Procesos de gobierno
"Evalúa la adecuación de las estructuras de gobierno, la rendición de cuentas al órgano de gobierno y la cultura de integridad de la organización."
Te ayudamos a diseñar y operar la función de auditoría interna como tercera línea del Modelo de las Tres Líneas: aseguramiento independiente sobre el gobierno, la gestión de riesgos y el control interno, con plan basado en riesgos, reporte al comité de auditoría y auditoría del sistema de compliance.
Consulta gratuita
Te respondemos en menos de 24 h
Seis bloques para diseñar y operar la auditoría interna como tercera línea de aseguramiento, desde el estatuto y el plan basado en riesgos hasta la auditoría del sistema de compliance y el seguimiento de recomendaciones.
Definimos el estatuto, el mandato, la posición organizativa y la independencia de la auditoría interna como tercera línea dentro del Modelo de las Tres Líneas.
Construimos el plan de auditoría a partir del mapa de riesgos de la organización, priorizando las áreas de mayor exposición y alineándolo con los objetivos.
Aseguramos el reporte funcional al órgano de gobierno o al comité de auditoría y el acceso sin restricciones, claves de la independencia.
Realizamos la auditoría interna del sistema de gestión de compliance conforme a ISO 37301 y UNE 19601, dentro de la evaluación del desempeño.
Verificamos de forma independiente la eficacia del modelo de organización y gestión, apoyando su revisión periódica.
Implantamos el seguimiento de las recomendaciones y planes de acción, y coordinamos con las investigaciones internas cuando procede.
La tercera línea proporciona aseguramiento sobre la adecuación y eficacia de los procesos de gobierno, gestión de riesgos y control, y aporta valor mediante asesoramiento independiente.
"Evalúa la adecuación de las estructuras de gobierno, la rendición de cuentas al órgano de gobierno y la cultura de integridad de la organización."
"Revisa si la gestión de riesgos identifica, evalúa y trata adecuadamente las exposiciones de la organización, con independencia de la dirección."
"Comprueba el diseño y la eficacia operativa de los controles internos que mitigan los riesgos relevantes del negocio."
"Audita el sistema de gestión de compliance (ISO 37301 / UNE 19601) y la eficacia del modelo de prevención de delitos."
Sin una tercera línea independiente, el órgano de gobierno carece de aseguramiento objetivo sobre si los controles funcionan. Una auditoría interna bien diseñada protege al consejo y refuerza la credibilidad del compliance.
Sin 3ª línea, el consejo va a ciegas: la auditoría interna aporta el aseguramiento independiente que ni la dirección ni las funciones de control pueden ofrecer sobre sí mismas.
Confundir 2ª y 3ª línea: compliance y gestión de riesgos forman parte de la dirección; la auditoría interna debe permanecer independiente para conservar su valor.
La independencia se pierde fácil: si la auditoría interna asume tareas de gestión, deja de poder asegurar de forma objetiva esas mismas actividades.
El Modelo de las Tres Líneas del IIA (2020) se apoya en seis principios y sitúa la auditoría interna como tercera línea.
En las sociedades cotizadas, la comisión de auditoría supervisa la eficacia del control interno, la auditoría interna y la gestión de riesgos.
Una auditoría sin seguimiento de las recomendaciones pierde valor: el ciclo se cierra verificando que se corrigen las deficiencias.
Tanto si partes de cero como si quieres reforzar una función existente, te ayudamos a diseñarla, dotarla de independencia y construir un plan de auditoría basado en riesgos que aporte aseguramiento real al consejo.
Es una función independiente y objetiva de aseguramiento y asesoramiento que evalúa la adecuación y eficacia de los procesos de gobierno, gestión de riesgos y control interno, y aporta valor a la organización.
Es el marco del IIA (2020) que organiza los roles: la primera línea gestiona, la segunda línea controla y apoya (compliance, riesgos) y la tercera línea es la auditoría interna, que ofrece aseguramiento independiente.
Las funciones de 2ª línea (compliance, gestión de riesgos) forman parte de la dirección. La auditoría interna se distingue por su independencia de la dirección, lo que le permite asegurar de forma objetiva.
La auditoría de cuentas (externa) emite una opinión sobre los estados financieros y la realiza un auditor externo independiente. La auditoría interna es una función de la propia organización que cubre gobierno, riesgos y control, no solo lo financiero.
Funcionalmente, al órgano de gobierno o al comité de auditoría; administrativamente, a la alta dirección. Ese reporte y el acceso sin restricciones a personas, datos y recursos salvaguardan su independencia.
En las sociedades cotizadas y entidades de interés público, la comisión de auditoría debe supervisar la auditoría interna (art. 529 quaterdecies LSC). Con carácter general es una recomendación de buen gobierno, y en los sistemas de compliance certificables (ISO 37301 / UNE 19601) la auditoría interna del sistema es obligatoria.
Las Normas Internacionales para el Ejercicio Profesional de la Auditoría Interna del IIA y el Modelo de las Tres Líneas, complementados por el Código de Buen Gobierno de la CNMV para cotizadas.
Sí. La función puede externalizarse total o parcialmente (co-sourcing u outsourcing) en un tercero cualificado, manteniendo la independencia y el reporte al órgano de gobierno.
Es el director ejecutivo de auditoría, responsable de la función. Lidera la auditoría interna, propone el plan y reporta al órgano de gobierno o al comité de auditoría.
Es el plan que prioriza los trabajos de auditoría según el nivel de riesgo de cada área o proceso, alineándose con el mapa de riesgos y los objetivos de la organización.
Sí. Presta servicios de aseguramiento (evaluación objetiva para dar una opinión) y de asesoramiento o consultoría (apoyo para mejorar procesos), siempre preservando su independencia.
El mapa de riesgos alimenta el plan de auditoría: las áreas de mayor exposición se auditan con más frecuencia y profundidad. La auditoría, a su vez, evalúa si la gestión de riesgos funciona.
No con carácter general, pero es muy recomendable: aporta aseguramiento al órgano de administración y refuerza el sistema de compliance, especialmente en organizaciones con riesgos relevantes.
La auditoría interna puede verificar de forma independiente la eficacia del modelo de organización y gestión (art. 31 bis del Código Penal), apoyando su revisión periódica y su credibilidad ante terceros.
Entender dónde encaja cada función evita duplicidades y zonas sin cobertura. Te ayudamos a ubicar la auditoría interna y a delimitarla frente a las demás líneas.
Diseñar y operar la auditoría interna depende del tamaño de la organización, de su perfil de riesgo y de si la función se internaliza o se externaliza.
Partimos del estatuto y la independencia, construimos el plan basado en riesgos y dejamos implantados el ciclo de trabajo y el seguimiento.
| Función | 1ª línea | 2ª línea | 3ª línea (auditoría interna) | Auditoría externa |
|---|---|---|---|---|
| Rol | Gestión y asunción de riesgos | Control y cumplimiento | Aseguramiento independiente | Opinión sobre las cuentas |
| Independencia de la dirección | No | Parcial | Sí | Sí (externa) |
| Reporta a | Dirección | Dirección | Órgano de gobierno / comité | Junta / comité de auditoría |
| Ejemplo | Operativa de negocio | Compliance, gestión de riesgos | Función de auditoría interna | Auditor de cuentas |
| Marco de referencia | Procedimientos internos | Políticas de control | Normas del IIA / Tres Líneas | Normativa de auditoría de cuentas |
Cuadro orientativo basado en el Modelo de las Tres Líneas del IIA (2020). El alcance concreto de cada función depende de la estructura y el perfil de riesgo de cada organización.
Una auditoría interna útil no se improvisa: necesita un estatuto que garantice su independencia, un plan basado en riesgos, una ejecución metódica y un seguimiento que cierre el ciclo verificando que las deficiencias se corrigen.
El estatuto fija el propósito, la autoridad y la responsabilidad de la auditoría interna, su independencia y su reporte al órgano de gobierno o al comité de auditoría.
El plan anual se construye sobre el mapa de riesgos. Los trabajos se ejecutan con un enfoque sistemático y disciplinado y concluyen en informes con observaciones claras.
Las observaciones se comunican a la dirección y al órgano de gobierno, y se realiza el seguimiento de las recomendaciones hasta verificar su implantación.
Si quieres diseñar o reforzar tu función, consulta nuestra área de corporate compliance o el mapa de riesgos.
La función de auditoría interna se apoya en cuatro piezas: planificar con base en el riesgo, ejecutar el trabajo, informar al gobierno y seguir las recomendaciones. Aquí tienes el panel visual de cómo se aterriza.
1) PlanificarEl plan anual prioriza áreas y procesos según su nivel de riesgo, alineado con el mapa de riesgos y los objetivos.
2) EjecutarCada trabajo define objetivos y alcance, obtiene evidencia suficiente y documenta los hallazgos con un enfoque sistemático.
3) InformarLas observaciones y recomendaciones se comunican a la dirección y al órgano de gobierno para promover la mejora continua.
4) SeguirEl valor de la auditoría se materializa cuando se verifica que las recomendaciones se implantan y que las deficiencias quedan corregidas. El seguimiento cierra el ciclo y alimenta la mejora continua.
Decisión rápidaAuditoría interna internalizada, con reporte al comité.
Co-sourcing u externalización en un tercero cualificado.
Auditoría interna del sistema (ISO 37301 / UNE 19601).
Aprobar el mandato, la independencia y el reporte de la función.
Estatuto de auditoría interna aprobado.
Construir el plan anual a partir del mapa de riesgos.
Plan anual basado en riesgos.
Realizar los trabajos, obtener evidencia y documentar hallazgos.
Programas y papeles de trabajo.
Comunicar observaciones y recomendaciones al gobierno.
Informes de auditoría.
Verificar la implantación de las recomendaciones.
Registro de seguimiento de recomendaciones.
Detéctalos antes de que resten valor a la función.
Si vas a diseñar o reforzar tu función de auditoría interna, estos términos aparecen en el Modelo de las Tres Líneas y en las normas del IIA. Entenderlos ayuda a construir una función sólida.
Actividad independiente y objetiva de aseguramiento y asesoramiento sobre gobierno, gestión de riesgos y control.
Marco del IIA (2020) que organiza los roles de gobierno, gestión y aseguramiento en torno a seis principios.
Rol de aseguramiento independiente que recae en la auditoría interna, separada de las responsabilidades de la dirección.
Responsable de la función de auditoría interna; propone el plan y reporta al órgano de gobierno o al comité.
La auditoría interna presta servicios de aseguramiento (opinión objetiva) y de asesoramiento (apoyo a la mejora).
Documento que fija el propósito, la autoridad, la responsabilidad y la independencia de la función.
Plan anual que prioriza los trabajos de auditoría según el riesgo de cada área o proceso.
Comisión del consejo que, en cotizadas, supervisa el control interno, la auditoría interna y la gestión de riesgos.
Ausencia de interferencias y reporte al órgano de gobierno; es clave para la objetividad, autoridad y credibilidad.
La auditoría interna es una función independiente y objetiva de aseguramiento y asesoramiento que evalúa la adecuación y eficacia de los procesos de gobierno, gestión de riesgos y control de una organización. Su marco de referencia internacional son las Normas del Instituto de Auditores Internos (IIA) y el Modelo de las Tres Líneas.
En julio de 2020, el IIA publicó el Modelo de las Tres Líneas como actualización del antiguo modelo de las "tres líneas de defensa", sustentado en seis principios. La primera línea gestiona y asume riesgos; la segunda línea aporta control y cumplimiento (compliance, gestión de riesgos); y la tercera línea es la auditoría interna, que proporciona aseguramiento independiente y objetivo, e informa al órgano de gobierno y a la dirección para promover la mejora continua.
La independencia de la auditoría interna respecto de las responsabilidades de la dirección es fundamental para su objetividad, autoridad y credibilidad, y se salvaguarda mediante el reporte al órgano de gobierno y el acceso sin restricciones a personas, datos y recursos. En las sociedades cotizadas, el artículo 529 quaterdecies de la Ley de Sociedades de Capital atribuye a la comisión de auditoría la supervisión de la eficacia del control interno, la auditoría interna y los sistemas de gestión de riesgos, criterio que desarrolla la Guía Técnica 3/2017 de la CNMV.
En los sistemas de gestión de compliance, la auditoría interna del sistema es una pieza obligatoria de la evaluación del desempeño conforme a las normas ISO 37301 y UNE 19601, y puede verificar de forma independiente la eficacia del modelo de organización y gestión a efectos del artículo 31 bis del Código Penal.