TL; DR
| El Modelo de Riesgo de Auditoría (ARM) Ayuda a los auditores a evaluar la probabilidad de errores en las auditorías utilizando tres componentes: Riesgo inherente (RI), riesgo de control (RC) y riesgo de detección (RD). |
| La fórmula principal es Riesgo de auditoría = IR × CR × DR, utilizado para estimar la probabilidad de que errores importantes pasen desapercibidos. |
| Los riesgos inherentes o de control más elevados requieren que los auditores Reducir el riesgo de detección mediante la realización de pruebas más exhaustivas y la revisión de la evidencia.. |
| La garantía de auditoría se calcula como 100% − Riesgo de auditoría, lo que representa la confianza del auditor en los controles de la organización. |
El modelo de riesgo de auditoría pone de manifiesto los fundamentos matemáticos que subyacen a la discreción del auditor respecto a sus controles de seguridad y la confianza que deposita en su postura de ciberseguridad.
El modelo se basa en la incertidumbre inherente a cada transacción comercial, estado financiero, control de seguridad y decisión corporativa. Dicho esto, no se trata de un conjunto de reglas rígidas.
Este artículo explora el significado fundamental de ARM, los tipos de riesgos que abarca, la fórmula utilizada para su cálculo, un ejemplo de riesgo de auditoría de ciberseguridad y en qué se diferencia de la garantía de auditoría. ¡Comencemos!
¿Qué es un Modelo de Riesgo de Auditoría (ARM)?
Un modelo de riesgo de auditoría (ARM, por sus siglas en inglés) es una herramienta clásica utilizada por auditores externos Para evaluar y gestionar los posibles tipos de riesgos que puedan surgir durante una auditoría, ARM divide la auditoría en riesgos inherentes, riesgos de control y riesgos de detección.
Un modelo de riesgo de auditoría ayuda a los auditores a decidir qué y cuánta evidencia se requiere contra diferentes tipos de riesgos. Forma parte del toma de decisiones estrategicas proceso antes de realizar una auditoría.

Desglosar una auditoría en 3 riesgos
Los auditores son responsables de planificar y realizar auditorías para garantizar que los informes de auditoría no contengan errores importantes ni fraudes (también llamados errores materiales). Para ello, se centran en tres tipos de riesgos de auditoría: inherentes, de control y de detección.
1. Riesgo inherente
Los riesgos inherentes son errores que pueden ocurrir de forma natural debido a la complejidad del negocio, la industria o las transacciones.
En ciberseguridad, el riesgo inherente podría indicar la probabilidad de una incorrección material o el incumplimiento de los marcos regulatorios. Esto ocurre incluso antes de que el auditor considere los controles internos.
Por ejemplo, reunirse normas de cumplimiento como HIPAA o GDPR Pueden presentar mayores riesgos inherentes debido a sus estrictos requisitos y medidas complejas. Un mayor riesgo inherente indica una mayor probabilidad de incumplimiento de las obligaciones de cumplimiento.
2. Controlar el riesgo
El segundo tipo de riesgo de auditoría es el riesgo de control. Estos son los tipos más comunes y se refieren a la probabilidad de que los controles internos de una organización no logren detectar o prevenir el incumplimiento.
Los auditores suelen evaluar este riesgo a nivel de cumplimiento general y para afirmaciones específicas. Sin embargo, solo pueden hacerlo si comprenden a fondo los sistemas de control interno de la empresa.
Por lo tanto, requieren una visión holística de la arquitectura de control de la organización. He aquí un ejemplo:

3. Riesgo de detección
El tercer y último tipo de riesgo de auditoría es el riesgo de detección. Este se produce cuando las pruebas y los procedimientos del auditor no logran descubrir incumplimientos materiales. Un alto riesgo de detección implica que es más probable encontrar errores durante la auditoría, por lo que el auditor sugiere pruebas de control menos rigurosas.
Por el contrario, una puntuación baja de riesgo de detección apunta a una menor probabilidad de detectar errores. Por lo tanto, el auditor requirió una revisión más exhaustiva. pruebas de control.
Los auditores pueden gestionar el riesgo de detección planificando cuidadosamente el alcance, el momento y la profundidad de sus procesos y la recopilación de pruebas, de modo que cualquier error material se identifique y se aborde a tiempo.

La fórmula utilizada en un modelo de riesgo de auditoría
La fórmula principal de riesgo de auditoría utilizada en este modelo es:
Riesgo de auditoría = Riesgo inherente * Riesgo de control * Riesgo de detección
Esto nos lleva a la cuestión de cómo se cuantifican realmente los riesgos mencionados anteriormente para que una empresa o un auditor puedan calcular el riesgo de auditoría general.
Cálculo y ejemplo del modelo de riesgo de auditoría
Si bien el modelo de riesgo de auditoría se utiliza generalmente en empresas financieras, también puede resultar beneficioso para evaluar las auditorías de cumplimiento.
Imaginemos un escenario en el que una entidad sanitaria con sede en EE. UU. ha contratado a un auditor externo o a una empresa de auditoría para realizar una auditoría de ciberseguridad basada en los criterios del servicio de confianza de seguridad SOC 2.
1. Cálculo del riesgo inherente:
El negocio opera en el cloudEsto la expone a un amplio panorama de amenazas, incluyendo ciberataques y filtraciones de datos. Además, maneja datos confidenciales de clientes, como información de identificación personal (PII), lo que aumenta la complejidad de sus requisitos regulatorios (HIPAA).
Así pues, el auditor encuentra un riesgo inherente. 70%, considerando su complejidad y la industria.
2. Evaluación de riesgos de control:
Si bien la empresa ha implementado controles de seguridad básicos como cortafuegos y gestión de accesos, carecía de un equipo SOC dedicado y no existe un flujo de trabajo establecido para registrar y revisar los incidentes de seguridad.
Después de la evaluación de riesgos, el riesgo de control La puntuación alcanza 60% debido a deficiencias en la ejecución y gobierno de controles.
3. Evaluación de la puntuación de riesgo de detección:
En la mayoría de los casos, un auditor utilizaría una herramienta para revisar la evidencia proporcionada por la empresa. Incluso si la proceso de auditoría Si bien es exhaustivo, la complejidad y el acceso limitado a los datos de registro pueden causar lagunas en la identificación de información compleja.
Supongamos que el riesgo de detección se establece en 24%, lo cual es moderado, teniendo en cuenta las limitaciones del sistema y de los procedimientos.
Según la fórmula del modelo de riesgo de auditoría,
Riesgo de auditoría = Riesgo inherente × Riesgo de control × Riesgo de detección
= 0.70×0.60×0.24
= 0.1008 (10.08%)
Riesgo de auditoría aceptable frente a garantía de auditoría
El riesgo de auditoría aceptable es el nivel de riesgo que un auditor está dispuesto a asumir al emitir un informe "limpio". Un informe "limpio" significa que el auditor considera que los controles son precisos y no presentan errores significativos.
Aun así, el auditor acepta cierto nivel de riesgo de que todavía pueda haber algunos errores inadvertidos, pero cree que es lo suficientemente bajo como para que no afecte a la exactitud general del informe.
En cambio, el índice de seguridad de la auditoría refleja el nivel de confianza que un auditor tiene en los controles de seguridad implementados por la empresa y en el riesgo de auditoría agregado. Se calcula simplemente restando el riesgo de auditoría del 100 %.
Por ejemplo, refiriéndonos al ejemplo anterior, supongamos que el auditor ha decidido aceptar el riesgo de auditoría final en 10.08%. Entonces, la puntuación de seguridad de la auditoría es 100%—10.08% = 89.92%.

Optimice sus auditorías: un panel de control exclusivo para auditores.
Las auditorías presentan múltiples inconvenientes, como interminables revisiones manuales, una cantidad abrumadora de hojas de cálculo de Excel, flujos de trabajo lentos y propensos a errores, etc. Incluso con métodos como un modelo de riesgo de auditoría, las probabilidades de cometer errores son altas debido al enorme volumen de información que puede pasarse por alto o malinterpretarse fácilmente.
Ahora, sumemos a esto la presión por cumplir con los plazos de cumplimiento normativo empresarial mientras se gestionan múltiples partes interesadas. (Respiremos hondo).
¿La solución? A GRC herramienta de automatización (Gobierno, Riesgo y Cumplimiento) como piqueCon su panel de control de auditoría específico, facilita las cosas tanto para la empresa como para el auditor.
Puede esperar una mayor precisión y una ejecución más rápida con funciones como
- Estado de la revisión de auditoría: Realizar un seguimiento del progreso en tiempo real, garantizando eficiencia y claridad.
- Informe de deficiencias de cumplimientoSe destacan las áreas que requieren atención para evitar que se pasen por alto problemas.
- Informes de riesgosProporciona una visión clara de las vulnerabilidades, lo que ayuda a priorizar las acciones.
- Análisis de proveedores:Evalúa riesgos de terceros eficientemente.
Sprinto no solo simplifica el proceso, sino que también capacita a los auditores para trabajar de forma más inteligente y con mayor confianza, reduciendo la presión de pasar por alto detalles clave.
Con la combinación de una potente herramienta como el modelo de riesgo de auditoría y un panel de control específico para auditores, puede transformar la forma en que se realizan las auditorías. Aproveche el poder de la automatización y eleve sus auditorías a nuevos niveles de precisión y facilidad.

Preguntas frecuentes
Los riesgos de auditoría son problemas potenciales que podrían conducir a conclusiones de auditoría incorrectas. Los tipos más comunes incluyen:
– Riesgo inherente: La susceptibilidad de una afirmación a una declaración errónea material antes de considerar cualquier control relacionado.
– Controlar el riesgo: El riesgo de que se produzca una incorrección material en una afirmación y que los controles internos de la entidad no la prevengan ni la detecten oportunamente.
– Riesgo de detección: El riesgo de que los procedimientos del auditor no detecten una incorrección material que existe en una afirmación.
Un modelo de auditoría basado en riesgos prioriza los esfuerzos de auditoría en las áreas con mayor riesgo de errores materiales. El auditor evalúa los controles internos de la empresa y los riesgos inherentes para concentrar los recursos en las áreas con mayor probabilidad de presentar errores significativos, lo que mejora la eficacia y la eficiencia de la auditoría.
La materialidad es el umbral por encima del cual una incorrección se considera significativa. El auditor ajusta el riesgo de detección en función de los niveles evaluados de riesgos inherentes y de control, y la materialidad determina el umbral que constituye una incorrección significativa. Niveles de materialidad más altos permiten un mayor riesgo de detección, mientras que niveles más bajos requieren un menor riesgo de detección para mantener el riesgo de auditoría general dentro de límites aceptables.
El riesgo de auditoría se mide mediante la evaluación de sus componentes: riesgos inherentes, de control y de detección. El auditor combina estas evaluaciones para determinar el riesgo general de auditoría y ajusta su enfoque de auditoría en consecuencia para garantizar que el riesgo se mantenga dentro de niveles aceptables.
El modelo de riesgo de auditoría se suele expresar como una fórmula de auditoría que muestra cómo se multiplican los tres tipos de riesgo para determinar el riesgo de auditoría global.
Riesgo de auditoría (RA) = Riesgo inherente (RI) × Riesgo de control (RC) × Riesgo de detección (RD)
Cada componente refleja una dimensión distinta de la incertidumbre en la auditoría y ayuda a los auditores a estructurar sus estrategias de prueba.
Para calcular el riesgo de auditoría:
– Evaluar el riesgo inherente (RI): Probabilidad de error antes de la aplicación de controles.
– Evaluar el riesgo de control (RC): Probabilidad de que los controles internos no detecten o prevengan errores en los estados financieros.
– Evaluar el riesgo de detección (RD): Probabilidad de que los procedimientos de auditoría no detecten errores.
– La multiplicación de estos factores proporciona el riesgo de auditoría (RA) general.
El modelo de riesgo de auditoría destaca la importancia de los controles internos para mitigar los riesgos. Unos controles internos sólidos reducen el riesgo de control, lo que permite a los auditores ajustar el riesgo de detección al alza (reduciendo así el alcance de las pruebas de auditoría detalladas). Por el contrario, unos controles internos débiles aumentan la carga de trabajo del auditor.
Los auditores aplican el modelo de riesgo de auditoría durante la planificación de la auditoría para:
– Identificar las áreas de alto riesgo que requieren mayor atención.
– Determinar el alcance, el momento y la naturaleza de las pruebas de auditoría.
– Equilibrar los procedimientos sustantivos y la confianza en los controles.
– Alinear los recursos de auditoría con las áreas que tienen más probabilidades de afectar la fiabilidad de los estados financieros.
Autor
Pensamiento
Pansy es una especialista en marketing de contenidos certificada por ISC2 en ciberseguridad, con formación en ingeniería informática. Últimamente, explora el mundo del marketing desde la perspectiva de GRC (Gobierno, Riesgo y Cumplimiento) con Sprinto. En su tiempo libre, se sumerge en la novela política o perfecciona sus habilidades culinarias. También es posible encontrarla tomando el sol en la playa o haciendo senderismo en un bosque frondoso.Explora más
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.





















