Minería de procesos para equipos de auditoría interna

Desde el muestreo hasta la certeza

El muestreo te indica qué ocurrió en los casos que has seleccionado. La minería de procesos te muestra todos los casos. mindzie ofrece a la auditoría interna una visión completa de cómo se desarrolló realmente cada proceso, dónde se eludieron los controles y cuánto costó.

Ejemplo de minería de procesos para la auditoría interna

El problema

¿Por qué los métodos de auditoría tradicionales presentan lagunas

Se pide a los equipos de auditoría que abarcen más procesos con el mismo número de efectivos, mientras que la información en la que se basan tarda más en recopilarse y es más limitada que el riesgo que se supone que debe cubrir.

El muestreo pasa por alto las excepciones que realmente importan

Una muestra de cuarenta facturas puede superar la comprobación sin problemas, mientras que cientos de órdenes de compra fraccionadas, autorizaciones retroactivas y pagos duplicados quedan fuera de ella. Las excepciones que más necesitan detectar los auditores son precisamente aquellas que una muestra tiene menos probabilidades de incluir.

La recopilación de pruebas absorbe gran parte del tiempo de la auditoría

Las guías paso a paso, las entrevistas, las capturas de pantalla y las conciliaciones en hojas de cálculo llevan semanas antes de que comience cualquier prueba. Para cuando se termina el trabajo de campo, los resultados describen un proceso que ya ha cambiado.

Los controles se comprueban anualmente, pero el riesgo varía a diario

Un control de separación de funciones que se haya superado en el primer trimestre puede quedar anulado por un cambio de función en el segundo. Las pruebas puntuales no pueden detectar el incumplimiento hasta el siguiente ciclo y, para entonces, el riesgo ya se habrá agravado.

El enfoque Mindzie

Cómo los equipos de auditoría interna utilizan Mindzie

Con Mindzie, la auditoría se basa en las propias transacciones. Cada caso se reconstruye a partir de las marcas de tiempo del sistema, se comprueba con respecto al diseño de controles documentado y se supervisa una vez finalizada la auditoría.

Comprender

Descubre cómo se desarrolló realmente el proceso

Conecta el sistema de ERP, de compras, de RR. HH. o de gestión de incidencias que se esté analizando y Mindzie reconstruye cada caso a partir de las marcas de tiempo que el sistema ya registra.

  • Los auditores ven el proceso real y todas sus variantes, no el que figura en la documentación.
  • Se puede ver cada punto en el que se ha omitido, repetido o ejecutado fuera de orden un paso de control.
  • La separación de funciones se comprueba en el orden en que realmente se produjo.
  • Las vistas centradas en objetos relacionan las órdenes de compra, las facturas y los pagos.

Mejorar

Realizar pruebas a toda la población

Comprueba cada transacción comparándola con el diseño de los controles documentado, en lugar de hacerlo con una muestra, y elabora pruebas que el comité de auditoría pueda relacionar directamente con la transacción.

  • La comprobación de conformidad señala cada caso en el que se ha producido una desviación del flujo de control.
  • Las desviaciones se clasifican según su frecuencia y su exposición financiera.
  • El análisis de las causas fundamentales permite determinar si un control ha fallado debido a una deficiencia del sistema, a una solución provisional o a la formación.
  • Los resultados están vinculados a la transacción, al usuario y a la marca de tiempo correspondiente.

Transformar

Pasar a una auditoría continua

La supervisión en tiempo real analiza las nuevas transacciones a medida que se producen, avisa a los responsables de auditoría y control cuando se incumple una norma y ofrece a la dirección una visión global para que se puedan adoptar medidas correctoras antes del siguiente ciclo.

  • Cualquier prueba superada se convierte en un monitor permanente de las nuevas transacciones.
  • Las alertas en Microsoft Teams, Slack o por correo electrónico llegan al propietario del control de forma inmediata.
  • El control del estado de salud debe ser continuo entre los ciclos de auditoría, no solo una vez al año.
  • La gestión y la auditoría se basan en los mismos datos.

Casos de uso

Casos de uso de la auditoría interna para la minería de procesos

Los mismos datos de los eventos sirven de base para la mayoría de las pruebas que ya figuran en un plan de auditoría interna. Estos son los puntos de partida de los equipos de auditoría.

Controles del proceso de «de la adquisición al pago»

Detecta las órdenes de compra creadas con posterioridad a la factura, los pedidos fraccionados que eluden los umbrales de aprobación, las excepciones a la verificación de tres datos y los pagos a proveedores duplicados o inusuales en el conjunto de datos completo.

Del pedido al cobro y a los ingresos

Se han analizado las comprobaciones de solvencia, las modificaciones de precios, las notas de crédito y los envíos autorizados antes de su aprobación para confirmar que los controles de ingresos funcionaban según lo previsto.

Separación de funciones

Identifica los casos en los que un mismo usuario haya creado, aprobado y pagado una transacción, siguiendo el orden en que realmente ocurrió, en lugar de basarte en una matriz estática de funciones.

Asientos contables y cierre financiero

Comprueba los asientos manuales, las contabilizaciones atrasadas y las anulaciones con arreglo al calendario de cierre y a la política de aprobación.

La ley SOX y las pruebas de control interno

Sustituir las pruebas basadas en muestras de los controles clave por datos de toda la población y volver a realizar la prueba cada período sin esfuerzo adicional.

Controles generales de TI y gestión del cambio

Comprueba que los cambios se hayan aprobado antes de su implementación y que los cambios de emergencia se hayan revisado posteriormente, utilizando los registros de tickets y de implementación.

Recursos Humanos y nóminas

Comprueba los procesos de incorporación, los cambios de puesto y las bajas para detectar posibles aprobaciones pendientes y accesos que hayan permanecido activos tras la salida de un empleado.

Auditoría continua

Convierte cualquier prueba superada en una regla permanente que supervise las nuevas transacciones y avise al responsable del control cuando se incumpla.

La plataforma

El kit de herramientas de auditoría en Mindzie

Minería de procesos

Reconstruir cada transacción

Reconstruye el proceso de principio a fin a partir de los datos del sistema y analiza cada caso, cada variante y cada desviación respecto al flujo previsto. La comprobación de conformidad cuantifica dónde, con qué frecuencia y quién ha eludido los controles.

Modelización de procesos empresariales

Mantén el diseño del sistema de control bajo control

Mantener el flujo de control aprobado como un modelo BPMN 2.0 regulado, con versiones y aprobaciones, de modo que la propia norma con la que se realizan las pruebas de auditoría esté controlada.

Supervisión de procesos y predicciones basadas en la inteligencia artificial

Estate atento a las interrupciones en el control en cuanto se produzcan

Supervisa las transacciones activas para detectar fallos de control y predecir qué casos están en riesgo, con alertas en Microsoft Teams, Slack o por correo electrónico.

Inteligencia operativa basada en la IA

Informes de auditoría redactados en lenguaje sencillo

Elabora informes de auditoría redactados en un lenguaje sencillo que expliquen qué se ha incumplido, cuánto ha costado y cuál es la causa raíz.

Minería de tareas

Registrar los pasos manuales relacionados con un control

Registra los pasos manuales que se realizan en el escritorio en torno a un control, como las aprobaciones de hojas de cálculo y las autorizaciones por correo electrónico, que nunca llegan al sistema de registro.

ETL y transformación de datos

Crear el registro de eventos de auditoría

Crea el registro de eventos de auditoría a partir de SAP, Oracle, Dynamics 365, NetSuite o cualquier otro sistema mediante ETL «low-code» en Data Designer, y documenta la transformación para los documentos de trabajo.

Minería de procesos centrada en objetos

Sigue los objetos que hay detrás de cada mando

Relaciona las órdenes de compra, las entradas de mercancías, las facturas y los pagos como objetos relacionados, de modo que la conciliación a tres bandas y las comprobaciones de ingresos tengan en cuenta toda la cadena.

Edición para instalación local

Mantén los datos de auditoría dentro de tu entorno

Mantén los datos de auditoría dentro de tu propio entorno cuando así lo exijan la normativa o las políticas.

Ventajas

Ventajas de la minería de procesos para la auditoría interna

Las ventajas de la minería de procesos para la auditoría interna se ponen de manifiesto en las pruebas, en el trabajo de campo y en lo que ocurre entre una auditoría y otra.

Pruebas a toda la población

Se examina cada transacción, por lo que la tasa de detección refleja la realidad y no se debe a la suerte de la muestra.

Trabajo de campo más rápido

Las pruebas proceden del registro del sistema, en lugar de semanas de entrevistas, capturas de pantalla y conciliaciones.

Conclusiones difíciles de rebatir

Cada excepción está vinculada a la transacción, al usuario y a la marca de tiempo correspondiente.

Auditoría continua

Las pruebas que han superado la ejecución se vuelven a ejecutar cada período, y las reglas supervisan los nuevos casos a medida que se producen.

Planificación basada en el riesgo

Los índices de desviación y la exposición financiera por proceso indican al plan de auditoría en qué aspectos debe centrarse a continuación.

Causa raíz objetiva

Averigua si un control ha fallado debido a una deficiencia del sistema, a una solución provisional o a un problema de formación.

Una visión compartida con la dirección

Los responsables del control ven las mismas pruebas, por lo que la corrección se basa en hechos y no en debates.

La independencia se ha mantenido

La auditoría elabora sus propios registros de eventos a partir de los sistemas de origen y no depende de los informes elaborados por la entidad auditada.

Preguntas frecuentes

¿En qué se diferencia la minería de procesos de los análisis de auditoría que ya realizamos?

Los análisis de auditoría tradicionales examinan atributos individuales, como las facturas que superan un umbral determinado o los proveedores con cuentas bancarias duplicadas. La minería de procesos añade la secuencia y la cronología. Muestra que una factura se aprobó después del pago, que se creó una orden de compra después de la llegada de la mercancía o que un usuario completó tres pasos que, según la política, deberían haberse realizado por separado. Muchos equipos de auditoría utilizan ambas técnicas: el análisis de atributos y la minería de procesos para examinar cómo se desarrolló realmente el proceso.

Una exportación o una conexión con tres campos para cada evento: el identificador del caso, la actividad y la marca de tiempo. La mayoría de los sistemas ERP, de compras, de gestión de incidencias y de recursos humanos registran estos datos en sus registros de cambios o en sus tablas de flujo de documentos. Data Designer se encarga de la extracción y la transformación mediante herramientas «low-code», y la propia transformación puede documentarse para los documentos de trabajo.

Sí. La edición gratuita Desktop Edition se ejecuta en el propio ordenador del auditor y puede analizar exportaciones procedentes de cualquier sistema, que es precisamente cómo empiezan muchos equipos de auditoría. Cuando el trabajo pasa a un entorno compartido, Data Designer permite al equipo de auditoría mantener el control sobre sus propios registros de eventos y sus programas de actualización.

Sí. Cualquier norma de conformidad o prueba de control puede convertirse en un monitor que compruebe las nuevas transacciones a medida que se producen y avise al equipo de auditoría o al responsable del control a través de Microsoft Teams, Slack o correo electrónico. El resultado es una visión continua del estado de los controles entre ciclos de auditoría, en lugar de una prueba puntual.

Mindzie se puede implementar en las propias instalaciones, en una nube privada o como SaaS, con un acceso basado en roles, de modo que los datos de auditoría solo sean visibles para las personas que deben verlos. Los campos que no sean necesarios para el análisis se pueden excluir durante la transformación en Data Designer.