Evaluación de controles internos
Propósito
Esta SKILL guía la identificación, documentación y prueba de controles internos en cualquier proceso. Es la SKILL nuclear de la auditoría: prácticamente ningún engagement se completa sin aplicarla.
Aplica el marco COSO IC-IF 2013 como referencia conceptual y los enfoques de prueba estándar (walkthrough, prueba de diseño, prueba de efectividad operativa).
Cuándo activar esta SKILL
- En cualquier engagement donde se evalúe si los controles mitigan los riesgos identificados.
- Para construir o validar matrices de riesgos y controles (RCM).
- Para certificaciones SOX 404 o equivalentes.
- Cuando el cliente pide opinión sobre la idoneidad del control interno de un proceso.
- Antes de decidir el alcance de pruebas sustantivas en auditoría financiera (a mayor confianza en controles, menor extensión sustantiva).
Marco de referencia
- COSO Internal Control – Integrated Framework (2013) — los cinco componentes (ambiente, evaluación de riesgos, actividades de control, información y comunicación, monitoreo) y los 17 principios.
- Modelo de las Tres Líneas (IIA, 2020).
- NIA 315 — Identificación y evaluación de riesgos de error material.
- NIA 330 — Respuestas del auditor a los riesgos evaluados.
- PCAOB AS 2201 (cuando aplique SOX) — Auditoría del control interno sobre la información financiera.
- Normas Globales de Auditoría Interna (IIA, 2025) — Estándar 13.4 "Criterios del engagement" y Dominio V sobre desempeño del trabajo.
Conceptos clave
Tipos de control
- Por naturaleza: preventivo (evita que ocurra el riesgo), detectivo (detecta el riesgo después), correctivo (corrige consecuencias).
- Por automatización: manual, semi-automático (manual con apoyo de sistema), automatizado (totalmente en sistema).
- Por nivel: de entidad (tone at the top, código de ética), de proceso (segregación de funciones, autorizaciones), generales de TI (acceso, cambios, operaciones).
- Por frecuencia: continuo, diario, semanal, mensual, trimestral, anual, ad-hoc.
Atributos de un control bien diseñado
- Quién lo ejecuta (rol, no persona).
- Qué hace exactamente.
- Cuándo lo ejecuta (frecuencia y trigger).
- Cómo evidencia la ejecución (qué deja registrado).
- Qué riesgo mitiga y qué aseveración o qué objetivo atiende.
Si alguno de estos cinco atributos no es claro, el control es débil por diseño.
Riesgo, control, aseveración
En auditoría financiera, los controles se evalúan contra aseveraciones (existencia, integridad, exactitud, valuación, derechos y obligaciones, presentación). En auditoría operativa, contra objetivos del proceso (eficiencia, eficacia, cumplimiento, salvaguarda de activos, confiabilidad de información).
Proceso
Fase 1 — Comprender el proceso
- Solicitar el flujograma o diagrama del proceso al auditado. Si no existe, levantarlo durante el walkthrough.
- Identificar los puntos clave de riesgo (where things can go wrong): autorizaciones, cálculos, captura de información, interfaces, salidas a terceros, registros contables.
- Para cada punto de riesgo, identificar el control esperado.
Fase 2 — Documentar la matriz de riesgos y controles (RCM)
Cada fila de la RCM debe contener:
| Campo |
Descripción |
| ID |
Identificador único del control |
| Riesgo |
Riesgo que se mitiga |
| Aseveración / objetivo |
A qué responde el control |
| Descripción del control |
Qué hace (verbo + objeto + criterio) |
| Quién |
Rol que lo ejecuta |
| Frecuencia |
Cuándo se ejecuta |
| Naturaleza |
Preventivo / detectivo / correctivo |
| Tipo |
Manual / automatizado / semi |
| Evidencia |
Qué deja registrado |
| Es clave |
Sí/no (los controles clave son los que se prueban) |
| Resultado prueba diseño |
Eficaz / no eficaz |
| Resultado prueba operación |
Eficaz / no eficaz |
Fase 3 — Walkthrough
Un walkthrough es seguir una transacción de principio a fin del proceso para confirmar que la RCM refleja la realidad.
Pasos:
- Seleccionar 1–3 transacciones reales (no inventadas).
- Pedir al ejecutor del proceso que la recorra paso a paso.
- Inspeccionar la evidencia que cada control deja.
- Hacer preguntas tipo "¿qué pasaría si…?" para detectar controles compensatorios.
- Documentar el walkthrough con copias de la evidencia.
El walkthrough no es una prueba de operación: solo confirma diseño y existencia.
Fase 4 — Prueba de diseño
Para cada control clave, evaluar si el diseño es adecuado para mitigar el riesgo asumiendo que se ejecuta como está descrito.
Preguntas guía:
- ¿El control responde directamente al riesgo?
- ¿La frecuencia es apropiada para el riesgo?
- ¿La persona que lo ejecuta tiene la competencia y la independencia adecuadas?
- ¿La evidencia permite verificar la ejecución posteriormente?
- ¿Existen segregación de funciones suficiente?
Concluir: diseño eficaz o diseño no eficaz (con sustento).
Fase 5 — Prueba de efectividad operativa
Solo se hace si el diseño es eficaz. Se prueba si el control efectivamente operó durante el periodo auditado.
Procedimientos:
- Inspección de evidencia (documentos, logs, registros).
- Reejecución (recalcular, repetir el control).
- Observación (presenciar la ejecución — solo válido para el momento observado).
- Indagación + corroboración (la indagación sola nunca es suficiente).
Tamaño de muestra orientativo (basado en frecuencia del control):
| Frecuencia |
Muestra mínima sugerida |
| Anual |
1 |
| Trimestral |
2 |
| Mensual |
2–5 |
| Semanal |
5–15 |
| Diario |
20–40 |
| Múltiples veces al día |
25–60 |
Estas cifras son orientativas; ver SKILL muestreo para el detalle estadístico.
Fase 6 — Concluir y agregar resultados
Para cada control: eficaz / deficiente.
Las deficiencias se clasifican por severidad:
- Deficiencia simple: requiere mejora pero no compromete el objetivo.
- Deficiencia significativa: amerita atención de la administración.
- Debilidad material (en SOX): existe probabilidad razonable de que un error material no sea prevenido o detectado oportunamente.
A nivel de proceso o entidad, agregar las conclusiones individuales considerando controles compensatorios.
Outputs esperados
- Matriz de riesgos y controles (RCM) completa.
- Documentación de walkthroughs (con evidencia adjunta).
- Pruebas de diseño documentadas en papeles de trabajo.
- Pruebas de operación documentadas con muestras y resultados.
- Listado de deficiencias con severidad y recomendación.
- Conclusión sobre el control interno del proceso/área.
Banderas rojas
- Controles descritos sólo como "se revisa" sin especificar qué se revisa, contra qué, ni quién.
- Misma persona ejecuta un control y autoriza la transacción que el control debe verificar (falla de segregación).
- Controles "automatizados" sin evidencia de pruebas de los controles generales de TI que los soportan.
- Controles compensatorios mencionados pero no documentados ni probados.
- Frecuencias no consistentes con el riesgo (control trimestral para un riesgo diario crítico).
- Indagación como única evidencia de la prueba.
- Período de prueba que no abarca el periodo auditado.
Conexión con otras SKILLs
- Recibe entradas de
planeacion-basada-riesgos.
- Usa
muestreo para definir tamaños de muestra.
- Alimenta a
papeles-trabajo con la RCM y resultados de pruebas.
- Las deficiencias detectadas se reportan vía
comunicacion-hallazgos.
- Para procesos digitalizados, complementarse con
auditoria-tecnologia-informacion (controles generales de TI).
1---2name: evaluacion-controles3description: Identificar, documentar, evaluar el diseño y probar la efectividad operativa de controles internos en cualquier proceso o sistema. Activar siempre que se hable de controles internos, matriz de riesgos y controles, COSO, walkthrough, pruebas de diseño, pruebas de operación, control de gestión, controles clave, control compensatorio, evaluación de control interno, certificación SOX 404, o cuando se audite cualquier proceso para concluir si está adecuadamente controlado.4---56# Evaluación de controles internos78## Propósito910Esta SKILL guía la identificación, documentación y prueba de controles internos en cualquier proceso. Es la SKILL nuclear de la auditoría: prácticamente ningún engagement se completa sin aplicarla.1112Aplica el marco COSO IC-IF 2013 como referencia conceptual y los enfoques de prueba estándar (walkthrough, prueba de diseño, prueba de efectividad operativa).1314## Cuándo activar esta SKILL1516- En cualquier engagement donde se evalúe si los controles mitigan los riesgos identificados.17- Para construir o validar matrices de riesgos y controles (RCM).18- Para certificaciones SOX 404 o equivalentes.19- Cuando el cliente pide opinión sobre la idoneidad del control interno de un proceso.20- Antes de decidir el alcance de pruebas sustantivas en auditoría financiera (a mayor confianza en controles, menor extensión sustantiva).2122## Marco de referencia2324- **COSO Internal Control – Integrated Framework (2013)** — los cinco componentes (ambiente, evaluación de riesgos, actividades de control, información y comunicación, monitoreo) y los 17 principios.25- **Modelo de las Tres Líneas (IIA, 2020)**.26- **NIA 315** — Identificación y evaluación de riesgos de error material.27- **NIA 330** — Respuestas del auditor a los riesgos evaluados.28- **PCAOB AS 2201** (cuando aplique SOX) — Auditoría del control interno sobre la información financiera.29- **Normas Globales de Auditoría Interna (IIA, 2025)** — Estándar 13.4 "Criterios del engagement" y Dominio V sobre desempeño del trabajo.3031## Conceptos clave3233### Tipos de control3435- **Por naturaleza**: preventivo (evita que ocurra el riesgo), detectivo (detecta el riesgo después), correctivo (corrige consecuencias).36- **Por automatización**: manual, semi-automático (manual con apoyo de sistema), automatizado (totalmente en sistema).37- **Por nivel**: de entidad (tone at the top, código de ética), de proceso (segregación de funciones, autorizaciones), generales de TI (acceso, cambios, operaciones).38- **Por frecuencia**: continuo, diario, semanal, mensual, trimestral, anual, ad-hoc.3940### Atributos de un control bien diseñado4142- **Quién** lo ejecuta (rol, no persona).43- **Qué** hace exactamente.44- **Cuándo** lo ejecuta (frecuencia y trigger).45- **Cómo** evidencia la ejecución (qué deja registrado).46- **Qué riesgo mitiga** y **qué aseveración** o **qué objetivo** atiende.4748Si alguno de estos cinco atributos no es claro, el control es débil por diseño.4950### Riesgo, control, aseveración5152En auditoría financiera, los controles se evalúan contra **aseveraciones** (existencia, integridad, exactitud, valuación, derechos y obligaciones, presentación). En auditoría operativa, contra **objetivos del proceso** (eficiencia, eficacia, cumplimiento, salvaguarda de activos, confiabilidad de información).5354## Proceso5556### Fase 1 — Comprender el proceso57581. Solicitar el flujograma o diagrama del proceso al auditado. Si no existe, levantarlo durante el walkthrough.592. Identificar los **puntos clave de riesgo** (where things can go wrong): autorizaciones, cálculos, captura de información, interfaces, salidas a terceros, registros contables.603. Para cada punto de riesgo, identificar el control esperado.6162### Fase 2 — Documentar la matriz de riesgos y controles (RCM)6364Cada fila de la RCM debe contener:6566| Campo | Descripción |67|---|---|68| ID | Identificador único del control |69| Riesgo | Riesgo que se mitiga |70| Aseveración / objetivo | A qué responde el control |71| Descripción del control | Qué hace (verbo + objeto + criterio) |72| Quién | Rol que lo ejecuta |73| Frecuencia | Cuándo se ejecuta |74| Naturaleza | Preventivo / detectivo / correctivo |75| Tipo | Manual / automatizado / semi |76| Evidencia | Qué deja registrado |77| Es clave | Sí/no (los controles clave son los que se prueban) |78| Resultado prueba diseño | Eficaz / no eficaz |79| Resultado prueba operación | Eficaz / no eficaz |8081### Fase 3 — Walkthrough8283Un walkthrough es seguir una transacción de principio a fin del proceso para confirmar que la RCM refleja la realidad.8485Pasos:861. Seleccionar 1–3 transacciones reales (no inventadas).872. Pedir al ejecutor del proceso que la recorra paso a paso.883. Inspeccionar la evidencia que cada control deja.894. Hacer preguntas tipo "¿qué pasaría si…?" para detectar controles compensatorios.905. Documentar el walkthrough con copias de la evidencia.9192El walkthrough no es una prueba de operación: solo confirma diseño y existencia.9394### Fase 4 — Prueba de diseño9596Para cada control clave, evaluar si el diseño es adecuado para mitigar el riesgo asumiendo que se ejecuta como está descrito.9798Preguntas guía:99- ¿El control responde directamente al riesgo?100- ¿La frecuencia es apropiada para el riesgo?101- ¿La persona que lo ejecuta tiene la competencia y la independencia adecuadas?102- ¿La evidencia permite verificar la ejecución posteriormente?103- ¿Existen segregación de funciones suficiente?104105Concluir: **diseño eficaz** o **diseño no eficaz** (con sustento).106107### Fase 5 — Prueba de efectividad operativa108109Solo se hace si el diseño es eficaz. Se prueba si el control efectivamente operó durante el periodo auditado.110111Procedimientos:112- Inspección de evidencia (documentos, logs, registros).113- Reejecución (recalcular, repetir el control).114- Observación (presenciar la ejecución — solo válido para el momento observado).115- Indagación + corroboración (la indagación sola nunca es suficiente).116117**Tamaño de muestra orientativo (basado en frecuencia del control)**:118119| Frecuencia | Muestra mínima sugerida |120|---|---|121| Anual | 1 |122| Trimestral | 2 |123| Mensual | 2–5 |124| Semanal | 5–15 |125| Diario | 20–40 |126| Múltiples veces al día | 25–60 |127128Estas cifras son orientativas; ver SKILL `muestreo` para el detalle estadístico.129130### Fase 6 — Concluir y agregar resultados131132Para cada control: **eficaz** / **deficiente**.133134Las deficiencias se clasifican por severidad:135136- **Deficiencia simple**: requiere mejora pero no compromete el objetivo.137- **Deficiencia significativa**: amerita atención de la administración.138- **Debilidad material** (en SOX): existe probabilidad razonable de que un error material no sea prevenido o detectado oportunamente.139140A nivel de proceso o entidad, agregar las conclusiones individuales considerando controles compensatorios.141142## Outputs esperados1431441. **Matriz de riesgos y controles (RCM)** completa.1452. **Documentación de walkthroughs** (con evidencia adjunta).1463. **Pruebas de diseño** documentadas en papeles de trabajo.1474. **Pruebas de operación** documentadas con muestras y resultados.1485. **Listado de deficiencias** con severidad y recomendación.1496. **Conclusión sobre el control interno** del proceso/área.150151## Banderas rojas152153- Controles descritos sólo como "se revisa" sin especificar qué se revisa, contra qué, ni quién.154- Misma persona ejecuta un control y autoriza la transacción que el control debe verificar (falla de segregación).155- Controles "automatizados" sin evidencia de pruebas de los controles generales de TI que los soportan.156- Controles compensatorios mencionados pero no documentados ni probados.157- Frecuencias no consistentes con el riesgo (control trimestral para un riesgo diario crítico).158- Indagación como única evidencia de la prueba.159- Período de prueba que no abarca el periodo auditado.160161## Conexión con otras SKILLs162163- Recibe entradas de `planeacion-basada-riesgos`.164- Usa `muestreo` para definir tamaños de muestra.165- Alimenta a `papeles-trabajo` con la RCM y resultados de pruebas.166- Las deficiencias detectadas se reportan vía `comunicacion-hallazgos`.167- Para procesos digitalizados, complementarse con `auditoria-tecnologia-informacion` (controles generales de TI).