Full Transcript

·YouTLDR

Matriz de riesgo “herramienta para la planificación de la auditoría interna”

1:02:58SpanishTranscribed Jul 15, 2026
0:00

y vamos a armar

0:02

hoy vamos a ver

0:05

patricia riesgo

0:08

nada tenemos por suerte a dos

0:12

integrantes del 23 comité

0:17

les agradecemos ellos se van a presentar

0:20

ahora

0:21

así que le voy a dar la palabra a guille

0:25

muchas gracias por animarme a exponer o

0:28

no cualquier cosa estoy acá me avisas

0:33

como te estoy cantando las preguntas que

0:36

surjan en muchas dale dale bueno muchas

0:39

gracias sebastián bueno buenas tardes a

0:42

todos yo voy a charlar un poquito desde

0:45

matriz de riesgo y quería hacerles un

0:48

comentario que es la presentación que

0:51

tengo está un poco desordenada la verdad

0:53

que la cambió varias veces y la vamos la

0:55

voy a tratar de hacer de la mejor manera

0:57

que encuentro porque si les doy muchas

1:00

definiciones de entrada va a ser medio

1:03

complicado como que aburrido digamos y

1:05

por ahí es interesante ir directamente

1:07

una matriz e ir viendo los temas esto

1:11

apunta a que lo voy a pedir que hagan

1:13

todas las preguntas que quieran en el

1:17

momento que las que quieran no esperen

1:19

al final pero tengan en cuenta que por

1:21

ahí pueden preguntar algo que figura en

1:23

la presentación más adelante se escucha

1:25

bien no

1:27

quieren que hable más fuerte

1:31

perfecto

1:32

buenísimo bueno este trabajo lo hicimos

1:36

en colaboración dos miembros como dijo

1:38

sebastián la otra persona de javier

1:39

cardozo que tuvo algunos problemitas

1:42

profesionales no sé si gabriel estás

1:43

presente ahora o no no está pero bueno

1:48

gabriel es licenciado en administración

1:51

que está formado en el instituto es

1:54

docente y capacita y hace educación y es

1:59

responsable del área de auditoría

2:00

interna en la corporación

2:03

tabacalera jujeña

2:05

mi caso bueno yo soy y llamo gonzález o

2:09

soy contador público de la uba tengo un

2:11

día en el capítulo de nueva york de eeuu

2:15

soy gerente de auditoría para américa

2:17

latina de ibm

2:21

y bueno hace ya unos cuantos años que

2:23

tengo este puesto y al a su vez en el

2:25

pasado fue también auditó interno de la

2:28

corporación

2:30

bueno

2:32

tenemos las dos me olvides de pasar los

2:35

chats

2:36

bueno la agenda que vamos a ver hoy

2:39

vamos a hablar un poco del tema matriz

2:42

de riesgo

2:43

que es el para esto necesito primer

2:46

previamente definido un riesgo después

2:49

vamos a hablar que significa una matriz

2:51

de riesgo

2:53

inexcusable o imperdonable no hablar

2:55

como medir un riesgo y acá nos vamos a

2:57

meter en un debate seguramente y me

2:59

gustaría que si alguno tiene alguna

3:01

pregunta la haga porque no hay una norma

3:03

o no hay una fórmula para hacer esto y

3:06

después una reflexión en la frase que

3:08

desde el de portada que dice que la

3:11

matriz de riesgo es una herramienta para

3:13

la planificación de la auditoría interna

3:15

y yo creo que es

3:17

fundamental para esto no bueno yo voy a

3:22

pasar directamente a una a una matriz a

3:26

una matriz de riesgo estratégico

3:30

y les cuento que hay dos tipos de

3:32

matrices

3:33

la matriz del riesgo estratégico es una

3:37

matriz que define un ente que puede ser

3:39

una corporación que busca el lucro

3:41

económico puede ser una entidad sin

3:45

fines de lucro puede ser una entidad

3:47

gubernamental es decir cualquier tipo de

3:49

organización es

3:51

una matriz de riesgo estratégico

3:55

en la matriz de riesgo estratégico se

3:57

incluyen los eventos las potencialidades

4:02

preexistentes que pueden darse

4:04

que de alguna manera alterarían los

4:08

objetivos de la entidad del ente si

4:12

estamos hablando de una empresa que

4:14

busca ganancias

4:16

obviamente que los riesgos van a estar

4:18

relacionados con temas de

4:20

rentabilidad temas de mercado temas de

4:22

competencia temas de

4:26

habilidades de los empleados etcétera

4:29

ahora

4:31

que es un riesgo de riesgo de vuelta es

4:36

cualquier cosa que pueda suceder y que

4:41

pueda afectar la capacidad del objetivo

4:43

de la corporación o de la empresa sí

4:47

existen muchos tipos de riesgo y acá voy

4:50

a saltar a este chart

4:53

podemos tener riesgos estratégicos que

4:56

tienen que ver con

4:57

temas generales en general los riesgos

5:01

estratégicos no son controlables

5:04

riesgos operacionales que son la mayoría

5:06

de los riesgos que se ven en auditorías

5:08

internas son operacionales

5:10

operacionales porque tienen que ver con

5:12

un proceso por ejemplo el proceso de

5:14

compras pues el proceso de cobros de

5:16

sueldos de recursos humanos lo que se

5:19

les ocurra

5:21

tenemos riesgos naturales que son en

5:23

general las catástrofes naturales los

5:25

temas que pueden pasar inundaciones

5:26

lluvias terremotos volcanes cosas que

5:29

pueden ocurrir que podrían afectar a la

5:32

compañía y que realmente es muy difícil

5:34

de controlar o de mitigar los

5:38

financieros impositivos que son buenos

5:40

que la mayoría de ustedes deben conocer

5:41

en el trabajo del día a día lo que

5:43

tienen que ver con temas de contabilidad

5:44

con temas de impuestos etcétera

5:47

algo que hoy en día se está dando más y

5:50

más que es un riesgo de reputación de

5:52

imagen que tienen que ver con la manera

5:55

que una corporación se posiciona cuando

5:58

traigo corporación o empresas y yo vengo

6:01

de una corporación en general utilizo es

6:03

esa esa terminología pero puede ser una

6:05

empresa cualquiera se posiciona en el

6:07

mercado en el cual opera si el que tiene

6:10

que ver también con el entorno social

6:12

los riesgos de entorno social que tienen

6:15

que ver en donde estoy operando mi

6:18

negocio

6:19

y de acuerdo a eso podemos tener

6:23

temas que tienen que ver con

6:25

la cultura del lugar las cosas que se

6:28

suelen hacer o las que no se hacen es

6:30

decir las costumbres los hábitos

6:34

también tenemos sistemas ambientales que

6:37

pueden ser

6:38

la contaminación

6:41

provisión de agua

6:43

provisión de luz para la provisión de

6:46

energías y los legales o regulatorios

6:50

que tienen que ver con el entorno en el

6:52

cual operamos es decir con las leyes

6:54

decretos reglamentos estatutos todo lo

6:56

que las corporaciones tienen que

6:59

a cumplir si en el último punto de

7:03

figura acá es en teoría de riesgo no

7:06

existe el riesgo cero no hay manera de

7:08

llevar un riesgo a cero y si la hay es

7:11

muy muy caro y con certeza que no se va

7:14

a poder

7:16

mitigar sí bueno no sé si tienen alguna

7:21

pregunta o algo más sí no

7:23

voy a pasar a lo que es la matriz de

7:27

riesgo es una herramienta para

7:28

visualizar tanto la probabilidad como el

7:30

impacto en una matriz de riesgo medimos

7:32

dos cosas

7:34

el impacto de un riesgo de un evento se

7:38

mide en una columna en un eje y en el

7:43

eje en el otro eje se mide la

7:45

posibilidad de ocurrencia esta voy a

7:48

volver voy a ir a la matriz estratégica

7:51

que les había comentado

7:52

en este ejemplo que tengo acá y no hay

7:54

una sola manera de mirarlo acá la

7:58

probabilidad se mide como baja medio

8:01

baja medio alta o alta algunas veces los

8:03

van a ver como baja media alta y muy

8:06

alta y el impacto lo van a ver también

8:09

como alto medio o bajo

8:12

como destino donde colocó un

8:17

un riesgo y esa es una la pregunta del

8:20

millón y la verdad que hay mucha

8:22

bibliografía al respecto

8:25

pero en general lo que se hace es de

8:28

acuerdo al tamaño del organismo que

8:31

estamos hablando si es una corporación

8:32

que tiene comités por ejemplo si hay un

8:34

comité de auditoría en la corporación el

8:36

comité de auditoría es el responsable de

8:39

discutir cuáles son los riesgos

8:40

estratégicos y qué son las cosas que

8:43

pueden pasar que afectan una compañía en

8:46

general por lo que yo conozco los

8:48

riesgos estratégicos suelen definirse

8:50

entre entre alrededor de 15 y 25 se

8:53

trata de que no sean muchos porque si no

8:55

estas matrices se transforman en algo

8:56

completamente

8:58

inmanejable

9:01

en este ejemplo que están viendo acá

9:03

arriba a la de la derecha van a tener

9:06

los riesgos de más impacto y de más alta

9:10

probabilidad ok que pueden ser que en

9:15

una una cosa más en una matriz de riesgo

9:17

empresarial algunos riesgos se definen

9:19

como una sentencia como esto marco

9:22

regulatorio gubernamental

9:25

yo no puedo decir que eso sea un riesgo

9:27

en sí pero lo que sí puedo decir es que

9:29

se corren riesgos si el marco

9:31

regulatorio cambia de un momento a otro

9:33

que puede ser que salga no sé

9:36

prohibición de importación

9:39

algún tipo de regulación interna que

9:42

complique un mercado o cosas parecidas

9:45

si junto en este ejemplo que estamos

9:49

viendo acá también está definido como

9:51

alto y alto impacto y alta probabilidad

9:55

la cultura empresarial o sea y la

9:57

lealtad de la fuerza laboral desde

9:59

cierta se suele pasar en compañías que

10:02

tienen un resultado que depende

10:03

fuertemente de los empleados de que los

10:06

empleados hagan algo algo para la

10:08

compañía y no solamente que operen los

10:10

procesos sino que ejecuten potera de

10:13

consultoría por ejemplo o de servicios o

10:16

temas parecidos

10:17

y la manera de hacer negocios los

10:19

modelos de negocio cambios en la visión

10:22

de negocios de los clientes es decir la

10:24

manera que nuestros clientes se enfocan

10:26

en el mercado es también un tema un

10:29

riesgo estratégico porque si no logramos

10:31

entender nos puede llegar a ir muy mal y

10:34

hoy en día este es el quinto punto que

10:36

hay acá es un punto que le quería común

10:38

a muchos procesos que tiene que ver con

10:41

la seguridad cibernética y la protección

10:44

de la información esto tiene que ver la

10:46

manera que se hacen negocios cada vez

10:48

más y más en internet cada vez más

10:51

estamos encontrando con una computadora

10:54

o con un sistema que hace algo y por

10:56

otro lado en la protección de

10:57

información porque cada vez estamos en

10:59

un marco regulatorio cada vez más fuerte

11:01

en términos de protección de información

11:03

tanto de personal o la de la empresa

11:08

en un segundo nivel tenemos efectiva

11:10

separación de funciones

11:12

esto tiene que ver con la manera que una

11:14

compañía define las tareas para evitar

11:17

que existan tareas conflictivas en

11:20

cabeza de un mismo empleado o en un

11:21

mismo grupo de personas sí

11:24

y por último en esta primera columna que

11:28

son los temas de alta probabilidad de

11:31

educación de entrenamiento y habilidades

11:33

del personal clave es decir toda

11:36

compañía tiene un grupo de personas que

11:38

son las definidas como personal crítico

11:40

o clave y esas personas tengo que

11:43

asegurarme de que estén continuamente

11:44

entrenadas que estén educadas y que las

11:47

habilidades de esas personas sean las

11:48

adecuadas

11:52

no voy a ir leyendo todo pues si no

11:54

terminamos más pero en las otras dos

11:56

columnas en la media alta medio baja y

11:58

en la baja tienen más temas

12:00

de que están definidos en esta matriz de

12:03

riesgo estratégico

12:05

les voy a saberse la mayoría de estos en

12:09

la mayoría de estos puntos hay algo que

12:12

se puede hacer para mitigar no ya sea

12:17

por ejemplo impacto en reputación es

12:19

bueno cuidar la imagen de la compañía

12:20

capacidad tecnológica es decisiones de

12:22

inversión cambios en los competidores

12:25

que tengo acá en medio bajo ahí ese es

12:29

un riesgo estratégico que es difícil de

12:31

controlar porque la verdad que es muy

12:33

poco lo que se puede hacer para

12:34

influenciar qué hace la competencia

12:37

y proveedores de tecnología

12:39

también es un tema que tenemos que saber

12:42

elegir cuáles son los proveedores que

12:44

mejor se adaptan a los requerimientos de

12:46

la compañía

12:48

y así con todas estas cosas que ven acá

12:51

no voy a leer las otras que hay

12:53

continuidad de negocio acá arriba

12:55

posicionamiento de nuevos productos

12:57

entorno económico-financiero

12:58

recuperación de datos la recuperación de

13:01

datos es un tema que se está poniendo

13:03

más y más de moda digamos porque cada

13:05

vez los individuos y las empresas tienen

13:08

más y más derechos de recuperar la

13:10

información que los demás guardan de

13:13

cada uno de nosotros

13:16

esto tiene que ver con en europa está

13:18

muy avanzada está esta regulación y eso

13:21

no deja de ser un riesgo estratégico en

13:24

muchas compañías

13:26

se dan cuenta que uno ve esta matriz y

13:28

esta matriz parece un poco como que de

13:30

que me están hablando no es decir es una

13:33

suma de cosas que después voy a tener

13:36

que ir bajando

13:37

a donde la voy a trabajar bueno vamos a

13:40

abrir al segundo nivel y acá tomemos un

13:43

ejemplo del departamento de compras de

13:45

esta empresa que estamos hablando la

13:48

misma matriz de riesgos que está abierta

13:51

en cuatro columnas de probabilidad y 3

13:54

columbia y tres filas de impacto impacto

13:56

bajo medio alto probabilidad baja media

13:59

baja medio alta y alta y acá hay temas

14:02

más concretos de lo que es un proceso de

14:05

cortas si quieren ir leyendo por ejemplo

14:08

bueno acá en medio baja la falta de

14:11

entrenamiento del personal

14:12

en teoría la gente que trabaja en un

14:16

departamento de compras tiene que tener

14:17

conocimiento de mercado tiene que tener

14:20

cierta integridad es decir cierto cierto

14:24

cierto requerimiento de skills que

14:27

requiere un comprador

14:29

es riesgoso no tenerlo si

14:32

si voy al extremo de alto por ejemplo en

14:35

conflicto de intereses histeria de los

14:36

empleados y cooperativos de compras

14:39

confidencialidad de la información y

14:40

seguridad cibernética

14:42

aquellos que se repiten de la matriz

14:44

anterior porque la seguridad los temas

14:47

de ciberataque están a la orden del día

14:49

y la confidencialidad de la información

14:52

esto tiene que ver con la manera que un

14:54

departamento de compras se

14:56

relaciona con sus proveedores si o sea

14:59

cualquier cosa que acontezca en la

15:02

convivencia de la confidencialidad de la

15:05

información puede llegar a afectar

15:08

la operación de un departamento del

15:10

contrato

15:13

tengo acá abajo errores manuales en

15:15

especificación de productos nuestros

15:17

típicos de compras es decir si alguien

15:19

compra o si el departamento está

15:21

comprando algo que no es lo que

15:22

realmente se necesita

15:26

más allá de que sea una responsabilidad

15:27

de compras porque puede venir puede

15:30

venir mal mal definida la configuración

15:33

o la especificación que le pidieron a

15:35

compras en ese caso el proceso va a

15:37

tener un problema es originado por otro

15:40

departamento

15:44

y tenemos buenos temas como los demoras

15:47

en la actualización de la base de

15:49

proveedores errores manuales proveedores

15:51

con poca tecnología

15:53

integridad entorno económico y

15:55

financiero

15:56

capacidad de retención de proveedores

15:58

son todos los temas que de alguna manera

16:01

están impactando en este proceso de

16:05

compras que les estoy mencionando

16:07

ahora bien tres se pueden preguntar

16:10

porque estoy colocando no sé por decir

16:14

la continuidad de negocio en impacto

16:17

alto y probabilidad baja y no en alto

16:21

alto o en cualquier otro cuadrado de los

16:23

que tengo acá

16:24

y esto tiene que ver con este punto cómo

16:28

se mide un riesgo es decir el riesgo

16:32

como se ve en la matriz se miden dos en

16:35

dos dimensiones la probabilidad de

16:38

ocurrencia e impacto

16:40

la probabilidad de ocurrencia tiene que

16:43

ver con

16:44

estadísticas que yo tengo o esperanzas

16:47

que yo tengo de eso que estoy diciendo

16:50

que puede ocurrir cuán probable es que

16:53

acontezca pues doy un ejemplo extremo el

16:57

impacto por ejemplo de una catástrofe

16:58

natural tipo que caiga un meteorito en

17:01

una planta y la verdad que si cae

17:03

olvídense nosotros olvidamos de la

17:05

planta y de todo lo que hay alrededor

17:06

seguramente ahora es alta la

17:08

probabilidad de que eso ocurra y la

17:10

verdad que yo recuerde no ha pasado

17:12

nunca entonces la probabilidad es baja

17:14

es un riesgo que me vale la pena tener

17:17

en ninguna matriz porque además no hay

17:19

manera de evitarlo

17:22

ahora para medir el impacto también se

17:26

hay muchos temas perdón hay muchas

17:30

maneras de medirlo

17:33

pero lo que las compañías suelen hacer

17:35

es tomar la historia previa de las

17:37

auditorías anteriores de ese proceso

17:40

obviamente o de ese terreno de lescott

17:43

que estamos viendo aunque se ve en otros

17:46

procesos porque por ejemplo habilidad

17:48

del personal es un tema es un riesgo que

17:50

puede estar presente en muchos procesos

17:53

no solamente en compras que quiero decir

17:55

yo tengo problemas en una compañía para

17:58

definir la habilidad del empleado que

18:00

está trabajando en el sector en todos

18:02

los sectores bien puedo pensar que en

18:04

compras también lo voy a tener se

18:06

entiende ahora las estadísticas de esos

18:09

tiene que ver con la data que tenga la

18:10

compañía información histórica las veces

18:13

que ha fallado los que hemos tenido

18:15

fallas en tal o cual proceso que hemos

18:17

tenido problemas errores conflictos la

18:21

información del mercado porque esto

18:23

tiene que ver con hacia lo grande donde

18:25

está operando la compañía cuál es el

18:26

mercado en el que operamos

18:30

bueno cuál sería el impacto por ejemplo

18:32

si yo estoy en un mercado donde entran

18:34

competidores muy grandes y la

18:37

posibilidad de pérdida de parte de la

18:38

operación es alta por ejemplo bien puedo

18:41

decir si yo no me adapto a lo que me

18:43

comporté competidores está haciendo voy

18:45

a correr un riesgo

18:48

y por último el grado de automatización

18:50

del proceso esto tiene que ver con que

18:52

tradicionalmente

18:53

decimos que un proceso con alta

18:56

ejecución manual es mucho más probable

18:59

de que tenga un problema que uno

19:02

automatizado ahora bien en un proceso

19:05

automatizado si defino mal los

19:08

parámetros del sistema y ahí va a estar

19:10

mal toda la operación que operó en ese

19:14

proceso

19:16

y el orden como pongo primero impacto o

19:20

probabilidad la realidad es lo más

19:23

práctico y acá no hay fórmula que pueden

19:25

empezar por otra otra manera pero

19:27

empezar definiendo el impacto porque el

19:30

impacto es teórico el impacto de cierto

19:32

acontece que me pasa si de acuerdo a

19:35

como vayan impactando las voy colocando

19:38

en alto medio bajo sí

19:40

o de la manera que cada uno defina su su

19:44

matriz y después la probabilidad tiene

19:48

que dar también con la información que

19:50

decía anteriormente la información

19:51

histórica información de estadística y

19:54

lo que conozco de mercado y mucho mucho

19:57

trabajo de

20:00

comunicación con un departamento con

20:02

otros departamentos para entender cuál

20:04

es la situación de la compañía qué cosas

20:06

está pasando alrededor nuestro y qué

20:09

cosas se esperan que pasen a futuro

20:13

bueno

20:15

yo tengo un caso a completar entre todos

20:20

que no sé si si

20:23

tienen interés si hay alguna pregunta o

20:26

algo que les gustaría saber tampoco es

20:29

obligatorio que lo hagamos ahora no pero

20:33

no sé si tienen ganas de que hagan de un

20:35

poquito más en el tema de compras

20:39

pero bueno

20:41

vamos a ver una cosa vamos a ver cómo se

20:45

para qué se hace todo esto que es una

20:49

matriz de riesgo

20:51

a lo largo de nuestro trabajo de

20:53

auditoría yo tengo que tener un plan de

20:54

auditoría es decir el plan de auditoría

20:56

es anual el plan de auditoría se hace

21:00

sobre una base determinada y las

21:02

matrices de riesgo son las que sirven

21:04

para definir qué es lo que voy a auditar

21:06

normalmente una compañía tiene una

21:09

cantidad de recursos limitados para

21:11

hacer auditorías es decir a mí me

21:12

encantaría hacer 50 auditorías en un año

21:15

no puedo tengo un tiempo limitado y

21:17

puedo hacer una auditoría por mes así

21:19

que puedo hacer 12 auditorías en un año

21:21

y tengo que elegir las auditorías que se

21:25

van a hacer entonces cómo se eligen las

21:28

auditorías y bueno se entra en una

21:30

matriz de riesgo y se va midiendo lo que

21:32

tiene alta posibilidad de alto impacto y

21:36

se van viendo esos riesgos dónde van

21:37

cayendo sí

21:39

por otro lado yo puedo trabajar con una

21:42

tercer nivel de matriz de riesgo que es

21:44

el matriz la tabla de evaluación de

21:47

procesos donde puedo definir que un

21:49

proceso determinado qué peso tiene en la

21:52

corporación o en la empresa y ordenarlos

21:54

y a medida que los voy a ordenando voy

21:58

definiendo que las auditorías más

22:00

frecuentes que voy a hacer van a estar

22:02

dadas en un

22:04

en el realizar nuestro relacionamiento

22:06

con clientes por ejemplo si tengo una

22:08

empresa altamente dedicada a la venta de

22:12

llaves sea el productos o de servicios

22:16

puedo tener si es una empresa por

22:17

ejemplo que depende mucho de importación

22:20

de productos y con toda certeza que todo

22:22

lo que sea comercio exterior va a estar

22:24

en el top viste o sea va a ser una área

22:27

que tengo que auditar continuamente para

22:29

entender que no tenga problemas ahí

22:30

porque si tengo problemas y me sacan la

22:33

licencia de importación es muy probable

22:35

que no pueda operar en el mercado

22:39

o sea todo esto que les estoy diciendo

22:41

va a tener que ver con un conocimiento

22:44

que se tenga de la corporación o

22:45

compañía en la cual estamos trabajando

22:47

para la cual queremos armar la matriz de

22:49

riesgo es decir vamos a tener que

22:51

entender los objetivos de la corporación

22:54

vamos a tener que entender a dónde

22:57

apunta y lo que está pasando que es toda

22:59

la información que se va a ir reuniendo

23:01

a lo largo de el proceso de planeamiento

23:04

de auditorías

23:06

una vez que yo tengo decidido dónde

23:09

tengo que auditar no se le dará valor es

23:12

que eso depende de cada cada entidad le

23:15

da un valor diferente pueden ser

23:17

numéricos pueden ser colores lo pueden

23:19

ver de la manera de muchas maneras

23:21

diferentes

23:22

la vez pasada yo recuerdo haber visto

23:25

unas tablas que presenta una isla que

23:27

estaban muy interesantes que tenían que

23:29

ver con un montón de historial y mucha

23:31

estadística de por medio que da valores

23:34

matemáticos

23:35

los valores matemáticos pueden ser muy

23:38

útiles para definir qué cosas se revisa

23:40

y qué cosas se dejan pero hay que tener

23:42

cuidado porque también puede haber cosas

23:44

que no sean medibles matemáticamente un

23:46

impacto en reputación o temas de

23:49

competencia de estrategias y demás sí

23:53

bueno ahora quiero

23:56

les quiero comentar las reflexiones que

23:59

hay sobre una matriz de riesgo

24:02

es como les decía antes es una

24:04

herramienta útil para la planificación

24:07

y que nos indica dónde concentrar la

24:10

actividad de auditoría que vamos a

24:11

obtener

24:13

está también una idea de dónde están

24:15

concentrados los riesgos de un negocio

24:17

de un proceso de una compañía

24:21

este es un tema en el tercer google que

24:24

es un tema porque una matriz de riesgo

24:26

necesita ser actualizada las veces que

24:28

sea necesario es decir en un entorno que

24:30

es muy cambiante la actualización de la

24:34

matriz de riesgo es esencial para estar

24:36

al tanto de donde tenemos que estar

24:39

y aquí hay un tema la mayoría de las

24:41

organizaciones genera un plan de

24:43

auditoría anual y se genera como la

24:47

palabra lo dice se puede hacer en

24:49

octubre noviembre diciembre depende de

24:50

cada empresa lo hacen un poquito antes

24:52

de terminar un periodo para el año

24:54

siguiente o para el período siguiente

24:57

muchas veces puede pasar que estamos en

24:59

la mitad del periodo en siguiente ya lo

25:01

que tenemos definido no sirve para nada

25:03

porque porque las matrices de olvido

25:04

cambiaron y tenemos que realizar

25:06

retrasos

25:08

25:10

y bueno eso nos tiene que permitir la

25:12

actualización de una matriz de riesgo

25:14

nos tiene que permitir ver dónde están

25:16

los cambios y hacia dónde tenemos que

25:18

apuntar si tenemos que dejar una cosa

25:20

para dedicarnos a algo mucho más riesgos

25:23

25:24

en la matriz de riesgo es un punto de

25:27

partida para las tres líneas de defensa

25:29

la mayoría de ustedes supongo que deben

25:31

saber de qué se trata en teoría del

25:33

riesgo las tres líneas de defensa es la

25:36

línea de negocio es decir

25:38

la primera línea gerencial en cualquier

25:41

organización las líneas de control

25:43

interno

25:45

y el departamento de auditoría interna

25:48

que en teoría es independiente y tiene

25:51

un si es independiente de los otros dos

25:54

después tenemos por otro lado las

25:56

entidades externas y demás pero bueno

25:58

cuando las tres líneas de defensas en un

26:01

trabajo de digamos de definición de cómo

26:05

vamos a controlar el negocio de una

26:06

compañía

26:08

la matriz de riesgo es un punto de

26:10

partida común para las tres

26:11

organizaciones para definir las

26:13

prioridades que van a hacer

26:15

y esto tiene que ver con el tamaño de

26:17

las corporaciones en corporaciones muy

26:19

muy grandes corporaciones

26:21

internacionales multinacionales etcétera

26:24

estas tres líneas están muy marcadamente

26:26

diferentes y financiadas en muchas veces

26:29

no tenemos una empresa chica una empresa

26:32

familiar es muy probable que no existan

26:34

tres líneas que exista una sola la

26:36

operativa y que todo esté en manos de un

26:39

solo departamento de una sola persona

26:41

bueno ahí tendremos que vernos la para

26:44

ver cómo hacemos con la separación de

26:45

funciones y para tener opiniones

26:47

independientes del tema

26:51

el siguiente punto tiene que ver con

26:53

cómo medimos la presa

26:57

perdona alguna pregunta

26:59

por qué

27:03

una una compañía tiene una masa de

27:06

procesos para auditar que quiero decir

27:08

con esto pueden existir muchos procesos

27:11

pueden existir diferentes lugares donde

27:13

la compañía ejecuta ese proceso y eso es

27:16

lo que se llama universo de auditorías

27:17

posibles donde es básicamente un grupo

27:21

el grupo completo de cosas que yo puedo

27:23

auditar en una compañía dentro de un

27:25

término determinado

27:29

ahora bien en la matriz de riesgo ayuda

27:33

a definir cómo se mide cómo se miran

27:37

cómo se define una unidad normalmente

27:39

una unidad se va a definir cuando haya

27:41

un responsable

27:43

cuando existe una ubicación geográfica y

27:46

un proceso entre punta a punta que se

27:49

ejecuta en esa unidad

27:53

la clasificación de riesgo / controlable

27:55

y operativo definirá el riesgo residual

27:57

bueno la mayoría de nosotros sabemos lo

28:00

que es el regresiva lees el riesgo que

28:02

no va a hacer

28:03

digamos controlado por ningún punto de

28:06

control

28:09

y vamos a dejarlo como algo que queda y

28:11

es una decisión gerencial

28:16

el tema del riesgo residual o riesch de

28:19

riesgo inherente de riesgo residual son

28:20

todos los términos que van a escuchar

28:22

siempre en teoría de riesgos

28:25

tiene distintos conceptos o distintas

28:28

interpretaciones según quien lo vea

28:31

porque le doy un ejemplo de lo que es un

28:34

riesgo residual en cobranzas por ejemplo

28:36

si yo tengo el riesgo de cobro el riesgo

28:40

completo o total es que no cobre un

28:43

monto a cobrar una factura y el residual

28:47

sería si yo tengo garantías del cliente

28:50

que me permiten pensar razonablemente

28:52

que puedo recuperar una parte

28:54

la diferencia que hay entre el total que

28:58

tengo que cobrar menos la posibilidad

28:59

que tengo a recuperar algo ese sería el

29:01

riesgo agresivo sí

29:05

y bueno

29:07

no sé si hay alguna pregunta a este

29:09

momento

29:14

no bueno

29:16

y más adelante esta presentación la van

29:18

a tener todos no tengo problema que se

29:20

distribuyan los siguientes modelos que

29:23

tenemos acá es para el departamento de

29:25

compras es un ejemplo de un ejemplo de

29:29

temas muy específicos de compras por

29:32

ejemplo en este caso tenemos una matriz

29:35

donde el proveedor no cumple con los

29:37

requisitos de calidad el proveedor no

29:39

suministra productos según cantidades

29:41

solicitadas no entrega el producto en

29:43

tiempo y forma o no tiene estabilidad

29:45

ecológica e son riesgos muy muy directos

29:48

muy muy comunes de alto impacto y acá la

29:53

probabilidad es baja yo les diría que

29:54

acá la probabilidad de baja mediana o

29:57

alta yo le iría tratando según cada uno

30:00

de estos elementos porque la estabilidad

30:02

económica puede que no dependa

30:04

específicamente de los tres primeros sí

30:08

después tienen una serie de controles

30:11

que están definidos más adelante en las

30:13

siguientes charts que nos dicen qué

30:15

tipos de control son por ejemplo hay

30:17

controles de prevención de detección y

30:19

dónde voy a poner el número de control

30:22

en cada uno de estos elementos que

30:24

estamos revisando en la matriz anterior

30:26

en el proceso de selección de

30:28

proveedores incluso las revisiones de

30:30

urgencia debida a este supuesto control

30:33

documentadas el proceso incluye

30:35

licitaciones competitivas

30:37

cuando sea posible si tengo un cliente

30:40

el gobierno a veces no no pueden ser

30:43

diferentes

30:45

y hay un titular del control

30:47

está este es un tema ya les diría hablé

30:50

que hasta que no tiene tanto que ver con

30:53

matriz de riesgos sino que tiene que ver

30:55

con cómo me tivo son un riesgo

30:57

determinado y como lo controlo así

31:00

sucesivamente lo pueden ver en él en los

31:05

siguientes charts que tengo código de

31:08

conducta de la unión europea esto es un

31:09

ejemplo tomado de una compañía española

31:14

hay descripciones de los trabajos a

31:15

seguir dentro del departamento de

31:17

compras que ustedes van a tener

31:20

al proveedor se le pide que tenga una

31:23

descripción de las funciones que tienen

31:25

que cumplir según las órdenes de compra

31:30

y después en el punto 5 en el control 5

31:33

tenemos perdón en el control 5 tenemos

31:36

la participación del gerente de compras

31:38

en la selección del proveedor es decir

31:41

este es un ejemplo del departamento del

31:44

control donde está definido que el

31:45

gerente de compras va a dar el ok

31:48

definitivo en la selección de un

31:50

proveedor que seguramente el 9 ver un ha

31:52

hecho un analista de mercado con

31:53

prioridad con anterioridad

31:57

y siguiendo con el modelo aprobación de

32:00

compras

32:02

estos son sistemas internos de las de

32:04

esta compañía no lo tengan en cuenta de

32:07

cuenta que son los sistemas de compras

32:09

están aprobados en el sistema los

32:12

contratos estándares incluyen estándar

32:14

de calidad a nivel del servicio y quién

32:16

es el titular de ese control

32:18

e inspecciones de calidad inspecciones

32:20

de calidad que se hacen internamente

32:23

y el el gerente de selección de

32:26

proveedores en este caso es el

32:27

responsable de ese control

32:31

bueno

32:33

i

32:35

la presentación va a dar luego debía

32:37

pasar después de unos direcciones de

32:40

internet donde tienen los las

32:43

herramientas que puedan consultarlos

32:44

esto la fábrica de pensamientos del

32:46

instituto de auditoría interna de españa

32:47

en los ejemplos que estamos viendo son

32:50

de ahí

32:50

y el

32:52

blog de auditoría interna de donde el

32:55

compañero gabriel sacó estos ejemplos

33:00

el eterno

33:03

no tengo cámara soy abril a castiglioni

33:07

te quería hacer una consulta

33:11

si un segundito te puedes parar sobre el

33:13

slide 12

33:17

a bárbaro bueno

33:20

y después esos controles discúlpame esos

33:23

controles 1 2 3 4 hasta el 14 son los

33:25

que vos vas

33:26

son los que desarrollasen las slide

33:29

siguientes exactamente a los

33:32

12 siguientes en 345

33:36

los demás en el ejemplo

33:40

bueno dicen nosotros quería contar

33:42

nosotros tenemos una matriz muy parecida

33:45

a la llamamos matriz de controles

33:49

y adicionalmente lo que le agregamos

33:52

además de decir bueno si es si es un

33:56

control preventivo detective si es

33:58

manual o automatizada y quién es el

34:01

responsable del control también le

34:03

agregamos a esa cosa de esa matriz le

34:06

agregamos la frecuencia del control

34:08

cuando cuando se hace por ejemplo con

34:11

cada contratación

34:13

y hay otras cuestiones por ejemplo que

34:15

no son con cada contratación sino

34:17

solamente

34:20

por ejemplo se presentan muchos

34:23

proveedores y se define que por los

34:26

papeles que presentó algunos

34:27

administrativamente no son aptos

34:30

entonces a otro control nos llegan todas

34:33

las contrataciones sino solamente lazos

34:35

de acuerdo a las ofertas aptas

34:38

entonces vamos escribiendo cuando es el

34:40

control y como queda documentado que eso

34:43

también es importante para la auditoría

34:47

y lo que yo te quería preguntar no

34:50

porque nosotros

34:52

estamos en la empresa que trabajo son se

34:54

llama centrales de la costa

34:56

y la tenemos nosotros un comité de

35:00

riesgo pero recién esta son sus primeros

35:03

años entonces

35:05

es incipiente el sistema que tenemos es

35:09

cierto

35:11

y lo que cada una de las gerencias es la

35:15

dueña de su

35:17

matriz de riesgo

35:20

y lo que hacemos se trabaja en la

35:23

empresa a nivel de riesgo inherente no

35:26

independientemente de los controles que

35:29

tiene porque porque bueno también

35:31

veníamos medio flojos con los controles

35:33

ahora los estamos

35:34

fortaleciendo

35:37

e

35:38

y el riesgo digamos residual

35:42

sería aquel o bueno tal vez tenga yo un

35:46

problema de interpretación porque

35:48

entiendo que algo son riesgos

35:50

comerciales que son los riesgos que la

35:52

empresa decide correr pero lo que yo

35:55

tenía entendido que el riesgo residual

35:56

es aquel que tenemos luego de control

35:59

luego de aplicar los controles

36:01

si es incorrecto lo que pienso no no es

36:06

correcto es decir cuando uno decís luego

36:08

de aplicar los controles los controles

36:10

los vas a aplicar sobre lo que vos

36:12

definís qué vas a controlar entonces el

36:14

riesgo residual te va a quedar en donde

36:16

vos no definiste ningún control y en

36:19

teoría si el trabajo está bien hecho eso

36:21

donde vos definiste que no tenes control

36:23

no debería tener un impacto de negocio

36:26

tan tan alto como lo que si estás

36:28

controlando a macy's es correcto lo que

36:30

decir porque yo tengo un tema con lo que

36:33

es espejo valor residual y de

36:36

ingrediente y todo eso porque la verdad

36:38

que cada persona cada vez escucho más

36:40

gente que habla de distintas cosas de

36:41

eso pero es lo que la terminología por

36:46

lo menos los libros que ellos leído

36:47

hablan es la diferencia que hay entre lo

36:49

que se controla y lo que dejas sin

36:51

controlar que me estás diciendo así que

36:54

está bien nuestras acciones porque lo

36:57

que lo que pienso que a nosotros nos

36:59

puede servir para auditoría

37:02

es la matriz por supuesto de riesgo que

37:05

cada una de las gerencias tiene y que

37:08

auditoría puede identificar otros con

37:11

otros riesgos que las creencias no

37:13

quiera tener identificados porque eso

37:14

también son muy pillos en el sentido de

37:17

que ellos ganan y den por ejemplo a mí

37:20

me pasa con una gerencia que tenemos que

37:23

ella identifica el riesgo cuando ya

37:25

tiene el plan de acción

37:28

si no no lo quiere tener

37:30

registrado en su matriz porque claro

37:32

tiene alta probabilidad

37:33

alto impacto y todavía no definió un

37:36

plan de acciones con los planes de

37:38

acciones está bueno porque si las

37:40

aprueba todo el comité

37:42

pero lo que yo quería decir es para

37:45

poder no los controles tienen que ser

37:47

probados y ahí es donde entra auditoría

37:50

interna

37:52

entonces

37:54

tal vez si es una empresa más grande con

37:58

experiencia que ya prueba los controles

38:00

y esas matrices de riesgo podrían tener

38:04

un riesgo menor si uno va probando los

38:07

controles

38:09

es decir los blogs a ver de vuelta el

38:12

control el riesgo es inherente es decir

38:15

el riesgo es lo que el impacto del

38:17

riesgo es inherente y es lo que puede lo

38:19

que puede acontecer ahora si vos tenés

38:22

un historial de controles que son

38:23

efectivos lo que estás diciendo es mirar

38:26

en este riesgo que tiene un impacto alto

38:28

porque si se da me va a destrozar mil

38:31

controles están funcionando para eso no

38:33

quiere decir que dejes de controlar

38:35

pero eso me modificaría la frecuencia

38:38

tal vez no lo no la agua anual la puedo

38:42

hacer me dañe yo te voy a decir y

38:45

acallan entró en temas más específicos

38:47

no como se mide la frecuencia de la

38:49

ejecución de un control en una compañía

38:51

grande se mide en la cántico cuando vos

38:53

tenés un control de decís qué cantidad

38:55

de veces este control se ejecuta en un

38:58

día en un día de una semana o en un mes

39:00

o en un año que se hizo la aprobación

39:02

del balance se hace una vez al año es un

39:05

control que se hace una vez por año pero

39:08

si vos tenés temas que se llevarse

39:10

chequeos de control de cobranza de caja

39:12

y puedes hacer uno por día o puedes

39:14

hacer varios

39:15

o controles de facturación viste estás

39:17

mirando que la factura que emitimos

39:19

sanjer sean correctas y hacer tantas

39:21

veces ese control como veces emitir la

39:23

factura entonces eso te define la

39:26

frecuencia de un control y eso lo que te

39:28

va a definir es el tamaño de las

39:30

muestras que tienes que tomar para

39:32

controlar ese riesgo

39:36

porque si de vuelta si vos tenés algo

39:38

que se hace una vez por mes en un ciclo

39:40

operativo vas a tener 12 eventos de

39:43

control cuantos tomas para dios habitar

39:46

y probablemente tomes 1 o 2 y que

39:48

alcance ahora si tienes que estás

39:50

hablando de facturas y emitir dos mil

39:52

facturas por año y probablemente tengas

39:54

que tener una muestra un poco mayor

39:56

places está centrando en cómo controlar

40:01

no sé sí sí sí me seguís con esto sí sí

40:05

sí nos relacionar la efectividad del

40:09

control con la mud con un alma con el

40:13

alcance del aula trico claro la

40:15

efectividad del control es es la

40:17

cantidad de veces que el control detecta

40:19

blanco o negro es decir si está bien o

40:21

está mal es ese efectivo que no se me

40:23

pase nada de un control se efectiva no

40:25

que decir que el proceso esté

40:26

funcionando perfecto porque decir con un

40:28

control súper efectivo es un control que

40:30

detecta todos los problemas que hay y

40:32

cuando vos mirás el reporte de control

40:35

que tiene un reporte con 50 problemas

40:37

este sin medios que al que está pasando

40:41

el control de los detecta ahora vos

40:43

tenés que ir a la segunda parte que es

40:45

una vez que tengo un problema de control

40:47

tengo que entender por qué está pasando

40:49

y mi plan de acción tiene que dirigirse

40:52

al a la raíz de ese porque no es

40:55

solucionable

40:58

ahí sería un píxel completo de

40:59

efectividad digamos yo diría que se

41:01

efectiva porque detectó todo tengo un

41:03

buen plan de acción para todo lo que

41:05

detecte y mi plan de acción está

41:07

realmente dirigido al a la causa raíz

41:11

del problema y no a resolver el problema

41:13

en sí pues es un problema muy común de

41:15

parte de todos los procesos mujer se

41:17

explica que cambia la mentalidad que eso

41:21

cambia la totalidad de gente un tema que

41:23

yo me olvidé de mencionar que es quien

41:25

hace la matriz de ver la realidad es que

41:27

la matriz de riesgos la tiene que hacer

41:28

cada departamento haga dueños del

41:31

proceso tiene que establecer la propia y

41:33

los procesos anders como los dueños del

41:35

proceso la verdad que siempre son medio

41:38

renuentes puede decir

41:41

a hablar de la verdad para ello está

41:43

todo bien nada no tiene un problema yo

41:45

no tengo riesgos no no pasa nada o sea

41:47

porque eso les implica tener un sistema

41:49

de control más reducido y que no le

41:52

presten tanta bolilla a lo que está

41:54

pasando pero bueno ahí está la lucha

41:56

internada de auditoría interna diciendo

41:58

no mira a mí me parece que vos acá tenés

42:00

un riesgo más alto lo tenés que manejar

42:02

diferente tienen que testear más o

42:04

tienes que poner más más controles lo

42:06

que fuera esto va a tener que ser

42:08

consultado una auditoría no

42:10

y agregó estar yo perdón es lo que ya

42:14

gabriela y lo comentado ayer no hay

42:15

muchas organizaciones que están y sería

42:18

y bien definido un umbral de riesgo

42:20

entonces todos los riesgos que tienen

42:24

por arriba de ese umbral son necesarios

42:27

mitigar los cada organización es

42:28

distinta y algunas capturas más riesgos

42:30

que otras entonces

42:32

eso no es adaptable a cada organización

42:35

ya cómo ve la organización en ese umbral

42:38

no hay en aportar riesgos entonces

42:41

extreman controles y otras

42:43

organizaciones que son mucho más

42:45

flexibles para lo que uno es en

42:48

muchísimos para gasto para otro dice

42:50

bueno sí y eso tiene que ver con el

42:55

recurso que tiene cada entidad para

42:58

afrontar el riesgo es decir hoy en día

43:01

yo creo que los recursos son cada vez

43:03

más escasos es decir el presupuesto que

43:05

se le asigna a tema de control es el más

43:07

bajo y los los dueños del proceso tienen

43:10

que hacer malabares para para ir viendo

43:13

como lo que es residual va creciendo

43:15

cada vez más bueno lo pueden controlar

43:18

yendo a los ejemplos que buzz comenta

43:20

sebastián o alta lo que vos decís en

43:22

industrias por ejemplo lo que es

43:24

industria lo que es bancos lo que bancos

43:26

son entidades extremadamente reguladas y

43:29

quizás sean las que tienen los sistemas

43:31

de control más potentes más fuertes más

43:34

extensos e intensos en muchas áreas

43:37

porque manejan un tema económico que

43:40

tiene que ver con un dinero de una

43:42

sociedad que casi les diría no admite

43:45

riesgos es decir normalmente los

43:47

sistemas de control de los bancos son

43:49

mucho más fuertes que los de una empresa

43:52

comercial común y yo creo que hay

43:55

bastante gente que trabaja en bancos en

43:56

quizás sobre algunos es la en la charla

43:59

actual y seguro que la puede dar fe de

44:02

eso

44:06

desde la práctica para vos es lo más

44:09

dificultoso lo que más te cuesta

44:12

para armar este tipo de matriz puesto

44:15

que el armado y la matriz lo que más

44:20

cuesta es una vez que uno la define

44:21

vendérsela a la gente que va a escuchar

44:23

la matriz y que te van a empezar a

44:25

preguntar por qué pusiste esto acá y no

44:27

allá y la realidad es que acá en esto

44:32

tiene que ver con los métodos que usaste

44:34

para definir donde los pones si estás

44:37

usando métodos matemáticos realmente

44:38

ayudan mucho puedo decir el método que

44:40

hemos estado haciendo durante equis años

44:42

me dice que si da entre el 5 y el día de

44:45

los poner la mitad y ahí está y siempre

44:47

fue así aunque no se discute más formas

44:49

que les guste o no ahora el tema es

44:52

cuando yo pongo un dibujo que digo el

44:54

impacto es un medio

44:56

y la verdad que no tengo una explicación

44:58

contundente de por qué lo puse en el

45:01

medio pero puedo decir que no es muy

45:05

alto porque si ocurre la compañía no va

45:07

a quebrar

45:09

es muy bajo india nadie se va a dar

45:11

cuenta

45:12

muchas de las maneras de medir lo tienen

45:15

que ver con el porcentaje

45:17

de ganancia de la compañía que está

45:21

comprometido con el riesgo es decir si

45:23

yo digo si se ocurre esto el 3% de la

45:28

ganancia de la compañía se va a dar se

45:30

va a ver comprometido y eso me puede

45:32

ayudar a decir que ese riesgo es alto

45:35

ahora el siguiente pregunta que puede

45:37

hacer cualquiera es cómo llegó a

45:39

determinar que esto va a impactar el 3%

45:41

sí y ahí puede manejar estadística por

45:44

ejemplo si yo tengo que hay un 34 por

45:46

ciento de la facturación que sale mal y

45:49

bueno donde se puede dar el 4% de la

45:51

facturación qué valor tiene es el 4% de

45:54

la valor de la facturación total pues

45:55

estos problemas se dan en facturas muy

45:57

chiquitas porque si se dan las facturas

45:59

más grandes estoy frito realmente si es

46:01

verdad que si sigo fallando

46:05

facturas grandes

46:08

voy al muere ahora acá entro en una

46:11

manera de auditar que tiene que ver con

46:13

metodología la ibm por ejemplo audita en

46:17

función de lo que se llama risk faces es

46:19

decir no revisa todo sino que te toma

46:23

por ejemplo el proceso de facturación

46:25

10 millones de facturas en el año y te

46:27

toma las 400 facturas más grandes y esas

46:30

400 facturas seguramente que explican el

46:33

75 por ciento de la facturación total y

46:36

es ahí donde aplicado controles si las

46:38

demás están fallando

46:39

mi show sólo lo lamento mucho pero lo

46:42

voy a ver de otra manera y esta es una

46:44

manera de trabajar de hacer testeos

46:47

basándose en riesgo en testear por

46:50

riesgo y no testear asia aleatorio

46:53

digamos yo puedo tomar del universo

46:55

completo de facturas elegir 50 facturas

46:57

al azar y revisó esas 50 facturas sin

47:00

importarme cuál sería el impacto de cada

47:03

una de ellas es una manera diferente de

47:05

sacar una construcción

47:07

y ricardo tiene la mano levantada lo que

47:10

sí quiero comentar algo sí gracias

47:13

sebastián guillén o buenas tardes con

47:14

este área un actor bueno yo soy de

47:16

bolivia y justamente probado en el tema

47:18

bancario

47:19

bueno como tú decías guillermo el

47:22

sistema bancario es el creo que además

47:24

del de seguros es uno de los más

47:26

regulados y nosotros acompañamos a las

47:29

unidades de auditoría interna en la

47:30

implementación justamente de auditoría

47:33

basada en riesgos entonces lo que nos ha

47:36

ido muy bien es trabajar sobre

47:38

estándares no el primer estándar con el

47:40

que hemos compensado a trabajar sobre el

47:43

concepto de matrices de riesgo es

47:45

justamente un estándar que ya es muy

47:46

antiguo hasta obsoleto que diría pero es

47:49

el que el primero y el único que era

47:50

visto como un estándar es el 17 7 99 que

47:54

lo pueden buscar ustedes en internet

47:57

que nace de un estándar previo

48:00

australiano y neocelandés el año del año

48:03

97 si nuestro animal de ahí es que

48:07

nosotros nos abocamos a manejar

48:08

justamente a la hizo 31 mil que nos dan

48:11

muchos parámetros y sobre todo la hizo

48:13

73 este ahora se está progresando sobre

48:16

los conceptos que tú manejas entonces

48:19

eso nos ha permitido justamente

48:21

estandarizar parámetros y conceptos de

48:23

riesgo inherente riesgo residual el

48:26

control o la respuesta al riesgo el tema

48:29

por ejemplo que tú decías que no hay

48:31

reto cero efectivamente un riesgo cero

48:34

no es prácticamente riesgo en términos

48:36

generales o teóricos y también la

48:39

aceptación de un riesgo que en muchos

48:41

casos si se acepta como un apetito al

48:43

riesgo en algunas situaciones sobre todo

48:47

financieras en ámbitos como por ejemplo

48:50

el tema de prevención de lavado de

48:52

activos tú no puedes declarar en tu

48:54

política de riesgos que aceptas

48:56

nivel de tolerancia de 1% por ejemplo

48:59

que estás exponiendo a nivel de riesgo

49:02

reputacional tremendamente y por lo

49:04

tanto más la norma de falta y la uefa y

49:08

todo eso es te pueden estrangular por el

49:11

otro lado también tomamos en cuenta la

49:13

actualización de las tres líneas de la

49:15

auditoría interna ya no tomamos en las

49:17

tres líneas de defensa sino esto porque

49:20

ha sido cambiado por el instituto y esto

49:22

nos da un nuevo enfoque para la segunda

49:24

línea principalmente para que se aboquen

49:26

más a controlar la parte operativa de lo

49:29

que son riesgos propios de los dueños

49:32

del proceso y en cuanto al auditor

49:34

interna y esto en relación al comentario

49:37

que sea gabriela a trabajar con muchas

49:40

matrices de riesgo es un riesgo

49:42

propiamente dicho no entonces nosotros

49:46

lo que hacemos es trabajar primero con

49:48

una metodología muy básica tal vez sea

49:51

básica en el entendimiento para lo que

49:54

se quiere hacer de ahí bajamos a modelos

49:56

econométricos

49:57

proyecciones de pérdida de esperar y

49:59

todo eso que se puede manejar muy bien y

50:01

también hacemos auditoría con

50:03

inteligencia artificial entonces de esas

50:06

facturas que tú dices las trabajamos

50:09

todas y todas con un comportamiento en

50:11

cuanto al cliente el monto la frecuencia

50:15

la fecha a la hora de compra a quien la

50:16

vendió que compraron todas esas cosas

50:19

nos da una tendencia que nos puede dar

50:22

ya una proyección de lo que puede pagar

50:24

o lo que puede ser un fraude ya no

50:27

trabajamos en un medicamente un control

50:29

posterior como fue un concepto de ron

50:31

que ese constructor izado mucho a la

50:33

auditoría sino más bien en un apoyo a la

50:36

gestión de gobierno a la gestión de

50:38

riesgos y al control interno y

50:41

básicamente porque al ser la auditoría

50:43

interna uno de los paralelos gerenciales

50:45

me refiero a que conoce mucho el negocio

50:47

igual un mejor que el gerente puede

50:50

comenzar a proyectar sistemas de control

50:53

automatizado lo que es la auditoría

50:54

continua y luego la auditoría continua o

50:58

el trabajo de auditoría es ver qué hace

51:00

el dueño del proceso cuando me dé un

51:03

minuto

51:04

que se expone en una matriz de riesgo

51:06

integral porque ese servicio lo

51:08

manejamos integral que puede estar

51:11

vinculado por ejemplo si voy a hablar de

51:13

ideas financieras los los riesgos no van

51:16

solos

51:17

si se puede exponer un riesgo en primer

51:19

lugar por ejemplo un riesgo de crédito

51:21

porque ha habido la subida del precio de

51:23

gasolina o del azúcar o lo que sea se

51:26

expone un riesgo pero a ha alineado ese

51:30

riesgo van riesgo de liquidez va riesgo

51:32

de solvencia a barrio reputación al lo

51:35

que tú también señalaba es el tema de la

51:37

regulación para nosotros es un riesgo

51:39

del arroz sobre regulación que tiene el

51:40

sistema financiero porque le cae el

51:42

banco central decae la sobreintendencia

51:45

salek ha impuesto el carnicero de

51:47

trabajo y entonces tienen llama pérdida

51:49

esperada por cada norma que se emita y

51:52

eso nos saca una estadística del costo

51:54

anual que tiene que invertir cada

51:56

organización para adecuarse a los marcos

51:59

normativos en conclusión lo que no para

52:01

hacerlo es muy corto antes de hablar de

52:04

probabilidad impacto tenemos que

52:05

identificar posibilidad y la medida que

52:08

tengamos posibilidad entramos a

52:10

establecer una probabilidad y para esa

52:13

probabilidad y para ese impacto tenemos

52:14

una iso que es la 31 010 que nos dan

52:17

muchas metodologías no como sugerencias

52:20

como las que tú decías que podemos

52:21

centrar montecarlo hasta una encuesta o

52:25

diferentes técnicas entonces todo es a

52:27

esa alineación de estándares no se ha

52:30

acompañado además en la solvencia de

52:33

escribir manuales de auditoría en la

52:35

cual ni siquiera la superintendencia

52:37

puede observarlos porque estarían

52:38

observando un estándar y eso ayuda mucho

52:41

al auditor para no solamente afrontar a

52:43

un regulador sino para tener un peso

52:46

equilibrado por ejemplo con las unidades

52:47

que tratan de esconder lo que comentaba

52:51

a alguien lo que están mal en algún

52:53

lugar y solamente sacan su riesgo cuando

52:56

ya tienen su plan de acción armado y eso

52:59

obviamente no es correcto entonces

53:01

sabemos que la declaración

53:03

de errores en las áreas va a ser

53:07

inviable en la medida que no tengamos

53:08

madurez organizacional y otro tema

53:11

importante también sobre esto es la

53:13

madurez de control es la frecuencia del

53:16

control el nivel de automatización del

53:19

control y sobre todo la efectividad

53:21

controlada que hay que medir para ver

53:22

qué tanto puede ese control

53:25

el riesgo inherente a un riesgo residual

53:29

sobre el cual se toma la decisión si se

53:32

va a seguir con esa actividad o no

53:33

entonces creo que a lo que tú dices

53:36

guillermo acompañar en los estándares

53:39

que les he señalado pueden ayudar mucho

53:41

a que la planificación el diseño de los

53:45

matrices de riesgo en auditoría y el uso

53:47

de herramientas como inteligencia

53:50

artificial no sé lenguaje python cosas

53:53

de ese tipo ayudan un montón para ya

53:56

saber esa cuantificación de la

53:58

probabilidad de ocurrencia futura y no

54:00

dejar pasar elefantes blancos

54:02

en números chiquititos eso gracias y

54:06

tengo porfavor genial todo lo que

54:08

dijiste porque bueno en el mercado donde

54:12

yo estoy en la empresa donde yo trabajo

54:13

vivir les especializa en inteligencia

54:15

artificial y es uno de los temas a

54:17

futuro digamos lo que pasa que es les

54:20

voy a decir por lo menos lo que yo veo

54:22

una auditoría interna es bastante

54:24

complicado

54:26

el general los parámetros y las lógicas

54:29

de inteligencia artificial desde ya que

54:32

hay mucha facilidad de data mining hay

54:34

mucha facilidad para ir identificando

54:36

los elementos en un universo de aude de

54:40

casos de transacciones para ir

54:42

identificando las que podrían tener un

54:44

problema

54:46

pero bueno eso qué decir de inteligencia

54:48

artificial data mining python y todos

54:50

los sistemas que realmente es la

54:52

auditoría del futuro eso no lo que sí

54:55

que bueno yo soy y quiero pensar que

54:58

todavía el ser humano va a ser necesario

54:59

porque si no va a ser apretar botones y

55:01

generar programas y va a ser todo un

55:03

tema de programación que me niego me

55:05

niego a pensar que que sea eso

55:09

únicamente

55:10

hay un tema que bueno el bloque matriz

55:12

de riesgo en general en general el tema

55:15

fraude no es que no se tenga en cuenta

55:18

pero es un capítulo aparte es decir es

55:21

muy raro que en una matriz de riesgo

55:23

vean la palabra fraude porque la mara

55:26

que un fraude puede ocurrir en cualquier

55:27

parte y es muy difícil establecer un

55:30

sistema de control para detectar un

55:32

fraude una de las condiciones del fraude

55:34

es que tiene que haber es colusión y les

55:37

aseguro que no hay control de auditoría

55:38

que pueda detectar eso es decir no juego

55:41

abi sólo a alguien que está mirando algo

55:43

que no debería estar pasando es a la

55:45

manera que se descubren los casos pero

55:47

por sistema de auditorías muy difícil de

55:50

hecho yo nunca vi uno

55:52

el lunes la última pregunta que estamos

55:55

medios oficiales buscar pregunta

55:58

relacionado a lo que decía gabriel a

56:02

si puedo utilizar una matriz de riesgo

56:04

inherente que el organista buscó meter y

56:07

hacer una matriz con riego residual como

56:10

departamento de auditoría atendiendo qué

56:12

auditoría evalúa el control así como

56:15

conocer lo puedes hacer porque qué pasa

56:18

en la matriz residual la inherente te va

56:20

a mostrar a ver esto que estoy hablando

56:22

que el que el riesgo tiene en el proceso

56:24

antes de aplicar cualquier control y la

56:27

residual te va a dar en la misma foto

56:30

pero una vez que tengo a ver una vez que

56:33

se ejecuten todos los controles que en

56:35

teoría voy a instalar o implementar qué

56:38

es lo que queda entonces puede que

56:39

algunos quede muy chiquito lo ideal

56:41

sería que lo que está de alta alto

56:43

impacto alta probabilidad que de

56:44

chiquito que todo sea así que digamos la

56:48

ventaja de aplicar una matriz de riesgo

56:50

residual es que si hay algo que está mal

56:53

hecho va a surgir va a quedar casi casi

56:57

como que el residual es igual al

56:59

inherente y ese es en el único lugar

57:01

donde puedo pasar puede explicar eso es

57:04

si tengo algo de muy baja probabilidad

57:06

bajo impacto es en el único lugar donde

57:08

podría aceptar que eso ocurra pero si es

57:11

sería muy útil eso ahora si tienen

57:13

tiempo de hacerlo fantástico

57:18

mariano acá quiere hacer una pregunta no

57:20

sé si maya nombres habría el micrófono

57:24

y para revisar si quiere hacer una

57:28

consulta voy a ser breve el proceso

57:30

inventarios porque si bien es un solo

57:34

proceso en sí que en la compañía tengo

57:37

que contratar a otras locaciones porque

57:39

decir ocho plantas finalmente lo que yo

57:41

hago lo llevo de los general a lo

57:43

particular no digamos como hace

57:44

auditorías externas viendo donde tengo

57:46

mayor concentración de stocks y armó yo

57:50

primero la matriz de riesgos para luego

57:52

verlo con cada proceso en este caso son

57:54

los gerentes de cada planta que en ese

57:56

caso no tengo mira la diferencia al

57:59

inventario los impactos no explicaciones

58:02

quedan ante las diferencias y reporte a

58:05

nivel interior psíquicos bueno si ya

58:07

tienen definida la política mental y la

58:08

cumplen hasta que la capacitación de

58:11

cada responsable de almacén bueno ya

58:13

partir de esto es en elegís luego defino

58:16

las frecuencias de las auditorías

58:18

internas

58:19

tengo el caso de una planta que siempre

58:20

tienen diferencia alimentario bueno me

58:23

resisto un poco a minimizar esa

58:24

frecuencia de control 6 y análisis de

58:26

circuito no

58:28

de este experiencia dentro del mismo y

58:30

se pusieron planes tracción pero con

58:33

esto que te cuento general no sé si

58:35

estaría bien enfocado como como lo ves

58:38

mira a ver creo que es lo que acabas de

58:41

explicar de una planta que sigue

58:43

produciendo diferencias está bien que

58:45

continúes revisando a y ahora ignoro no

58:48

pretendo que me lo digas que empresas

58:50

trabajadas pero vos debes tener un

58:51

inventario de productos que tiene un

58:53

cierto valor estratégico cada producto

58:55

pues tener productos terminados qué sé

58:58

yo no sé si es un sachet de leche pero

59:00

si cualquier cosa y si yo no puedo

59:02

perder lo viste pero no es lo mismo que

59:04

si produzco automotores y estoy hablando

59:06

del inventario de computadoras que voy a

59:08

instalar en cada auto es decir si vos

59:11

puedes hacer una diferenciación de tu

59:13

stock y concentrarte en aquello que es

59:16

estratégicamente más importante o puedes

59:19

poner más foco en las áreas de mayor

59:22

valor digamos es una manera de

59:24

concentrar esfuerzo si es que tus

59:27

esfuerzos son limitados si le

59:29

sorprendería que me digas que vos puedes

59:31

hacer la cantidad de auditorías que

59:33

quieras qué quieres y que puedes ubicar

59:35

todas las plantas las veces que quieras

59:37

porque creo que no no no para nada

59:39

exactamente es lo que ya había

59:41

transitado los recursos totalmente

59:43

limitados y a partir de donde digo bueno

59:45

esta planta se auditará de nuestra parte

59:48

año por medio y mayor frecuencia en

59:51

aquellas donde con esto crítico mayor

59:54

valor más civilidad unos análisis de

59:57

ponerlo en foco ahora de vuelta tenés

1:00:00

que evaluar de qué inventario estás

1:00:02

hablando para internamente en tu

1:00:04

compañía para justificar porque volvés a

1:00:06

una o también puedes decir mirar esta le

1:00:08

voy a dejar porque todo lo que produce

1:00:09

es un tweet y que habrá que también no

1:00:11

los tengo que perder pero me voy a

1:00:13

dedicar en aquella otra que produce algo

1:00:15

mucho más valioso porque te produce algo

1:00:17

que tiene más valor de venta o que tiene

1:00:19

un produce algo que tiene más margen de

1:00:21

ganancia amarga claro exacto ese es una

1:00:25

digamos una una producción una manera de

1:00:29

acercarte y de definir no está escrito

1:00:31

cuál tiene que ser la correcta

1:00:33

perfecto si te

1:00:36

tiro este caso dejarme en la mesa de una

1:00:39

forma de sí porque como tengo despedidas

1:00:41

tops por todo el país y bueno

1:00:45

para para contarlo un poco no no yo

1:00:48

quiero preguntar con mi sitio durante la

1:00:49

pandemia para controlar el estrés porque

1:00:51

nadie podía visitar ningún lado y fue

1:00:54

uno de los temas de auditoría interna

1:00:56

que hacer con los inventarios y sí sí

1:00:58

bueno creo que todos con los colegas acá

1:01:00

aprendimos un poco que se podía auditar

1:01:02

a distancia la auditoría externa bueno

1:01:04

lo ha hecho a través de es un muy

1:01:07

complicado todo pero bueno reportando

1:01:10

los inventarios cíclicos eso sí y

1:01:12

con los intervalos definidos

1:01:15

medianamente por cuando veíamos en el

1:01:17

anual hoy pudimos confirmar que no hubo

1:01:19

buenos ojos o como bien los controles

1:01:22

digamos los informan complicación de

1:01:24

todos

1:01:25

genial bueno muchísimas gracias

1:01:27

guillermo me dije gracias

1:01:30

pues sebastián no sé si hay más

1:01:32

preguntas yo tengo tiempo no tengo

1:01:33

problema pero supongo que muchos

1:01:36

detendrán cosas que hacer todavía así

1:01:38

que es comentarios agradeciéndote por la

1:01:40

exposición me sumo conservo muy clara de

1:01:44

que fuera

1:01:46

aprovechó también para agradecerle a

1:01:48

gabriel que lamentablemente no pudo

1:01:51

participar pero sí estuvo activamente

1:01:53

participando en el armado de la

1:01:57

presentación

1:01:58

como invitarlos al resto de los

1:02:02

integrantes del comité a que se animen a

1:02:04

exponer

1:02:07

la verdad que está muy bueno escucharlos

1:02:09

creo que hay gente de mucha experiencia

1:02:12

dentro del producto así que está muy

1:02:14

bueno que puedan compartir estos

1:02:16

conocimientos

1:02:19

bueno muchas gracias

1:02:21

bueno gracias por la oportunidad y bueno

1:02:23

trabajaremos más en otro

1:02:26

muchas gracias enfermo lo acuerdo la

1:02:29

próxima charla en mayo vamos a estar

1:02:32

hablando sobre por medio auditoría

1:02:33

interna nos va a exponer el cardón iv

1:02:36

palo así que bueno esto de abortar

1:02:39

promocionarlo en las redes de institutos

1:02:41

y se pueden sumar con compartir y demás

1:02:45

estará decimos un número muchas gracias

1:02:48

a todos por participar

1:02:50

y nos vemos en la próxima

1:02:55

y

More transcripts

Explore other videos transcribed with YouTLDR.

Get the TLDR of any YouTube video

Transcribe, summarize, and repurpose videos in 125+ languages — free, no signup required.

Try YouTLDR Free