Auditoría de gestión y desempeño
Propósito
La auditoría de gestión y desempeño evalúa a nivel agregado si la organización está logrando sus objetivos estratégicos, si su gobierno corporativo es efectivo, si gestiona los riesgos empresariales adecuadamente y si crea valor sostenido para sus partes interesadas. Mira "el bosque" complementando la mirada de "los árboles" de las auditorías por proceso.
Es la dimensión más estratégica de la auditoría — alimenta directamente al Comité de Auditoría y a la Junta Directiva.
Cuándo activar esta SKILL
- Auditorías a nivel de entidad sobre la efectividad del sistema de gobierno corporativo.
- Auditorías de la implementación del ERM.
- Auditorías sobre la ejecución de la estrategia.
- Performance audits en sector público (value for money).
- Cuando el usuario menciona junta directiva, comité de auditoría, ERM, estrategia, OKR, BSC.
Marco de referencia
Gobierno corporativo
- OCDE Principios de Gobierno Corporativo (2023).
- ISO 37000:2021 — Gobernanza de organizaciones — Guía.
- King IV Report (Sudáfrica, referencia global).
- UK Corporate Governance Code.
- Códigos nacionales (en Colombia: Código País — Circular 028 de la SFC).
- Modelo de las Tres Líneas (IIA, 2020).
Gestión de riesgo empresarial
- COSO ERM 2017 — Enterprise Risk Management — Integrating with Strategy and Performance.
- ISO 31000:2018 — Gestión del riesgo.
- ISO 31010 — Técnicas de evaluación del riesgo.
Auditoría de desempeño
- IIA Normas Globales (2025) — Estándares 14.x de desempeño del trabajo.
- INTOSAI ISSAI 3000–3200 — Guías de auditoría de desempeño (sector público).
- GAO Yellow Book — Government Auditing Standards (EE. UU.).
Estrategia y desempeño
- Balanced Scorecard (Kaplan & Norton).
- OKR (Objectives and Key Results).
- EFQM Model (Europa).
- Baldrige Excellence Framework (EE. UU.).
Conceptos fundamentales
Las "Es" extendidas
Auditoría de desempeño tradicional evalúa:
- Economía: recursos al menor costo razonable.
- Eficiencia: relación recursos/resultados.
- Eficacia: logro de objetivos.
- Equidad (sector público): distribución justa de beneficios.
- Ética: integridad de procesos y decisiones.
- Ambiente (creciente): sostenibilidad de las acciones.
Modelo de las Tres Líneas
- Primera línea: gestión operacional — dueños del riesgo y los controles.
- Segunda línea: funciones de apoyo y supervisión — riesgo, cumplimiento, calidad.
- Tercera línea: auditoría interna — aseguramiento independiente.
Más:
- Órgano de gobierno: rendición de cuentas a stakeholders.
- Aseguramiento externo: auditoría externa, reguladores.
COSO ERM 2017 — cinco componentes y 20 principios
- Gobernanza y cultura (5 principios).
- Estrategia y establecimiento de objetivos (4 principios).
- Desempeño (5 principios).
- Revisión y modificación (3 principios).
- Información, comunicación y reporte (3 principios).
Proceso
Fase 1 — Comprensión del marco de gobierno
- Estructura: junta, comités (auditoría, riesgo, sostenibilidad, RR. HH., gobierno), alta dirección.
- Reglamento del Comité de Auditoría — deberes específicos.
- Composición y diversidad de la junta: independencia, competencias, género, antigüedad.
- Reuniones: frecuencia, asistencia, calidad de actas.
- Información que reciben: oportunidad, completitud, claridad.
- Evaluación de la junta y los comités.
- Plan de sucesión ejecutiva.
- Compensación ejecutiva: alineación con desempeño y riesgo.
- Conflictos de interés y partes relacionadas.
- Reporte a accionistas y stakeholders.
Fase 2 — Evaluación del gobierno corporativo
Procedimientos:
- Revisar reglamentos contra mejores prácticas (OCDE, ISO 37000).
- Asistir como observador a sesiones del Comité de Auditoría.
- Entrevistar miembros de la junta y altos ejecutivos.
- Revisar actas: ¿se discuten temas estratégicos? ¿hay debate o ratificación?
- Revisar el desempeño contra objetivos del CEO y altos directivos.
- Evaluar el grado en que la junta supervisa efectivamente.
Indicadores cualitativos:
- ¿La junta tiene tiempo y competencia para los temas?
- ¿Hay tono ético claro desde arriba?
- ¿Las decisiones difíciles se toman?
- ¿Hay disonancia entre lo declarado y lo practicado?
Fase 3 — Evaluación del ERM
Aplicar COSO ERM 2017:
Gobernanza y cultura
- Junta supervisa gestión del riesgo.
- CRO o equivalente con autoridad y reporte.
- Cultura de riesgo medible (encuestas, entrevistas, decisiones observadas).
- Apetito de riesgo definido y aplicado.
Estrategia y objetivos
- Riesgos integrados al proceso estratégico.
- Análisis de escenarios.
- Evaluación de oportunidades, no solo amenazas.
- Tolerancias por categoría de riesgo.
Desempeño
- Universo de riesgos identificado y mantenido.
- Severidad evaluada (probabilidad × impacto, otros métodos).
- Priorización con base en criterios consistentes.
- Respuestas seleccionadas (aceptar, mitigar, evitar, transferir, compartir).
- Visión de portafolio (cómo los riesgos se relacionan).
Revisión y modificación
- Cambios significativos detectados.
- Revisión periódica de riesgos y desempeño.
- Mejora continua del ERM.
Información, comunicación y reporte
- Información oportuna y de calidad para decidir.
- Comunicación a las partes interesadas adecuadas.
- Reportes a junta sobre riesgos clave.
Fase 4 — Evaluación de la ejecución estratégica
- Vinculación entre estrategia, objetivos, KPIs, presupuesto y compensación.
- Cascada estratégica: ¿los OKRs/KPIs operacionales reflejan la estrategia?
- Sistema de seguimiento: dashboard, frecuencia, reacción.
- Revisión de desviaciones y respuestas.
- Capacidad de pivote (cuando el contexto cambia).
- Recursos asignados consistentes con prioridades estratégicas.
Fase 5 — Performance audit (orientación más sectorial pública)
Cuando la auditoría es específicamente de desempeño:
- Definición del programa o función a auditar.
- Marco lógico: insumos → actividades → productos → resultados → impacto.
- Pregunta de auditoría: claramente formulada.
- Metodología: cuantitativa, cualitativa o mixta.
- Recolección de evidencia: encuestas, entrevistas, datos secundarios, observación.
- Análisis: comparar con criterio (norma, benchmark, meta).
- Conclusiones de causa raíz.
- Recomendaciones para mejorar el desempeño.
ISSAI 3000 establece criterios para realizar performance audits en sector público.
Fase 6 — KPIs estratégicos
Para cada KPI estratégico:
- Definición clara y libre de ambigüedad.
- Fórmula y fuente de datos auditable.
- Meta fundamentada (no aspiracional vacía).
- Frecuencia y oportunidad de cálculo.
- Responsable identificable.
- Cadena de causa-efecto entre KPIs (lead → lag).
- Calibración entre periodos.
Probar:
- Recálculo de algunos KPIs muestreados.
- Validación de fuentes.
- Consistencia con reportes externos.
Fase 7 — Cultura organizacional y conducta
Aunque difícil de auditar, hay aproximaciones:
- Encuestas de clima ético y compromiso.
- Tasa de denuncias y su manejo.
- Decisiones controvertidas observadas.
- Resultados de programas de integridad.
- Tono del medio (ejecutivos del segundo nivel).
- Coherencia entre lo declarado en la cultura y comportamientos premiados.
Fase 8 — Conclusiones a nivel de entidad
Concluir sobre:
- Gobierno corporativo: efectividad general.
- ERM: madurez y operatividad.
- Ejecución estratégica: capacidad de la organización para lograr sus objetivos.
- Cultura: aliado o obstáculo.
- Posiciones diferenciales: fortalezas a preservar / brechas a cerrar.
Outputs esperados
- Mapa de la estructura de gobierno y comités.
- Evaluación del gobierno corporativo contra mejores prácticas.
- Evaluación de la madurez del ERM con plan de mejora.
- Análisis del despliegue estratégico y KPIs.
- Conclusiones a nivel de entidad para el Comité y la Junta.
- Recomendaciones estratégicas más que operacionales.
Banderas rojas
- Junta con miembros sin independencia real (mismo grupo, vínculos comerciales).
- Comité de Auditoría sin miembro con experiencia financiera.
- Actas que muestran solo aprobación, no debate.
- ERM como ejercicio anual sin operación viva.
- Apetito de riesgo declarado pero ignorado en decisiones.
- KPIs siempre cumplidos al 100% (metas mal calibradas o medición sesgada).
- Compensación ejecutiva sin componente de riesgo o desempeño largo plazo.
- Plan de sucesión inexistente o ficticio.
- Brechas entre lo dicho en la cultura ("nuestros valores son…") y lo observado en decisiones.
- Reportes a junta abrumadores en datos pero pobres en conclusiones.
- CEO con poder excesivo y junta meramente endosante.
- Auditoría interna que no llega a temas estratégicos por miedo o por mandato limitado.
Buenas prácticas
- Reportar al nivel estratégico: el lenguaje y formato deben ser de junta, no de auditoría operacional.
- Triangular percepciones: junta, ejecutivos, mandos medios, operativos pueden tener visiones distintas.
- Mirar tendencias, no instantáneas: el gobierno y la cultura se aprecian en el tiempo.
- Atreverse a temas blandos: liderazgo, cultura, conducta — son los que más impactan a largo plazo.
- Coordinar con auditoría externa, asesores de compensación, evaluadores de junta: el cuadro completo se forma con varias fuentes.
- Mantener independencia visible: este nivel de auditoría es donde más se prueba.
Conexión con otras SKILLs
- Se nutre de los hallazgos agregados de todas las demás auditorías (financiera, operativa, TI, cumplimiento, etc.).
- Coordina con
aseguramiento-calidad(la propia función de auditoría es parte del gobierno). - Coordina con
auditoria-cumplimiento(gobierno regulatorio). - Coordina con
auditoria-esg-sostenibilidad(gobernanza de la "G"). - Aplica todas las SKILLs de proceso pero a un nivel de mayor abstracción.