name: planeacion-basada-riesgos
description: Construir el universo auditable, evaluar y priorizar riesgos, y elaborar tanto el plan anual de auditoría como los planes de trabajo individuales para cada engagement. Activar esta SKILL siempre que el usuario hable de plan de auditoría, plan anual, universo auditable, evaluación de riesgos para auditoría, priorización de auditorías, alcance de auditoría, planeación de un trabajo de auditoría, memorando de planeación, o cuando se inicie cualquier engagement de auditoría interna sin importar la especialidad.
Planeación de auditoría basada en riesgos
Propósito
Esta SKILL guía al agente para diseñar la planeación de auditoría — tanto a nivel anual (plan de aseguramiento) como a nivel de engagement individual — usando un enfoque basado en riesgos conforme a las Normas Globales de Auditoría Interna del IIA (2025).
La planeación basada en riesgos asegura que los recursos limitados de auditoría se concentren donde más valor agregan: en los riesgos relevantes para los objetivos de la organización.
Cuándo activar esta SKILL
- Al inicio de cualquier ciclo anual de auditoría interna.
- Al inicio de cada engagement individual (auditoría puntual).
- Cuando el usuario solicite revisar, actualizar o ajustar un plan existente.
- Cuando se mencionen términos como universo auditable, mapa de aseguramiento, evaluación de riesgos para auditoría, alcance, objetivos del engagement.
Marco de referencia
- Normas Globales de Auditoría Interna (IIA, 2025) — Dominio IV "Gestión de la función de auditoría interna", específicamente:
- Principio 9: Planificar estratégicamente
- Estándar 9.4: Plan de auditoría interna
- Estándar 13.2: Objetivos del engagement
- Estándar 13.3: Alcance del engagement
- COSO ERM 2017 — para vincular riesgos del negocio con riesgos a auditar.
- ISO 31000 — vocabulario y proceso de gestión del riesgo.
- Modelo de las Tres Líneas (IIA, 2020) — para coordinarse con primera y segunda línea.
Proceso
Fase 1 — Construir el universo auditable
El universo auditable es el inventario completo de unidades, procesos, sistemas, productos, geografías o riesgos que potencialmente podrían ser auditados.
Pasos:
- Identificar los objetivos estratégicos de la organización (mapa estratégico, plan de negocio).
- Mapear los procesos críticos por categoría: estratégicos, operativos, de soporte, de cumplimiento.
- Cruzar con la estructura organizacional (unidades de negocio, geografías, filiales).
- Considerar dimensiones adicionales: sistemas de información críticos, terceros relevantes, regulaciones aplicables, productos clave.
- Documentar el universo en una matriz que permita filtrar por dimensión.
Fase 2 — Evaluar riesgos por unidad auditable
Para cada elemento del universo auditable, evaluar al menos:
- Riesgo inherente: probabilidad × impacto sin considerar controles.
- Calidad del control: madurez de los controles existentes (basarse en COSO IC-IF).
- Riesgo residual: el que queda después de considerar controles.
- Factores adicionales: cambios recientes, hallazgos previos, denuncias, exposición regulatoria, materialidad financiera, sensibilidad reputacional, dependencia tecnológica, complejidad operacional.
Usar una escala consistente (típicamente 1–5 o bajo/medio/alto/crítico) y documentar criterios. Validar con líderes de primera y segunda línea cuando sea pertinente, sin comprometer la independencia.
Fase 3 — Priorizar y construir el plan anual
- Ordenar el universo auditable por riesgo residual y otros factores ponderados.
- Cruzar con la capacidad disponible (horas, perfiles, especialidades).
- Considerar mandatos regulatorios obligatorios (ej. SOX, requerimientos del comité de auditoría).
- Reservar capacidad para trabajos no planeados (típicamente 10–20%).
- Producir un plan anual con: objetivos, alcance, oportunidad y recursos asignados a cada engagement.
- Someter el plan al Comité de Auditoría para aprobación. Documentar la aprobación.
- El plan debe ser flexible: se actualiza al menos anualmente y de forma extraordinaria cuando cambien materialmente los riesgos.
Fase 4 — Planear el engagement individual
Para cada auditoría a ejecutar:
- Comprensión del objeto auditado: leer documentación previa, entrevistar a la gerencia, revisar políticas, procedimientos, KPIs, hallazgos previos, indicadores de riesgo.
- Definir objetivos del engagement — claros, medibles y alineados con riesgos identificados.
- Definir el alcance — qué se incluye y qué se excluye, periodo, ubicaciones, sistemas, transacciones.
- Evaluar criterios de auditoría — contra qué se va a comparar lo que se observe (políticas, normas, regulación, mejores prácticas).
- Identificar riesgos específicos del engagement y asociarlos a controles esperados.
- Diseñar el programa de trabajo: pruebas a ejecutar, técnicas (entrevista, observación, recálculo, confirmación, inspección, analítica), tamaños de muestra preliminares.
- Asignar recursos y cronograma.
- Documentar todo en un memorando de planeación firmado por el responsable del engagement.
Fase 5 — Comunicación previa al auditado
Emitir una notificación formal al auditado con: objetivos, alcance, oportunidad, equipo, contactos y solicitud inicial de información. Tono colaborativo y profesional.
Outputs esperados
Esta SKILL produce uno o más de los siguientes entregables:
- Universo auditable (matriz por dimensiones).
- Matriz de evaluación de riesgos del universo auditable.
- Plan anual de auditoría aprobado por el Comité de Auditoría.
- Memorando de planeación del engagement individual.
- Programa de trabajo detallado.
- Notificación de inicio al auditado.
Plantilla mínima de memorando de planeación
Engagement: [Nombre]
Periodo auditado: [Fechas]
Equipo: [Nombres y roles]
Fechas de ejecución: [Inicio – fin]
Horas presupuestadas: [Total]
1. Antecedentes
2. Objetivos del engagement
3. Alcance (incluido / no incluido)
4. Criterios de auditoría
5. Riesgos identificados y controles esperados
6. Enfoque y procedimientos planeados
7. Recursos y cronograma
8. Riesgos del engagement (acceso a información, falta de evidencia, etc.)
9. Aprobaciones
Banderas rojas durante la planeación
- Objetivos vagos o imposibles de evaluar.
- Alcance demasiado amplio para el tiempo disponible.
- Falta de criterios claros (no se puede concluir si no hay contra-qué comparar).
- Riesgos identificados que no se conectan con los procedimientos planeados.
- Equipo sin la especialidad técnica requerida (TI, forense, actuarial, ESG, etc.).
- Conflicto de independencia (auditor que asesoró el proceso).
Buenas prácticas
- Reuso de evaluaciones de riesgo: aprovechar las evaluaciones de la segunda línea, pero validarlas, no copiarlas.
- Mapa de aseguramiento combinado: coordinar con riesgo, cumplimiento, calidad, SST y auditoría externa para evitar duplicidades.
- Materialidad cualitativa: no solo importa el tamaño financiero — un riesgo reputacional o regulatorio puede ser crítico aunque sea pequeño en pesos.
- Revalidar la planeación durante la ejecución: si emergen riesgos nuevos, ajustar el alcance y dejar constancia en los papeles de trabajo.
Conexión con otras SKILLs
- Usa los resultados de
evaluacion-controles cuando ya existan trabajos previos. - Alimenta a
muestreo definiendo la población inicial. - Alimenta a
papeles-trabajo con el memorando de planeación. - Su calidad es revisada por
aseguramiento-calidad.