La auditoría continua es un método automático que se utiliza para realizar actividades de auditoría , como evaluaciones de control y riesgo , con mayor frecuencia. La tecnología desempeña un papel fundamental en las actividades de auditoría continua, ya que ayuda a automatizar la identificación de excepciones o anomalías, analizar patrones en los dígitos de campos numéricos clave, revisar tendencias y probar controles, entre otras actividades.
El carácter "continuo" de la auditoría y la presentación de informes continuos se refiere a la capacidad de verificar y compartir información financiera en tiempo real o casi real. Esto no solo indica que la integridad de la información puede evaluarse en cualquier momento, sino que también significa que la información puede verificarse constantemente para detectar errores, fraudes e ineficiencias. Se trata de la auditoría más detallada.
Cada instancia de auditoría continua tiene su propio ritmo. El período de tiempo seleccionado para la evaluación depende en gran medida de la frecuencia de actualización de los sistemas de información contable . El análisis de los datos puede realizarse de forma continua, horaria, diaria, semanal, mensual, etc., según la naturaleza del ciclo comercial subyacente para una afirmación determinada.
Fondo
El objetivo de la información financiera es proporcionar datos útiles para la dirección y las partes interesadas en la toma de decisiones sobre la asignación de recursos. Para que la información financiera sea útil, debe ser oportuna y estar libre de errores, omisiones y fraudes importantes. En la economía actual , la información financiera oportuna y fiable es fundamental para las decisiones empresariales cotidianas en materia de planificación estratégica, adquisición de capital, decisiones crediticias, alianzas con proveedores, etc. Los avances en los sistemas de información contable, como la aparición de los sistemas de planificación de recursos empresariales (ERP), han permitido generar información en tiempo real. Sin embargo, la práctica de la auditoría tradicional no se ha adaptado a la economía actual. Los procedimientos de auditoría manual tradicionales requieren mucho tiempo y mano de obra, lo que limita la frecuencia de las auditorías a una periodicidad anual.
Estas limitaciones de tiempo y esfuerzo pueden mitigarse mediante el uso de tecnología y automatización. La auditoría continua mejora la prestación de servicios de auditoría al hacer que el proceso sea más eficiente y efectivo gracias al uso de tecnología y automatización. La mayor eficiencia y efectividad del proceso de auditoría permite realizar auditorías más frecuentes o en tiempo real y, por lo tanto, mejora la fiabilidad de la información subyacente. [ 1 ]
Historia
La primera aplicación de auditoría continua se desarrolló en los Laboratorios Bell de AT&T en 1989. [ 2 ] Conocido como sistema de auditoría de procesos continuos (CPAS), el sistema desarrollado por Miklos Vasarhelyi y Halper proporcionaba medición, monitoreo y análisis de la información de facturación de la empresa. En él también se introdujeron conceptos clave como métricas, análisis y alarmas relacionados con la información financiera.
Componentes
La auditoría continua se compone de tres partes principales: aseguramiento continuo de datos (ACD), monitoreo continuo de controles (MCC) y monitoreo y evaluación continuos de riesgos (MACR). [ 3 ]
Garantía continua de datos
La garantía continua de datos (CDA) verifica la integridad de los datos que fluyen a través de los sistemas de información. La CDA utiliza software para extraer datos de los sistemas de TI y analizarlos a nivel transaccional, lo que proporciona una garantía más detallada. Los sistemas CDA permiten diseñar modelos predictivos para procedimientos analíticos a nivel de proceso de negocio, a diferencia de la práctica actual de basarse en análisis de ratios o tendencias en niveles superiores de agregación de datos. El software CDA puede monitorear de forma continua y automática las transacciones, comparando sus características genéricas con parámetros de referencia predeterminados, lo que permite identificar situaciones anómalas. Cuando se producen discrepancias significativas, se activan alarmas que se envían a las partes interesadas y auditores correspondientes.
Monitoreo continuo de controles
El monitoreo continuo de controles (MCC) consiste en un conjunto de procedimientos utilizados para supervisar la funcionalidad de los controles internos. El MCC se basa en procedimientos automáticos, presuponiendo que tanto los controles como los procedimientos de monitoreo sean formales o susceptibles de formalización. El MCC puede utilizarse para monitorear el control de acceso y las autorizaciones, las configuraciones del sistema y los ajustes de los procesos de negocio. El análisis de datos de control (ADC) y el MCC son procesos complementarios. Ninguno de ellos es autosuficiente ni exhaustivo. Incluso si no se detectan fallos en los datos, no se puede concluir que los controles sean infalibles. Además, aunque se implementen controles, no se puede dar por sentada la integridad de los datos . Sin embargo, al combinarse, estos enfoques de monitoreo ofrecen una visión más completa de la fiabilidad de los datos.
Supervisión y evaluación continua del riesgo
El monitoreo y la evaluación continuos de riesgos se utilizan para medir el riesgo de forma dinámica y proporcionar información para la planificación de auditorías. CRMA es un enfoque integrado de evaluación de riesgos en tiempo real que agrega datos de diferentes tareas funcionales en las organizaciones para evaluar la exposición al riesgo y brindar una seguridad razonable sobre las evaluaciones de riesgo de las empresas.
registro de caja negra
Además de los tres componentes mencionados, el archivo de registro de auditoría de caja negra también es una parte importante de la auditoría continua. Este archivo puede considerarse una extensión de la práctica existente de documentar las actividades de auditoría en papeles de trabajo manuales o automatizados. Un archivo de registro de caja negra es un registro de solo lectura, controlado por terceros, de las acciones de los auditores. El objetivo del registro de caja negra es proteger un sistema de auditoría continua contra manipulaciones por parte de los auditores y la gerencia. [ 4 ]
Informes continuos
La información continua consiste en la publicación de información financiera y no financiera en tiempo real o casi en tiempo real. Su propósito es permitir que terceros accedan a la información a medida que se producen los eventos subyacentes, en lugar de esperar a los informes de fin de período. La adopción de XBRL por parte de las empresas facilita la publicación de información continua. Además, la información continua beneficia a los usuarios en virtud de la Regulación de Divulgación Justa . Este tema genera un debate constante. Algunos actores, como analistas e inversores, están interesados en conocer el desempeño de una empresa en un momento dado. Argumentan que la información casi en tiempo real les permitiría aprovechar las decisiones empresariales importantes a medida que ocurren. Sin embargo, quienes se oponen a esta práctica dudan de la utilidad de la información en bruto y temen una sobrecarga informativa , es decir, que exista demasiada información irrelevante. Asimismo, algunas empresas temen que la información financiera publicada de forma continua revele importantes movimientos estratégicos y socave su ventaja competitiva.
Implementación
En general, la implementación de la auditoría continua consta de seis pasos procedimentales, que suelen ser administrados por un gerente de auditoría continua. Conocer estos pasos permitirá a los auditores supervisar mejor el proceso de auditoría continua y brindar recomendaciones para su mejora, si fuera necesario. [ 5 ] Estos pasos incluyen:
- Establecer áreas prioritarias.
Esto implica seleccionar las áreas organizativas a auditar. Al realizar las acciones mencionadas, los auditores deben considerar los objetivos clave de cada procedimiento de auditoría. Los objetivos se pueden clasificar en cuatro tipos: de detección, disuasión (también conocidos como preventivos), financieros y de cumplimiento. Un área prioritaria de auditoría específica puede cumplir cualquiera de estos cuatro objetivos.
- Identificar las normas de seguimiento y auditoría continua.
El segundo paso consiste en determinar las reglas o los análisis que guiarán la actividad de auditoría continua, los cuales deben programarse, repetirse con frecuencia y reconfigurarse cuando sea necesario. Además, las reglas de monitoreo y auditoría deben tener en cuenta aspectos legales y ambientales, así como los objetivos del proceso en cuestión.
- Determinar la frecuencia del proceso.
La auditoría continua no tiene por qué ser literalmente continua. Los auditores deben tener en cuenta el ritmo natural del proceso auditado, incluyendo la sincronización de los procesos informáticos y empresariales, así como la disponibilidad y el momento oportuno de los auditores capacitados o con experiencia en auditoría continua.
- Configuración de los parámetros de auditoría continua.
Las reglas utilizadas en cada área de auditoría deben configurarse antes de implementar el procedimiento de auditoría continua (PAC). Además, la frecuencia de cada parámetro podría modificarse tras su configuración inicial, en función de los cambios derivados de la actividad auditada. Al definir un PAC, los auditores deben considerar los costos y beneficios de la detección de errores, así como las actividades de auditoría y seguimiento de la gestión.
- Haciendo seguimiento.
Otro tipo de parámetro se refiere al tratamiento de las alarmas y los errores detectados. Al establecer el proceso de auditoría continua, es necesario abordar cuestiones como quién recibirá la alarma (por ejemplo, los gerentes de línea, los auditores internos o ambos; normalmente, la alarma se envía al gerente del proceso, al supervisor inmediato del gerente o al auditor a cargo de ese CAP) y cuándo debe completarse la actividad de seguimiento.
- Comunicar los resultados.
Un último aspecto a considerar es cómo comunicarse con las entidades auditadas. Al informarles sobre los resultados de la auditoría continua, es importante que el intercambio sea independiente y coherente.
Demanda
La demanda de auditorías continuas proviene de diversas fuentes, principalmente de las necesidades de los usuarios. La divulgación externa, los factores internos, las leyes y regulaciones, y la tecnología desempeñan un papel importante en el aumento de esta demanda.
Divulgación externa
Una divulgación más frecuente determinará la naturaleza del proceso de auditoría. Este aumento mejora la calidad de las ganancias, al tiempo que reduce la agresividad de los gerentes y disminuye la volatilidad del mercado de valores. [ 6 ]
Factores internos
A medida que las empresas se han integrado más dentro de sus propios departamentos y con otras empresas, como proveedores y minoristas, el deseo de integridad de los datos a lo largo del proceso de intercambio electrónico de datos también está impulsando la demanda de auditorías continuas. [ 7 ] [ 8 ]
Leyes y reglamentos
Las leyes y regulaciones exigen que las actividades y los métodos que sigue una empresa para alcanzar un objetivo específico sean monitoreados. Bajo dichas leyes y regulaciones, la empresa comenzó a someterse a auditorías continuas.
Tecnología
XBRL
XBRL facilita el desarrollo de módulos de auditoría continua al proporcionar a los sistemas una forma de comprender el significado de los datos etiquetados. El uso adecuado de XBRL garantiza que los datos relevantes recopilados de múltiples fuentes sean fácilmente comparables y analizables. XBRL es un derivado del formato de archivo XML , que etiqueta los datos con información contextual y jerárquica. Se espera que muchos sistemas de planificación de recursos empresariales (ERP) proporcionen datos en formato XBRL-GL para facilitar su lectura por máquinas.
Seguridad
Debido a la naturaleza de la información que pasa por los sistemas de auditoría continua, también se abordan cuestiones de seguridad y privacidad. Se están implementando técnicas de garantía de datos, así como mecanismos y políticas de control de acceso, en los sistemas de auditoría continua para prevenir el acceso y la manipulación no autorizados, y CCM puede ayudar a probar estos controles.
Desafíos
Para muchas organizaciones, existen varios desafíos para implementar un enfoque de auditoría continua. A continuación, se presentan algunos desafíos comunes con sus recomendaciones asociadas. [ 9 ]
Acceso a entornos de sistemas complejos y diversos
Pocas organizaciones cuentan con un entorno de sistemas completamente homogéneo e integrado. Generalmente, existe una combinación de sistemas ERP o múltiples instancias de un mismo ERP, sistemas centrales, aplicaciones comerciales y sistemas heredados, todos los cuales pueden contener datos valiosos. La tecnología disponible permite acceder a todos estos datos para obtener una visión completa.
Reticencia a ampliar el uso de la tecnología
La tecnología puede ser vista como una amenaza por quienes perciben que la automatización podría reemplazar puestos de trabajo. Una ventaja de la auditoría continua es que realiza tareas rutinarias y repetitivas, y brinda la oportunidad de realizar un trabajo exploratorio más interesante que aporta mucho más valor a la organización.
Resultados abrumadores
Cuando no se implementa correctamente, la auditoría continua puede generar cientos, incluso miles, de falsos positivos y un esfuerzo desperdiciado. Muchas empresas que han tenido éxito con la auditoría continua recomiendan comenzar poco a poco. Seleccione el área de la empresa que presente mayor riesgo y donde sus transacciones y sistemas de control sean más importantes para la empresa en su incursión inicial en la auditoría continua. Automatice un pequeño número de pruebas iniciales clave, como comparar el archivo maestro de proveedores de cuentas por pagar con el archivo de direcciones de empleados, para detectar posibles infracciones de políticas o fraude. Posteriormente, aumente las pruebas y expanda gradualmente a otros procesos de negocio por etapas.
Capacitación
La capacitación es fundamental para obtener resultados óptimos. Varias instituciones, entre ellas ACL Services Ltd., ofrecen capacitación en técnicas de auditoría asistida por computadora, incluyendo la auditoría continua mediante automatización. La capacitación puede realizarse tanto presencialmente como a distancia, según las necesidades de cada empresa.
Comparación con la auditoría asistida por computadora
La auditoría continua se confunde a menudo con la auditoría asistida por ordenador . Sin embargo, el propósito y el alcance de ambas técnicas son muy diferentes. La auditoría asistida por ordenador utiliza tecnología de usuario final, como software de hojas de cálculo (por ejemplo, Microsoft Excel), para que los auditores tradicionales puedan realizar análisis específicos durante la auditoría periódica. La auditoría continua, en cambio, emplea herramientas analíticas avanzadas que automatizan la mayor parte del proceso. Mientras que en la auditoría asistida por ordenador los auditores extraen manualmente los datos y realizan sus propios análisis durante la auditoría tradicional, en la auditoría continua, servidores de alto rendimiento extraen y analizan automáticamente los datos a intervalos específicos.
Véase también
Referencias
- ↑ Vasarhelyi, Miklos y David Y. Chan. "Innovación y práctica de la auditoría continua" Revista Internacional de Sistemas de Información Contable. (Número especial sobre métodos de investigación) 12, (2011) 152-160.
- ↑ Vasarhelyi, MA y Halper, FB, 1991, La auditoría continua de sistemas en línea, Auditoría: una revista de práctica y teoría, 10(1), 110-125.
- ↑ Vasarhelyi, Miklos. "La era venidera de la garantía continua". Perspectivas. Melbourne Business and Economics. Abril de 2011. 23-30.
- ↑ Alles, Michael, Alexander Kogan y Miklos Vasarhelyi. "Registro de caja negra y monitoreo terciario de sistemas de aseguramiento continuo". Information Systems Control Journal 1. (2003): 37-39.
- ^ Vasarhelyi, Miklos, Carlos Elder Maciel De Aquino, Nilton Sigolo y Washington Lopes Da Silva. "Seis pasos para un proceso de auditoría continua eficaz". The Tech Forum, Instituto de Auditores Internos. Julio de 2008.
- ↑ Hunton, J., A. Wright y S. Wright. 2002. Evaluación del impacto de una mayor frecuencia de informes financieros externos y la garantía del auditor independiente en la calidad de las ganancias y los efectos en el mercado de valores. Documento de trabajo presentado en el Quinto Simposio de Auditoría Continua.
- ↑ Van Decker, J., 2004, La necesidad de un monitoreo continuo de controles, Disponible en línea, Delta 2951: METAgroup, http://www.metagroup.com/webhost/ONLINE/739743/d2951.htm .
- ↑ Vasarhelyi, MA, Alles, M. y Kogan, A., 2004, Principios de monitoreo analítico para la garantía continua, Journal of Emerging Technologies in Accounting, 1(1), 1-21.
- ↑ ACL: "Copia archivada" (PDF) . Archivado del original (PDF) el 25/05/2010 . Recuperado el 18/01/2013 .
{{cite web}}: CS1 mantenimiento: copia archivada como título ( enlace )
Enlaces externos
- Sitio web de contabilidad de Rutgers
- Estudio comparativo de auditorías de TI de 2009 (Instituto de Auditores Internos)
- Oficina de Patentes y Marcas de los Estados Unidos Patente 7,676,427 Sistema y método de garantía continua
- CICA/AICPA. 1999. Auditoría continua. Informe de investigación, Toronto, Canadá: Instituto Canadiense de Contadores Públicos.
- ISACA
- IIA GTAG#3
- Revisión de cuentas
- Auditoría interna