La Auditoría Interna en la Regulación Peruana Lima – Perú, mayo de 2015
Agenda Rol y expectativas del Regulador Marco regulatorio Auditoría basada en riesgos Subcontratación de la función Información sectorial adicional Conclusiones
The Internal Audit Function in Banks, BCBS, Junio 2012. Los Supervisores deben de estar satisfechos De la eficacia y eficiencia de la función Del aseguramiento provisto al Directorio y la Gerencia De la idoneidad del equipo de auditoría El Comité de Supervisión Bancaria de Basilea propone 20 principios asociados a la expectativa del supervisor sobre la auditoría Interna
Medidas de control interno Directorio Auditoría Externa Gerencia Primera línea Segunda línea Tercera línea Controles del negocio (FRONT) Medidas de control interno (BACK) Riesgos Auditoría Interna Seguridad Calidad Compliance Adaptado de IIA Paper: The Three Lines of Defense in Effective Risk Management and Control (January 2013)
Medidas de control interno Directorio Auditoría Externa Supervisión Gerencia Primera línea Segunda línea Tercera línea Controles del negocio (FRONT) Medidas de control interno (BACK) Riesgos Auditoría Interna Seguridad Calidad Compliance Las empresas financieras son “intensas en aceptación de riesgos”, por lo que el modelo de líneas de defensa aplica solo parcialmente.
El alcance de la regulación afecta todas las áreas principales, además de la Gerencia y el Directorio Ejemplo Banca (no exhaustivo) Primera línea Segunda Tercera Gestión Integral de Riesgos del Riesgo Crédito, Mercado, Liquidez y Operacional Capital por Riesgo de Crédito, Mercado y Operacional Transparencia de la Información Lavado de activos y FT Reglamento de Auditoría Interna Regulación
Conglomerados y grupos económicos Bancos, Seguros, AFP Otros sectores Empresa Supervisada Empresa No supervisada Empresa Supervisada Empresa No supervisada Regulación 1a línea 2a línea 3a línea 1a línea 2a línea 3a línea Supervisión Marco ampliado de la función de auditoría La auditoría interna ya no es tan “interna” Marcada influencia intra-grupos y aún transfronteriza
Alcance tradicional de las evaluaciones realizadas (selección) Para cubrir con su labor en empresas suficientemente complejas, puede ser requerido desarrollar nuevas capacidades Alcance tradicional de las evaluaciones realizadas (selección) Algunas nuevas actividades Sistema de control interno Sistema de Incentivos Cumplimiento normativo Sistema de Apetito al Riesgo Sistemas informáticos Evaluación de Modelos Sistema de prevención LA/FT Evaluación del marco de gestión de riesgos
Capacidad de riesgo Apetito al riesgo Perfil de riesgo El papel de la Auditoría Interna pudiera ser más relevante en la evaluación de los marcos de gestión de riesgos y de apetito por el riesgo. Capacidad de riesgo Limitado por capital, experiencia, ambiente operativo, obligaciones con terceros, etc. Apetito al riesgo Aprobado por el Directorio Influye en el modelo de negocio Perfil de riesgo En función a los productos y servicios comercializados por la empresa Adaptado de “Thematic Review on Risk Governance”, FSB (Feb. 2013)
Marco regulatorio para la función de auditoría interna Normativa emitida por la Superintendencia Normativa internacional aplicable Normas Internacionales y Código de Ética, emitidas por el IIA Res. SBS 11699-2008 Reglamento de Auditoría Interna Circular G-161-2012 Evaluaciones internas y externas de la función de auditoría interna Directrices de Auditoría de Sistemas de ISACA
Circular sobre evaluaciones internas y externas Al menos anualmente Evaluación del cumplimiento de normas SBS y IIA Realizadas por la UAI u otras áreas Evaluaciones Externas Al menos cada 5 años Dos alternativas: Evaluación externa completa Autoevaluación con validación externa.
Auditoría Basada en Riesgos Conjunto de procesos destinados a asegurar que los controles aplicados son adecuados y mitigan el riesgo según la tolerancia establecida* Su uso no requiere autorización previa de la Superintendencia. (*) Adaptado del artículo 10° del Reglamento de Auditoría Interna
Autorización asociada al Plan ABR Autorización para que el Plan Anual incluya sólo “Actividades Programadas” relevantes según metodología ABR. La SBS toma en consideración: Adecuada asignación de recursos Metodología para la elaboración del Plan Cumplimiento de normas internacionales (IIA) 11 entidades tienen autorización Plan ABR, lo que les permite incluso dejar de considerar actividades que de otro modo serían obligatorias
Subcontratación de la función Outsourcing Contratación de un tercero para ejecutar evaluaciones de auditoría De ser significativa, requiere autorización de la SBS Co-sourcing Evaluaciones de AI realizadas en conjunto por personal de la empresa y de un tercero. Es significativa cuando la mayor parte de la función es realizada por un tercero y de manera no eventual.
Sólo 4 empresas tienen autorización de subcontratación significativa Aspectos evaluados en las autorizaciones de subcontratación significativa Grado de independencia en la provisión del servicio Auditores disponibles, cultura, capacitación, rotación, etc. Metodología y estándares profesionales utilizados Disponibilidad y flexibilidad en la asignación de recursos Conocimiento y cualificaciones por especialidad Cobertura geográfica y Reputación local e internacional Sólo 4 empresas tienen autorización de subcontratación significativa
Subcontratación servicios generales Fuente: Informes de Gestión de Auditoría Interna 2014 (*) Considerando bancos privados, públicos y similares.
Subcontratación del servicio de auditoría de sistemas Fuente: Informes de Gestión de Auditoría Interna 2014
Cumplimiento de normas internacionales Nivel medio de cumplimiento por sector Fuente: Informes de Gestión de Auditoría Interna 2014
Distribución de horas de capacitación del equipo por empresa y media por sector Fuente: Informes de Gestión de Auditoría Interna 2014
Certificaciones profesionales Total de 13 auditores certificados CIA para los sectores mostrados – 710 auditores Total de 39 auditores certificados CISA –117 auditores informáticos Fuente: Informes de Gestión de Auditoría Interna 2014 (no considera otras certificaciones reportadas)
Conclusiones La normativa y la supervisión realizada por la SBS respecto a esta función busca fortalecerla con el fin de tener instituciones financieras sólidas. Existen importantes desafíos en la función de auditoría interna como Complejidad y variedad de las operaciones financieras y el cambio tecnológico Mayor nivel de decisiones basadas en análisis cuantitativos y modelos Desarrollar y mantener las capacidades técnicas requeridas
Gracias por su atención Alejandro Medina Moreno Superintendente Adjunto de Riesgos