La auditoría empresarial enfrenta un cambio de fondo ante la digitalización de procesos, la aparición de nuevos modelos de negocio y riesgos que evolucionan a una velocidad distinta a la de los marcos regulatorios. Bajo este escenario, una organización puede cumplir formalmente con las disposiciones aplicables y, al mismo tiempo, mantener vulnerabilidades operativas que requieren una supervisión más amplia.
Francisco Zaragoza, Socio Líder de Auditoría en las Oficinas Querétaro y Puebla de KPMG México, plantea que la función debe superar el enfoque concentrado exclusivamente en validar el cumplimiento normativo y avanzar hacia un modelo que permita comprender la operación y anticipar riesgos.
¿Por qué el cumplimiento tradicional puede resultar insuficiente?
Los procesos empresariales se encuentran cada vez más interconectados y la digitalización ha modificado la manera en que se genera y procesa información dentro de las organizaciones.
Al mismo tiempo, nuevos riesgos pueden aparecer o transformarse antes de que las regulaciones evolucionen para responder a ellos.
De acuerdo con Zaragoza, esta diferencia abre la posibilidad de que una compañía se encuentre formalmente en cumplimiento, pero permanezca operativamente expuesta.
La auditoría tradicional se ha caracterizado por una revisión retrospectiva, mediante la cual se examinan controles y se identifican posibles incumplimientos. El planteamiento presentado por el especialista propone ampliar esa función hacia la identificación de tendencias y la evaluación de impactos potenciales.
“El valor ya no radica en documentar desviaciones, sino en generar entendimiento”, sostiene Zaragoza en su análisis.
Auditoría preventiva frente a riesgos empresariales
El nuevo enfoque plantea que los procesos de auditoría aporten información que permita a las organizaciones anticiparse a determinadas amenazas en lugar de actuar únicamente después de que se materialicen.
Entre los elementos que adquieren relevancia se encuentran:
- Identificación anticipada de riesgos dentro de procesos empresariales.
- Evaluación de posibles impactos operativos.
- Detección de oportunidades de eficiencia.
- Fortalecimiento de la transparencia corporativa.
- Generación de información para una mejor toma de decisiones.
Esta perspectiva también modifica el tratamiento del cumplimiento. Tradicionalmente considerado una obligación operativa, puede integrarse con mayor profundidad a los procesos internos de las organizaciones.
Las compañías que adoptan esta perspectiva pueden fortalecer sus procesos y transparencia, además de generar confianza entre sus diferentes grupos de interés, señala el documento.
Inteligencia artificial, ciberseguridad y datos entran en la agenda de auditoría
La transformación tecnológica incorpora nuevas áreas de revisión.
Zaragoza identifica los ataques cibernéticos, el gobierno de datos y el uso de inteligencia artificial (IA) como algunos de los riesgos emergentes frente a los cuales la auditoría puede contribuir a evaluar escenarios.
El desafío para las empresas se encuentra en que estos riesgos no funcionan necesariamente de manera aislada. Su creciente interconexión requiere mecanismos que permitan conocer mejor el funcionamiento de las organizaciones y responder con mayor agilidad.
De revisar controles a generar información estratégica
La evolución de la auditoría también supone una modificación en su relación con las áreas directivas. En lugar de funcionar únicamente como un proceso periódico de revisión, puede convertirse en una fuente de información para comprender tendencias, vulnerabilidades y escenarios operativos.
El cumplimiento seguirá formando parte central de la auditoría, pero la transformación de los riesgos empresariales está ampliando las exigencias sobre esta función. Para las organizaciones, incorporar una visión preventiva puede permitir que la revisión de controles conviva con la identificación temprana de vulnerabilidades y oportunidades de eficiencia, especialmente frente a tecnologías y modelos de negocio que evolucionan más rápido que algunos marcos normativos.

