Tema 16 · Administración de Empresas
La auditoría interna y el control interno
Epígrafe oficial: La auditoría interna. Fundamentos de control interno. Métodos de control y seguimiento de la gestión empresarial. El informe de gestión. La auditoría informática.
Tema desarrollado siguiendo la estructura habitual de la oposición. La información es orientativa: verifica siempre el temario, la normativa y el currículo vigentes en tu convocatoria y tu comunidad autónoma.
Índice
- 0. Introducción
- 1. Relación con el currículo
- 2. La auditoría interna
- 3. Fundamentos del control interno
- 4. Métodos de control y seguimiento de la gestión
- 5. El informe de gestión
- 6. La auditoría informática
- 7. Conclusiones
- 8. Bibliografía y webgrafía
0. Introducción
En el tema anterior estudiamos la auditoría como la revisión independiente que da credibilidad a las cuentas, y distinguimos entre la auditoría externa (la que regula la ley y opina sobre la imagen fiel frente a terceros) y la interna. Este tema desarrolla precisamente esa segunda vertiente: el control que la empresa ejerce sobre sí misma para asegurar que funciona bien. Si la auditoría externa mira hacia fuera, la interna y el control interno miran hacia dentro: vigilan que los procesos sean eficaces, que el patrimonio esté protegido y que la información sea fiable.
A diferencia de la auditoría de cuentas, la auditoría interna y el control interno no se rigen por una ley específica, sino por marcos profesionales de referencia internacional: las normas del Institute of Internal Auditors (IIA) y el modelo de control interno COSO. No obstante, sí existen anclajes normativos: el artículo 262 del Texto Refundido de la Ley de Sociedades de Capital (RDLeg 1/2010) regula el informe de gestión, y la Ley 11/2018 introdujo el estado de información no financiera. Siguiendo el título, abordaremos la auditoría interna, los fundamentos del control interno, los métodos de seguimiento de la gestión, el informe de gestión y, por último, la auditoría informática.
1. Relación con el currículo
Dentro de la familia profesional de Administración y Gestión y del marco de la LOE 2/2006 (LOMCE/LOMLOE) y la Ley Orgánica 3/2022 de FP, este tema conecta con el bloque de control y gestión empresarial:
- Administración y Finanzas (Grado Superior, Real Decreto 1584/2011; Orden ECD/308/2012): el módulo Contabilidad y fiscalidad introduce el control interno de la información contable, y los módulos de Gestión financiera y Simulación empresarial trabajan los presupuestos, los ratios y el seguimiento de la gestión.
- Los procedimientos administrativos y de control de la calidad documental se trabajan también en los módulos de gestión administrativa y de procesos de la empresa.
El reto didáctico es que el alumnado entienda el control interno no como «desconfianza», sino como una cultura de buen funcionamiento que protege a la empresa y a sus trabajadores. Se citará la normativa autonómica del currículo.
2. La auditoría interna
2.1. Concepto y objetivos
La auditoría interna es, según la definición del Institute of Internal Auditors (IIA), una actividad independiente y objetiva de aseguramiento y consulta, concebida para agregar valor y mejorar las operaciones de una organización. Ayuda a la entidad a cumplir sus objetivos aportando un enfoque sistemático y disciplinado para evaluar y mejorar la eficacia de los procesos de gestión de riesgos, de control y de gobierno.
Sus objetivos fundamentales son: verificar la fiabilidad e integridad de la información financiera y operativa; comprobar el cumplimiento de las leyes, políticas y procedimientos; salvaguardar los activos de la empresa; y promover la economía, eficiencia y eficacia en el uso de los recursos. Es, en suma, una herramienta de la dirección para asegurarse de que la organización funciona como debe.
2.2. Características y diferencias con la auditoría externa
La auditoría interna se distingue de la externa en varios rasgos esenciales:
- Sujeto y dependencia: la realiza personal de la propia organización (un departamento o unidad de auditoría interna), mientras que la externa la efectúa un profesional ajeno e inscrito en el ROAC.
- Finalidad y destinatario: la interna sirve a la dirección y al órgano de gobierno para mejorar; la externa da garantía a terceros (con efectos legales).
- Alcance: la interna abarca toda la actividad de la empresa (operativa, de cumplimiento, de gestión, informática), no solo la información financiera.
- Continuidad: es permanente y continua a lo largo del año, frente al carácter periódico de la auditoría de cuentas.
- Obligatoriedad: es voluntaria con carácter general (aunque las entidades de interés público, las entidades financieras o las cotizadas la tienen como exigencia de su normativa de gobierno corporativo o de la CNMV).
2.3. La función de auditoría interna y su independencia
Aunque la auditoría interna forma parte de la organización, su valor depende de su independencia y objetividad. Para preservarlas, las buenas prácticas de gobierno corporativo exigen que la unidad no dependa jerárquicamente de la dirección que audita, sino que reporte directamente al consejo de administración a través de la comisión o comité de auditoría. Esta dependencia funcional del máximo órgano de gobierno es la que garantiza que el auditor interno pueda informar con libertad de cualquier deficiencia, incluso de la propia dirección.
En este sentido, el modelo de las «tres líneas» del IIA ubica a la auditoría interna en la tercera línea: la primera línea es la gestión operativa (que asume y controla sus riesgos en el día a día); la segunda son las funciones de control y cumplimiento (control de gestión, riesgos, compliance); y la tercera, la auditoría interna, que ofrece un aseguramiento independiente sobre la eficacia de las dos anteriores.
2.4. Las normas profesionales (IIA)
La auditoría interna se rige por el Marco Internacional para la Práctica Profesional (MIPP) del IIA, que incluye su definición, el código de ética y las Normas Internacionales para el Ejercicio Profesional de la Auditoría Interna. En España estas normas las difunde el Instituto de Auditores Internos de España. Las normas se dividen tradicionalmente en normas sobre atributos (independencia, objetividad, competencia y diligencia profesional del auditor) y normas sobre el desempeño (la gestión de la actividad, la planificación basada en riesgos, la ejecución del trabajo y la comunicación de los resultados). Su finalidad es asegurar la calidad y la homogeneidad del trabajo de auditoría interna en todo el mundo.
3. Fundamentos del control interno
3.1. Concepto y objetivos
El control interno es el proceso diseñado y ejecutado por el órgano de gobierno, la dirección y el resto del personal de una entidad, destinado a proporcionar una seguridad razonable sobre la consecución de los objetivos relativos a tres categorías: la eficacia y eficiencia de las operaciones, la fiabilidad de la información (financiera y no financiera) y el cumplimiento de las leyes y normas aplicables. Conviene subrayar tres ideas de esta definición: el control interno es un medio, no un fin; lo ejecutan personas (no es un mero manual); y solo ofrece seguridad razonable, nunca absoluta.
3.2. El modelo COSO y sus componentes
El marco de referencia universal en control interno es el modelo COSO (Committee of Sponsoring Organizations of the Treadway Commission), cuya versión vigente es el COSO 2013 («Control Interno – Marco Integrado»). Estructura el control interno en cinco componentes interrelacionados, desarrollados en diecisiete principios:
- Entorno de control: es la base de todo el sistema. Comprende la integridad y los valores éticos, la estructura organizativa, la asignación de autoridad y responsabilidad y el compromiso con la competencia. Es el «tono que marca la dirección».
- Evaluación de riesgos: la identificación y el análisis de los riesgos —internos y externos— que amenazan los objetivos, para decidir cómo gestionarlos. Incluye la consideración del riesgo de fraude.
- Actividades de control: las políticas y procedimientos que aseguran que se cumplen las directrices de la dirección (autorizaciones, conciliaciones, segregación de funciones, controles físicos, verificaciones).
- Información y comunicación: los sistemas que captan y transmiten la información relevante, en el momento y la forma adecuados, tanto interna como externamente.
- Actividades de supervisión (monitoreo): las evaluaciones —continuas o puntuales— que comprueban que los demás componentes funcionan y permiten corregir las deficiencias. Aquí encaja la auditoría interna.
Un principio clave de las actividades de control es la segregación o separación de funciones: que una misma persona no acumule las fases de autorizar, ejecutar, custodiar y registrar una operación, pues la concentración facilita el error y el fraude.
3.3. Tipos de controles y limitaciones
Según su finalidad temporal, los controles pueden ser preventivos (actúan antes, para evitar que ocurra el error: por ejemplo, una autorización previa), detectivos (descubren el error una vez producido: una conciliación bancaria, un arqueo de caja) y correctivos (remedian sus efectos). Ahora bien, todo sistema de control interno tiene limitaciones inherentes: el error humano, la posibilidad de connivencia o colusión entre varias personas para burlarlo, la elusión por parte de la propia dirección y la relación coste-beneficio (un control no puede costar más que el riesgo que evita). Por eso ofrece seguridad razonable, no absoluta.
4. Métodos de control y seguimiento de la gestión
4.1. El control de gestión
El control de gestión es el proceso por el que la dirección se asegura de que los recursos se obtienen y se emplean de forma eficaz y eficiente para alcanzar los objetivos de la organización. Se desarrolla en tres fases que forman un ciclo: planificar (fijar objetivos y presupuestos), medir y comparar los resultados reales con lo previsto, y actuar corrigiendo las desviaciones (la mejora continua o ciclo PDCA: plan, do, check, act).
4.2. Instrumentos: presupuestos, ratios y cuadro de mando
Los principales instrumentos de control y seguimiento de la gestión son:
- El presupuesto: la expresión cuantificada de los planes (de ventas, de producción, de tesorería, de inversiones). Es la herramienta básica de control: traduce los objetivos en cifras y permite comparar lo real con lo previsto.
- Los ratios e indicadores: cocientes que relacionan magnitudes para medir la situación económica, financiera o de actividad (vistos en el tema de análisis de cuentas). Los indicadores clave de desempeño (KPI) sintetizan la marcha de cada área.
- El cuadro de mando integral (Balanced Scorecard, de Kaplan y Norton): un sistema que traduce la estrategia en objetivos e indicadores agrupados en cuatro perspectivas equilibradas —financiera, clientes, procesos internos y aprendizaje y crecimiento—, superando la visión exclusivamente económica.
- La auditoría operativa o de gestión: la revisión sistemática de la eficacia y eficiencia de los procedimientos para proponer mejoras, propia de la auditoría interna.
4.3. El control por desviaciones
El método central del control presupuestario es el análisis de desviaciones: la diferencia entre el valor real y el previsto (desviación = real − previsto). Las desviaciones pueden ser favorables o desfavorables, y en costes se descomponen en desviación en precio (por variación del coste unitario) y desviación en cantidad o técnica (por variación del consumo). Lo relevante no es solo medirlas, sino analizar sus causas y actuar; en la práctica se aplica la dirección por excepción: concentrar la atención en las desviaciones significativas, que superan un umbral de tolerancia previamente fijado.
5. El informe de gestión
El informe de gestión es un documento que acompaña a las cuentas anuales —aunque no forma parte de ellas— y que deben elaborar las sociedades que no pueden formular balance abreviado. Lo regula el artículo 262 de la Ley de Sociedades de Capital: debe contener una exposición fiel sobre la evolución de los negocios y la situación de la sociedad, junto con una descripción de los principales riesgos e incertidumbres a los que se enfrenta.
Su contenido incluye, entre otros aspectos: los acontecimientos importantes ocurridos tras el cierre del ejercicio, la evolución previsible de la sociedad, las actividades de investigación y desarrollo, las adquisiciones de acciones propias y el uso de instrumentos financieros. Para las grandes empresas y las de interés público, la Ley 11/2018, de 28 de diciembre (que modificó el Código de Comercio y la LSC) incorporó el estado de información no financiera (EINF), con datos sobre cuestiones medioambientales, sociales, de personal, de respeto a los derechos humanos y de lucha contra la corrupción. Esta materia está en plena evolución por la normativa europea de información de sostenibilidad (Directiva (UE) 2022/2464, CSRD), por lo que conviene remitir a la versión vigente. El informe de gestión, junto con el de auditoría, completa la información que la sociedad ofrece sobre su marcha.
6. La auditoría informática
La auditoría informática o de sistemas de información es la revisión y evaluación de los controles, sistemas y procedimientos informáticos de una organización, para comprobar que garantizan la integridad, disponibilidad, confidencialidad y eficacia de la información y de los recursos tecnológicos. Su importancia es creciente: como hoy casi toda la contabilidad y la gestión se soportan en sistemas informáticos, la fiabilidad de la información depende directamente de la fiabilidad de esos sistemas.
Sus áreas de revisión abarcan la seguridad física y lógica (accesos, contraseñas, copias de seguridad), la continuidad del negocio (planes de contingencia y recuperación ante desastres), el desarrollo y mantenimiento de las aplicaciones, la explotación de los sistemas y el cumplimiento normativo (especialmente en materia de protección de datos, conforme al RGPD y la LOPDGDD). La auditoría informática se apoya en marcos de referencia internacionales como COBIT (de ISACA, para el gobierno y la gestión de las tecnologías de la información) y las normas ISO/IEC 27001 (gestión de la seguridad de la información). Puede ser una especialidad de la auditoría interna o un trabajo independiente, y resulta imprescindible como soporte de la auditoría financiera, que necesita confiar en los sistemas que generan los datos contables.
7. Conclusiones
Hemos estudiado la mirada de la empresa hacia su propio funcionamiento: la auditoría interna como actividad independiente que evalúa y mejora los procesos de control, riesgo y gobierno; los fundamentos del control interno a través del modelo COSO y sus cinco componentes; los métodos de control y seguimiento de la gestión (presupuestos, ratios, cuadro de mando integral y análisis de desviaciones); el informe de gestión del artículo 262 LSC con su estado de información no financiera; y la auditoría informática como garantía de los sistemas que soportan la información.
Para el profesorado de Administración de Empresas, este tema muestra que el control no es burocracia, sino la condición para que una organización sea fiable y sostenible. El reto didáctico es que el alumnado interiorice la cultura del control interno —la segregación de funciones, las conciliaciones, el seguimiento de objetivos— como una práctica profesional cotidiana, y que comprenda la auditoría interna como una función de mejora, no de mera vigilancia. Con ello se enlaza con el tema siguiente, dedicado a la auditoría externa y a su metodología.
8. Bibliografía y webgrafía
- Real Decreto Legislativo 1/2010, de 2 de julio, texto refundido de la Ley de Sociedades de Capital (artículo 262, informe de gestión).
- Ley 11/2018, de 28 de diciembre, en materia de información no financiera y diversidad.
- Ley 22/2015, de 20 de julio, de Auditoría de Cuentas.
- COSO (2013): Control Interno – Marco Integrado.
- Institute of Internal Auditors: Marco Internacional para la Práctica Profesional de la Auditoría Interna.
- KAPLAN, R. y NORTON, D.: El Cuadro de Mando Integral (The Balanced Scorecard).
- Webgrafía: Instituto de Auditores Internos de España (auditoresinternos.es); Instituto de Contabilidad y Auditoría de Cuentas (icac.gob.es); ISACA (isaca.org); Boletín Oficial del Estado (boe.es).
Avanza tu camino y tacha el paso de hoy en tu plan. 🍅 ¿Sesión larga? Estudia con pomodoro
Material de repaso 📐
Repasa el tema con el esquema de llaves y las flashcards de recuerdo activo.
Ver esquema de llaves
- 2La auditoría interna
- Actividad independiente de aseguramiento y consulta (IIA)
- Evalúa riesgos, control y gobierno → agrega valor
- Interna vs. externa { propia empresa / ajeno · continua / periódica · mejora / garantía a terceros }
- Independencia: reporta al comité de auditoría
- Modelo de las 3 líneas (es la 3.ª)
- 3Control interno (COSO 2013)
- Proceso → seguridad razonable, no absoluta
- Objetivos { operaciones · información · cumplimiento }
- 5 componentes { entorno de control · evaluación de riesgos · actividades de control · información y comunicación · supervisión }
- Segregación de funciones
- Controles: preventivos · detectivos · correctivos
- Límites: error, colusión, elusión, coste-beneficio
- 4Control de gestión
- Ciclo: planificar → medir → corregir (PDCA)
- Instrumentos { presupuestos · ratios / KPI · cuadro de mando integral (4 perspectivas) }
- Análisis de desviaciones: real − previsto
- Dirección por excepción
- 5Informe de gestión
- Acompaña a las cuentas (no forma parte); art. 262 LSC
- Evolución, riesgos, hechos posteriores, I+D, autocartera
- Estado de información no financiera (Ley 11/2018)
- 6Auditoría informática
- Revisa sistemas de información: integridad, seguridad
- Áreas { seguridad física/lógica · continuidad · desarrollo · cumplimiento (RGPD) }
- Marcos: COBIT (ISACA) · ISO/IEC 27001
¿Te ha servido este tema? 🐂
Crea tu cuenta gratis para guardar tu progreso, repasar con los esquemas y recibir el resto del temario de tu especialidad. Gratis y siempre lo será.
