocas personas con acceso administrativo gestionan los derechos de acceso. Procesos complejos gestionados por el departamento de TI para los derechos de acceso.
– La complejidad de la seguridad sobre el entorno de las TI, incluida la vulnerabilidad de las aplicaciones de TI, bases de datos y otros aspectos del entorno de TI a los riesgos informáticos, especialmente cuando existen transacciones por la web o transacciones en las que intervienen comunicaciones (interfaces) automatizadas externas. Acceso sencillo en las propias oficinas sin elementos orientados a la web externos. Algunas aplicaciones basadas en la web con una seguridad principalmente sencilla, basada en funciones. Numerosas plataformas con acceso basado en la web y modelos de seguridad complejos.
– Si se han realizado cambios en los programas relativos al modo en que se procesa la información y la extensión de dichos cambios durante el periodo. Software comercial sin ningún código fuente instalado. Algunas aplicaciones comerciales sin código fuente y otras aplicaciones maduras con un número reducido de cambios o con cambios sencillos; desarrollo de sistemas tradicionales a lo largo de su vida útil. Cambios nuevos, numerosos o complejos, varios ciclos de desarrollo cada año.
– La extensión del cambio en el entorno de TI (por ejemplo, nuevos aspectos del entorno de TI o cambios significativos en las aplicaciones de TI o en la infraestructura de TI subyacente). Cambios limitados a actualizaciones de versiones de software comercial. Los cambios consisten en actualizaciones de versiones de software comercial, actualizaciones de versiones de EPR o mejoras en sistemas heredados. Cambios nuevos, numerosos o complejos, varios ciclos de desarrollo cada año, importante personalización de EPR.
– Si se ha realizado una importante conversión de datos durante el periodo y, en su caso, la naturaleza y significatividad de los cambios realizados, y el modo se ha efectuado la conversión. Actualizaciones de software proporcionadas por el proveedor; La actualización no cuenta con posibilidades de conversión de datos. Actualizaciones menores para aplicaciones de software comercial con una conversión limitada de datos. Actualización importante de la versión, nuevo lanzamiento, cambio de plataforma.
(77) Un almacén de datos se describe, por lo general, como un depósito central de datos integrados procedentes de una o varias fuentes (tal como múltiples bases de datos) a partir de los que se pueden generar informes o que pueden ser utilizados por la entidad para otras actividades de análisis de datos. Un redactor de informes es una aplicación de TI que se utiliza para extraer datos de una o de varias fuentes (como de un almacén de datos, de una base de datos o de una aplicación de TI) y presentar los datos en un formato determinado. (77) Un almacén de datos se describe, por lo general, como un depósito central de datos integrados procedentes de una o varias fuentes (tal como múltiples bases de datos) a partir de los que se pueden generar informes o que pueden ser utilizados por la entidad para otras actividades de análisis de datos. Un redactor de informes es una aplicación de TI que se utiliza para extraer datos de una o de varias fuentes (como de un almacén de datos, de una base de datos o de una aplicación de TI) y presentar los datos en un formato determinado. (77) Un almacén de datos se describe, por lo general, como un depósito central de datos integrados procedentes de una o varias fuentes (tal como múltiples bases de datos) a partir de los que se pueden generar informes o que pueden ser utilizados por la entidad para otras actividades de análisis de datos. Un redactor de informes es una aplicación de TI que se utiliza para extraer datos de una o de varias fuentes (como de un almacén de datos, de una base de datos o de una aplicación de TI) y presentar los datos en un formato determinado. (77) Un almacén de datos se describe, por lo general, como un depósito central de datos integrados procedentes de una o varias fuentes (tal como múltiples bases de datos) a partir de los que se pueden generar informes o que pueden ser utilizados por la entidad para otras actividades de análisis de datos. Un redactor de informes es una aplicación de TI que se utiliza para extraer datos de una o de varias fuentes (como de un almacén de datos, de una base de datos o de una aplicación de TI) y presentar los datos en un formato determinado.

Tecnologías emergentes.

5.

Es posible que las entidades utilicen tecnologías emergentes (por ejemplo, blockchain, robótica o inteligencia artificial) porque dichas tecnologías pueden ofrecer oportunidades específicas para incrementar las eficacias operativas o mejorar la información financiera. Cuando se utilizan tecnologías emergentes en el sistema de información de la entidad relevante para la preparación de los estados financieros, el auditor puede incluir esas tecnologías en la identificación de aplicaciones de TI y otros aspectos del entorno de TI que están sujetos a riesgos derivados de la utilización de TI. Mientras que las tecnologías emergentes pueden parecer más sofisticadas o complejas comparadas con las tecnologías existentes, las responsabilidades del auditor en relación con las aplicaciones de TI y los controles generales de TI identificados de conformidad con el apartado 26(b)–(c) permanecen invariables.

Graduación.

6.

Es posible que la obtención de conocimiento del entorno de TI de una entidad se pueda realizar con mayor facilidad para una entidad menos compleja que utiliza un software comercial y cuando la entidad no tiene acceso al código fuente para realizar ningún cambio en los programas. Dichas entidades pueden no contar con recursos destinados a las TI pero sí puede haber una persona que tenga asignada la función de administradora para conceder acceso a los empleados o instalar actualizaciones de las aplicaciones de TI proporcionadas por el proveedor. Las cuestiones específicas que puede considerar el auditor para el conocimiento de un paquete de software comercial de contabilidad, que puede ser la única aplicación de TI utilizada por una entidad menos compleja en su sistema de información, pueden incluir:

– El grado en que el software está bien implantado y tiene la reputación de ser fiable;

– Hasta qué punto puede la entidad modificar el código fuente del software para añadir módulos adicionales (es decir, software complementario) al software básico o efectuar cambios directos a los datos;

– La naturaleza y la extensión de las modificaciones que se han hecho en el software. Aunque una entidad no pueda modificar el código fuente del software, muchos paquetes de software permiten su configuración (por ejemplo, determinar o corregir parámetros). Esto normalmente no implica modificaciones del código fuente; no obstante, el auditor puede considerar el grado en que la entidad puede configurar el software al considerar la integridad y exactitud de la información producida por el software que se utiliza como evidencia de auditoría; y

– El grado en que se puede acceder directamente a los datos relacionados con la preparación de los estados financieros (es decir, acceso directo a la base de datos sin utilizar la aplicación de TI) y el volumen de datos que se procesa. Cuanto mayor sea el volumen de datos, más probable será que la entidad pueda necesitar controles que traten el mantenimiento de la integridad de los datos, lo que puede incluir controles generales de TI sobre el acceso no autorizado y cambios a los datos.

7.

Los entornos de TI complejos pueden incluir aplicaciones de TI altamente personalizadas o integradas y puede, en consecuencia, ser necesario un mayor esfuerzo para su conocimiento. Los procesos de información financiera o las aplicaciones de TI pueden estar integradas en otras aplicaciones de TI. Dicha integración puede involucrar aplicaciones de TI que se utilizan en las actividades empresariales de la entidad y que proporcionan información a las aplicaciones de TI relevantes para los flujos de transacciones y el procesamiento de la información en el sistema de información de la entidad. En esas circunstancias, determinadas aplicaciones de TI utilizadas en las actividades empresariales de la entidad pueden ser relevantes también para la preparación de los estados financieros. Los entornos de TI complejos pueden también requerir departamentos dedicados a TI que cuenten con procesos de TI estructurados sustentados por personal con habilidades en el desarrollo de software y en el mantenimiento del entorno de TI. En otros casos, la entidad puede emplear proveedores de servicios internos o externos para gestionar algunos aspectos de su entorno de TI o procesos de TI dentro del mismo (por ejemplo, alojamiento por terceros).

Identificación de las aplicaciones de TI sujetas a riesgos derivados de la utilización de TI.

8.

Mediante el conocimiento de la naturaleza y complejidad del entorno de TI de la entidad, incluida la naturaleza y extensión de los controles de procesamiento de la información, el auditor puede determinar las aplicaciones de TI en las que confía la entidad para procesar con exactitud la información financiera y para mantener su integridad. La identificación de las aplicaciones de TI en las que confía la entidad puede influir en la decisión del auditor de comprobar los controles automatizados en dichas aplicaciones de TI, suponiendo que esos controles automatizados responden a riesgos identificados de incorrección material. Por el contrario, si la entidad no está confiando en una aplicación de TI, es poco probable que los controles automatizados dentro de dicha aplicación sean adecuados o suficientemente precisos a efectos de comprobaciones de eficacia operativa. Los controles automatizados que se puedan identificar de conformidad con el apartado 26(b) pueden incluir, por ejemplo, controles de cálculos o datos de entrada automatizados, de procesamiento y de datos de salida, como el cotejo triple de una orden de compra, albarán del proveedor y factura del proveedor. Cuando el auditor haya identificado controles automatizados y determine mediante la obtención de conocimiento del entorno de TI que la entidad confía en la aplicación de TI que incluye esos controles automatizados, puede ser más probable que el auditor identifique la aplicación de TI como sujeta a riesgos derivados de la utilización de TI.

9.

En la consideración de si las aplicaciones de TI para las que el auditor haya identificado controles automatizados están sujetas a riesgos derivados de la utilización de TI, es probable que el auditor considere si, y en qué grado, la entidad podría tener acceso al código fuente que permite a la dirección realizar cambios en los programas a esos controles o en las aplicaciones de TI. El grado en que la entidad realiza cambios en los programas o en la configuración y el grado en que los procesos de TI para esos cambios están formalizados también pueden ser consideraciones relevantes. También es probable que el auditor considere el riesgo de accesos o de cambios en los datos inadecuados.

10.

Los informes generados por el sistema que el auditor puede tener previsto utilizar como evidencia de auditoría pueden incluir, por ejemplo, un informe de la antigüedad de las cuentas de clientes o un informe de valoración de las existencias. Para dichos informes, el auditor puede obtener evidencia de auditoría sobre su integridad y exactitud aplicando procedimientos sustantivos a los datos de entrada y de salida del informe. En otros casos, es posible que el auditor tenga previsto comprobar la eficacia operativa de los controles sobre la preparación y el mantenimiento del informe, en cuyo caso es probable que la aplicación de TI que lo genera esté sujeta a riesgos derivados de la utilización de TI. Además de comprobar la integridad y exactitud del informe, el auditor puede tener previsto comprobar la eficacia operativa de los controles generales de TI que responden a los riesgos de cambios inadecuados, o no autorizados, en los programas o cambios de datos en el informe.

11.

Algunas aplicaciones de TI pueden incluir una funcionalidad para la redacción de informes, mientras que algunas entidades pueden utilizar también aplicaciones separadas de redacción de informes (es decir, redactores de informes). En esos casos, puede ser necesario que el auditor determine las fuentes de informes generados por el sistema (es decir, la aplicación que prepara el informe y las fuentes de los datos utilizados por el informe) para determinar las aplicaciones de TI sujetas a riesgos derivados de la utilización de TI.

12.

Las fuentes de datos utilizadas por las aplicaciones de TI pueden ser bases de datos a las que, por ejemplo, solo se puede acceder a través de la aplicación de TI o por personal de TI con permisos de administrador de base de datos. En otros casos, la fuente de datos puede ser un almacén de datos que puede a su vez ser considerado aplicación de TI sujeta a riesgos derivados de la utilización de TI.

13.

Es posible que el auditor haya identificado un riesgo para el cual los procedimientos sustantivos por sí solos no son suficientes debido a la utilización por la entidad de un procesamiento de las transacciones muy automatizado y sin papel, lo que puede involucrar múltiples aplicaciones de TI integradas. En esas circunstancias, los controles identificados por el auditor probablemente incluyan controles automatizados. Además, la entidad puede estar confiando en controles generales de TI para mantener la integridad de las transacciones que se procesan y de otra información que se utiliza en el procesamiento. En esos casos, las aplicaciones de TI que intervienen en el procesamiento y en el almacenamiento de la información probablemente estén sujetas a riesgos por la utilización de TI.

Cálculos realizados por el usuario final.

14.

A pesar de que la evidencia de auditoría también puede adoptar la forma de datos generados por el sistema que se utilizan en un cálculo realizado en una herramienta de usuario final (por ejemplo, hojas de cálculo o bases de datos sencillas), dichas herramientas no se identifican habitualmente como aplicaciones de TI en el contexto del apartado 26(b). El diseño y la implementación de controles sobre el acceso y los cambios a las herramientas de cálculo realizados por el usuario final puede ser difícil y dichos controles pocas veces son equivalentes a los controles generales de TI o tan eficaces como estos. En cambio, el auditor puede considerar una combinación de controles de procesamiento de la información, teniendo en cuenta el propósito y la complejidad de los cálculos realizados por el usuario final, tales como:

– Controles de procesamiento de la información relativos al inicio y procesamiento de los datos fuente, incluidos los controles automatizados o los controles de comunicaciones automatizadas entre aplicaciones hasta el punto del que se extraen los datos (es decir, el almacén de datos);

– Controles para comprobar que la lógica funciona según lo previsto, por ejemplo, controles que «comprueban» la extracción de datos, tal como la conciliación del informe con los datos de los que se obtuvo, comparando datos individuales del informe con los de la fuente y viceversa, y controles para comprobar las fórmulas o macros; o

– Utilización de herramientas informáticas de validación, que comprueban sistemáticamente las fórmulas o las macros, tales como herramientas de integridad de hojas de cálculo.

Graduación.

15.

La capacidad de la entidad para mantener la integridad de la información almacenada y procesada en el sistema de información puede variar en función de la complejidad y del volumen de las correspondientes transacciones y demás información. Cuanto mayor sea la complejidad y el volumen de datos que sustenta un tipo de transacciones, saldo contable o información a revelar significativos, menos probable será que la entidad mantenga la integridad de esa información sólo a través de controles de procesamiento de la información (por ejemplo, controles de entradas y salidas o controles de revisión). También se vuelve menos probable que el auditor pueda obtener evidencia de auditoría sobre la integridad y exactitud de esa información sólo a través de procedimientos sustantivos cuando se utiliza como evidencia de auditoría. En algunas circunstancias, cuando es menor el volumen y la complejidad de las transacciones, es posible que la dirección disponga de un control de procesamiento de la información suficiente para verificar la exactitud e integridad de los datos (por ejemplo, se pueden conciliar órdenes de venta individuales procesadas y facturadas con la copia impresa introducida originariamente en la aplicación de TI). Cuando la entidad confía en controles generales de TI para mantener la integridad de cierta información utilizada por las aplicaciones de TI, el auditor puede determinar que las aplicaciones de TI que mantienen esa integridad están sujetas a riesgos derivados de la utilización de TI.

La consulta de este documento no sustituye la lectura del Boletín Oficial del Estado correspondiente. No nos responsabilizamos de posibles incorrecciones producidas en la transcripción del original a este formato.

Este texto se publica bajo las condiciones de reutilización propias de BOE, no bajo una licencia de Legalize ni de dominio público. BOE
Condiciones de reutilización del BOE — cita obligatoria de la fuente
Fuente de los datos: Agencia Estatal Boletín Oficial del Estado (https://www.boe.es). Datos reutilizados conforme a las condiciones de reutilización del BOE (Resolución de 27 de junio de 2024). Este repositorio es una obra derivada basada en datos de la Agencia Estatal Boletín Oficial del Estado.