# Auditoria Gestion Desempeno

> Evaluar a nivel agregado el logro de objetivos estratégicos y desempeño organizacional, la efectividad del gobierno corporativo, la gestión de riesgos empresariales y la creación de valor sostenido. Activar siempre que se hable de auditoría de gestión, performance audit, auditoría de desempeño, gobierno corporativo, ERM, COSO ERM, ISSAI, INTOSAI, balanced scorecard, OKR, KPI estratégico, junta directiva, comité de auditoría, OCDE governance, ISO 37000, sucesión ejecutiva, accountability, value for money, eficacia organizacional.

- Skill: `marcelinero/auditoria-gestion-desempeno` (Agent Skill, multi-file: 2 files)
- Install (CLI): `npx skillmds@latest add marcelinero/auditoria-gestion-desempeno`
- Raw SKILL.md: https://api.skillmd.com/api/skills/marcelinero/auditoria-gestion-desempeno/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Product & Planning
- Author: marcelinero (https://skillmd.com/u/marcelinero)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/marcelinero/auditoria-gestion-desempeno

---


# Auditoría de gestión y desempeño

## Propósito

La auditoría de gestión y desempeño evalúa a nivel agregado si la organización está logrando sus objetivos estratégicos, si su gobierno corporativo es efectivo, si gestiona los riesgos empresariales adecuadamente y si crea valor sostenido para sus partes interesadas. Mira "el bosque" complementando la mirada de "los árboles" de las auditorías por proceso.

Es la dimensión más estratégica de la auditoría — alimenta directamente al Comité de Auditoría y a la Junta Directiva.

## Cuándo activar esta SKILL

- Auditorías a nivel de entidad sobre la efectividad del sistema de gobierno corporativo.
- Auditorías de la implementación del ERM.
- Auditorías sobre la ejecución de la estrategia.
- Performance audits en sector público (value for money).
- Cuando el usuario menciona junta directiva, comité de auditoría, ERM, estrategia, OKR, BSC.

## Marco de referencia

### Gobierno corporativo
- **OCDE Principios de Gobierno Corporativo** (2023).
- **ISO 37000:2021** — Gobernanza de organizaciones — Guía.
- **King IV Report** (Sudáfrica, referencia global).
- **UK Corporate Governance Code**.
- **Códigos nacionales** (en Colombia: Código País — Circular 028 de la SFC).
- **Modelo de las Tres Líneas** (IIA, 2020).

### Gestión de riesgo empresarial
- **COSO ERM 2017 — Enterprise Risk Management — Integrating with Strategy and Performance**.
- **ISO 31000:2018** — Gestión del riesgo.
- **ISO 31010** — Técnicas de evaluación del riesgo.

### Auditoría de desempeño
- **IIA Normas Globales (2025)** — Estándares 14.x de desempeño del trabajo.
- **INTOSAI ISSAI 3000–3200** — Guías de auditoría de desempeño (sector público).
- **GAO Yellow Book** — Government Auditing Standards (EE. UU.).

### Estrategia y desempeño
- **Balanced Scorecard** (Kaplan & Norton).
- **OKR** (Objectives and Key Results).
- **EFQM Model** (Europa).
- **Baldrige Excellence Framework** (EE. UU.).

## Conceptos fundamentales

### Las "Es" extendidas

Auditoría de desempeño tradicional evalúa:
- **Economía**: recursos al menor costo razonable.
- **Eficiencia**: relación recursos/resultados.
- **Eficacia**: logro de objetivos.
- **Equidad** (sector público): distribución justa de beneficios.
- **Ética**: integridad de procesos y decisiones.
- **Ambiente** (creciente): sostenibilidad de las acciones.

### Modelo de las Tres Líneas

- **Primera línea**: gestión operacional — dueños del riesgo y los controles.
- **Segunda línea**: funciones de apoyo y supervisión — riesgo, cumplimiento, calidad.
- **Tercera línea**: auditoría interna — aseguramiento independiente.

Más:
- **Órgano de gobierno**: rendición de cuentas a stakeholders.
- **Aseguramiento externo**: auditoría externa, reguladores.

### COSO ERM 2017 — cinco componentes y 20 principios

1. **Gobernanza y cultura** (5 principios).
2. **Estrategia y establecimiento de objetivos** (4 principios).
3. **Desempeño** (5 principios).
4. **Revisión y modificación** (3 principios).
5. **Información, comunicación y reporte** (3 principios).

## Proceso

### Fase 1 — Comprensión del marco de gobierno

1. Estructura: junta, comités (auditoría, riesgo, sostenibilidad, RR. HH., gobierno), alta dirección.
2. Reglamento del Comité de Auditoría — deberes específicos.
3. Composición y diversidad de la junta: independencia, competencias, género, antigüedad.
4. Reuniones: frecuencia, asistencia, calidad de actas.
5. Información que reciben: oportunidad, completitud, claridad.
6. Evaluación de la junta y los comités.
7. Plan de sucesión ejecutiva.
8. Compensación ejecutiva: alineación con desempeño y riesgo.
9. Conflictos de interés y partes relacionadas.
10. Reporte a accionistas y stakeholders.

### Fase 2 — Evaluación del gobierno corporativo

Procedimientos:
- Revisar reglamentos contra mejores prácticas (OCDE, ISO 37000).
- Asistir como observador a sesiones del Comité de Auditoría.
- Entrevistar miembros de la junta y altos ejecutivos.
- Revisar actas: ¿se discuten temas estratégicos? ¿hay debate o ratificación?
- Revisar el desempeño contra objetivos del CEO y altos directivos.
- Evaluar el grado en que la junta supervisa efectivamente.

Indicadores cualitativos:
- ¿La junta tiene tiempo y competencia para los temas?
- ¿Hay tono ético claro desde arriba?
- ¿Las decisiones difíciles se toman?
- ¿Hay disonancia entre lo declarado y lo practicado?

### Fase 3 — Evaluación del ERM

Aplicar COSO ERM 2017:

#### Gobernanza y cultura
- Junta supervisa gestión del riesgo.
- CRO o equivalente con autoridad y reporte.
- Cultura de riesgo medible (encuestas, entrevistas, decisiones observadas).
- Apetito de riesgo definido y aplicado.

#### Estrategia y objetivos
- Riesgos integrados al proceso estratégico.
- Análisis de escenarios.
- Evaluación de oportunidades, no solo amenazas.
- Tolerancias por categoría de riesgo.

#### Desempeño
- Universo de riesgos identificado y mantenido.
- Severidad evaluada (probabilidad × impacto, otros métodos).
- Priorización con base en criterios consistentes.
- Respuestas seleccionadas (aceptar, mitigar, evitar, transferir, compartir).
- Visión de portafolio (cómo los riesgos se relacionan).

#### Revisión y modificación
- Cambios significativos detectados.
- Revisión periódica de riesgos y desempeño.
- Mejora continua del ERM.

#### Información, comunicación y reporte
- Información oportuna y de calidad para decidir.
- Comunicación a las partes interesadas adecuadas.
- Reportes a junta sobre riesgos clave.

### Fase 4 — Evaluación de la ejecución estratégica

- Vinculación entre estrategia, objetivos, KPIs, presupuesto y compensación.
- Cascada estratégica: ¿los OKRs/KPIs operacionales reflejan la estrategia?
- Sistema de seguimiento: dashboard, frecuencia, reacción.
- Revisión de desviaciones y respuestas.
- Capacidad de pivote (cuando el contexto cambia).
- Recursos asignados consistentes con prioridades estratégicas.

### Fase 5 — Performance audit (orientación más sectorial pública)

Cuando la auditoría es específicamente de desempeño:

1. **Definición del programa o función a auditar**.
2. **Marco lógico**: insumos → actividades → productos → resultados → impacto.
3. **Pregunta de auditoría**: claramente formulada.
4. **Metodología**: cuantitativa, cualitativa o mixta.
5. **Recolección de evidencia**: encuestas, entrevistas, datos secundarios, observación.
6. **Análisis**: comparar con criterio (norma, benchmark, meta).
7. **Conclusiones de causa raíz**.
8. **Recomendaciones para mejorar el desempeño**.

ISSAI 3000 establece criterios para realizar performance audits en sector público.

### Fase 6 — KPIs estratégicos

Para cada KPI estratégico:
- Definición clara y libre de ambigüedad.
- Fórmula y fuente de datos auditable.
- Meta fundamentada (no aspiracional vacía).
- Frecuencia y oportunidad de cálculo.
- Responsable identificable.
- Cadena de causa-efecto entre KPIs (lead → lag).
- Calibración entre periodos.

Probar:
- Recálculo de algunos KPIs muestreados.
- Validación de fuentes.
- Consistencia con reportes externos.

### Fase 7 — Cultura organizacional y conducta

Aunque difícil de auditar, hay aproximaciones:
- Encuestas de clima ético y compromiso.
- Tasa de denuncias y su manejo.
- Decisiones controvertidas observadas.
- Resultados de programas de integridad.
- Tono del medio (ejecutivos del segundo nivel).
- Coherencia entre lo declarado en la cultura y comportamientos premiados.

### Fase 8 — Conclusiones a nivel de entidad

Concluir sobre:
- Gobierno corporativo: efectividad general.
- ERM: madurez y operatividad.
- Ejecución estratégica: capacidad de la organización para lograr sus objetivos.
- Cultura: aliado o obstáculo.
- Posiciones diferenciales: fortalezas a preservar / brechas a cerrar.

## Outputs esperados

1. Mapa de la estructura de gobierno y comités.
2. Evaluación del gobierno corporativo contra mejores prácticas.
3. Evaluación de la madurez del ERM con plan de mejora.
4. Análisis del despliegue estratégico y KPIs.
5. Conclusiones a nivel de entidad para el Comité y la Junta.
6. Recomendaciones estratégicas más que operacionales.

## Banderas rojas

- Junta con miembros sin independencia real (mismo grupo, vínculos comerciales).
- Comité de Auditoría sin miembro con experiencia financiera.
- Actas que muestran solo aprobación, no debate.
- ERM como ejercicio anual sin operación viva.
- Apetito de riesgo declarado pero ignorado en decisiones.
- KPIs siempre cumplidos al 100% (metas mal calibradas o medición sesgada).
- Compensación ejecutiva sin componente de riesgo o desempeño largo plazo.
- Plan de sucesión inexistente o ficticio.
- Brechas entre lo dicho en la cultura ("nuestros valores son…") y lo observado en decisiones.
- Reportes a junta abrumadores en datos pero pobres en conclusiones.
- CEO con poder excesivo y junta meramente endosante.
- Auditoría interna que no llega a temas estratégicos por miedo o por mandato limitado.

## Buenas prácticas

- **Reportar al nivel estratégico**: el lenguaje y formato deben ser de junta, no de auditoría operacional.
- **Triangular percepciones**: junta, ejecutivos, mandos medios, operativos pueden tener visiones distintas.
- **Mirar tendencias**, no instantáneas: el gobierno y la cultura se aprecian en el tiempo.
- **Atreverse a temas blandos**: liderazgo, cultura, conducta — son los que más impactan a largo plazo.
- **Coordinar con auditoría externa, asesores de compensación, evaluadores de junta**: el cuadro completo se forma con varias fuentes.
- **Mantener independencia visible**: este nivel de auditoría es donde más se prueba.

## Conexión con otras SKILLs

- Se nutre de los hallazgos agregados de todas las demás auditorías (financiera, operativa, TI, cumplimiento, etc.).
- Coordina con `aseguramiento-calidad` (la propia función de auditoría es parte del gobierno).
- Coordina con `auditoria-cumplimiento` (gobierno regulatorio).
- Coordina con `auditoria-esg-sostenibilidad` (gobernanza de la "G").
- Aplica todas las SKILLs de proceso pero a un nivel de mayor abstracción.

