Este módulo desarrolla la evaluación de los procesos y controles clave de la entidad como fundamento para diseñar la respuesta del auditor a los riesgos identificados. El marco normativo combina la NIA 315 (identificación y valoración de riesgos), la NIA 330 (respuestas del auditor a los riesgos valorados), la NIA 265 (comunicación de deficiencias de control interno), la NIA 240 (fraude), la NIA 402 (organizaciones de servicios), la NIA 500/501 (evidencia de auditoría) y la NIA 530 (muestreo de auditoría).
Objetivo del módulo: obtener entendimiento del diseño e implementación de los controles clave de los ciclos operativos de la entidad y, cuando se planee confiar en su eficacia operativa, diseñar y ejecutar pruebas de controles que respalden la reducción del alcance de los procedimientos sustantivos.
Marco normativo: NIA 315, 330, 265, 240, 402, 500/501 y 530 — IAASB/IFAC.
Toca un bloque para ir directo a ese elemento:
- Se contempla como norma de referencia para evaluar cómo la entidad responde a los riesgos de fraude identificados durante la fase de planeación.
- Establece el marco para evaluar los controles que la gerencia diseña e implementa sobre la prevención y detección de fraude en los procesos clave.
- Fundamenta la identificación de controles automatizados y manuales destinados a mitigar la manipulación de transacciones o accesos no autorizados.
NIA 240 — Responsabilidades del auditor con respecto al fraude.
- Aclara que el estudio del control interno se realiza para diseñar procedimientos de auditoría adecuados, y no con el propósito de expresar una opinión sobre la efectividad del control interno.
- Exige comunicar oportunamente y por escrito las deficiencias significativas en el control interno a los encargados del gobierno corporativo y a la gerencia.
- Considera como indicadores fuertes de deficiencia significativa los errores detectados por el auditor no evitados por el control, el fraude de la gerencia o la re-expresión de estados financieros de ejercicios anteriores.
NIA 265 — Comunicación de deficiencias en el control interno.
- Advierte que las deficiencias en el ambiente de control pueden derivar en riesgos significativos a nivel general de los estados financieros.
- Define que la evaluación del diseño de un control requiere determinar si, individualmente o en combinación, es capaz de prevenir, o detectar y corregir, errores materiales.
- Precisa que obtener entendimiento de los controles mediante indagar o realizar pruebas de recorrido no es suficiente para probar su eficacia operativa, a menos que exista automatización con operación uniforme.
NIA 315 — Identificación y valoración de riesgos de incorrección material.
- Define que el objetivo del auditor es obtener evidencia suficiente y adecuada respecto a los riesgos evaluados mediante el diseño e implementación de respuestas apropiadas.
- Señala que el auditor debe diseñar y realizar pruebas de controles cuando tenga planeado confiar en la eficacia operativa de los mismos para determinar el alcance de los procedimientos sustantivos.
- Establece que ante un ambiente de control ineficaz, el auditor puede responder realizando más procedimientos al final del período o incrementando el alcance de los procedimientos sustantivos.
- Contempla la evaluación y prueba de controles de compensación cuando se dependa de ellos para reducir el riesgo de control.
NIA 330 — Respuestas del auditor a los riesgos valorados.
- Se cita como norma de referencia para evaluar los controles en entidades que tercerizan operaciones que impactan la información financiera.
- Exige verificar en el diseño e implementación si los controles contemplan las consideraciones del usuario respecto a los servicios prestados por la organización externa.
NIA 402 — Entidades que utilizan una organización de servicios.
- Establece que las pruebas de controles se diseñan para evaluar la eficacia operativa en la prevención o detección y corrección de errores materiales a nivel de aseveración.
- Requiere identificar condiciones de desempeño adecuado (atributos) y condiciones de desviación al diseñar las pruebas sobre los controles.
NIA 500 — Evidencia de auditoría.
- Se vincula normativamente para respaldar la obtención de evidencia mediante la evaluación de controles en procesos clave que administran rubros específicos como inventarios o litigios.
NIA 501 — Consideraciones específicas para determinadas áreas.
- Aplica para la selección de partidas y determinación de muestras en las pruebas de eficacia operativa de controles.
- Exige evaluar los resultados de la muestra, el riesgo de muestreo, y determinar si se obtuvo una base razonable para concluir sobre la eficacia de la población probada.
NIA 530 — Muestreo de auditoría.
Casos concretos para bajar la teoría a la práctica:
Industria (Retail / Punto de venta): al evaluar el proceso de ventas y cobranza, el auditor identifica que un mismo empleado registra el ingreso de mercadería, autoriza descuentos y también realiza los cierres de caja — ausencia total de segregación de funciones entre custodia, registro y autorización, lo que constituye una deficiencia significativa de control interno a comunicar a los responsables del gobierno de la entidad.
Industria (Servicios financieros / Cooperativas): para el proceso de otorgamiento de créditos, el auditor selecciona una muestra de expedientes aprobados en el periodo y verifica que cada uno cuente con evidencia de la doble firma de aprobación exigida por la política interna antes de desembolsar fondos — una prueba de controles que sustenta si puede confiarse en el control para reducir procedimientos sustantivos posteriores.
Preguntas basadas en NIA 265, 315, 330 y 530 — evaluación de procesos clave y control interno.
1. Según la NIA 265, ¿cuál es el objetivo primordial del auditor al evaluar el control interno durante una auditoría de estados financieros?
2. De acuerdo con la NIA 315 y la NIA 330, ¿cuál de los siguientes hechos es considerado un fuerte indicador de una deficiencia significativa en el control interno?
3. ¿Qué establece la NIA 315 respecto a la relación entre obtener un "entendimiento del control" y probar su "eficacia operativa"?
4. Cuando el auditor decide confiar en la eficacia operativa de un control automatizado que depende de los Controles Generales de TI (CGTI) y no ha sufrido modificaciones, ¿qué señalan las buenas prácticas del módulo?
5. Conforme a la NIA 530, ¿cuál es el procedimiento a seguir si se identifican desviaciones durante las pruebas a los controles?