Comunicacion hallazgos
Skill marcelinero/auditoria-skills/skills/procesos/comunicacion-hallazgos
Catálogo abierto de 20 SKILLs (instrucciones modulares para agentes de IA) para auditores: 8 procesos transversales + 12 especialidades, ancladas a marcos normativos globales (IIA, COSO, NIA, COBIT, ISO, NIST, ISSB, ACFE). CC BY-SA 4.0.
npx -y skills add marcelinero/auditoria-skills --skill comunicacion-hallazgosAssembled from the repository path, not quoted from the project. Check it against their README if it does not work.
2 things to look at
- no licenseNo license file was found in the repository. Code published without one is not open source by default, so using it at work is a question for whoever answers licensing questions where you are.
- 0 stars0 stars. Stars are a popularity signal and not a quality one, but at this level it is likely that nobody has read this closely except its author, and you would be relying on your own review.
What its author says it does
Copied from the file, not written here
Estructurar hallazgos de auditoría usando los cinco atributos (CCCRA), redactar informes claros y persuasivos, y comunicar resultados a la administración, comité de auditoría y otras partes interesadas. Activar siempre que se hable de hallazgo, observación, informe de auditoría, draft de informe, recomendación, plan de acción, severidad, ranking de hallazgos, calificación, conclusión, opinión, o cuando se necesite redactar la salida formal del trabajo de auditoría.
SKILL.md
8.9 KB, ~2.4k tokens by cl100k_base, as published. Nobody here has run it
Comunicación de hallazgos e informes
Propósito
El valor de una auditoría se materializa en cómo se comunica. Un hallazgo mal redactado se ignora; uno bien redactado mueve a la organización a actuar. Esta SKILL guía la estructuración rigurosa de hallazgos y la redacción del informe final, conforme a las Normas Globales de Auditoría Interna del IIA y las prácticas profesionales aceptadas.
Cuándo activar esta SKILL
- Al final de la fase de ejecución, cuando hay observaciones que se van a comunicar.
- Al redactar el informe final del engagement.
- Al preparar comunicaciones intermedias (memorandos de avance, alertas).
- Al preparar la presentación al Comité de Auditoría.
Marco de referencia
- Normas Globales de Auditoría Interna (IIA, 2025):
- Principio 11: Comunicar de manera efectiva
- Estándar 11.2: Comunicación efectiva
- Estándar 14.5: Conclusiones del engagement
- Estándar 15.1: Comunicación final del engagement
- Estándar 15.2: Confirmación de la recepción de los resultados
- NIA 700, 705, 706 (cuando el contexto sea de auditoría externa).
- PCAOB AS 3101 para informes en mercado regulado.
Anatomía de un hallazgo: los cinco atributos (CCCRA)
Todo hallazgo debe tener:
- Condición — qué se observó (el hecho).
- Criterio — contra qué se compara (norma, política, mejor práctica). Sin criterio no hay desviación.
- Causa — por qué ocurre (causa raíz, no la causa aparente).
- Consecuencia / efecto — qué impacto tiene o podría tener.
- Recomendación — qué se debe hacer para corregir.
A veces se agrega un sexto: la respuesta de la administración y el plan de acción con responsable y fecha.
Ejemplo bien estructurado
Condición: De una muestra de 50 órdenes de compra emitidas entre enero y junio de 2025, 12 (24%) fueron aprobadas por una persona distinta al rol autorizado en la matriz de delegación de autoridades.
Criterio: La política PG-COM-003, vigente desde 2023, establece que las órdenes superiores a USD 50.000 deben ser aprobadas por el Director de Compras o, en su ausencia, por el Gerente General con carta de delegación firmada.
Causa: El sistema de gestión de compras permite registrar cualquier usuario como aprobador. La validación de niveles de autoridad es manual y no se ejecuta consistentemente.
Consecuencia: Riesgo de compras no autorizadas, pérdida financiera, exposición regulatoria y debilitamiento del ambiente de control. Las 12 órdenes representaron USD 1.7M.
Recomendación: Configurar en el sistema de compras una validación automática que rechace aprobaciones realizadas por usuarios fuera de la matriz de autoridades vigente. Definir un proceso de actualización mensual de la matriz.
Severidad: Alta.
Respuesta de la administración: Aceptamos. Implementaremos la validación automática a más tardar el 30 de septiembre de 2025. Responsable: Director de TI con apoyo del Director de Compras.
Severidad de hallazgos
Calificar siempre según una matriz definida y consistente. Esquema típico:
| Severidad | Criterios |
|---|---|
| Crítica | Afecta materialmente objetivos estratégicos, cumplimiento crítico, salud/seguridad, posible fraude, alto impacto financiero o reputacional. Requiere acción inmediata. |
| Alta | Riesgo significativo. Si no se corrige a corto plazo, puede escalar. Comunicación al Comité de Auditoría. |
| Media | Debilidad relevante pero contenida. Plan de acción a mediano plazo. |
| Baja | Oportunidad de mejora sin riesgo material. |
| Informativa | Buenas prácticas o eficiencias sin desviación clara contra criterio. |
La severidad debe sustentarse, no inventarse.
Redacción: principios
Tono y objetividad
- Factual, no acusatorio. "El control no operó en X casos" — no "los responsables incumplieron".
- Cuantificar siempre que se pueda. "12 de 50" en vez de "varios".
- Atribuir a procesos, sistemas o causas, no a personas. La auditoría no señala individuos.
- Equilibrar: reconocer fortalezas cuando son relevantes.
Claridad
- Frases cortas. Verbos activos.
- Glosario para términos técnicos si el lector no es especialista.
- Evitar jerga interna no estándar.
- Cifras con unidades, periodos y fuentes claras.
Persuasión basada en evidencia
- Cada afirmación material soportada por papel de trabajo referenciado.
- La consecuencia se estima cuando es posible (cuantitativa o cualitativamente).
- La recomendación es accionable, específica y proporcional al riesgo.
Estructura del informe final
1. Carta de remisión / mensaje al Comité
2. Resumen ejecutivo
- Objetivos y alcance
- Conclusión general (opinión sobre el control interno del proceso)
- Tabla de hallazgos por severidad
3. Antecedentes y contexto
4. Objetivos, alcance, criterios y limitaciones
5. Metodología
6. Conclusión general
7. Hallazgos detallados (cada uno con CCCRA + respuesta administración)
8. Reconocimientos y fortalezas observadas
9. Anexos
- Equipo y horas
- Listado de documentos analizados
- Glosario
Resumen ejecutivo: la sección más leída
Los lectores de alto nivel leerán primero (y a veces solo) el resumen ejecutivo. Debe ser autosuficiente:
- Una página o dos máximo.
- Conclusión general en 2–3 líneas al inicio.
- Tabla de hallazgos por severidad con título y dueño.
- Mensaje claro sobre el grado de adecuación del control interno del objeto auditado.
- Si hay temas que requieren atención urgente del Comité, destacarlos.
Conclusión / opinión
La conclusión expresa el juicio agregado del auditor. Tres niveles típicos:
- Satisfactorio / efectivo: el sistema de control interno del proceso cumple con los objetivos del engagement.
- Parcialmente satisfactorio / con oportunidades de mejora: cumple parcialmente; requiere atención.
- No satisfactorio / no efectivo: no cumple los objetivos; existen debilidades materiales.
Algunos esquemas adicionan colores (verde / amarillo / rojo) o letras. Lo crítico es que la categoría esté definida claramente y se aplique de forma consistente entre engagements.
Borrador y discusión con la administración
Norma general: el informe se discute con la administración antes de su versión final. Pasos:
- Emitir borrador con plazo razonable para respuesta (típicamente 5–10 días hábiles).
- Reunión de cierre para socializar hallazgos, escuchar precisiones y obtener planes de acción.
- Incorporar las respuestas de la administración. Si hay discrepancia, se documenta la posición de auditoría y la posición de la administración por separado.
- Emitir versión final.
La auditoría no negocia los hechos. Sí puede ajustar redacción, contexto, severidad si la administración aporta evidencia adicional convincente.
Comunicación al Comité de Auditoría
- Reporte ejecutivo periódico con: estado del plan, hallazgos abiertos por severidad, hallazgos repetitivos, temas estructurales, indicadores de la función de auditoría.
- Cualquier hallazgo crítico se reporta inmediatamente, no se espera al ciclo regular.
- Reportar también deterioros de independencia, limitaciones al alcance impuestas, presiones indebidas.
Comunicaciones intermedias
- Alerta temprana: si se detecta un riesgo crítico durante la ejecución, no esperar al informe final. Comunicar de inmediato.
- Memorando de avance: para engagements largos, informe parcial.
- Memorando de sin hallazgos: cuando la auditoría concluye sin observaciones, emitir un breve informe que lo confirme y describa el alcance.
Banderas rojas
- Hallazgos sin criterio claro (¿contra qué se está comparando?).
- Recomendaciones genéricas tipo "mejorar los controles".
- Severidad asignada sin sustento o de forma incoherente entre hallazgos.
- Lenguaje acusatorio personal.
- Cifras en el informe que no cuadran con los papeles de trabajo.
- Informe que oculta hallazgos por "manejo político" — viola independencia.
- Respuesta de la administración aceptada sin fechas y sin responsable nombrado.
Conexión con otras SKILLs
- Toma evidencia de todas las SKILLs de ejecución.
- Cada hallazgo se referencia al papel de trabajo que lo soporta (SKILL
papeles-trabajo). - Los hallazgos abiertos pasan a
seguimiento-recomendaciones. - Cuando hay sospecha de fraude, se canaliza primero por
auditoria-forenseantes de divulgar. - La calidad de la comunicación se evalúa en
aseguramiento-calidad.