Compliance y auditoría interna. ISO 37301:2021

¿Puede el mismo departamento diseñar un control y, después, certificar que funciona? En la práctica ocurre con frecuencia, incluso en empresas grandes. Sin embargo, esa confusión destruye la utilidad de ambas funciones. La relación entre compliance y auditoría interna suele describirse como una simple división del trabajo, pero la norma UNE-ISO 37301:2021 la construye sobre una diferencia más profunda: una función opera el sistema y otra lo evalúa con independencia. A esa pareja se suma una tercera disciplina, la gestión de riesgos, que aporta el método de análisis. Por lo tanto, confundirlas no es un problema de organigrama. Es, sobre todo, un problema de evidencia. Un sistema de cumplimiento normativo que se evalúa a sí mismo, de hecho, no ofrece ninguna garantía verificable al órgano de gobierno ni a un tercero.

Considérese una cadena de farmacias con sede en Mérida y 60 sucursales. Su gerente de cumplimiento redactó las políticas, capacita al personal y, además, elabora cada año el informe que declara que todo funciona. El consejo nunca ha recibido una evaluación hecha por alguien distinto. Nadie lo había pedido, y el gerente tampoco lo propuso. Los informes anuales, además, repiten casi sin cambios el texto del año anterior. Cuando un socio inversionista solicita una revisión independiente, descubre que no existe ni está prevista. La discusión sobre compliance y auditoría interna deja entonces de ser teórica: el inversionista duda de todo el programa. Al terminar este artículo, el lector podrá distinguir las tres funciones, identificar dónde se cruzan y asignar a cada una su papel conforme a la ISO 37301:2021 (International Organization for Standardization [ISO], 2021).

Compliance y auditoría interna como funciones distintas

Norma UNE-ISO 37301:2021

Términos 3.23 y 3.18, Función de compliance y auditoría

“3.23 función de compliance: Persona o grupo de personas con responsabilidad y autoridad para la operación del sistema de gestión (3.4) del compliance (3.26). […] 3.18 auditoría: Proceso (3.8) sistemático e independiente para obtener las evidencias y evaluarlas de manera objetiva con el fin de determinar el grado en el que se cumplen los criterios de auditoría.”

Ahora bien, las dos definiciones usan verbos distintos, y esa diferencia es la tesis del artículo. La función de compliance tiene «responsabilidad y autoridad para la operación» del sistema. La auditoría, en cambio, es un proceso «sistemático e independiente» para obtener evidencias y evaluarlas «de manera objetiva». Una opera el sistema. La otra evalúa su funcionamiento real. Asimismo, la definición de auditoría incluye expresamente la independencia como elemento constitutivo del concepto, no como una cualidad deseable. Por lo tanto, una revisión sin independencia no es auditoría en sentido técnico, por mucho que así se la llame.

Por consiguiente, la distinción no depende del tamaño de la empresa ni de su organigrama. La Nota 2 del término 3.18 precisa que una auditoría interna «es la que realiza la propia organización (3.1) o una parte externa en su nombre». Lo interno no se refiere a quién audita, sino a quién la encarga (Asociación Española de Normalización [UNE], 2021). El estándar UNE-ISO 37301:2021 no tiene fuerza de ley en México; su adopción es voluntaria salvo que contractualmente se haya pactado su cumplimiento. Aun así, la distinción resulta útil para cualquier organización que deba rendir cuentas.

Operar y evaluar

Dado que la cláusula 9.2.1 exige auditorías «a intervalos planificados», su objeto queda definido con precisión. La auditoría debe informar si el sistema cumple los requisitos propios de la organización y los de la norma, y si «se implementa y mantiene eficazmente». La función de compliance, en cambio, es la que implementa y mantiene. Por ejemplo, el gerente de la cadena de farmacias diseña controles, capacita y registra. Evaluar si esos controles funcionan corresponde, en cambio, a otro actor. De hecho, la misma persona no puede ocupar ambos papeles sin anular el valor de la evaluación.

Independencia entre compliance y auditoría interna

Norma UNE-ISO 37301:2021

Anexo A.9.2, Auditoría interna

“Las funciones de auditoría, ya sean internas o externas, deberían estar libres de conflicto de intereses y ser independientes para cumplir su rol.”

En la práctica, la independencia se verifica al seleccionar a los auditores. La cláusula 9.2.2, inciso b), exige «seleccionar los auditores y llevar a cabo auditorías para asegurarse de la objetividad y la imparcialidad del proceso de auditoría». El Anexo A.9.2, además, pide que las funciones de auditoría estén «libres de conflicto de intereses». Por lo tanto, la función de compliance no puede auditar su propio sistema. Puede incluso autoevaluarse, y de hecho debe hacerlo mediante el seguimiento, pero esa autoevaluación no sustituye a la auditoría. La diferencia importa, además, en cualquier proceso de certificación externa.

Si bien la auditoría debe ser independiente, no está aislada de la función que evalúa. La Nota 1 de la cláusula 9.2.2 señala que la dirección que recibe los resultados «puede incluir la función de compliance, la alta dirección y el órgano de gobierno». La relación, por lo tanto, es de insumo, no de subordinación. El auditor entrega hallazgos; la función de compliance los atiende y corrige. Por ejemplo, una observación sobre capacitación insuficiente regresa a quien diseña la capacitación, con plazo y responsable definidos. Sin embargo, quien la diseñó no decide si la observación procede.

Quién audita el sistema

Toda vez que la norma admite auditores propios o externos, la organización tiene varias opciones. Puede encargar la revisión a su departamento de auditoría, siempre que este no haya participado en el diseño del control evaluado. También puede contratar a una parte externa que actúe en su nombre, según la Nota 2 del término 3.18. En una pyme sin área de auditoría, por ejemplo, lo razonable es un auditor externo independiente de la función de compliance, con competencia técnica. La guía sobre auditoría interna en compliance tributario desarrolla los requisitos de esa revisión en materia fiscal.

Gestión de riesgos, compliance y auditoría interna

Norma UNE-ISO 37301:2021

Términos 3.7 y 3.24, Riesgo y riesgo de *compliance

“3.7 riesgo: Efecto de la incertidumbre sobre los objetivos (3.6). Nota 1 a la entrada: Un efecto es una desviación de lo esperado, ya sea positiva o negativa. […] 3.24 riesgo de compliance: Probabilidad de ocurrencia y las consecuencias del no cumplimiento de compliance (3.27) respecto a las obligaciones de compliance (3.25) de una organización (3.1).”

Conforme a ello, la gestión de riesgos trabaja con un concepto más amplio que el compliance. El término 3.7 define el riesgo como «efecto de la incertidumbre sobre los objetivos», y su nota aclara que ese efecto es una desviación «positiva o negativa». El riesgo de compliance, en cambio, se refiere solo al «no cumplimiento» de las obligaciones. Por lo tanto, todo riesgo de compliance es un riesgo, pero no todo riesgo es de compliance. Por ejemplo, que un competidor baje sus precios interesa a la gestión de riesgos. No es, sin embargo, materia de cumplimiento.

No obstante, ambas disciplinas comparten el método. El riesgo de compliance se caracteriza por probabilidad y consecuencias, igual que cualquier otro riesgo de la organización, sea financiero u operativo. Asimismo, la cláusula 4.6 obliga a identificar, analizar y valorar esos riesgos, con el mismo lenguaje de probabilidad y consecuencias que usa cualquier análisis de riesgos. La matriz de riesgos normativos es, de hecho, la principal herramienta donde ambas disciplinas se encuentran. La entrada sobre la matriz de riesgos de compliance desarrolla ese punto de contacto con detalle práctico, incluido el paso del riesgo inherente al residual.

Riesgo sin lado positivo

Por razón de que el riesgo de compliance solo mira el incumplimiento, carece del lado positivo que admite el término 3.7. Una empresa puede aceptar un riesgo comercial para obtener beneficio. Sin embargo, no puede aceptar un incumplimiento legal. El Anexo A.4.6 lo confirma: el enfoque basado en el riesgo «no significa que para situaciones de riesgo bajo de no cumplimientos de compliance, la organización acepte no cumplimientos de compliance». La gestión de riesgos, por lo tanto, prioriza y acepta. El compliance también prioriza, pero nunca tolera. El análisis de riesgos de compliance desarrolla esa priorización.

Control interno, compliance y auditoría interna

Norma UNE-ISO 37301:2021

Anexo A.4.2, Comprensión de las necesidades y expectativas de las partes interesadas

“Entre los ejemplos de partes interesadas internas pueden incluirse, entre otras: el órgano de gobierno; la dirección; los empleados; las funciones internas tales como la gestión del riesgo, el control interno, la auditoría interna, los recursos humanos.”

Puesto que el Anexo A.4.2 enumera por separado «la gestión del riesgo, el control interno, la auditoría interna», la norma trata a cada una como función distinta. Además, las considera partes interesadas del sistema de compliance, es decir, funciones cuyas necesidades y expectativas deben comprenderse. Esa enumeración resuelve, en efecto, una confusión frecuente. El control interno no es sinónimo de compliance, ni tampoco de auditoría. Por ejemplo, la segregación de funciones en tesorería es un control interno. La función de compliance verifica que ese control atienda una obligación; la auditoría evalúa si opera como se diseñó.

De esta manera, el control interno funciona como punto de apoyo común. El marco COSO, que desarrolla la entrada sobre qué significa COSO, es la referencia habitual para diseñarlo. La ISO 37301, por su parte, no reproduce ese marco ni lo sustituye. En cambio, exige que el sistema de compliance se coordine con él. Por lo tanto, una empresa que ya aplica COSO no necesita duplicar controles para cumplir la norma. Necesita, sin embargo, identificar qué controles atienden obligaciones de cumplimiento y documentar esa relación en su inventario de obligaciones y en su matriz de riesgos.

Controles y funciones de revisión

Aun cuando cada función conserva su papel, el Anexo A.8.2 exige coordinarlas. Entre las consideraciones para desarrollar procedimientos, el anexo menciona «la consistencia con otras funciones de revisión y el control de la organización». Asimismo, incluye entre los controles posibles «las evaluaciones de compliance y las auditorías». La coordinación evita que tres áreas revisen el mismo proceso con criterios distintos. Por ejemplo, compras no debería recibir en el mismo mes tres revisiones sin relación entre sí, cada una con su propio formato distinto. Un calendario común, en efecto, reduce la carga y mejora la evidencia disponible.

Cómo integrar compliance y auditoría interna en la política

Norma UNE-ISO 37301:2021

Anexo A.5.2, Política de *compliance

“La política de compliance debería especificar: […] – el grado en el que el compliance se va a integrar con otras funciones, tales como gobernanza, riesgos, auditoría y asesoría jurídica; […]”

En virtud de que el Anexo A.5.2 pide que la política especifique «el grado en el que el compliance se va a integrar con otras funciones», la relación entre ellas no debe quedar implícita. La política debe decir quién opera, quién evalúa y quién aporta el método de riesgos. Además, debe fijar cómo circula la información entre esas funciones y con qué periodicidad. Si la política guarda silencio, cada área interpretará su papel según su conveniencia. Por lo tanto, la integración es un contenido obligatorio de la política. No es un simple acuerdo informal entre gerentes.

Por ende, la integración tiene un límite: no puede fusionar las funciones hasta borrar la independencia. Una empresa pequeña puede asignar varias tareas a una misma persona, siempre que la evaluación final la realice alguien distinto, interno o externo. La auditoría, asimismo, debe seguir siempre «libre de conflicto de intereses», según el Anexo A.9.2. Por ejemplo, el gerente de cumplimiento puede coordinar también la gestión de riesgos. Sin embargo, no debe auditar su propio trabajo ni el de quienes le reportan. La entrada sobre qué es el compliance explica el concepto base que aquí se distingue.

Mapa de funciones

Desde la perspectiva organizacional, el mapa de funciones es el primer entregable de la integración. El horizonte aquí es de corto plazo: basta una sesión del órgano de gobierno para aprobarlo y comunicarlo a las áreas. La tabla siguiente resume la distinción con sus referencias en la norma. Cada organización, sin embargo, debe adaptarla a su tamaño. Lo anterior no es opcional para quien busque certificarse. Un auditor externo preguntará, de hecho, quién evalúa a la función que opera el sistema. Si la respuesta es la misma persona, el hallazgo será inmediato y difícil de corregir.

Función Qué hace Referencia en UNE-ISO 37301:2021
Función de compliance Opera el sistema con responsabilidad y autoridad Término 3.23
Auditoría interna Evalúa de forma sistemática, independiente y objetiva Término 3.18; cl. 9.2; Anexo A.9.2
Gestión de riesgos Aporta el método para analizar el efecto de la incertidumbre Término 3.7; cl. 4.6; Anexo A.4.6
Control interno Aplica controles en los procesos; se coordina con el sistema Anexos A.4.2 y A.8.2

Referencias

Asociación Española de Normalización. (2021). Sistemas de gestión del compliance. Requisitos con orientación para su uso (UNE-ISO 37301:2021). AENOR Internacional.

International Organization for Standardization. (2021). Compliance management systems — Requirements with guidance for use (ISO 37301:2021). https://www.iso.org/standard/75080.html

Preguntas frecuentes

¿Cuál es la diferencia entre compliance y auditoría interna?

La función de compliance opera el sistema con responsabilidad y autoridad, según el término 3.23 de la UNE-ISO 37301:2021. La auditoría, en cambio, es un proceso sistemático e independiente para evaluar evidencias de manera objetiva, según el término 3.18. Una implementa; la otra evalúa si lo implementado funciona.

¿Puede la función de compliance auditar su propio sistema?

No. La cláusula 9.2.2 exige seleccionar auditores que aseguren la objetividad y la imparcialidad, y el Anexo A.9.2 pide que estén libres de conflicto de intereses. La función de compliance puede dar seguimiento a su sistema, pero esa revisión no sustituye a la auditoría ni ofrece la misma garantía.

¿Qué relación tiene la gestión de riesgos con el compliance?

Comparten el método. La gestión de riesgos trabaja con el efecto de la incertidumbre sobre los objetivos, que puede ser una desviación positiva o negativa. El riesgo de compliance, en cambio, se limita al no cumplimiento de obligaciones y, por lo tanto, nunca admite aceptar un incumplimiento.

¿Una pyme necesita un área de auditoría interna?

No necesariamente. La Nota 2 del término 3.18 admite que una parte externa realice la auditoría en nombre de la organización. Por ejemplo, una pyme puede contratar a un auditor externo, siempre que sea independiente de quien opera el sistema y tenga competencia técnica.

¿Dónde se define la relación entre compliance y auditoría interna?

En la política de compliance. El Anexo A.5.2 pide especificar el grado de integración con otras funciones, como gobernanza, riesgos, auditoría y asesoría jurídica. Además, conviene aprobar un mapa de funciones que diga quién opera, quién evalúa y quién aporta el método de riesgos.

¿El control interno es lo mismo que el compliance?

No. El Anexo A.4.2 enumera el control interno como una función interna distinta. El control interno aplica controles en los procesos; la función de compliance verifica que esos controles atiendan obligaciones de cumplimiento. Por eso ambas deben coordinarse, sin duplicar controles ni revisiones.

Temas similares