> ## Content Index
> Fetch the complete content index at: https://blog.iacontable.co/llms.txt
> Use this file to discover other available public pages before exploring further.

# NIA 265 con inteligencia artificial: la carta de deficiencias de control interno que sí se lee
- URL: https://blog.iacontable.co/carta-deficiencias-control-interno-ia/
- Published: 2026-09-17T12:01:27.000Z
- Updated: 2026-09-18T13:58:14.000Z
- Description: Cómo aplicar la NIA 265 con IA: clasificar las deficiencias en el control interno, comunicarlas a los responsables del gobierno y redactar la carta.
- Author: Francisco Moreno Diaz
- Tags: IA para Auditoría, #Import 2026-09-18 08:47

#### Contenido

> **TL;DR:** La NIA 265 le exige al auditor comunicar por escrito y oportunamente las deficiencias significativas en el control interno a los encargados del gobierno de la entidad, y comunicar a la administración —por escrito o de forma verbal— las demás deficiencias que merezcan su atención. La norma fija el objetivo y el contenido mínimo, no una fórmula de severidad: esa determinación es juicio profesional. La inteligencia artificial resuelve las dos tareas donde la carta a la gerencia fracasa: formular cada deficiencia con condición, criterio, causa y efecto verificables, y redactar recomendaciones ejecutables. Lo que no puede delegar es decidir qué es una debilidad significativa.

Todos hemos firmado una. Y seamos honestos: en las revisiones de calidad que he hecho, la mayoría de las cartas de deficiencias en el control interno —la clásica carta a la gerencia— son documentos que nadie espera y nadie relee. Descripciones vagas («se evidenciaron debilidades en el proceso de compras»), recomendaciones de manual («se recomienda fortalecer los controles») y un destino predecible: el cajón.

El desperdicio es doble: el cliente pierde el subproducto más valioso de la auditoría después de la opinión, y usted pierde su mejor pieza de demostración de valor. Explico aquí qué exige la norma internacional 265, cómo clasifico la severidad con criterio documentado y cómo uso la IA en cada paso, con prompts que puede copiar.

## ¿Qué nos dice la NIA 265 sobre las deficiencias en el control interno?

La Norma Internacional de Auditoría 265 trata la responsabilidad del auditor de comunicar de manera apropiada, a los encargados del gobierno corporativo y a la administración, las deficiencias en el control interno identificadas en una auditoría de estados financieros. Su título completo describe el alcance: comunicación de las deficiencias en el control interno a los responsables del gobierno y a la dirección de la entidad. Rige para ejercicios iniciados en o después del 15 de diciembre de 2009 y no impone responsabilidades adicionales de entendimiento del control interno más allá de las NIA 315 y 330.

El objetivo del auditor, según la norma, es comunicar de forma apropiada a los responsables del gobierno de la entidad y a la administración las deficiencias que haya identificado durante la auditoría y que, a su juicio profesional, tengan suficiente importancia para merecer sus respectivas atenciones. Tres precisiones suelen pasarse por alto:

- La auditoría considera el control interno relevante para planear procedimientos apropiados en las circunstancias, **no** para expresar una opinión sobre la eficacia del sistema de control interno. Esa limitación debe quedar escrita en la comunicación.
- El auditor puede identificar deficiencias en cualquier etapa del encargo, no solo en la evaluación del riesgo. Una excepción en pruebas de detalle también delata, casi siempre, un control que falló.
- La identificación de deficiencias es trabajo de todo el equipo de auditoría: quien prueba un control conoce el proceso, y ese conocimiento de la entidad debe quedar en el papel de trabajo antes del cierre.

Los requisitos son cinco y forman una secuencia de decisiones: determinar si el trabajo identificó deficiencias; determinar si, solas o en combinación, son significativas; comunicarlas por escrito y oportunamente a los responsables del gobierno de la entidad; comunicar a la administración del nivel apropiado; e incluir en el escrito la descripción de las deficiencias, sus efectos potenciales y el contexto exigido.

## ¿Qué distingue una deficiencia de una debilidad significativa?

La norma define que existe una deficiencia en el control interno cuando un control se diseña, implementa u opera de manera que no tiene capacidad de prevenir, o de detectar y corregir oportunamente, errores en los estados financieros; o cuando falta un control necesario para hacerlo. Una deficiencia significativa es una deficiencia, o una combinación de deficiencias, que a juicio profesional del auditor tiene suficiente importancia para ameritar la atención de los encargados del gobierno corporativo.

La palabra que carga el peso es **juicio**. Ningún porcentaje de materialidad resuelve la clasificación, y por eso la norma ofrece asuntos a considerar: la probabilidad de que la deficiencia lleve a errores materiales futuros, la susceptibilidad a pérdida o fraude del activo o pasivo relacionado, la subjetividad de los montos estimados, los importes y el volumen de actividad expuestos, la importancia del control para el proceso de información financiera, la causa y frecuencia de las excepciones y la interacción con otras deficiencias.

Pueden existir deficiencias significativas *aunque el auditor no haya detectado ningún error*, porque la importancia depende también de la probabilidad y la magnitud potencial. Exigir un error consumado para clasificar una debilidad significativa es un criterio que la norma no pide.

Los indicadores que enumera la norma son la mejor lista de verificación para defender una clasificación:

| Indicador de la norma                                                                      | Cómo se ve en un encargo real                                                                                  | Qué le pido a la IA                                                                        |
| ------------------------------------------------------------------------------------------ | -------------------------------------------------------------------------------------------------------------- | ------------------------------------------------------------------------------------------ |
| Aspectos poco efectivos del entorno de control                                             | Transacciones en las que la administración tiene interés financiero que no pasan por el escrutinio de la junta | Cruzar el listado de partes relacionadas con las aprobaciones documentadas del periodo     |
| Fraude de la administración que el control interno no previno                              | Cualquier fraude identificado, material o no                                                                   | Marcar el hallazgo como indicador automático de deficiencia significativa, sin ponderación |
| Falta de acción correctiva sobre deficiencias comunicadas antes                            | La misma debilidad del año pasado, con la misma redacción                                                      | Comparar la carta del periodo anterior con los hallazgos actuales y listar reincidencias   |
| Ausencia o inefectividad del proceso de evaluación del riesgo de la entidad                | La entidad no identificó un riesgo que el auditor sí esperaría ver identificado                                | Contrastar la matriz de riesgos del cliente con los riesgos valorados en la planeación     |
| Errores detectados por el auditor que el control interno no previno ni corrigió            | Ajustes propuestos en el cierre que nadie detectó internamente                                                 | Trazar cada ajuste hasta el control que debió operar y no operó                            |
| Incapacidad de la administración para supervisar la preparación de los estados financieros | El área contable entrega y nadie revisa con competencia técnica                                                | Documentar la evidencia de revisión y su oportunidad                                       |

La norma añade algo que casi nadie aplica y que la IA vuelve barato: una deficiencia aislada puede no ser significativa, pero una **combinación** que afecte el mismo saldo, revelación, aseveración relevante o componente del control interno puede elevar el riesgo hasta volverse significativa. Ese análisis de acumulación es lo que un modelo hace bien: agrupar, cruzar y mostrar patrones.

## ¿A quién se comunica cada deficiencia, en qué forma y en qué momento?

Aquí está el error de forma más frecuente. La comunicación escrita obligatoria es la de las deficiencias significativas a los responsables del gobierno de la entidad —junta directiva, consejo de administración o comité de auditoría—. A la administración, en el nivel apropiado de responsabilidad, el auditor debe comunicar oportunamente por escrito esas mismas deficiencias —salvo que resulte inapropiado hacerlo directamente, por ejemplo cuando los hallazgos cuestionan su integridad o competencia— y, además, las otras deficiencias identificadas que no le hayan comunicado otras partes y que a juicio del auditor merezcan su atención. Esas otras deficiencias no requieren escrito: pueden ser verbales, y la norma admite que la discusión de los hechos con la administración ya cumple ese propósito.

| Tipo de deficiencia                     | Destinatario                                                                         | Forma exigida                                             | Oportunidad                                                                                                                                |
| --------------------------------------- | ------------------------------------------------------------------------------------ | --------------------------------------------------------- | ------------------------------------------------------------------------------------------------------------------------------------------ |
| Deficiencia significativa               | Encargados del gobierno de la entidad (junta directiva o comité de auditoría)        | Escrita, obligatoria                                      | Oportunamente; forma parte del archivo final, que la NIA 230 espera cerrado ordinariamente en no más de 60 días desde la fecha del informe |
| Deficiencia significativa               | Administración del nivel apropiado (por lo general dirección ejecutiva o financiera) | Escrita, salvo que sea inapropiado comunicar directamente | Oportunamente                                                                                                                              |
| Otras deficiencias que merecen atención | Administración operativa del área afectada                                           | Escrita o verbal                                          | Oportunamente; puede quedar cubierta en la discusión de hallazgos                                                                          |

Tres consecuencias prácticas. Primera: comunicar verbalmente una debilidad significativa para que la administración de la entidad tome acciones correctivas en un plazo oportuno es buena práctica, pero **no** releva de la comunicación escrita. Segunda: que la administración y los responsables del gobierno ya conozcan la deficiencia y hayan decidido no remediarla por costo no elimina el requerimiento. Tercera: si una deficiencia significativa comunicada antes sigue sin corrección, la comunicación se repite, y la falta de acción sin explicación racional puede constituir por sí misma una deficiencia significativa.

## ¿Qué debe contener el informe de deficiencias o carta a la gerencia?

La comunicación escrita de deficiencias significativas debe incluir una descripción de las deficiencias y una explicación de sus efectos potenciales, más información suficiente para que sus destinatarios entiendan el contexto. En particular, el auditor debe explicar que el propósito de la auditoría es expresar una opinión sobre los estados financieros; que la auditoría incluyó la consideración del control interno relevante para su preparación con el fin de planear procedimientos apropiados, pero no para opinar sobre la eficacia del control interno; y que los asuntos reportados se limitan a las deficiencias identificadas durante la auditoría que el auditor concluyó que merecen reportarse.

Dos aclaraciones útiles del material de aplicación: al explicar los efectos potenciales **no** es necesario cuantificarlos, y las deficiencias pueden agruparse cuando sea apropiado. El auditor también puede incluir sugerencias de acción correctiva, las respuestas reales o propuestas de la administración y una declaración sobre si dio o no algún paso para verificar la implementación de esas respuestas. Esa última línea es la que convierte la carta en un instrumento de seguimiento y no en un archivo muerto; la trato en detalle al explicar el ciclo de [hallazgos de auditoría y su seguimiento con IA](https://blog.iacontable.co/seguimiento-hallazgos-auditoria-ia/).

Mi estructura es siempre la misma: propósito y limitaciones, deficiencias significativas con efecto potencial y recomendación, otras deficiencias dirigidas a la administración, estado de las deficiencias anteriores y una columna en blanco para el plan de acción.

## ¿Cómo convierto hallazgos sueltos en deficiencias bien formuladas con IA?

El insumo de la carta son las excepciones de pruebas de controles, las debilidades vistas al entender los procesos y las incorrecciones detectadas en pruebas sustantivas. El primer problema no es normativo sino de redacción: un hallazgo mal formulado no comunica. Este prompt impone los cuatro atributos clásicos. Trabaje con información anonimizada, por las razones que expliqué en [los riesgos de la inteligencia artificial para contadores](https://blog.iacontable.co/riesgos-ia-contadores/): una carta de deficiencias describe exactamente dónde es vulnerable su cliente.

**Prompt 1 — Formulación con los cuatro atributos:**

```
Actúa como gerente de auditoría con experiencia en la aplicación de la norma internacional de auditoría 265 en Colombia. Convierte estos hallazgos en bruto de mis papeles de trabajo en deficiencias en el control interno bien formuladas: [pega los hallazgos tal como están].

Para cada hallazgo, estructura los cuatro atributos:
1) CONDICIÓN: qué encontré, con hechos verificables (periodo, casos sobre elementos probados, frecuencia).
2) CRITERIO: qué control debía existir u operar y de dónde sale esa expectativa (política interna, manual de procesos, requerimiento del marco de información financiera).
3) CAUSA: por qué ocurre, distinguiendo entre deficiencia de diseño, falla de operación, falta de recursos o decisión deliberada. Si mi información no permite establecerla, no la inventes: formula la pregunta que debo hacer antes de firmar la carta.
4) EFECTO POTENCIAL: qué error en los estados financieros puede producirse, vinculado a una cuenta y a una aseveración concretas. Prohibido el efecto genérico tipo "podría generar riesgos".

Reglas: no agregues hechos que no estén en mi información; marca como PENDIENTE todo atributo sin soporte; devuélvelo en una tabla con una fila por deficiencia.
```

La última regla es la frontera entre usar la IA con criterio y fabricar evidencia: cada afirmación de hecho debe rastrearse hasta un papel de trabajo. Es la misma disciplina que aplico al identificar riesgos en la [planeación de la auditoría con inteligencia artificial](https://blog.iacontable.co/planeacion-auditoria-inteligencia-artificial/), con una diferencia: esta carta sale de la firma con nombre propio y puede terminar en manos de un regulador.

## ¿Cómo clasifico la severidad con IA sin delegar el juicio profesional?

La clasificación es la parte que más se improvisa y la que más se cuestiona en control de calidad. Obligo al modelo a evaluar cada deficiencia contra los asuntos e indicadores de la norma y a mostrar el razonamiento. La decisión final la tomo yo, pero con una matriz documentada en lugar de una intuición.

**Prompt 2 — Matriz de severidad con los indicadores de la norma:**

```
Clasifica estas deficiencias en el control interno ya formuladas [pégalas] usando los asuntos e indicadores de la norma internacional de auditoría 265.

Contexto del encargo: [sector, tamaño, sistema contable, materialidad de ejecución en COP, deficiencias comunicadas en la carta del año anterior].

Para cada deficiencia evalúa y documenta:
a) Probabilidad de que derive en un error material futuro: ¿el control fallido es la única barrera o existen controles compensatorios que yo probé? Si no los probé, trátalos como inexistentes.
b) Magnitud potencial: importes y volumen de transacciones expuestos frente a la materialidad de ejecución.
c) Factores cualitativos: susceptibilidad a pérdida o fraude, subjetividad de las estimaciones afectadas, involucramiento de la administración, reincidencia respecto del periodo anterior.
d) Importancia del control para el proceso de información financiera: supervisión, prevención de fraude, políticas contables, partes relacionadas y cierre del ejercicio.
e) Clasificación propuesta: DEFICIENCIA SIGNIFICATIVA / OTRA QUE MERECE ATENCIÓN DE LA ADMINISTRACIÓN / MENOR, con el razonamiento explícito en dos frases.

Al final, agrupa en una sección aparte las deficiencias menores que afectan el mismo saldo, revelación, aseveración o componente del control interno, e indica si la combinación debería elevarse a significativa.
```

Dos advertencias. Los controles compensatorios solo mitigan si usted los probó; asumirlos es autoengaño documentado. Y una deficiencia que ya estaba en la carta del año pasado sube de peso, porque la falta de acción correctiva es en sí misma un indicador de la norma. Esta matriz es, además, la evidencia que le pedirá el revisor del encargo, como explico al hablar de la [gestión de calidad en firmas de auditoría](https://blog.iacontable.co/gestion-calidad-firmas-auditoria-ia/).

## ¿Cómo redacto recomendaciones ejecutables y ensamblo la carta?

«Se recomienda fortalecer los controles del ciclo de ingresos» no le dice a nadie qué hacer el lunes. Una recomendación sirve cuando dice qué se implementa, quién responde por cargo, con qué frecuencia opera y qué evidencia deja. Y debe ser proporcional: proponerle un comité de riesgos a una pyme de treinta empleados garantiza el archivo.

**Prompt 3 — Recomendaciones proporcionales y verificables:**

```
Redacta la recomendación de cada deficiencia clasificada [pégalas] con estas reglas estrictas:
1) Cada recomendación responde: QUÉ control implementar, QUIÉN lo ejecuta (por cargo), QUÉ FRECUENCIA tiene y QUÉ EVIDENCIA deja su operación para que sea auditable el año próximo.
2) Proporcionalidad: el cliente es [describe tamaño, estructura del área contable, sistemas]. No propongas estructuras que no puede sostener.
3) Ofrece dos niveles cuando aplique: solución mínima viable y solución robusta, para que la administración decida según sus recursos.
4) Quedan prohibidas las palabras fortalecer, mejorar, reforzar y optimizar si no van seguidas del mecanismo concreto.
5) Separa lo que corrige la causa de lo que solo detecta el síntoma, y dilo explícitamente.
```

**Prompt 4 — Ensamblaje de la carta con las salvaguardas de la norma:**

```
Ensambla la comunicación escrita de deficiencias en el control interno conforme a la norma internacional de auditoría 265, con estos insumos: [deficiencias formuladas, clasificadas y con recomendaciones].

Estructura obligatoria:
1) Propósito y limitaciones: el propósito de la auditoría fue expresar una opinión sobre los estados financieros; la consideración del control interno se hizo para planear procedimientos apropiados y no para opinar sobre su eficacia; los asuntos reportados se limitan a las deficiencias identificadas que concluí que merecen reportarse, por lo que pueden existir otras no identificadas.
2) Deficiencias significativas para los responsables del gobierno de la entidad: descripción, efecto potencial y recomendación.
3) Otras deficiencias dirigidas a la administración del área responsable.
4) Estado de las deficiencias de periodos anteriores: corregida, en proceso o sin acción, y desde cuándo.
5) Matriz de respuesta de la administración: plan de acción, responsable por cargo y fecha, en blanco.
6) Nota final sobre el destinatario y el uso previsto de la comunicación.

Tono: directo y profesional, sin adjetivos alarmistas ni eufemismos.
```

## ¿Cómo preparo la reunión con los encargados del gobierno de la entidad?

Una carta enviada por correo sin reunión es una carta al cajón. El nivel de detalle depende de la naturaleza y complejidad de la entidad, de la composición de su gobierno y de las deficiencias identificadas. Estos dos prompts cierran el proceso: uno prepara la conversación, el otro somete la carta a un control de calidad hostil.

**Prompt 5 — Preparación de la reunión de cierre:**

```
Me reúno con [comité de auditoría / junta directiva / dirección financiera] para presentar mi comunicación de deficiencias en el control interno. Te la comparto: [pégala].

Prepárame:
1) Un guion de diez minutos: apertura, las tres deficiencias que más importan y por qué, y el cierre sobre la respuesta que espero de ellos.
2) Las objeciones probables ("eso nunca ha generado un problema", "no tenemos personal") con mi respuesta técnica anclada en el efecto potencial, no en la confrontación.
3) La pregunta incómoda: "si el control interno tiene estas debilidades, ¿por qué su opinión no fue modificada?".
4) Qué decisiones debo pedirles y en qué plazo.
```

**Prompt 6 — Revisión de calidad antes de firmar:**

```
Revisa mi comunicación de deficiencias terminada [pégala] como revisor de control de calidad hostil:
1) ¿Hay afirmaciones de hecho sin precisión verificable (importes, periodos, tamaños de muestra)?
2) ¿Alguna deficiencia significativa tiene un efecto potencial tan tibio que contradice su clasificación?
3) ¿Alguna recomendación es genérica o inejecutable para este cliente?
4) ¿Falta alguna explicación de contexto que exige la norma?
Lista solo los problemas, con su ubicación exacta.
```

## ¿Cuáles son las NIA vigentes en 2026 y dónde encaja la norma 265?

En Colombia las Normas de Aseguramiento de la Información están en el Anexo 4 del Decreto Único Reglamentario 2420 de 2015, en la versión compilada incorporada por el Decreto 2270 de 2019: NIA, normas de control de calidad, trabajos de revisión, encargos para atestiguar, servicios relacionados y Código de Ética. La consecuencia práctica importa: las versiones posteriores del emisor internacional solo obligan aquí cuando el Gobierno las incorpora al marco técnico normativo.

En el plano internacional, dos fechas ordenan la conversación de este año. El estándar para auditorías de estados financieros de entidades menos complejas es efectivo para auditorías de periodos iniciados en o después del 15 de diciembre de 2025, en las jurisdicciones que lo adopten o permitan. Y la norma revisada de negocio en marcha, [ISA 570 (Revisada 2024)](https://www.iaasb.org/publications/isa-570-revised-2024-going-concern?ref=blog.iacontable.co), es efectiva para auditorías de estados financieros de periodos que comiencen en o después del 15 de diciembre de 2026\. La norma 265 no fue revisada en ese paquete: su contenido sigue siendo el que entró en vigor para ejercicios iniciados desde el 15 de diciembre de 2009, y lo que cambió a su alrededor es el entendimiento del control interno, por efecto de la NIA 315 revisada en 2019.

Al usar el lenguaje de los cinco componentes de la [NIA 315 (Revisada 2019)](https://www.ifac.org/%5Fflysystem/azure-private/publications/files/ISA-315-Revised-2019%5FFinal-Pronouncement%5FESP%5FSecure.pdf?ref=blog.iacontable.co) —entorno de control, proceso de valoración de riesgos de la entidad, proceso de seguimiento del sistema de control interno, sistema de información y comunicación, y actividades de control—, cada deficiencia queda ubicada en un componente y la agrupación por combinación deja de ser un ejercicio intuitivo.

## ¿Cuáles son los tipos de dictamen y por qué una deficiencia significativa no los modifica sola?

Es la pregunta incómoda de toda junta directiva. Los tipos de opinión son cuatro: la opinión no modificada que regula la NIA 700 y las tres modificaciones que regula la NIA 705, es decir, opinión con salvedades, opinión desfavorable o adversa, y denegación o abstención de opinión. Cuando el auditor modifica su opinión, el encabezado del fundamento de la opinión cambia en consecuencia.

| Tipo de opinión          | Cuándo procede                                                                                                  | Relación con una deficiencia significativa                                                      |
| ------------------------ | --------------------------------------------------------------------------------------------------------------- | ----------------------------------------------------------------------------------------------- |
| No modificada (NIA 700)  | Los estados financieros están preparados conforme al marco aplicable                                            | Compatible con deficiencias significativas comunicadas, si las pruebas cubrieron el riesgo      |
| Con salvedades (NIA 705) | Errores materiales no generalizados, o imposibilidad de obtener evidencia suficiente con efecto no generalizado | Procede por el error o por la limitación de alcance, no por la debilidad de control en sí       |
| Desfavorable o adversa   | Errores materiales y generalizados en los estados financieros                                                   | Una deficiencia puede explicar el origen del error, pero lo que modifica la opinión es el error |
| Denegación o abstención  | Imposibilidad de obtener evidencia suficiente con efecto material y generalizado                                | Un control interno inexistente puede impedir obtener evidencia y llevar a este escenario        |

Mi respuesta en la reunión es esta: la comunicación de deficiencias y la opinión son planos distintos. Puede haber un control interno con debilidades significativas y estados financieros razonables, porque el auditor amplió sus pruebas hasta cubrir el riesgo. Lo que no se puede es usar la carta como sustituto de una salvedad que correspondía, ni presumir que una deficiencia de diseño tiene siempre un efecto significativo en las cifras.

## ¿Cuáles son los 3 principios del control interno y los 5 componentes de la NIA 315?

Quien audita en Colombia convive con dos vocabularios. En el sector público, el Modelo Estándar de Control Interno, creado con el Decreto 1599 de 2005 para las entidades del artículo 5 de la Ley 87 de 1993, se basa en tres principios: autocontrol, autorregulación y autogestión, es decir, la capacidad del servidor de controlar su trabajo y corregir, la capacidad institucional de aplicar de forma participativa los métodos que exige la normativa, y la de interpretar, aplicar y evaluar la función administrativa asignada. En el sector público la comunicación de hallazgos sigue su propio marco, que desarrollo en la [auditoría gubernamental con IA](https://blog.iacontable.co/auditoria-gubernamental-ia/).

En el sector privado, el vocabulario es el de los cinco componentes de la norma internacional 315 que ya mencioné, y la carta gana precisión cuando cada deficiencia se rotula con el componente al que pertenece. En el trabajo del revisor fiscal, además, la comunicación no es anual sino permanente: el artículo 209 del Código de Comercio le exige expresar en su informe a la asamblea o junta de socios si hay y son adecuadas las medidas de control interno, de conservación y custodia de los bienes de la sociedad o de terceros que estén en poder de la compañía. Ese deber legal convive con la norma 265 y hace que la carta de deficiencias sea, en la práctica colombiana, insumo directo del informe; lo desarrollo al explicar cómo cambia el trabajo de [la revisoría fiscal con inteligencia artificial](https://blog.iacontable.co/revisoria-fiscal-ia/).

## ¿Qué errores veo con más frecuencia en estas comunicaciones?

1. **Confundir la carta con el informe de auditoría.** La deficiencia significativa no modifica la opinión por sí sola, y la carta debe decir explícitamente que no se opinó sobre la eficacia del control interno.
2. **Suavizar la clasificación para no incomodar al cliente.** Degradar una deficiencia significativa a «oportunidad de mejora» para proteger la relación comercial es un asunto de ética e independencia, no de estilo.
3. **Reportar el error y omitir el control que falló.** Si las pruebas sustantivas detectaron incorrecciones que la entidad corrigió, hay un control detrás que la norma pide evaluar y, según el caso, comunicar. Es el mismo razonamiento que aplico al probar [asientos de diario y registros inusuales](https://blog.iacontable.co/pruebas-asientos-diario-ia/).
4. **Cargar información del cliente en herramientas sin garantías de confidencialidad.** Una carta de deficiencias es un mapa de vulnerabilidades: anonimice o use entornos empresariales.
5. **Omitir el estado de las deficiencias del periodo anterior.** Se pierde la trayectoria y el indicador de severidad más contundente que ofrece la norma.

## Preguntas frecuentes

### ¿La NIA 265 obliga a comunicar por escrito todas las deficiencias?

No. La comunicación escrita es obligatoria para las deficiencias significativas, dirigida a los encargados del gobierno de la entidad y, por escrito también, a la administración del nivel apropiado. Las otras deficiencias que merecen atención de la administración pueden comunicarse de forma verbal, y la discusión de los hallazgos con ella puede satisfacer ese requisito.

### ¿Debo comunicar una deficiencia que la administración ya conoce?

Sí. La norma es explícita: el requerimiento aplica sin importar el costo u otras consideraciones que la administración y el gobierno de la entidad estimen relevantes para decidir si la corrigen. Evaluar costo y beneficio es responsabilidad de ellos.

### ¿Puede haber una debilidad significativa si no encontré ningún error?

Sí. La importancia de una deficiencia no depende solo de que el error haya ocurrido, sino de la probabilidad de que ocurra y de su magnitud potencial. Por eso pueden existir deficiencias significativas sin errores detectados en la auditoría.

### ¿Qué hago si la gerencia me pide negociar el contenido de la carta?

Discutir los hechos para verificar su precisión es legítimo y deseable: la propia norma sugiere conversar los hallazgos con el nivel apropiado de la administración. Ajustar clasificaciones o eliminar deficiencias por presión no lo es. Documente la discusión; si la presión escala, es información relevante sobre el entorno de control.

### ¿Aplica igual en una auditoría de entidad pequeña?

Los requerimientos son los mismos, pero la norma reconoce que en entidades pequeñas la comunicación puede ser menos estructurada y que ciertas actividades de control pueden ser innecesarias por los controles que aplica directamente la administración. Ese menor grado de segregación debe equilibrarse con el mayor riesgo de elusión de controles por la propia administración.

## Lo que hay que llevarse de todo esto

La norma 265 es corta y su exigencia es simple de enunciar: identificar, determinar severidad, comunicar a quien corresponde, por escrito cuando la deficiencia es significativa, con descripción, efecto potencial y contexto. Lo difícil nunca fue la estructura, sino sostener la severidad con criterio documentado y escribir recomendaciones que alguien pueda ejecutar. Ahí la inteligencia artificial cambia la economía del trabajo: convierte una tarea de dos días en una de dos horas y deja rastro del razonamiento.

Convierta estos seis prompts en una plantilla del encargo, junto con la matriz de severidad y el cuadro de estado de las deficiencias anteriores. La primera carta le tomará un par de horas; la del año siguiente se escribe sobre la anterior.

---

## Los profesionales que dominan estas herramientas ahorran más de 10 horas semanales

No se trata de reemplazar su criterio profesional, sino de potenciarlo con método, controles y evidencia documentada. En el **Programa Ejecutivo en IA para la Auditoría** enseño paso a paso cómo integrar la IA en el flujo de trabajo diario con resultados medibles.

👉 **[Ver programa completo](https://iacontable.co/auditoria?ref=blog.iacontable.co)** · Conozca también los [tres programas ejecutivos de IA Contable](https://iacontable.co/programas?ref=blog.iacontable.co).

📲 **[Escríbame por WhatsApp](https://wa.me/573208676878?ref=blog.iacontable.co)** y le cuento cómo funciona.

---

**Autor:** Francisco Moreno Díaz — CP · MBA · MBAN · CAIO  
**Publicado en:** [IA Contable](https://iacontable.co/?ref=blog.iacontable.co)