¿Cómo sabe un consejo de administración que su programa funciona, si la única fuente es el informe de quien lo opera? No lo sabe con certeza. Simplemente lo supone. La auditoría interna del sistema de cumplimiento existe para romper esa dependencia, y la norma UNE-ISO 37301:2021 la regula en la cláusula 9.2 con dos preguntas concretas: si el sistema cumple los requisitos, y si se implementa y mantiene eficazmente. Por lo tanto, no se trata de un trámite de certificación. Es el mecanismo que transforma la confianza de los directivos en evidencia. Una oficina de compliance que nunca ha sido auditada, por ejemplo, puede estar bien diseñada. Sin embargo, nadie puede afirmarlo con fundamento, ni ante el consejo ni ante un tercero que revise el sistema de cumplimiento normativo.
Considérese una aseguradora regional con sede en Guadalajara. Su responsable de cumplimiento presenta cada año un informe favorable, y el consejo lo aprueba sin observaciones. Cuando un socio extranjero exige evidencia independiente antes de invertir, la empresa descubre que nunca ha tenido un programa de auditoría. Tampoco sabe quién podría auditar sin conflicto de intereses. El responsable de cumplimiento, además, depende del director general, y el área de auditoría solo revisa estados financieros. Nadie, por lo tanto, ha evaluado jamás el programa desde fuera. La auditoría interna del sistema de cumplimiento se convierte entonces en condición del negocio. Al terminar este artículo, el lector podrá diseñar un programa de auditoría conforme a la cláusula 9.2 y al Anexo A.9.2 de la ISO 37301:2021 (International Organization for Standardization [ISO], 2021), seleccionar auditores independientes y convertir los hallazgos en acciones correctivas documentadas.
Auditoría interna del sistema de cumplimiento en la cláusula 9.2
Norma UNE-ISO 37301:2021
Cláusula 9.2.1, Generalidades
“La organización debe llevar a cabo auditorías internas a intervalos planificados, para proporcionar información acerca de si el sistema de gestión del compliance: a) cumple: – los requisitos propios de la organización para su sistema de gestión del compliance; – los requisitos de este documento; b) se implementa y mantiene eficazmente.”
Ahora bien, la cláusula 9.2.1 fija dos objetos distintos de revisión. El primero es la conformidad: si el sistema cumple «los requisitos propios de la organización» y «los requisitos de este documento». El segundo es la eficacia: si «se implementa y mantiene eficazmente». Por lo tanto, un sistema puede cumplir en papel y, al mismo tiempo, fallar en la práctica. La auditoría debe detectar ambas situaciones por separado. Además, la cláusula exige realizarla «a intervalos planificados», no cuando surge un problema. La periodicidad, en consecuencia, forma parte del requisito, y su ausencia ya constituye un hallazgo.
Por consiguiente, conviene precisar qué se entiende por auditoría. El término 3.18 la define como un proceso «sistemático e independiente para obtener las evidencias y evaluarlas de manera objetiva». Su Nota 2 aclara que la auditoría interna «es la que realiza la propia organización (3.1) o una parte externa en su nombre» (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, el concepto resulta útil para cualquier empresa que deba rendir cuentas ante terceros.
Conformidad frente a eficacia
Dado que la cláusula separa ambos objetos, el auditor necesita dos tipos de prueba. Para la conformidad, compara documentos contra requisitos: existe la política, existe el procedimiento, existe el registro. Para la eficacia, en cambio, verifica que los controles operen. Por ejemplo, un procedimiento de debida diligencia de proveedores puede estar aprobado y, sin embargo, no aplicarse en la mitad de las contrataciones. La revisión documental no detecta esa falla. Solo la detecta, en efecto, la muestra aleatoria de expedientes reales. De hecho, la eficacia es el objeto más exigente y el que más valor aporta.
Programa de auditoría: frecuencia, métodos y responsables
Norma UNE-ISO 37301:2021
Cláusula 9.2.2, Programa de auditoría interna
“La organización debe planificar, establecer, implementar y mantener programas de auditoría que incluyan la frecuencia, los métodos, responsabilidades, requisitos de planificación e informes. A la hora de establecer los programas de auditoría interna, la organización debe considerar la importancia de los procesos involucrados y los resultados de las auditorías previas.”
En la práctica, el programa es el documento que hace verificable el requisito de intervalos planificados. La cláusula 9.2.2 exige que incluya «la frecuencia, los métodos, responsabilidades, requisitos de planificación e informes». Asimismo, ordena considerar «la importancia de los procesos involucrados y los resultados de las auditorías previas». Por lo tanto, no todos los procesos se auditan con la misma frecuencia ni con la misma profundidad. Un proceso de licitaciones públicas, por ejemplo, merece más atención que el archivo de correspondencia interna. La guía sobre análisis de riesgos de compliance ofrece el insumo para esa priorización.
Si bien el programa es anual o plurianual, cada auditoría requiere su propia definición. La cláusula exige, para cada una, «definir los criterios, los objetivos y el alcance de la misma». Los criterios indican contra qué se compara la evidencia; los objetivos, qué se busca demostrar; el alcance, qué procesos, áreas y periodo se revisan. Sin esa definición previa, la auditoría se vuelve una simple conversación sin conclusiones verificables. Además, los resultados de auditorías previas modifican el programa. Por ejemplo, un área con hallazgos repetidos debe auditarse antes y con mayor profundidad en el ciclo siguiente.
Plan anual basado en riesgos
Toda vez que el programa depende de la importancia de los procesos, su diseño parte de la evaluación de riesgos del sistema. Los procesos con riesgo alto reciben mayor frecuencia y pruebas de eficacia más profundas. Los de riesgo bajo, en cambio, pueden revisarse con menor intensidad, pero no desaparecen del programa. La cláusula 9.2.2, además, exige que el programa contemple «requisitos de planificación e informes», de modo que cada auditoría deje un plan previo y un informe final. El horizonte de implementación es de corto plazo. Un primer programa, por ejemplo, puede aprobarse en semanas.
Independencia en la auditoría interna del sistema de cumplimiento
Norma UNE-ISO 37301:2021
Anexo A.9.2, Auditoría interna
“Las funciones de auditoría, ya sean internas o externas, deberían estar libres de conflicto de intereses y ser independientes para cumplir su rol. Véase la Norma ISO 19011 para obtener información sobre cómo realizar una auditoría de un sistema de gestión.”
Conforme a ello, la independencia es el atributo que da valor a la revisión. El Anexo A.9.2 pide que las funciones de auditoría estén «libres de conflicto de intereses» y sean «independientes para cumplir su rol». La cláusula 9.2.2, inciso b), exige asimismo «seleccionar los auditores y llevar a cabo auditorías para asegurarse de la objetividad y la imparcialidad del proceso de auditoría». Por lo tanto, el auditor no puede revisar su propio trabajo. Quien diseñó un control, además, no debe evaluarlo después. Tampoco debe hacerlo quien depende jerárquicamente del área auditada, por competente que sea.
No obstante, la norma no exige un departamento de auditoría propio. Esa flexibilidad es relevante para organizaciones medianas y pequeñas. La Nota 2 del término 3.18 admite que una parte externa realice la auditoría interna «en nombre» de la organización. Por ejemplo, una pyme puede contratar a un auditor externo independiente del responsable de cumplimiento. Lo que no admite, en ningún caso, es que la función que opera el sistema se audite a sí misma. La entrada sobre compliance y auditoría interna desarrolla esa distinción, y la de la función de compliance explica su propia independencia.
Método: la remisión a ISO 19011
Por razón de que el Anexo A.9.2 remite a la Norma ISO 19011 «para obtener información sobre cómo realizar una auditoría de un sistema de gestión», el método no queda a la improvisación. La Nota 2 de la cláusula 9.2.2 repite la remisión: la ISO 19011 «contiene directrices para la auditoría de los sistemas de gestión». Además, la Nota 3 del término 3.18 señala que los conceptos de «evidencia de auditoría» y «criterios de auditoría» se definen en esa misma norma. Por lo tanto, el auditor debe conocerla. La competencia técnica, de hecho, complementa la independencia.
Resultados y hallazgos de la auditoría
Norma UNE-ISO 37301:2021
Cláusula 9.2.2, Programa de auditoría interna
“c) asegurarse de que los resultados de las auditorías se comunican a los directivos pertinentes y a la dirección. NOTA 1 La dirección pertinente puede incluir la función de compliance, la alta dirección y el órgano de gobierno. La información documentada para proporcionar evidencia de la implementación del programa de auditoría y de los resultados de las auditorías debe estar disponible.”
Puesto que la cláusula exige comunicar los resultados «a los directivos pertinentes y a la dirección», el informe no termina en el área auditada. La Nota 1 precisa que esa dirección puede incluir al responsable de cumplimiento, a la alta dirección y al órgano de gobierno. Por lo tanto, el consejo recibe los hallazgos, no solo el resumen del operador del sistema. Asimismo, el área auditada ya conoce las observaciones antes de que se cierre el informe. Esa secuencia permite aclarar hechos y corregir errores materiales del borrador. Sin embargo, no autoriza a modificar sus conclusiones.
Aun cuando el informe se comunique, la cláusula exige además que la evidencia permanezca disponible después. La información documentada debe acreditar «la implementación del programa de auditoría y de los resultados de las auditorías». Por ejemplo, un certificador externo pedirá el programa aprobado, los planes de cada auditoría, las listas de verificación, los informes y el seguimiento de hallazgos. Si falta alguno, el requisito se incumple incluso si las auditorías se realizaron. De hecho, una auditoría sin registro no puede demostrarse. Para efectos del sistema, equivale a no haberla hecho, por mucho esfuerzo que haya implicado.
No conformidad y no cumplimiento
De esta manera, el auditor debe clasificar con precisión cada hallazgo. El término 3.16 define la no conformidad como «incumplimiento de un requisito», y su Nota 1 aclara que «no es necesariamente un no cumplimiento de compliance». La distinción importa en el informe. Una no conformidad es una falla del sistema, por ejemplo, una capacitación no impartida en la fecha prevista. Un no cumplimiento, en cambio, es la violación de una obligación de compliance. Ambos exigen acción de la organización. Sin embargo, su gravedad, su reporte y su tratamiento son distintos, y confundirlos distorsiona el informe.
De la auditoría interna del sistema de cumplimiento a la mejora
Norma UNE-ISO 37301:2021
Cláusula 10.2, No conformidades y acciones correctivas
“Cuando ocurra una no conformidad o un no cumplimiento de compliance, la organización debe: a) reaccionar ante la no conformidad o no cumplimiento de compliance y, según sea aplicable: 1) tomar acciones para su control y corrección; 2) hacer frente a las consecuencias; b) evaluar la necesidad de acciones para eliminar las causas […]; c) implementar cualquier acción necesaria; d) revisar la eficacia de las acciones correctivas tomadas; e) si es necesario, hacer cambios en el sistema de gestión del compliance.”
En virtud de que la cláusula 10.2 exige reaccionar ante cada no conformidad, los hallazgos de auditoría desencadenan un proceso formal. La organización debe corregir, «hacer frente a las consecuencias» y evaluar si es necesario eliminar las causas. Además, la cláusula pide determinar si existen no conformidades similares «o que potencialmente podrían ocurrir». Por lo tanto, un hallazgo en una sucursal obliga a revisar las demás sucursales de la empresa. El término 3.17, asimismo, define la acción correctiva como la dirigida a «eliminar las causas de una no conformidad (3.16) y evitar que vuelva a ocurrir».
Por ende, el ciclo no se cierra con la acción, sino con su verificación. El inciso d) de la cláusula 10.2 exige «revisar la eficacia de las acciones correctivas tomadas». La siguiente auditoría, por ejemplo, debe comprobar que el hallazgo anterior no se repite. Si se repite, la acción correctiva no funcionó y debe replantearse. Asimismo, la cláusula 5.3.2 encarga al responsable de cumplimiento asegurarse de que el sistema se revise a intervalos planificados, con remisión a las cláusulas 9.2 y 9.3. La guía sobre auditoría interna en compliance tributario aplica este ciclo en materia fiscal.
Evidencia mínima del ciclo
Desde la perspectiva organizacional, el ciclo de auditoría es una pieza de un sistema de gestión de cumplimiento, no un ejercicio aislado. La tabla siguiente resume cada etapa con su requisito y la evidencia mínima que la acredita ante un certificador. Cada fila, asimismo, sirve como lista de verificación antes de la auditoría externa. El horizonte es de mediano plazo, entre seis y doce meses, para completar un primer ciclo con seguimiento de hallazgos. Lo anterior no es opcional para quien busque certificarse. Un sistema sin auditoría, de hecho, no puede demostrar su eficacia ante nadie.
| Etapa | Requisito en UNE-ISO 37301:2021 | Evidencia mínima |
|---|---|---|
| Programa | Cl. 9.2.2: frecuencia, métodos, responsabilidades, planificación e informes | Programa aprobado con base en riesgos |
| Cada auditoría | Cl. 9.2.2 a): criterios, objetivos y alcance | Plan de auditoría firmado |
| Auditores | Cl. 9.2.2 b) y Anexo A.9.2: objetividad, imparcialidad, sin conflicto de intereses | Designación y declaración de independencia |
| Resultados | Cl. 9.2.2 c) y Nota 1: comunicación a la dirección | Informe entregado al órgano de gobierno |
| Corrección | Cl. 10.2: causas, acciones y verificación de eficacia | Registro de hallazgos y cierre verificado |
Referencias
Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.
International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html
Preguntas frecuentes
¿Qué revisa la auditoría interna del sistema de cumplimiento?
Según la cláusula 9.2.1 de la UNE-ISO 37301:2021, dos cosas: si el sistema cumple los requisitos propios de la organización y los de la norma, y si se implementa y mantiene eficazmente. La primera se prueba con documentos; la segunda, con muestras de operación real.
¿Cada cuánto debe auditarse el sistema?
A intervalos planificados, según la cláusula 9.2.1. La norma no fija una periodicidad única; el programa debe considerar la importancia de los procesos y los resultados de auditorías previas. Por lo tanto, los procesos de mayor riesgo se auditan con más frecuencia.
¿Puede el responsable de cumplimiento auditar el sistema?
No. El Anexo A.9.2 exige que las funciones de auditoría estén libres de conflicto de intereses, y la cláusula 9.2.2 pide objetividad e imparcialidad. Quien opera el sistema no puede evaluarlo; debe hacerlo el área de auditoría o una parte externa independiente.
¿Una pyme necesita un departamento de auditoría?
No. La Nota 2 del término 3.18 admite que una parte externa realice la auditoría interna en nombre de la organización. Por ejemplo, una pyme puede contratar a un auditor externo, siempre que sea independiente de quien opera el sistema y conozca la ISO 19011.
¿Quién debe recibir el informe de auditoría?
Los directivos pertinentes y la dirección, según la cláusula 9.2.2, inciso c). La Nota 1 precisa que pueden incluir al responsable de cumplimiento, a la alta dirección y al órgano de gobierno. Además, la evidencia del programa y de sus resultados debe quedar disponible.
¿Qué pasa con los hallazgos después de la auditoría?
Se tratan conforme a la cláusula 10.2: la organización reacciona, corrige, evalúa las causas, implementa acciones y revisa su eficacia. Asimismo, debe verificar si existen fallas similares en otras áreas. La siguiente auditoría comprueba que el hallazgo no se repita.
