Conocimiento que genera valor

Plan anual de auditoría con enfoque de riesgos en una entidad pública

Cómo construir el plan anual de la oficina de control interno: universo auditable, priorización por riesgos, compromisos fijos, recursos, aprobación y ajustes.

Equipo de una oficina de control interno prioriza en un tablero los procesos que auditará durante el año

Con sus recursos, la oficina de control interno de una entidad pública puede no alcanzar a auditarlo todo en un mismo año. Por eso el plan anual de auditoría es una de sus decisiones más importantes: define qué se revisa, con qué profundidad y qué queda para después. Si el plan se arma repitiendo el del año anterior o sumando los informes que hay que entregar, la auditoría pierde su capacidad de mirar donde están los riesgos.

El Manual Operativo de MIPG, en su versión vigente, recomienda, con base en los estándares del Instituto de Auditores Internos Global (The IIA), que la oficina elabore cada año un plan de auditoría con un enfoque de riesgos documentado. Este artículo propone cómo construirlo, desde el universo auditable hasta su aprobación y sus ajustes. El papel de la auditoría interna en la evaluación del sistema se resume en la sección de evaluación de efectividad de nuestra página sobre el MECI.

Qué pide la normativa y qué recomienda el Manual

Dos fuentes enmarcan el plan:

  • El Decreto 1083 de 2015, en el artículo 2.2.21.1.6 adicionado por el Decreto 648 de 2017, asigna al Comité Institucional de Coordinación de Control Interno aprobar el plan anual de auditoría que presenta el jefe de control interno, «basado en la priorización de los temas críticos según la gestión de riesgos», y hacer sugerencias y seguimiento a las recomendaciones que resulten de su ejecución.
  • El Manual Operativo de MIPG recomienda que la oficina seleccione los proyectos, procesos y actividades por auditar con un enfoque de riesgos documentado, alineado con los objetivos y prioridades de la entidad; que tenga procedimientos para obtener evidencia suficiente sobre el diseño y la eficacia de los controles; y que el plan sea flexible para ajustarse durante el año.

El Manual también remite a la guía de Función Pública para la gestión estratégica y el fortalecimiento de la auditoría interna en entidades públicas, que la oficina puede usar como referencia.

Paso 1. Definir el universo auditable

El punto de partida es la lista completa de lo que podría auditarse. El Manual menciona, entre los resultados favorables de la dimensión, un plan de auditoría estratégico que analice las unidades auditables a partir de ese universo, según la naturaleza de la entidad, la complejidad de sus procesos, programas y proyectos, su presupuesto, sus productos y servicios y sus grupos de valor.

Una forma de construirlo, de elaboración propia, es partir del mapa de procesos, los programas y proyectos de inversión, los sistemas de información críticos, los contratos de mayor valor o complejidad y las sedes o dependencias con operación propia.

Paso 2. Priorizar por riesgo

Priorizar es decidir, con criterios explícitos, qué unidades se auditan este año. Una propuesta de criterios, de elaboración propia:

  • El riesgo residual de cada unidad según el mapa de riesgos integral.
  • Los riesgos materializados y las quejas recurrentes.
  • Los hallazgos de los órganos de control y el estado de los planes de mejoramiento.
  • Las alertas que la Contraloría General de la República dirija a la oficina sobre situaciones que denoten posible riesgo o pérdida de recursos públicos; el artículo 62 del Decreto Ley 403 de 2020 prevé que, para focalizar su trabajo, la oficina pueda tomar medidas, entre otras modificar su plan de auditorías.
  • Los cambios relevantes: nuevos sistemas, reestructuraciones, nuevos programas o cambios normativos.
  • El tiempo transcurrido desde la última auditoría de la unidad.

Lo importante es que la priorización quede documentada: por qué cada unidad entra o no entra en el plan. Ese registro permite demostrar el enfoque de riesgos documentado que recomienda el Manual, y es la base para que el comité pueda discutirlo.

Paso 3. Separar los compromisos fijos

Parte del tiempo de la oficina está comprometido de antemano con informes y evaluaciones que no dependen de la priorización. Por ejemplo, la Ley 87 de 1993 pide publicar cada seis meses un informe de evaluación independiente del estado del sistema, y el Manual menciona la evaluación anual del control interno contable, con corte al 31 de diciembre, según los lineamientos de la Contaduría General de la Nación.

Conviene listar todos los compromisos de este tipo que apliquen a la entidad, verificar su base normativa y su calendario, y descontar su tiempo antes de asignar el resto a las auditorías priorizadas. Así el plan no se llena solo de informes de cumplimiento.

Paso 4. Definir alcance, calendario y recursos

Para cada auditoría del plan: objetivo, alcance, criterios, periodo que cubre, fechas y equipo. Al sumar el tiempo requerido frente a la capacidad real de la oficina aparece la brecha. Si no alcanza, conviene presentar la brecha al comité, que aprueba el plan, para que se decida con la dirección qué se aplaza o qué recursos se agregan, en lugar de que la oficina lo resuelva por su cuenta.

El Manual precisa que la coordinación de las auditorías, de cualquier ámbito, está en cabeza del jefe de control interno, con el apoyo de los líderes de los sistemas de gestión implementados. Por eso conviene que el plan anual incluya o coordine las auditorías internas de los sistemas de gestión, como la del sistema de gestión de seguridad de la información y el MSPI, que explicamos en el artículo sobre auditoría interna del SGSI y del MSPI, y el seguimiento del SIGRIP, que tratamos en el artículo sobre auditoría y seguimiento del SIGRIP.

Paso 5. Aprobación

El jefe de control interno presenta el plan al Comité Institucional de Coordinación de Control Interno, que lo aprueba. Donde exista un comité de auditoría, este asume esa función y le informa al comité de control interno. Para que el comité apruebe con conocimiento de causa, la presentación puede incluir, según una lista de elaboración propia:

  • El universo auditable y los criterios de priorización usados.
  • La lista de auditorías del año, con su objetivo y su calendario.
  • Las unidades que quedan por fuera y el riesgo que eso implica.
  • Los compromisos fijos y el tiempo que consumen.
  • La capacidad de la oficina y la brecha, si existe.
  • Los conflictos de interés que puedan afectar la independencia de la auditoría, para que el comité los conozca y los resuelva.

Paso 6. Seguimiento y ajustes

El plan no es un documento cerrado. El Manual pide que pueda ajustarse por cambios en la estrategia de la dirección, en las condiciones externas, en las áreas de mayor riesgo o en los objetivos de la entidad. Conviene documentar cada ajuste y presentarlo al comité, con su razón y su efecto sobre lo inicialmente aprobado.

Al cierre del año, comparar lo ejecutado con lo aprobado, y explicar las diferencias al comité, da la mejor base para priorizar el plan siguiente. Si la oficina requiere apoyo externo en auditorías específicas, en nuestra página de auditoría encontrará los marcos en los que hacemos auditoría interna; ese apoyo no sustituye el papel de la oficina ni la aprobación del comité.

Errores que conviene evitar

  • Copiar el plan del año anterior.
  • Llenar el plan con informes obligatorios y dejar sin tiempo las auditorías por riesgo.
  • Priorizar sin dejar registro de los criterios.
  • Planear auditorías de sistemas de gestión por separado, sin coordinarlas con la oficina.
  • Ajustar el plan durante el año sin informarle al comité.
  • Que la oficina participe en procedimientos administrativos mediante autorizaciones o refrendaciones, algo que el parágrafo del artículo 12 de la Ley 87 de 1993 prohíbe, y que luego deba auditar esos mismos procesos.

Preguntas frecuentes

¿Un tercero puede elaborar el plan?

Puede apoyar a la oficina de control interno con la metodología o con la ejecución de auditorías, pero el plan lo presenta el jefe de control interno y lo aprueba el comité. Quien apoye no debería auditar lo que haya asesorado en la misma entidad.

¿Qué pasa si a mitad de año llega una alerta de la Contraloría?

El artículo 62 del Decreto Ley 403 de 2020 prevé que, ante las alertas de la Contraloría General de la República, la oficina focalice su trabajo y pueda modificar su plan de auditorías. Es recomendable documentar el ajuste y presentarlo al comité, como cualquier otro cambio del plan.

¿El plan debe cubrir todos los procesos?

No necesariamente en un año. Lo que se espera es que el universo esté completo y que la priorización explique por qué algunas unidades se auditan y otras no.

Solicite una evaluación del control interno

Fuentes

  1. Manual Operativo del Modelo Integrado de Planeación y Gestión, Versión 7 · Departamento Administrativo de la Función Pública
  2. Decreto 1083 de 2015 · Presidencia de la República · 26 de mayo de 2015
  3. Decreto Ley 403 de 2020 · Presidencia de la República · 16 de marzo de 2020
  4. Ley 87 de 1993 · Congreso de la República · 29 de noviembre de 1993

Convierta el conocimiento en resultados

¿Necesita acompañamiento especializado?

Conozca nuestros servicios o consúltenos sobre este tema.

Conozca nuestros servicios Contactar a Undernet