Compliance & Governance

Auditoría interna

Función de auditoría interna en outsourcing o co-sourcing: plan de auditoría basado en riesgos, verificación de procesos y controles, recomendaciones aplicables e informes a la alta dirección. Una supervisión continua sin los costes fijos de una estructura interna.

Qué hacemos

Los ámbitos de intervención

Universo auditable y evaluación de riesgos

Reconstruimos el conjunto de procesos, sociedades y sistemas auditables y los valoramos por riesgo y relevancia junto con la dirección: es la base para decidir dónde concentrar las verificaciones.

Plan de auditoría basado en riesgos

Elaboramos el plan plurianual y el plan anual conforme a los Global Internal Audit Standards del IIA y los sometemos a la aprobación del consejo de administración, con el apoyo de la comisión de control y riesgos cuando esté constituida.

Ejecución de los trabajos de auditoría

Realizamos auditorías operativas, de cumplimiento, financieras, de IT y de procesos, incluidos los proveedores críticos: análisis documental, entrevistas, pruebas de controles, muestreo y búsqueda de las causas raíz.

Recomendaciones y seguimiento

Cada hallazgo se clasifica por gravedad y va acompañado de una recomendación aplicable, con responsable y plazo. Supervisamos la ejecución de los planes de acción y damos cuenta de ella a la alta dirección.

Informes a la alta dirección

Redactamos informes claros para el consejo de administración, la comisión de control y riesgos, el Collegio sindacale (el órgano de control societario italiano) y la dirección: síntesis de los hallazgos, valoración global del sistema de control y prioridades.

Diseño y calidad de la función

Redactamos el estatuto de auditoría interna y los procedimientos de la función, definimos sus KPI y el programa de aseguramiento de la calidad que exigen los Global Internal Audit Standards, para que el trabajo sea verificable.

El contexto normativo

La auditoría interna es la función que proporciona al consejo de administración y a la alta dirección una valoración independiente y objetiva de la eficacia de los procesos de gobierno, de gestión de riesgos y de control. La referencia profesional la constituyen los Global Internal Audit Standards del Institute of Internal Auditors, en vigor desde 2025. Han sustituido los elementos obligatorios del anterior International Professional Practices Framework (Normas, Código de ética y Principios fundamentales) y fijan requisitos sobre independencia, planificación basada en riesgos, comunicación de los resultados y calidad de la función. Para el diseño del sistema de control interno el modelo de referencia sigue siendo el marco COSO, acompañado del COSO ERM para la gestión de los riesgos empresariales. El Three Lines Model del IIA precisa, por último, el papel de la auditoría interna como tercera línea, distinta de las funciones de primera y segunda línea (gestión operativa, gestión de riesgos y cumplimiento), que siguen correspondiendo a la dirección.

En Italia la función está prevista en el Código de Corporate Governance para las sociedades cotizadas que lo adoptan y en la normativa sectorial de bancos, aseguradoras e intermediarios financieros. Para el resto de las empresas el impulso llega del Código Civil italiano. El art. 2086, apartado 2, exige al empresario que opera en forma societaria o colectiva una estructura organizativa, administrativa y contable adecuada a la naturaleza y a las dimensiones de la empresa, también en función de la detección temprana de la crisis y de la pérdida de la continuidad de la actividad (Decreto Legislativo italiano 14/2019, el Código de la crisis de empresa). El art. 2381 encarga a los órganos delegados que cuiden de esas estructuras y al consejo que valore su adecuación. Sin una verificación independiente de los procesos, esa valoración se apoya sobre todo en la información que facilitan esos mismos órganos delegados: la auditoría interna la corrobora con evidencias recogidas sobre el terreno.

Nuestro enfoque

Ofrecemos la función en outsourcing, asumiendo íntegramente su responsabilidad operativa, o en co-sourcing, junto a una estructura interna que necesita competencias especializadas o capacidad adicional. En ambos casos el mandato se formaliza en un estatuto de auditoría interna aprobado por el consejo: el documento define el alcance, las facultades, las líneas de reporte y las reglas de independencia. Para las sociedades cotizadas, el Código de Corporate Governance italiano admite expresamente que la función se encomiende, en su totalidad o por segmentos de actividad, a un tercero con requisitos adecuados de profesionalidad, independencia y organización, motivando la decisión en el informe sobre el gobierno corporativo.

Partimos del universo auditable: la relación razonada de procesos, sociedades, sistemas y proveedores que pueden ser objeto de verificación. Lo valoramos por riesgo junto con la dirección y reutilizamos los análisis ya disponibles para no pedir dos veces la misma información. De ahí derivan el plan plurianual y el plan anual que se someten al consejo.

Cada trabajo se desarrolla conforme a un programa escrito: análisis documental, entrevistas, reconstrucción de los procesos sobre el terreno, pruebas de controles sobre muestras definidas y búsqueda de las causas raíz. Los hallazgos se contrastan con los responsables antes de redactar el informe, de modo que las recomendaciones sean aplicables y estén acordadas de antemano. El seguimiento forma parte del servicio: supervisamos la ejecución de los planes de acción e informamos periódicamente al consejo, a la comisión de control y riesgos y al Collegio sindacale.

Cuidamos con especial atención la coordinación con las demás funciones de control (Organismo de Vigilancia, auditor de cuentas, DPD, responsables de los sistemas de gestión), para que los flujos de información se integren y la empresa no sufra verificaciones repetidas sobre los mismos procesos.

Qué distingue nuestro servicio

  • Diseño verificable: el estatuto de auditoría interna, los procedimientos operativos, los KPI de la función y el programa de aseguramiento de la calidad se construyen sobre los Global Internal Audit Standards, de modo que el consejo y el Collegio sindacale puedan valorar el trabajo de la función y no solo sus resultados.
  • Seguimiento con trazabilidad: cada hallazgo se incorpora a un registro con responsable, plazo y estado de avance; verificamos sobre el terreno la ejecución de las acciones correctivas y damos cuenta de ella en el informe periódico a la alta dirección.
  • Hallazgos útiles para la alta dirección: los informes distinguen lo urgente de lo mejorable y ofrecen un juicio global sobre el sistema de control, no una simple lista de anomalías.
  • Flexibilidad: la fórmula (outsourcing o co-sourcing) y la intensidad de los trabajos se adaptan año a año a los cambios de alcance y de riesgos, sin compromisos de plantilla.

Nuestro método

Cómo trabajamos

  1. Diseño de la función

    Definimos con la alta dirección el mandato, el alcance, las líneas de reporte y la fórmula de colaboración (outsourcing o co-sourcing) y los formalizamos en el estatuto de auditoría interna que se somete al consejo.

  2. Universo auditable y riesgos

    Entrevistas a los responsables de área y lectura de organigramas, procedimientos y evaluaciones de riesgos existentes (231, privacidad, ISO): de ahí obtenemos el mapa de los procesos auditables, ponderado con criterios de riesgo acordados con la alta dirección.

  3. Plan de auditoría

    Traducimos las prioridades en un plan plurianual y un plan anual, con objetivos, recursos y plazos de los trabajos, y los presentamos al consejo para su aprobación, con el apoyo de la comisión de control y riesgos cuando esté constituida.

  4. Ejecución e informes

    Ejecutamos cada trabajo con su programa, sus pruebas y sus muestreos; contrastamos los hallazgos con los responsables y formalizamos el informe con recomendaciones y planes de acción acordados.

  5. Seguimiento y mejora

    Verificamos la ejecución de las acciones correctivas, actualizamos el plan cuando cambian los riesgos y medimos la función con KPI y un programa de aseguramiento de la calidad.

Beneficios

Qué obtiene la empresa

  • Una valoración independiente y documentada de la eficacia de los controles, en apoyo de las decisiones del consejo
  • Costes definidos en el plan anual y proporcionados al alcance real de las verificaciones
  • Evidencias concretas que respaldan la adecuación de la estructura organizativa exigida por el Código Civil italiano
  • Anomalías, ineficiencias y riesgos de fraude detectados a tiempo, con acciones correctivas verificadas sobre el terreno
  • Menos duplicidades entre auditoría interna, Organismo de Vigilancia (OdV), Collegio sindacale y sistemas ISO gracias a un único interlocutor

Entregables

Qué entregamos

  • Estatuto de auditoría interna y procedimientos operativos de la función
  • Universo auditable y evaluación de riesgos documentados, con los criterios de valoración adoptados
  • Plan de auditoría plurianual y plan anual aprobados por la alta dirección
  • Programas de trabajo, papeles de trabajo y evidencias de las pruebas realizadas
  • Informes de auditoría con hallazgos clasificados, causas raíz y recomendaciones
  • Registro de hallazgos y de planes de acción con su estado de avance
  • Informe periódico al consejo, a la comisión de control y riesgos y al Collegio sindacale
  • Cuadro de mando de KPI de la función y programa de aseguramiento de la calidad

Preguntas frecuentes

Las respuestas a las preguntas más habituales

Nuestra empresa no cotiza en bolsa: ¿tiene sentido una función de auditoría interna?

Sí, si el consejo quiere una verificación independiente de los procesos y de los controles. El Código Civil italiano exige a quien desarrolla una actividad empresarial en forma societaria o colectiva unas estructuras adecuadas (art. 2086, apartado 2) y encomienda al consejo la valoración de esa adecuación (art. 2381, aplicable a las S.r.l. por remisión del art. 2475); la auditoría interna es uno de los instrumentos que miden su eficacia. En una pyme se traduce en unos pocos trabajos al año sobre los procesos de mayor peso: compras y pagos, cobros, almacén, accesos a los sistemas.

¿Qué diferencia hay entre outsourcing y co-sourcing?

En el outsourcing asumimos la función completa: plan, trabajos, informes y seguimiento, con un responsable que reporta a la alta dirección. En el co-sourcing acompañamos a una función interna ya existente y aportamos competencias especializadas (IT, cumplimiento, sectores regulados) o capacidad adicional en los periodos de mayor carga. Elegimos conjuntamente la fórmula más adecuada.

¿La auditoría interna se solapa con el Organismo de Vigilancia o con el Collegio sindacale?

Son funciones distintas, aunque la ley admite algunas coincidencias: en las sociedades de capital el Collegio sindacale puede desempeñar las funciones de OdV (art. 6, apartado 4-bis, del Decreto Legislativo italiano 231/2001) y el responsable de auditoría interna puede formar parte del OdV. El OdV vigila el Modelo 231, el modelo de organización previsto por ese decreto; el Collegio sindacale supervisa la correcta administración y la adecuación de las estructuras organizativas (art. 2403 del Código Civil italiano); la auditoría interna verifica procesos y controles por mandato del consejo. Coordinamos planes y flujos de información para que cada órgano reciba las evidencias que necesita, sin verificaciones duplicadas.

¿Quién decide qué se verifica y con qué frecuencia?

El plan nace de la evaluación de riesgos y lo aprueba el consejo de administración (con el apoyo de la comisión de control y riesgos cuando exista), no la dirección operativa: es precisamente eso lo que protege la independencia de la función. La frecuencia depende del riesgo de cada proceso; el plan se revisa al menos una vez al año o cuando se producen hechos relevantes.

¿Cómo protegen su independencia si trabajan también en otros proyectos para nuestra empresa?

Separamos los roles: quien ha diseñado un proceso o un sistema de gestión no lo verifica en calidad de auditor. Las reglas de independencia y la gestión de los conflictos de intereses constan en el estatuto de auditoría interna y se declaran a la alta dirección, como exigen los Global Internal Audit Standards. Si un conflicto no es gestionable, lo comunicamos antes de aceptar el encargo.

Hablemos

Construyamos juntos el mañana.

Cuéntenos las prioridades de su empresa: en una primera reunión sin compromiso analizamos el contexto y le proponemos un recorrido concreto, con plazos y resultados medibles.