Ir al contenido
Arquitectura empresarial de auditoría, control interno y gestión de riesgos
  1. Posts/

Marco Integrado de Auditoría Empresarial: cómo conectar IIA, COSO, ISO 31000, COBIT y NIA

César Oré
Autor
César Oré
Un espacio de divulgación profesional sobre arquitectura empresarial, banca digital y liderazgo tecnológico, orientado a transformar la tecnología en ventaja estratégica.
Auditoría empresarial: riesgo, control y aseguramiento - Serie
Parte 1: Este artículo
Parte 2: Auditoría interna, control, riesgos y compliance: qué hace cada función
Parte 3: Gobierno de auditoría interna: cómo aplicar las Global Internal Audit Standards del IIA
Tabla de contenido

Durante años, muchas organizaciones trataron la auditoría como una extensión de la contabilidad o como una revisión periódica de políticas, firmas y evidencias. Ese enfoque pudo parecer suficiente cuando los procesos cambiaban lentamente, la tecnología se encontraba concentrada dentro del centro de datos y la mayor parte del riesgo visible estaba asociada con transacciones financieras.

La empresa digital funciona de otra manera.

Una interrupción en la nube puede detener las ventas. Una integración defectuosa puede duplicar transacciones. Un proveedor puede comprometer datos sensibles. Una decisión automatizada puede resultar difícil de explicar. Un cambio tecnológico aparentemente menor puede afectar continuidad, cumplimiento, información financiera y experiencia del cliente al mismo tiempo.

Frente a esa complejidad suele aparecer una pregunta razonable:

¿Debemos usar COSO, las Normas Internacionales de Auditoría, ISO 31000, COBIT, ISO 27001 o algún otro estándar que cubra toda la empresa?

La pregunta parte de una premisa equivocada. No existe un único marco diseñado para gobernar auditoría interna, estructurar el control interno, gestionar todos los riesgos, auditar estados financieros y evaluar tecnología simultáneamente.

Cada referencia responde una pregunta diferente.

La solución madura no consiste en elegir un ganador ni en acumular checklists. Consiste en diseñar una arquitectura de aseguramiento empresarial donde objetivos, riesgos, controles, evidencia y decisiones formen un sistema coherente.

¿Existe un estándar que cubra toda la auditoría empresarial?
#

No existe un estándar universal que cubra por sí solo auditoría interna, control interno, riesgos, finanzas, tecnología, procesos, cumplimiento y regulación. Un modelo integral debe combinar normas profesionales, marcos de control, gestión de riesgos, criterios especializados y obligaciones regulatorias. La clave es asignar a cada referencia una función concreta dentro del sistema de aseguramiento.

Una serie sobre auditoría empresarial desde la perspectiva de Arquitectura y CTO
#

Esta publicación es el artículo pilar de la serie Auditoría empresarial: riesgo, control y aseguramiento.

La serie aborda auditoría como una capacidad empresarial, no únicamente como una función financiera. Su propósito es conectar gobierno corporativo, procesos, riesgos, tecnología, datos, proveedores, regulación y resiliencia desde una perspectiva útil tanto para auditores como para arquitectos, responsables de tecnología, líderes de riesgo y Alta Dirección.

Los artículos están organizados en cinco bloques que irán apareciendo a medida que vaya generando los post.

Bloque 1. Marco rector
#

PartePublicación
1Marco Integrado de Auditoría Empresarial: cómo conectar IIA, COSO, ISO 31000, COBIT y NIA

Bloque 2. Fundamentos de auditoría, control y riesgo
#

PartePublicación
2Auditoría interna, control, riesgos y compliance: qué hace cada función
3Gobierno de auditoría interna: cómo aplicar las Global Internal Audit Standards del IIA
4COSO en la empresa digital: del control financiero al control de procesos y tecnología
5NIA e ISA: qué cubren, qué no cubren y cómo se integran a la auditoría empresarial
6Auditoría basada en riesgos: cómo integrar ISO 31000 y COSO ERM

Bloque 3. Modelo operativo y metodología
#

PartePublicación
7Modelo de las Tres Líneas: cómo distribuir responsabilidades sin duplicar controles
8Universo auditable: cómo definir qué debe revisar auditoría en una empresa moderna
9Metodología de auditoría de punta a punta: alcance, pruebas, evidencia y seguimiento
10Auditoría en empresas reguladas y no reguladas: qué cambia realmente

Bloque 4. Auditorías especializadas
#

PartePublicación
11Auditoría de TI con COBIT: del control técnico al gobierno y valor empresarial
12Auditoría de ciberseguridad: cómo integrar ISO 27001, NIST CSF y controles técnicos
13Auditoría de nube y DevOps: velocidad con controles verificables
14Auditoría de datos e inteligencia artificial: calidad, linaje, privacidad y modelos
15Auditoría de terceros y cadena de suministro digital: proveedores, outsourcing y concentración
16Auditoría de continuidad y resiliencia operativa: del BCP y DRP a las pruebas reales

Bloque 5. Comunicación, remediación y evolución
#

PartePublicación
17Del hallazgo al Comité de Auditoría: cómo comunicar riesgos y gobernar la remediación
18Auditoría continua y monitoreo continuo de controles: evolución del aseguramiento empresarial

La auditoría empresarial necesita una arquitectura, no un catálogo de estándares
#

Cuando una organización adopta marcos sin una lógica integradora, aparecen dos problemas.

En el primero, cada área construye su propia metodología. Auditoría interna usa COSO; riesgos usa ISO 31000; seguridad usa ISO 27001; tecnología usa COBIT; continuidad usa ISO 22301; y finanzas trabaja con las NIA. Todos solicitan evidencia, pero nadie comparte una visión común del objetivo, el riesgo y el control.

En el segundo problema, la organización intenta construir un checklist gigantesco que mezcla leyes, estándares, políticas, controles técnicos y recomendaciones. El documento puede parecer completo, pero resulta difícil de mantener, priorizar y explicar.

Un framework integrado no es un superestándar. Es un modelo de relaciones.

La secuencia fundamental es:

Objetivos → riesgos → controles → evidencia → aseguramiento → decisiones.

Los estándares adquieren valor cuando ocupan una posición clara dentro de esa secuencia.

Las capas del Marco Integrado de Auditoría Empresarial
#

El modelo propuesto se organiza en siete capas complementarias:

CapaPregunta principalReferencia principal
Gobierno de auditoría interna¿Cómo debe operar una función independiente, competente y profesional?Global Internal Audit Standards del IIA
Gestión empresarial de riesgos¿Qué puede afectar el logro de los objetivos y cómo debe priorizarse?ISO 31000 y COSO ERM
Sistema de control interno¿Cómo protege la organización sus objetivos mediante controles?COSO Internal Control—Integrated Framework
Auditoría financiera y relacionados¿La información financiera es razonable y está sustentada?NIA/ISA, ISQM e ISAE del IAASB
Gobierno y gestión de tecnología¿La información y la tecnología generan valor con riesgos aceptables?COBIT
Controles especializados¿Qué criterios aplican a seguridad, continuidad, datos, nube o servicios?ISO, NIST, ITIL y otros marcos especializados
Cumplimiento obligatorio¿Qué exige la ley, el regulador, los contratos y las licencias?Regulación sectorial aplicable

Las capas no tienen la misma naturaleza ni autoridad. Una obligación legal o regulatoria tiene precedencia sobre una práctica voluntaria. Los marcos ayudan a diseñar y evaluar el sistema; la regulación establece obligaciones que no pueden tratarse como recomendaciones.

IIA: gobernar la función de auditoría interna
#

Las Global Internal Audit Standards del Institute of Internal Auditors fueron emitidas en 2024 y entraron en vigor el 9 de enero de 2025.

Las normas organizan la práctica en cinco dominios:

  1. Propósito de la auditoría interna.
  2. Ética y profesionalismo.
  3. Gobierno de la función.
  4. Gestión de la función.
  5. Ejecución de los servicios de auditoría interna.

Su propósito no es definir todos los controles que debe tener una empresa. Establecen cómo debe gobernarse y operar auditoría interna: mandato, independencia, relación con el Consejo, competencias, planeación, recursos, calidad, ejecución, comunicación y seguimiento.

IIA explica cómo debe funcionar auditoría interna; no sustituye los criterios especializados utilizados para auditar cada dominio.

Para revisar ciberseguridad, continuidad, información financiera, nube o datos se necesitan referencias adicionales.

COSO: estructurar el sistema de control interno
#

El Internal Control—Integrated Framework de COSO proporciona una estructura para diseñar y evaluar controles relacionados con objetivos de operación, reporte y cumplimiento.

Sus cinco componentes son:

  • ambiente de control;
  • evaluación de riesgos;
  • actividades de control;
  • información y comunicación;
  • actividades de monitoreo.

Aunque COSO tiene una fuerte presencia en contextos financieros, su alcance no se limita a contabilidad.

En una empresa digital permite formular preguntas como:

  • ¿Existe responsabilidad clara sobre sistemas y datos críticos?
  • ¿Los cambios a producción requieren aprobación y evidencia?
  • ¿Los accesos privilegiados se encuentran segregados y monitoreados?
  • ¿Los reportes pueden rastrearse hasta sus sistemas fuente?
  • ¿La Dirección recibe información confiable sobre incidentes y excepciones?
  • ¿Los controles son evaluados periódicamente y corregidos cuando fallan?

COSO proporciona el lenguaje común del control. Auditoría puede utilizarlo para evaluar si los controles están bien diseñados, si fueron implementados y si operan con efectividad.

ISO 31000 y COSO ERM: conectar el riesgo con los objetivos
#

ISO 31000:2018 proporciona principios, un marco y un proceso aplicables a organizaciones de cualquier tamaño, actividad o sector.

El Enterprise Risk Management Framework de COSO, por su parte, refuerza la relación entre riesgo, estrategia y desempeño.

Ambas referencias pueden complementarse, pero no deben convertirse en una matriz de colores desconectada de las decisiones reales.

Su aporte al sistema de auditoría consiste en responder:

  1. ¿Qué objetivos son críticos?
  2. ¿Qué eventos pueden impedirlos o deteriorarlos?
  3. ¿Qué exposición es aceptable?
  4. ¿Qué controles reducen el riesgo?
  5. ¿Dónde se necesita aseguramiento independiente?

Un plan de auditoría basado en riesgos no revisa procesos únicamente porque “ya les toca”. Considera impacto, probabilidad, velocidad, persistencia, complejidad, cambios recientes, incidentes, regulación, dependencia de terceros y madurez de los controles.

La gestión de riesgos ayuda a decidir dónde mirar; auditoría evalúa si la organización puede confiar en lo que encuentra.

NIA e ISA: fundamentales, pero no universales
#

Las Normas Internacionales de Auditoría (NIA), conocidas internacionalmente como International Standards on Auditing (ISA), son emitidas por el International Auditing and Assurance Standards Board.

Su núcleo se encuentra en la auditoría de estados financieros: riesgos de incorrección material, evidencia, fraude, estimaciones, empresa en funcionamiento y formación de la opinión del auditor.

Son indispensables para evaluar la razonabilidad de la información financiera, pero no fueron diseñadas para cubrir por sí solas:

  • arquitectura de nube;
  • ciberseguridad;
  • gestión de servicios;
  • continuidad operativa;
  • gobierno de datos;
  • riesgo de proveedores;
  • efectividad general de los procesos.

El ecosistema del IAASB también incluye normas de gestión de calidad y otros encargos de aseguramiento. Esto confirma que incluso dentro de la disciplina financiera existen distintos tipos de servicios y criterios.

La auditoría financiera es una pieza del sistema de aseguramiento, no la totalidad de la auditoría empresarial.

COBIT: conectar tecnología, gobierno y valor
#

COBIT, desarrollado por ISACA, permite gobernar y gestionar la información y la tecnología de manera integral.

Su contribución es especialmente importante porque evita reducir la auditoría de TI a una colección de controles técnicos.

Una auditoría tecnológica madura debe considerar:

  • alineación entre inversión tecnológica y estrategia;
  • responsabilidades de gobierno;
  • arquitectura y portafolio;
  • entrega de soluciones;
  • operación y soporte;
  • riesgo tecnológico;
  • seguridad;
  • proveedores;
  • disponibilidad y resiliencia;
  • medición de beneficios.

La pregunta no es únicamente si TI cumple controles, sino si está gobernada para generar valor sostenible con riesgos aceptables.

COBIT aporta esa perspectiva empresarial. Los estándares especializados proporcionan después el nivel de profundidad necesario para cada dominio.

Marcos especializados y regulación: profundidad y obligatoriedad
#

El framework se completa con referencias especializadas.

ISO/IEC 27001 puede utilizarse para evaluar un sistema de gestión de seguridad de la información. El NIST Cybersecurity Framework 2.0 organiza resultados de gobierno, identificación, protección, detección, respuesta y recuperación. ISO 22301 aporta criterios para continuidad del negocio.

Estos marcos no deben aplicarse indiscriminadamente. El criterio depende de:

  • objetivos empresariales;
  • perfil de riesgo;
  • arquitectura;
  • industria;
  • jurisdicción;
  • contratos;
  • obligaciones regulatorias.

En México, una institución financiera puede estar sujeta a disposiciones de la Comisión Nacional Bancaria y de Valores (CNBV), Banco de México, legislación de protección de datos y otras obligaciones específicas según su licencia, productos y operaciones.

La regulación no es otra biblioteca de buenas prácticas. Es una capa obligatoria del diseño de control y aseguramiento.

Las Tres Líneas: distribuir responsabilidades antes de auditar
#

El Modelo de las Tres Líneas del IIA ayuda a ordenar responsabilidades:

LíneaResponsabilidad principal
Primera líneaOpera procesos, toma decisiones y ejecuta controles
Segunda líneaDefine políticas, aporta especialización, monitorea y desafía
Tercera líneaProporciona aseguramiento independiente y objetivo

La segunda línea puede incluir riesgos, compliance, seguridad, privacidad, continuidad o control interno. La tercera línea corresponde a auditoría interna.

Auditoría externa, reguladores y otros proveedores de aseguramiento complementan el modelo, pero no eliminan la responsabilidad del Consejo ni de la administración.

Cuando las líneas se confunden, auditoría diseña controles que después debe evaluar; la segunda línea se convierte en un auditor paralelo; y la primera línea interpreta el control como una obligación ajena.

La independencia no significa aislamiento, pero la colaboración tampoco debe borrar el accountability.

Caso aplicado: una plataforma digital de crédito
#

Imaginemos una institución financiera que lanza una plataforma de crédito digital.

La solución incluye:

  • aplicación móvil;
  • servicios desplegados en nube;
  • validación de identidad mediante un tercero;
  • APIs hacia el core financiero;
  • motor/plataformas de decisión;
  • repositorio analítico;
  • reportes financieros y regulatorios.

Un enfoque fragmentado produciría varias revisiones desconectadas.

Seguridad solicitaría cifrado y controles de acceso. Finanzas revisaría conciliaciones. Riesgos levantaría matrices. Tecnología evaluaría disponibilidad. Compliance solicitaría evidencia normativa. Auditoría interna pediría políticas y aprobaciones.

Cada área observaría una parte, pero nadie evaluaría la coherencia completa.

Con el Marco Integrado de Auditoría Empresarial:

  1. IIA gobierna la independencia, planeación y ejecución del encargo.
  2. ISO 31000 y COSO ERM ayudan a priorizar fraude, decisiones incorrectas, indisponibilidad, concentración y reporte inexacto.
  3. COSO permite mapear controles sobre autorizaciones, segregación, conciliación, información y monitoreo.
  4. COBIT aporta criterios de gobierno, arquitectura, cambios, proveedores y operación tecnológica.
  5. ISO 27001 y NIST CSF profundizan en identidad, protección, detección y respuesta.
  6. Las NIA cobran relevancia cuando los controles y datos impactan estados financieros.
  7. La regulación aplicable define obligaciones mínimas, evidencias, reportes y responsabilidades.

El resultado no necesariamente es una auditoría más extensa. Es una auditoría mejor estructurada: un solo mapa de objetivos, riesgos, controles, criterios y evidencias.

Cómo implementar el framework sin crear burocracia
#

1. Definir mandato y gobierno
#

La organización debe establecer quién aprueba el estatuto de auditoría, a quién reporta funcionalmente, cómo se protege su independencia y cómo se escalan riesgos no remediados.

2. Construir el universo auditable
#

El universo debe incluir procesos, capacidades, productos, entidades legales, sistemas, datos, proveedores, proyectos y obligaciones.

La arquitectura empresarial puede aportar una visión más completa que un organigrama, porque muestra dependencias y componentes que atraviesan varias áreas.

3. Normalizar la taxonomía de riesgos
#

Auditoría, seguridad, compliance, tecnología y operación no deberían utilizar nombres incompatibles para el mismo riesgo.

Una taxonomía común permite consolidar, comparar y priorizar.

4. Establecer un modelo común de controles
#

Cada control debe tener:

  • objetivo;
  • riesgo relacionado;
  • propietario;
  • frecuencia;
  • naturaleza preventiva o detectiva;
  • evidencia;
  • mecanismo de monitoreo.

5. Mapear marcos y regulación
#

No se deben copiar estándares completos dentro de una matriz.

La organización necesita un catálogo de criterios aplicables conectado con procesos, riesgos, controles y obligaciones concretas.

6. Diseñar el plan de auditoría basado en riesgos
#

La priorización debe combinar exposición inherente, madurez, cambios, incidentes, criticidad, regulación y cobertura previa.

7. Gobernar la remediación
#

Un hallazgo no está cerrado porque se haya generado una política o presentado una captura de pantalla.

Debe comprobarse que la causa fue tratada, que el control opera y que el riesgo residual es aceptable.

Errores que debilitan la auditoría empresarial
#

Los problemas más frecuentes no provienen de desconocer estándares, sino de aplicarlos sin criterio:

  • comenzar desde el checklist y no desde los objetivos;
  • confundir un control documentado con un control efectivo;
  • usar COSO únicamente como referencia financiera;
  • convertir COBIT en un catálogo de controles técnicos;
  • permitir que auditoría opere aquello que después evaluará;
  • duplicar revisiones entre segunda y tercera línea;
  • calificar hallazgos sin considerar riesgo residual;
  • cerrar acciones sin comprobar efectividad;
  • tratar regulación y buenas prácticas como si tuvieran el mismo nivel de obligatoriedad.

La acumulación de evidencias no equivale a aseguramiento.

La evidencia debe permitir concluir si el diseño es adecuado, si el control opera y si el riesgo se mantiene dentro de los límites aceptados.

Reflexión de Arquitectura
#

Como arquitectos, sabemos que una solución no puede entenderse observando componentes aislados. También importan sus relaciones, dependencias, responsabilidades, restricciones y flujos de información.

Lo mismo sucede con auditoría.

IIA, COSO, ISO 31000, COBIT y NIA no son piezas intercambiables. Cada una ocupa una posición distinta dentro de la arquitectura de gobierno y aseguramiento.

El valor aparece cuando se define cómo fluye la información:

  • desde los objetivos hasta los riesgos;
  • desde los riesgos hasta los controles;
  • desde los controles hasta la evidencia;
  • desde la evidencia hasta las decisiones.

Auditar la empresa exige comprender su arquitectura.

Sin mapas de capacidades, procesos, sistemas, datos y terceros, el universo auditable será incompleto y las revisiones tenderán a reproducir silos organizacionales.

Reflexión CTO
#

Desde la perspectiva de un CTO, auditoría no debería verse como una fuerza que ralentiza la transformación.

Una función madura ayuda a distinguir entre velocidad controlada y acumulación silenciosa de riesgo.

El verdadero problema no es que existan controles. Es que aparezcan tarde, sean manuales, no tengan propietario o se diseñen sin comprender la arquitectura.

Cuando tecnología, riesgo, seguridad y auditoría comparten una estructura común, es posible:

  • automatizar evidencia;
  • incorporar controles preventivos;
  • reducir revisiones repetitivas;
  • detectar excepciones con oportunidad;
  • mejorar la calidad de las decisiones.

La buena gobernanza no elimina la velocidad; elimina la improvisación que después se paga como incidente, sanción, deuda o pérdida de confianza.

Conclusión
#

Auditar toda la empresa no significa aplicar todos los estándares a todos los procesos.

Significa saber:

  • qué pregunta responde cada marco;
  • qué obligación tiene precedencia;
  • qué riesgos son relevantes;
  • qué controles deben existir;
  • qué evidencia demuestra su funcionamiento;
  • quién necesita recibir aseguramiento para decidir.

Las Global Internal Audit Standards del IIA gobiernan la función de auditoría interna. COSO estructura el control interno. ISO 31000 y COSO ERM conectan riesgo con objetivos y estrategia. Las NIA sostienen la auditoría financiera. COBIT aporta gobierno integral de información y tecnología. Los marcos especializados y la regulación proporcionan criterios específicos.

La organización madura no elige entre ellos.

Los integra mediante una arquitectura de aseguramiento proporcional, basada en riesgos y orientada a decisiones.

Ese es el punto de partida para que auditoría deje de ser una revisión episódica y se convierta en una capacidad real de gobierno, aprendizaje y confianza empresarial.

Glosario breve
#

  • IIA — Institute of Internal Auditors: organismo profesional global que emite las normas internacionales para la práctica de auditoría interna.

  • IPPF — International Professional Practices Framework: marco profesional del IIA que integra las Global Internal Audit Standards y otros componentes de orientación.

  • COSO — Committee of Sponsoring Organizations of the Treadway Commission: organización que desarrolla marcos de referencia sobre control interno, gestión de riesgos y prevención del fraude.

  • ERM — Enterprise Risk Management: gestión integral de riesgos empresariales conectada con estrategia, desempeño y toma de decisiones.

  • NIA/ISA — Normas Internacionales de Auditoría / International Standards on Auditing: normas emitidas por el IAASB principalmente para auditorías de estados financieros.

  • IAASB — International Auditing and Assurance Standards Board: organismo internacional que emite estándares de auditoría, aseguramiento y gestión de calidad.

  • COBIT: marco de ISACA para el gobierno y la gestión empresarial de información y tecnología.

  • Aseguramiento: evaluación objetiva orientada a incrementar la confianza sobre gobierno, riesgos, controles, información o desempeño.

  • Riesgo inherente: exposición existente antes de considerar los controles.

  • Riesgo residual: exposición que permanece después de aplicar controles y respuestas.

  • Accountability: responsabilidad explícita de responder por una decisión, proceso, control o resultado.

Referencias
#

Auditoría empresarial: riesgo, control y aseguramiento - Serie
Parte 1: Este artículo
Parte 2: Auditoría interna, control, riesgos y compliance: qué hace cada función
Parte 3: Gobierno de auditoría interna: cómo aplicar las Global Internal Audit Standards del IIA