Fingrow Consulting
REGULACIÓN Y RIESGO

Del control a la evidencia: cómo demostrar que un control realmente funciona

Una captura de pantalla prueba que una pantalla existió. No necesariamente prueba quién ejecutó el control, sobre qué población, con qué criterio, ni si una excepción quedó sin resolver.

Evidencia no es acumulación documental

La evidencia útil mantiene una relación directa con el propósito del control. Debe permitir que una persona competente reconstruya qué ocurrió, cuándo, sobre qué universo, bajo qué regla, con qué resultado y qué sucedió con las excepciones. La cantidad no compensa la baja calidad: este principio aparece de forma expresa en estándares de evidencia de auditoría como AS 1105 del PCAOB, aunque su alcance formal sea la auditoría bajo ese régimen.

En control interno, la pregunta no es si alguien produjo un archivo, sino si el archivo es pertinente y confiable para la afirmación que se quiere sostener. Una lista exportada después del periodo puede omitir registros; un correo de aprobación puede no corresponder con la transacción; una firma puede acreditar revisión sin demostrar el criterio aplicado.

Cadena de evidencia y assurance

El modelo Fingrow conecta intención del control → ejecución → registro de ejecución → evidencia → validación → assurance. La intención define qué riesgo se pretende modificar. La ejecución es la acción real. El registro captura el evento. La evidencia reúne registros y contexto. La validación prueba suficiencia, integridad y pertinencia. Assurance expresa el nivel de confianza que esos elementos permiten.

Cada salto puede fallar. Un control puede ejecutarse sin generar registro; un registro puede ser editable; la evidencia puede excluir excepciones; la validación puede depender solo de indagación; y la conclusión puede exceder el alcance probado. Hacer explícita la cadena evita que una carpeta ordenada se confunda con efectividad.

Marco analítico Fingrow

  1. 1.Intención del control
  2. 2.Ejecución
  3. 3.Registro de ejecución
  4. 4.Evidencia
  5. 5.Validación
  6. 6.Assurance

Atributos de buena evidencia

Procedencia: fuente, sistema y responsable identificables. Temporalidad: marcas de tiempo consistentes con la ejecución. Completitud: población íntegra y reconciliable. Integridad: protección contra modificación no autorizada. Trazabilidad: vínculo entre obligación, riesgo, control, evento y excepción. Reproducibilidad: posibilidad de repetir la lógica con los mismos datos. Retención: conservación acorde con requisitos y riesgo. Legibilidad: contexto suficiente para interpretar el registro.

La evidencia generada por sistemas suele ofrecer escala y consistencia, pero no es infalible. Deben entenderse los controles sobre configuración, reloj, acceso, cambios, extracción y conservación. La evidencia manual puede ser válida si tiene disciplina, independencia y controles de integridad. La distinción decisiva no es digital contra manual, sino confiable contra no confiable.

Muestreo, excepciones y reconstrucción retrospectiva

El muestreo debe corresponder a la población, frecuencia, variabilidad y riesgo. Seleccionar solo operaciones ordinarias oculta los momentos en que el control se tensiona: cierres, urgencias, usuarios privilegiados o cambios masivos. Las excepciones son evidencia central, no ruido administrativo. Importa su causa, materialidad, antigüedad, recurrencia y resolución.

Reconstruir evidencia antes de una auditoría consume tiempo y aumenta el riesgo de sesgo. Cuando sea práctico, el proceso debería generar evidencia como consecuencia de ejecutar: flujos de aprobación, registros protegidos, resultados de validación y bitácoras de excepción. Los controles continuos amplían observabilidad, pero requieren calibración, tratamiento de falsos positivos y responsabilidad clara.

Diseñar controles observables

Primero defina el evento y el resultado que se necesita observar. Después determine datos, identificadores, marcas de tiempo, responsables, criterios, registro de excepción y retención. Finalmente pruebe que el sistema produce la evidencia completa y que la evidencia permite validar el objetivo. Automatizar antes de aclarar esta lógica solo acelera la producción de datos ambiguos.

Preguntas para auditoría y dirección

¿Qué afirmación exacta sostiene esta evidencia? ¿La población puede reconciliarse? ¿Quién podría modificar el registro? ¿La fecha corresponde a ejecución o a preparación? ¿Las excepciones están incluidas? ¿La muestra cubre variabilidad y riesgo? ¿Podría un tercero reproducir la prueba? ¿Se verifica el diseño por separado de la operación? ¿Qué evidencia contradictoria se buscó? ¿La conclusión está limitada al alcance realmente probado?

Conclusión

La evidencia no debe decorar el control; debe hacerlo observable. Cuando se genera en el momento de ejecución, conserva procedencia e integridad y permite probar excepciones y resultados, el assurance deja de depender de reconstrucciones y se convierte en una capacidad operativa.

Conversemos

Fingrow ayuda a diseñar cadenas de control y evidencia que soporten auditoría, supervisión y decisiones de gestión. Conversemos.

Hablemos →

← Volver a Perspectivas