En muchas organizaciones, una auditoría provoca una escena conocida: auditoría interna solicita evidencias, riesgos pide actualizar matrices, compliance pregunta por obligaciones regulatorias y control interno vuelve a revisar los mismos procedimientos.
Las áreas operativas reciben varias solicitudes para demostrar casi lo mismo. Cuando aparece una desviación, todos participaron, pero nadie parece ser responsable.
La empresa moderna necesita capacidades especializadas, pero sus fronteras deben ser claras.
Auditoría interna, control interno, gestión de riesgos y compliance no son nombres distintos para hacer lo mismo. Cada función responde una pregunta diferente.
Este artículo es parte de la serie: Auditoría empresarial: riesgo, control y aseguramiento.
¿Cuál es la diferencia entre auditoría interna, control interno, riesgos y compliance?#
La Alta Dirección, las gerencias y los responsables de procesos, productos y servicios son quienes deben alcanzar los objetivos, gestionar los riesgos asociados con sus decisiones y asegurar que los controles sean diseñados, ejecutados y evidenciados. La función de riesgos facilita el marco y cuestiona las exposiciones; compliance interpreta obligaciones y monitorea su incorporación; control interno estructura y coordina el sistema de controles; auditoría interna evalúa con independencia si el gobierno, los riesgos y los controles funcionan como se espera.
La diferencia principal no está solo en las actividades realizadas, sino en quién responde por el resultado, quién ejecuta, quién supervisa y quién proporciona aseguramiento independiente.
La Dirección y las áreas responsables de operar el negocio conservan la responsabilidad#
Antes de separar funciones, debe aclararse una idea central: la responsabilidad primaria no pertenece a auditoría, riesgos ni compliance.
Pertenece a quienes dirigen y operan la organización.
Los propietarios de productos, procesos, sistemas, datos y servicios deben:
- alcanzar los objetivos asignados;
- identificar los riesgos derivados de sus decisiones;
- operar dentro de los límites aprobados;
- diseñar y ejecutar controles;
- conservar evidencia suficiente;
- corregir desviaciones;
- escalar exposiciones que no pueden aceptar.
Las funciones especializadas pueden orientar, monitorear, cuestionar o evaluar. No deben absorber la responsabilidad de la Dirección y las áreas responsables de operar el negocio.
Riesgos no es dueño de todos los riesgos. Compliance no es dueño de todo el cumplimiento. Auditoría no es dueña de los controles.
Cuando esa transferencia ocurre, la primera línea comienza a operar bajo la idea de que alguien más revisará. El control deja de ser parte natural del proceso y se convierte en una actividad ejecutada únicamente para responder solicitudes.
El Modelo de las Tres Líneas como estructura de gobierno#
El Modelo de las Tres Líneas del Institute of Internal Auditors (IIA) distingue las responsabilidades del órgano de gobierno, la Dirección y las áreas que gestionan la organización, y auditoría interna.
No es un organigrama obligatorio ni exige que todas las empresas tengan áreas con nombres idénticos. Es un modelo basado en principios que debe adaptarse al tamaño, regulación, complejidad y objetivos de la organización.
| Participante | Responsabilidad principal |
|---|---|
| Órgano de gobierno | Supervisa, exige rendición de cuentas y establece expectativas |
| Primera línea | Opera el negocio, toma decisiones y gestiona riesgos |
| Segunda línea | Aporta especialización, orientación, monitoreo y cuestionamiento |
| Tercera línea | Proporciona aseguramiento y asesoría independiente |
| Proveedores externos | Aportan aseguramiento adicional según su mandato |
Las líneas no son muros. Deben intercambiar información y coordinarse. Sin embargo, la coordinación no debe eliminar la independencia ni diluir la propiedad de los riesgos y controles.
Auditoría interna: aseguramiento independiente#
Las Global Internal Audit Standards del IIA establecen el marco profesional vigente para auditoría interna. Su propósito es fortalecer la capacidad de la organización para crear, proteger y sostener valor mediante aseguramiento, asesoría, conocimiento y previsión independientes y objetivos.
Auditoría interna evalúa, entre otros temas:
- gobierno corporativo;
- gestión de riesgos;
- diseño de controles;
- efectividad operativa;
- confiabilidad de la información;
- cumplimiento de criterios;
- seguimiento de acciones;
- exposiciones emergentes.
Su característica distintiva es la independencia respecto de la Dirección y de las áreas responsables de gestionar y operar el negocio. Por ello necesita un mandato aprobado, acceso suficiente, relación funcional con el órgano de gobierno y libertad para comunicar resultados.
Auditoría puede asesorar y compartir buenas prácticas. Lo que no debería hacer es:
- ser propietaria de procesos operativos;
- aprobar los controles que después auditará;
- aceptar riesgos en nombre de la Dirección o de los responsables de negocio y operación;
- ejecutar conciliaciones o revisiones permanentes;
- administrar el programa de compliance;
- cerrar sus propios hallazgos;
- asumir el visto bueno final de una decisión de negocio.
Una solicitud común consiste en pedir a auditoría que “valide” una solución antes del lanzamiento. Puede participar como asesora, pero esa colaboración no debe confundirse con aprobación gerencial ni con garantía de ausencia de riesgos.
Auditoría aporta confianza razonable; no sustituye la responsabilidad de decidir.
Control interno: un sistema, no solo un departamento#
El Internal Control—Integrated Framework de COSO entiende el control interno como un proceso desarrollado por el órgano de gobierno, la Alta Dirección y las demás personas de la organización para proporcionar seguridad razonable respecto al logro de objetivos de operación, reporte y cumplimiento.
Por tanto, control interno no es únicamente el nombre de un área. Es el conjunto de estructuras, responsabilidades, políticas, actividades, información y mecanismos de monitoreo mediante los cuales la empresa mantiene sus riesgos dentro de límites aceptables.
Un control puede ser:
- una aprobación;
- una conciliación;
- una segregación de funciones;
- una validación automática;
- una alerta;
- un límite transaccional;
- una revisión de calidad;
- una política aplicada técnicamente;
- una prueba de recuperación;
- una supervisión gerencial.
Cuando existe un área denominada Control Interno, puede coordinar metodologías, autoevaluaciones, inventarios de controles y seguimiento de deficiencias. Sin embargo, no debería convertirse en propietaria de todos los controles.
Una distinción útil es:
El área de control interno puede gobernar el modelo de controles. Los responsables de los procesos deben ejecutar y responder por los controles concretos.
Gestión de riesgos: mejorar decisiones bajo incertidumbre#
La ISO 31000:2018 plantea la gestión de riesgos como parte de la gobernanza, el liderazgo, la estrategia y las actividades de la organización.
Su propósito no es producir una matriz de colores. Es mejorar decisiones en condiciones de incertidumbre.
La función de riesgos, normalmente asociada con la segunda línea, puede:
- establecer metodologías y taxonomías;
- facilitar evaluaciones;
- proponer apetito y tolerancias;
- consolidar exposiciones;
- monitorear indicadores;
- cuestionar supuestos;
- escalar riesgos fuera de límites;
- informar al órgano de gobierno.
Pero tampoco debe convertirse en propietaria de cada riesgo empresarial.
El responsable de un producto digital debe gestionar los riesgos relacionados con disponibilidad, fraude, experiencia del cliente y calidad de información. Riesgos puede desafiar la evaluación, comprobar consistencia y consolidar la exposición, pero no puede operar el producto desde una oficina de control.
Cuando riesgos posee la matriz y el negocio solo la firma, la organización tiene documentación de riesgos, no gestión de riesgos.
Compliance: convertir obligaciones en comportamiento#
Compliance suele traducirse como cumplimiento, pero su alcance profesional va más allá de verificar que exista una norma.
La ISO 37301:2021 establece requisitos y orientación para desarrollar, implementar, evaluar, mantener y mejorar un sistema de gestión de compliance.
La función ayuda a la organización a:
- identificar obligaciones legales, regulatorias y contractuales;
- interpretar su impacto;
- asignar responsabilidades;
- integrar requisitos en procesos y controles;
- capacitar y comunicar;
- monitorear cambios normativos;
- gestionar consultas y denuncias;
- investigar posibles incumplimientos;
- informar exposiciones y tendencias;
- promover una cultura de integridad.
Compliance no debe limitarse a publicar políticas ni puede ser el único responsable de que la empresa cumpla. Negocio, tecnología, compras y operación deben incorporar las obligaciones dentro de sus decisiones y actividades.
En una institución financiera mexicana, por ejemplo, compliance puede interpretar disposiciones de la Comisión Nacional Bancaria y de Valores, Banco de México, prevención de lavado de dinero o protección de datos. La ejecución debe reflejarse en procesos, sistemas, contratos, reportes y evidencia.
Compliance interpreta, orienta, monitorea y desafía. La organización completa cumple.
¿Dónde quedan seguridad, privacidad, calidad y arquitectura?#
Seguridad, privacidad, continuidad, calidad, fraude, gobierno de datos y arquitectura también establecen políticas o cuestionan decisiones. Su posición depende de las responsabilidades reales, no del nombre del área.
Un equipo de seguridad que define políticas y supervisa su cumplimiento puede ejercer funciones de segunda línea; cuando administra controles o responde incidentes, realiza actividades de primera línea.
Lo mismo sucede con arquitectura. Si diseña soluciones y participa en entregas forma parte de la gestión, aunque también ejerza gobierno y challenge técnico.
Una revisión de arquitectura no es una auditoría. Busca mejorar una decisión antes o durante la implementación. Auditoría evalúa después, con independencia, si el gobierno y los controles fueron adecuados y efectivos.
La auditoría externa, por su parte, aporta aseguramiento bajo un mandato específico y no sustituye la visión continua de auditoría interna.
Comparación práctica de responsabilidades#
| Función | Pregunta principal | Responsabilidad típica | Posición |
|---|---|---|---|
| Operación y negocio | ¿Cómo alcanzamos el objetivo y gestionamos sus riesgos? | Ejecutar procesos, decisiones y controles | Primera línea |
| Control interno | ¿Existe un sistema coherente de controles? | Metodología, coordinación y monitoreo | Primera o segunda línea, según el diseño |
| Gestión de riesgos | ¿Qué incertidumbres afectan los objetivos y qué exposición aceptamos? | Marco, challenge, consolidación y seguimiento | Segunda línea |
| Compliance | ¿Qué obligaciones debemos cumplir y cómo se integran? | Interpretación, orientación, monitoreo y escalamiento | Segunda línea |
| Auditoría interna | ¿Podemos confiar en el gobierno, los riesgos y los controles? | Aseguramiento y asesoría independiente | Tercera línea |
| Auditoría externa | ¿El objeto evaluado cumple el criterio del encargo? | Opinión o informe independiente | Proveedor externo |
Una organización pequeña puede combinar funciones, pero necesita salvaguardas y revisión independiente suficiente.
Caso aplicado: lanzamiento de un onboarding digital#
Imaginemos una institución financiera que prepara un nuevo proceso de contratación digital.
Negocio define el producto. Tecnología desarrolla las integraciones. Arquitectura establece patrones. Seguridad revisa identidades y cifrado. Compliance interpreta obligaciones. Riesgos evalúa fraude, indisponibilidad y exposición operativa. Control interno ayuda a estructurar controles. Auditoría incorpora el proceso en su universo auditable.
En una organización inmadura, seguridad, compliance, riesgos, arquitectura y auditoría intentan aprobar el lanzamiento. El proyecto acumula firmas, pero nadie integra la decisión.
En un modelo maduro:
- Negocio responde por el producto y la decisión de lanzamiento.
- Tecnología y operación implementan los controles.
- Arquitectura y seguridad cuestionan el diseño.
- Compliance interpreta las obligaciones.
- Riesgos consolida la exposición y la compara con los límites aprobados.
- La instancia de gobierno decide sobre el riesgo residual.
- Auditoría conserva independencia y evalúa posteriormente.
En el primer modelo, todos aprueban y nadie decide. En el segundo, cada función aporta información diferente y la responsabilidad permanece donde corresponde.
Antipatrones que debilitan el gobierno#
- Auditoría como diseñadora de controles: si diseña, aprueba y después evalúa, compromete su objetividad.
- Riesgos como propietario universal: puede mantener el repositorio, pero el dueño real debe controlar la actividad que genera la exposición.
- Compliance como el área que cumple por todos: una política no transforma la operación; el requisito debe integrarse en procesos y sistemas.
- Control interno como policía documental: solicitar firmas sin comprender el riesgo produce cumplimiento aparente.
- Seguridad o arquitectura como auditoría paralela: sus revisiones forman parte de la gestión y el gobierno tecnológico.
- Comités como sustitutos de responsabilidad: debe quedar claro quién recomienda, quién decide y quién ejecuta.
Cuando todos son responsables, normalmente nadie responde por el resultado.
Cómo diseñar un modelo operativo sin duplicidades#
- Definir objetivos y propietarios: cada proceso, sistema, dato y proveedor crítico necesita un responsable con autoridad suficiente.
- Utilizar una taxonomía común: las funciones deben compartir definiciones de riesgo, control, hallazgo, incidente, excepción y acción.
- Crear una biblioteca común de controles: un mismo control puede responder a objetivos operativos, regulatorios y tecnológicos.
- Coordinar el aseguramiento: debe saberse quién monitorea, quién revisa, bajo qué criterio, con qué evidencia y a quién informa.
- Separar remediación de validación: los responsables de los procesos corrigen; la segunda línea monitorea; auditoría valida cuando corresponde.
- Escalar desacuerdos: la decisión debe llegar a la instancia con autoridad para aceptar la exposición.
Reflexión de Arquitectura#
En arquitectura analizamos componentes, relaciones, dependencias y responsabilidades. El modelo de aseguramiento necesita la misma disciplina.
No basta con dibujar cajas llamadas auditoría, riesgos, compliance y control interno. Debe entenderse qué información recibe cada función, qué decisión puede tomar, qué autoridad tiene y qué conflicto debe evitar.
La claridad organizacional también es arquitectura.
Una mala distribución de responsabilidades genera acoplamiento, duplicidad y puntos ciegos, del mismo modo que una mala arquitectura de software. En gobierno empresarial, esos defectos se manifiestan como controles que nadie opera, riesgos que nadie acepta y hallazgos que nunca se resuelven.
Reflexión CTO#
Tecnología recibe requerimientos de casi todas las funciones de control. El error común es responder a cada área con un control distinto. El resultado es una operación costosa, fragmentada y difícil de evidenciar.
La respuesta madura consiste en construir controles reutilizables y trazables. Identidad, segregación, cambios, observabilidad, continuidad, seguridad y calidad de datos pueden satisfacer simultáneamente objetivos operativos, regulatorios y de auditoría.
No se trata de reducir el control para ganar velocidad. Se trata de diseñarlo una vez, integrarlo a la operación y demostrarlo con evidencia confiable.
El CTO no debe apropiarse del riesgo que corresponde al negocio, pero tampoco puede limitarse a ejecutar solicitudes. Debe participar en la conversación sobre exposición, viabilidad, automatización y sostenibilidad del control.
Conclusión#
Auditoría interna, control interno, riesgos y compliance forman parte del sistema de gobierno, pero no son funciones intercambiables.
La Dirección, las gerencias y las áreas operativas gestionan el negocio y responden por los resultados. El control interno estructura cómo se protegen los objetivos. Riesgos mejora decisiones bajo incertidumbre. Compliance convierte obligaciones en comportamientos, procesos y controles. Auditoría interna proporciona aseguramiento independiente sobre el funcionamiento del conjunto.
La madurez aparece cuando cada función conoce su propósito, respeta sus límites y comparte información útil.
El objetivo no es que todos controlen todo. Es que cada riesgo tenga propietario, cada control tenga responsable y el aseguramiento conserve independencia.
La siguiente publicación profundizará en el gobierno de auditoría interna y en la aplicación de las Global Internal Audit Standards del IIA.
Glosario breve#
- IIA — Institute of Internal Auditors: organismo global de la profesión de auditoría interna.
- COSO: organización que desarrolla marcos de control interno y gestión de riesgos.
- ISO 31000: guía internacional para la gestión de riesgos.
- ISO 37301: estándar para sistemas de gestión de compliance.
- Compliance: capacidad para identificar, interpretar y cumplir obligaciones aplicables.
- Accountability: obligación de responder por una decisión, actividad, control o resultado.
- Primera línea: funciones que operan y gestionan riesgos.
- Segunda línea: funciones de orientación, monitoreo y challenge.
- Tercera línea: auditoría interna independiente.
- Aseguramiento: evaluación objetiva que incrementa la confianza sobre un objeto evaluado.
- Challenge: cuestionamiento profesional de supuestos y suficiencia antes de decidir.
Referencias#
The Institute of Internal Auditors, Global Internal Audit Standards, 2024 Edition. Alcance global; vigentes desde el 9 de enero de 2025.
https://www.theiia.org/en/standards/2024-standards/global-internal-audit-standards/The Institute of Internal Auditors, The IIA’s Three Lines Model. Alcance global; modelo adaptable para distribuir responsabilidades de gobierno, gestión y aseguramiento.
https://www.theiia.org/globalassets/site/about-us/advocacy/three-lines-model-updated.pdfCommittee of Sponsoring Organizations of the Treadway Commission, Internal Control—Integrated Framework. Marco global para el diseño y la evaluación del control interno.
https://www.coso.org/guidance-on-icCommittee of Sponsoring Organizations of the Treadway Commission, Enterprise Risk Management. Marco global para integrar riesgo, estrategia y desempeño.
https://www.coso.org/guidance-ermInternational Organization for Standardization, ISO 31000:2018 Risk Management—Guidelines. Guía global aplicable a organizaciones de cualquier tamaño y sector.
https://www.iso.org/standard/65694.htmlInternational Organization for Standardization, ISO 37301:2021 Compliance Management Systems—Requirements with Guidance for Use. Estándar global para sistemas de gestión de compliance.
https://www.iso.org/standard/75080.htmlComisión Nacional Bancaria y de Valores, Portal institucional y marco regulatorio aplicable al sistema financiero mexicano. Alcance México.
https://www.gob.mx/cnbvBanco de México, Disposiciones y regulación aplicable al sistema financiero y a los sistemas de pago. Alcance México.
https://www.banxico.org.mx/
