Plan de auditoría interna basado en riesgos con IA: del universo auditable al cronograma defendible
Cómo elaborar un plan de auditoría interna basado en riesgos con IA: universo auditable, calificación, cronograma, capacidad y aprobación del comité.
TL;DR: Un plan de auditoría interna basado en riesgos se construye en cuatro pasos: definir el universo auditable completo, calificar cada unidad con un modelo de puntuación explícito, asignar las horas reales del equipo y presentar al comité un cronograma cuya lógica resista cualquier pregunta. Las Normas Globales de Auditoría Interna del IIA exigen que el plan se apoye en una evaluación documentada de estrategias, objetivos y riesgos, hecha al menos una vez al año y aprobada por el consejo. La IA acelera el inventario, la calificación y la documentación; el criterio para priorizar sigue siendo del director de auditoría.
Este artículo es para el otro auditor: no el de la firma que dictamina, sino el que trabaja adentro. Cada fin de año veo a directores de auditoría interna enfrentar la misma ecuación imposible al armar su plan de auditoría interna: cuarenta procesos auditables, un equipo de tres personas y un comité que pregunta por qué se va a auditar tesorería otra vez y compras nunca.
Si la respuesta honesta es «porque siempre lo hemos hecho así», lo que sigue le va a incomodar de forma productiva. Esta guía le muestra el método que aplico, los prompts que uso y un caso real anonimizado.
¿Qué es un plan de auditoría interna?
Es el documento que responde a una pregunta sencilla: qué trabajos de aseguramiento y consultoría hará la función de auditoría interna durante un periodo, por qué esos y no otros, y con qué recursos. Las Normas Globales de Auditoría Interna del IIA, vigentes desde el 9 de enero de 2025, lo tratan en la norma 9.4: el plan debe basarse en una evaluación documentada de las estrategias, los objetivos y los riesgos de la organización, esa evaluación debe hacerse al menos anualmente y el plan debe ser aprobado por el consejo o por quien haga sus veces, como el comité de auditoría.
Definición citable: un plan anual de auditoría interna basado en riesgos es aquel en el que la selección, la frecuencia y la profundidad de los trabajos se derivan de una calificación documentada de cada unidad del universo auditable, alineada con los objetivos estratégicos y actualizada cuando cambia el perfil de exposición.
En el sector público colombiano el tema tiene además respaldo reglamentario: el Decreto 648 de 2017, en el artículo 2.2.21.1.6, asigna al Comité Institucional de Coordinación de Control Interno la función de aprobar el Plan Anual de Auditoría que presenta el jefe de control interno, en el marco de la Ley 87 de 1993 sobre el sistema de control interno de las entidades del Estado.
¿Para qué sirve y cuáles son sus objetivos?
- Enfocar las horas escasas del equipo en las áreas críticas, no en las cómodas.
- Hacer visible ante la alta dirección y el comité qué queda cubierto y qué no.
- Conectar la auditoría con la gestión de riesgos corporativa y con los objetivos organizacionales.
- Dejar trazabilidad para la evaluación de calidad de la función y para cualquier revisión externa.
¿Cuál es la diferencia entre plan de auditoría y programa de auditoría?
La confusión es frecuente porque dos familias normativas usan las mismas palabras con alcances distintos. En el mundo de los sistemas de gestión, la ISO 19011:2018 define el programa de auditoría como las disposiciones para un conjunto de una o más auditorías planificadas para un periodo y con un propósito concreto, y el plan de auditoría como la descripción de las actividades y disposiciones de una auditoría individual. En la auditoría interna bajo normas del IIA ocurre casi lo contrario: el plan es el anual y el programa de trabajo es el detalle de cada encargo.
| Concepto | Marco IIA (auditoría interna corporativa) | Marco ISO 19011 (sistemas de gestión) |
|---|---|---|
| Visión del periodo completo | Plan de auditoría interna (norma 9.4) | Programa de auditoría |
| Detalle de un trabajo individual | Programa de trabajo del encargo (norma 13.6) | Plan de auditoría |
| Base de la selección | Evaluación documentada de estrategias, objetivos y riesgos | Importancia de los procesos, cambios y resultados de auditorías previas |
| Quién aprueba | Consejo o comité de auditoría | La organización, según su sistema de gestión |
Si su empresa está certificada en ISO 9001, ISO 14001 o ISO 45001, la cláusula 9.2 de esas normas le exige planificar y mantener programas de auditoría interna a intervalos planificados. Se pueden integrar con el plan corporativo, siempre que el equipo auditor tenga claro qué marco rige cada trabajo: la auditoría ISO evalúa la eficacia del sistema de gestión frente a requisitos; la auditoría interna del IIA da aseguramiento sobre gobierno, riesgos y control.
¿Cuáles son las etapas de la auditoría interna?
El plan anual es la antesala. Cada trabajo que contiene recorre después cuatro etapas, que el Dominio V de las Normas Globales organiza así:
- Planificación del trabajo (principio 13): evaluación de riesgos del encargo, objetivos, alcance definido, criterios, recursos y programa de trabajo.
- Ejecución (principio 14): obtención de información, análisis de datos, evaluación de hallazgos, recomendaciones y documentación.
- Comunicación (principio 15): informe final y distribución del informe a las partes interesadas.
- Seguimiento (norma 15.2): confirmación de que los planes de acción y acciones correctivas se implementaron.
Para la primera etapa de cada encargo le sirve lo que expliqué en planeación de auditoría con inteligencia artificial. Aquí nos quedamos un nivel arriba: el plan que decide qué encargos existen.
¿Qué elementos debe tener un plan de auditoría interna?
| Elemento | Qué contiene | Error típico |
|---|---|---|
| Universo auditable | Procesos, unidades, sistemas, proyectos y obligaciones normativas aplicables | Copiar la lista de lo que siempre se audita |
| Metodología de calificación | Factores, pesos y escalas verificables | Usar adjetivos en lugar de criterios |
| Priorización | Ranking y frecuencia por nivel de exposición | No explicar por qué cambió frente al año anterior |
| Capacidad | Horas efectivas del equipo y reserva para imprevistos | Planear al 100 % de la capacidad |
| Cronograma | Trabajos por trimestre y tipo (auditoría, revisión limitada, seguimiento) | Chocar con cierres contables o temporada alta |
| Cobertura no alcanzada | Unidades que quedan fuera y exposición aceptada | Ocultarla al comité |
| Indicadores | Metas medibles de ejecución y oportunidad | Medir solo número de informes |
¿Cómo elaborar un plan de auditoría interna paso a paso con IA?
Antes de los prompts, una regla de confidencialidad: para diseñar el universo y la metodología bastan descripciones genéricas del sector y del tamaño. Cuando cargue datos reales de la empresa, use entornos con garantías empresariales y anonimice. Los detalles de ese riesgo los desarrollé en riesgos de la inteligencia artificial para contadores.
Paso 1. Construir el universo auditable
El universo es el mapa de todo lo potencialmente auditable: procesos misionales y de apoyo, procesos operativos, tecnología, cumplimiento normativo, proyectos y sucursales.
Actúe como director de auditoría interna de una empresa colombiana.
Contexto: [sector, tamaño, ciudades o países, estructura, ERP y sistemas principales,
regulación aplicable: Supersociedades, Superfinanciera, SARLAFT, protección de datos, etc.].
Construya el universo auditable completo organizado en:
1) procesos misionales, 2) procesos de apoyo, 3) tecnología y ciberseguridad,
4) cumplimiento normativo, 5) proyectos estratégicos en curso, 6) entidades o sucursales.
Para cada unidad indique: descripción en una línea, dueño típico del proceso y
riesgos inherentes característicos.
Al final, liste las unidades que las empresas de mi sector suelen omitir del universo.
La última instrucción es donde la herramienta paga el boleto: los puntos ciegos. Terceros tecnológicos críticos, datos personales, continuidad del negocio, cultura y conducta, y los modelos de IA que el propio negocio ya usa. Si su organización tiene de estos últimos, le conviene leer cómo auditar sistemas de inteligencia artificial.
Paso 2. Diseñar la metodología de calificación
Sin factores, pesos y escalas explícitas, priorizar es intuición con formato de tabla.
Diseñe un modelo de calificación para priorizar un universo auditable de [N] unidades.
Factores: impacto financiero e impacto operativo, complejidad y cambios recientes (nuevo ERP, cambio organizativo),
exposición a fraude, exposición normativa, hallazgos abiertos y su severidad,
tiempo desde la última auditoría y relevancia para los objetivos estratégicos.
Para cada factor defina:
- escala de 1 a 5 con un criterio verificable por nivel (sin adjetivos vagos);
- peso sugerido con su justificación.
El resultado debe clasificar cada unidad en alta, media o baja prioridad, con frecuencia
asociada: anual, bienal o trienal.
Paso 3. Aplicar la calificación y comparar con el año anterior
Aplique el modelo acordado a esta tabla de unidades con sus datos por factor: [pegar tabla].
1) Calcule el puntaje ponderado de cada unidad.
2) Ordene de mayor a menor.
3) Clasifique en alta, media o baja con los cortes definidos.
4) Marque las unidades cuya calificación depende de un dato que no le entregué.
5) Compare con el plan del año pasado [pegar] y explique cada cambio de prioridad en una línea.
El numeral 5 produce el documento que desarma la reunión de comité: «compras sube a prioridad alta porque cambió de ERP y acumula cuatro hallazgos abiertos de severidad alta; tesorería baja a media porque cerró sus planes de acción y no tuvo cambios». Revise cada cálculo en una hoja propia: el modelo de lenguaje redacta bien y suma mal con más frecuencia de lo que uno quisiera. Para quien quiera automatizar este paso con recolección de datos desde el ERP, los agentes de IA para contabilidad son el siguiente escalón.
Paso 4. Asignar capacidad y armar el cronograma
La restricción real para decidir qué auditar son las horas por persona. Un plan que ignora la capacidad es una carta a los Reyes Magos.
Capacidad: [N] auditores por [horas efectivas anuales], descontando vacaciones,
formación y una reserva de [15] % para trabajos no planeados.
Horas estimadas: auditoría completa [X], revisión limitada [Y], seguimiento [Z].
Con la priorización adjunta:
1) Proponga un plan que cubra el 100 % de las unidades de prioridad alta,
maximice la cobertura de prioridad media y respete la capacidad.
2) Distribúyalo por trimestre evitando cierres contables, exógena y temporada alta [meses].
3) Liste lo que queda sin cubrir y la exposición que se acepta por ello.
Esa lista de lo no cubierto es, en mi experiencia, lo más valioso del documento. La cobertura incompleta no es un fracaso del auditor interno: es una decisión de apetito de riesgo que le corresponde al comité, y solo puede tomarla si se la muestran por escrito.
Paso 5. Presentar el plan al comité
Redacte el resumen ejecutivo del plan anual para el comité
(máximo tres páginas): 1) metodología en un párrafo; 2) distribución del universo por prioridad;
3) cronograma trimestral con horas; 4) cambios frente al año anterior y su justificación;
5) cobertura no alcanzada y exposición aceptada; 6) supuestos y porcentaje de reserva.
Cierre con las tres decisiones que solicito al comité.
¿Se puede modificar el plan durante el año?
Sí, y la norma 9.4 lo espera: el plan se revisa cuando cambian el negocio, los riesgos o los recursos, y los cambios significativos se comunican al consejo. Mi práctica es una revisión trimestral ligera con este disparador:
Revisión trimestral del plan anual.
Novedades: [cambios organizacionales, incidentes, nuevos proyectos, hallazgos de trabajos
ejecutados, cambios normativos].
1) ¿Alguna novedad altera la calificación de unidades del universo? Recalcule las afectadas.
2) ¿Conviene adelantar, aplazar o incorporar algún trabajo?
3) Redacte la nota de actualización para el comité con los cambios y su razón.
La materia prima de esa revisión son los hallazgos ya emitidos y el estado de sus planes de acción; el método lo detallé en seguimiento de hallazgos de auditoría con IA.
Caso aplicado: de 12 auditorías por costumbre a 9 por prioridad
Empresa de servicios, equipo de tres personas, capacidad efectiva de 4.200 horas al año tras descontar 15 % de reserva y formación.
- Punto de partida: un «plan» de 12 auditorías que repetía los últimos cuatro años. Tesorería, nómina y facturación se auditaban cada año; compras llevaba tres sin visita y ciberseguridad no aparecía.
- Universo: de 22 unidades conocidas a 38, con puntos ciegos como datos personales, continuidad del negocio, terceros tecnológicos y un modelo de precios con IA que el área comercial usaba sin aprobación formal.
- Calificación: siete factores. Tesorería quedó en prioridad media (controles maduros, cero hallazgos abiertos); compras, ciberseguridad y precios subieron a alta.
- Plan: 9 trabajos en lugar de 12: seis auditorías completas, dos revisiones limitadas y un ciclo formal de seguimiento, con 400 horas de reserva. Cinco unidades de prioridad media quedaron para el año siguiente, con la exposición descrita.
- Comité: 40 minutos en lugar de dos horas. Aprobó el plan, ratificó lo no cubierto y pidió adelantar ciberseguridad al primer trimestre. Discutieron exposición, no costumbres.
¿Cuáles son los errores más comunes al elaborar un plan de auditoría?
- Universo igual al plan. Si el universo tiene las mismas unidades que ya audita, es su zona de confort con otro nombre.
- Calificación con adjetivos. «Impacto: alto» sin criterio verificable es opinión disfrazada de metodología.
- Planear al 100 % de capacidad. La primera solicitud urgente de la gerencia dinamita el cronograma. Entre 10 % y 20 % de reserva es higiene básica.
- Esconder lo que queda afuera. Esa decisión es del comité; ocultársela es asumirla usted.
- No medir. Sin indicadores de ejecución, oportunidad y cierre de hallazgos, el incumplimiento del cronograma pasa inadvertido y no hay mejora continua de la función.
¿Cómo optimizar el plan con IA sin perder el control?
La herramienta aporta velocidad en tres frentes: inventario del universo, cálculo y documentación. No aporta, ni debe aportar, el juicio sobre qué exposición acepta la organización. El Consejo Técnico de la Contaduría Pública lo dijo con precisión en el concepto 2026-0209: el uso de inteligencia artificial «no sustituye el juicio profesional ni traslada a la herramienta la responsabilidad». Lo analizo a fondo en qué dice la norma colombiana sobre la inteligencia artificial en la contabilidad.
| Tarea del plan | Aporte de la IA | Control del auditor |
|---|---|---|
| Universo auditable | Propone unidades y puntos ciegos del sector | Contrasta con organigrama, mapa de procesos y actas |
| Calificación | Calcula puntajes y explica cambios | Recalcula en hoja propia y valida datos de origen |
| Cronograma | Distribuye horas y detecta choques | Ajusta con conocimiento del negocio |
| Documento al comité | Redacta el resumen ejecutivo | Revisa cada afirmación y firma |
Preguntas frecuentes
¿Quién elabora el plan de auditoría interna?
El director o jefe de auditoría interna, con insumos de la alta dirección, la gestión de riesgos y el comité. En entidades públicas colombianas lo presenta el jefe de control interno y lo aprueba el Comité Institucional de Coordinación de Control Interno.
¿Con qué frecuencia se debe actualizar?
La evaluación que sustenta el plan se hace al menos una vez al año, y el plan se ajusta cuando cambian los riesgos. Una revisión trimestral ligera es una buena práctica.
¿La calificación con IA no es una caja negra frente al comité?
Al revés: los factores, pesos y escalas quedan escritos antes de aplicarse y cada puntaje es reproducible. La caja negra es priorizar «por experiencia».
Soy auditor interno único en mi empresa. ¿Esto me queda grande?
No. Quien trabaja solo es quien más necesita priorizar con método, porque el costo de equivocarse en qué auditar es total. Con estos prompts, un plan defendible se arma en dos o tres días de trabajo serio.
¿Qué pasa si aparecen hallazgos fuera del alcance del plan?
Se documentan, se evalúa si ameritan un trabajo no planeado con cargo a la reserva y se informa al comité en la siguiente revisión del plan.
Lo que hay que llevarse de todo esto
- Un plan basado en riesgos se defiende con método escrito, no con tradición.
- El universo se construye desde la organización, no desde el historial de auditorías.
- La capacidad real y la reserva para imprevistos son parte del plan, no un anexo.
- Lo que no se cubre se informa: esa decisión es del comité.
- La IA acelera el trabajo; la responsabilidad y el juicio siguen siendo suyos.
Los profesionales que dominan estas herramientas ahorran más de 10 horas semanales
No se trata de reemplazar su criterio profesional, sino de potenciarlo con método, controles y evidencia documentada. En el Programa Ejecutivo en IA para la Auditoría enseño paso a paso cómo integrar la IA en el flujo de trabajo diario con resultados medibles.
👉 Ver programa completo · Conozca también los tres programas ejecutivos de IA Contable.
📲 Escríbame por WhatsApp y le cuento cómo funciona.
Autor: Francisco Moreno Díaz — CP · MBA · MBAN · CAIO
Publicado en: IA Contable
ver abajo