Lectura de 13 minutos

NIA 240: cómo hacer las pruebas de asientos de diario con IA sin convertirlas en un ritual

La NIA 240 obliga a comprobar los asientos del libro diario. Explico el apartado 32(a), los criterios de riesgo, la ley de Benford y los prompts que uso.

Auditor revisando en pantalla el libro diario filtrado por criterios de riesgo de fraude

TL;DR: La NIA 240 no pide una muestra de diez asientos de diciembre. Pide procedimientos que comprueben la adecuación de los asientos del libro diario y de los otros ajustes hechos para preparar los estados financieros, sin importar cómo se haya valorado el riesgo de que la dirección eluda los controles. Su apartado 32(a) impone tres cosas: indagar entre quienes procesan los asientos, seleccionar los del cierre del periodo y considerar la necesidad de comprobar los de todo el periodo. La inteligencia artificial vuelve viable ese procedimiento sobre la población completa: propone los criterios, escribe el script, calcula la ley de Benford y redacta el papel de trabajo. Lo que no hace es concluir si hay fraude.

He revisado decenas de archivos en los que la prueba de asientos de diario es una hoja con veinte comprobantes manuales de diciembre, una columna de «revisado» y un pantallazo del sistema. Nada de eso responde a lo que exige la NIA 240, y cuando el revisor de calidad pregunta por qué esos veinte, no hay respuesta. Cuando el asiento sospechoso viene del ciclo de personal, el detalle está en la auditoría de nómina con IA.

El motivo no es desconocer la norma: es que la población es inabordable a mano. Un cliente mediano genera decenas de miles de asientos al año, y ahí la IA cambia la aritmética. Explico qué exige la norma internacional de auditoría 240, cómo ejecuto cada etapa con prompts que puede copiar y qué está vigente hoy en Colombia frente a la versión revisada que el IAASB ya emitió.

¿Qué establece la NIA 240 y por qué la prueba de asientos es irrenunciable?

La norma se titula «Responsabilidades del auditor en la auditoría de estados financieros con respecto al fraude» y desarrolla cómo se aplican las NIA 315 y 330 cuando está en juego una incorrección intencional. Su apartado 11 define el fraude como un acto intencionado de la dirección, del gobierno de la entidad, de los empleados o de terceros, que conlleve el engaño para conseguir una ventaja injusta o ilegal; y los factores de riesgo de fraude como hechos que indiquen incentivo, presión u oportunidad.

Los objetivos del apartado 10 son identificar y evaluar los riesgos de incorrección material debida a fraude, obtener evidencia suficiente y adecuada mediante respuestas apropiadas y responder a los indicios identificados. Nótese lo que no dice: no dice detectar todo el fraude. La responsabilidad del auditor es obtener una seguridad razonable de que los estados financieros están libres de incorrecciones materiales debidas a fraude o error, y los apartados 5 a 7 admiten que el riesgo de no detectar un fraude es mayor que el de no detectar un error, y mayor aún cuando lo comete la dirección.

De ahí sale el corazón de la norma. El apartado 31 afirma que la dirección está en posición privilegiada para cometer fraude porque puede manipular los registros contables y preparar estados financieros fraudulentos eludiendo controles que, por lo demás, operan eficazmente; que ese riesgo varía entre entidades pero está presente en todas; y que, por imprevisible, es un riesgo significativo. El apartado 32 lo convierte en obligación: con independencia de la valoración realizada, el auditor diseñará y aplicará procedimientos para comprobar los asientos del libro diario, revisar el sesgo en las estimaciones contables y evaluar el fundamento de las transacciones ajenas al curso normal de los negocios. Esa independencia hace irrenunciable la prueba: no se omite alegando riesgo bajo o cliente pequeño.

¿Cuáles son las responsabilidades del auditor en relación con el fraude?

La responsabilidad primaria de la prevención del fraude y de su detección recae en el gobierno de la entidad y en la dirección; el auditor externo responde por el diseño y la ejecución de procedimientos apropiados. La tabla resume los requerimientos y dónde ayuda la IA.

ApartadoQué debe hacer el auditorUso legítimo de la IA
12 a 15Escepticismo profesional, investigar respuestas incongruentes y discutir el fraude en el equipoContrastar respuestas y armar el guion de la discusión
17 a 26Indagar ante la dirección y el gobierno corporativo, evaluar los factores de riesgo y aplicar la presunción sobre el reconocimiento de ingresosEstructurar cuestionarios y mapear los flujos de ingreso expuestos
32Comprobar los asientos del libro diario y los otros ajustes, el sesgo en estimaciones y las transacciones inusualesDiseñar criterios, filtrar la población y comparar hipótesis entre periodos
34 a 37Evaluar la evidencia y si una incorrección es indicativa de fraudeOrdenar excepciones y proponer los procedimientos necesarios adicionales
39 a 47Manifestaciones escritas, comunicaciones a la dirección y al regulador, y documentación de riesgos y respuestasRedactar el papel de trabajo y los borradores de las comunicaciones

La IA estructura, filtra, calcula y redacta; nunca evalúa la suficiencia de la evidencia ni concluye sobre la existencia de fraude. Esa frontera es la misma que trato al hablar de los riesgos de usar inteligencia artificial en el trabajo contable.

¿Qué tipos de fraude distingue la norma?

  • Información financiera fraudulenta. Manipulación deliberada de las cifras: asientos ficticios cerca del cierre, hipótesis alteradas en estimaciones u omisión del registro de transacciones.
  • Apropiación indebida de activos. El robo de recursos de la entidad, casi siempre por empleados, disimulado con registros falsos o con la anulación de comprobantes legítimos.

El A1 describe el triángulo forense: incentivo, oportunidad y racionalización. La honestidad e integridad percibida en años anteriores no reduce ninguno.

¿Qué exige el apartado 32(a) sobre los asientos del libro diario?

Para comprobar los asientos registrados en el libro mayor y los otros ajustes hechos para preparar los estados financieros, el auditor:

  1. Realizará indagaciones entre quienes participan en el proceso de información financiera sobre actividades inadecuadas o inusuales en el procesamiento de los asientos.
  2. Seleccionará los asientos y otros ajustes realizados al cierre del periodo.
  3. Considerará la necesidad de comprobar los realizados durante todo el periodo.

El A44 explica la lógica: como los asientos fraudulentos suelen hacerse al cierre, el numeral (ii) obliga a seleccionar los de esa fecha; y como la manipulación puede producirse a lo largo del ejercicio, el (iii) obliga a considerar el periodo completo. Considerar no es decorativo: la decisión y su motivo van documentados.

El A41 añade un matiz que muchos equipos pasan por alto: la manipulación también puede ocurrir mediante ajustes de la dirección que no se reflejan en ningún asiento, como las reclasificaciones de consolidación. Si su cliente consolida, esa hoja de trabajo es parte de la población. Y el A42 desarma el argumento de que un ERP moderno vuelve innecesaria la prueba: los controles automatizados reducen el error involuntario, pero no evitan que alguien los eluda cambiando los importes que se traspasan al libro mayor.

Las características del A43 son sus criterios de selección

El A43 enumera las características de identificación de los asientos indebidos: los realizados en cuentas que no corresponden, inusuales o poco utilizadas; los hechos por personas que normalmente no los realizan; los registrados al cierre o después, con explicación escasa o inexistente; los hechos durante la preparación de los estados financieros sin números de cuenta; y los que contienen números redondos o terminaciones coincidentes. Añade la complejidad de las cuentas —lo complejo o inusual de la transacción, estimaciones significativas, cuentas no conciliadas, operaciones intragrupo— y los asientos fuera del curso normal, menos controlados que los recurrentes. Ese es el catálogo que la norma le entrega: tradúzcalo a filtros ejecutables y añada los que nacen de los riesgos de la planeación del encargo apoyada en inteligencia artificial.

¿Cómo diseñar los criterios de riesgo con IA?

La calidad de la prueba depende de los criterios. Uno genérico («asientos de diciembre mayores a la materialidad») produce hallazgos genéricos, es decir, ninguno. Use la IA para bajar del catálogo normativo al negocio. Si el cliente concentra el riesgo en las ventas, cruce esta prueba con la auditoría del ciclo de ingresos, donde la presunción de fraude ya viene impuesta.

Prompt 1 — Criterios de selección alineados con la NIA 240:

Actúa como gerente de auditoría que aplica las NIA en Colombia. Diseño la prueba de asientos del apartado 32(a) de la NIA 240 para este cliente:
- Industria y modelo de negocio: [descríbelo]
- Riesgos de fraude valorados en planeación: [lista]
- Sistema contable y volumen de asientos: [datos]
- Perfiles que registran y aprueban asientos manuales: [cargos]
- Materialidad de ejecución y fechas de cierre y aprobación: [datos]

1. Propón 12 a 18 criterios en cinco grupos: momento del registro; usuario; cuentas y combinaciones; importe y descripción; asientos fuera del curso normal y ajustes de consolidación.
2. Por criterio: esquema de fraude que detectaría, característica del A43 que le corresponde y riesgo valorado con el que conecta.
3. Marca los que NO aplican y explica por qué, para documentar la exclusión.
4. Nada genérico: ancla todo en los datos que te di.

¿Cómo filtrar la población completa sin saber programar?

Ya no hace falta muestrear: se evalúa el cien por ciento de los asientos y se reserva el juicio para los marcados. Pero antes hay un paso que no se salta: cuadrar la población contra los estados financieros. Un filtrado impecable sobre datos incompletos no vale nada.

Prompt 2 — Script de integridad y filtrado:

Tengo el libro diario completo del periodo en Excel con estas columnas: [pega los encabezados exactos].
Genera un script de Python con pandas que:
1. Cargue el archivo, normalice fechas e importes y valide que el debe y el haber cuadren por comprobante y en total; reporte los descuadres.
2. Concilie los movimientos por cuenta contra el balance de prueba adjunto.
3. Marque con una bandera cada asiento que cumpla cada uno de estos criterios: [pega tus criterios aprobados].
4. Sume las banderas en una columna de puntaje y liste en otra los criterios activados.
5. Exporte tres hojas: asientos por puntaje; conteo e importe por criterio; trazabilidad de los filtros con su fecha de ejecución.
Explica cada bloque: debo entender lo que ejecuto para documentarlo.

Guarde el script y el conteo de registros de entrada y salida: es la evidencia de integridad del procedimiento.

¿Cómo se usa la ley de Benford en las pruebas de asientos de diario?

La ley de Benford describe la frecuencia de los primeros dígitos en muchos conjuntos de datos numéricos de origen natural: el 1 encabeza cerca del 30 % de los importes y la frecuencia decrece hasta el 9. Las cifras inventadas tienden a desviarse. La NIA 240 no menciona a Benford, y conviene decirlo: es una técnica de análisis, no un requerimiento. Lo que encaja con la norma es su función: ayuda a identificar dónde concentrar la comprobación en una población enorme.

Prompt 3 — Análisis de dígitos con interpretación de auditor:

Actúa como especialista en análisis forense de datos contables.
1. Explícame cuándo el análisis de Benford es válido y cuándo NO: poblaciones pequeñas, tarifas fijas, rangos truncados por umbrales de aprobación.
2. Genera el código en Python que, sobre los importes del debe, calcule la distribución del primer dígito y del primer par de dígitos, la compare con la teórica, obtenga la desviación y una prueba de bondad de ajuste, y exporte el tramo más desviado.
3. Dime cómo interpretarlo: qué desviación justifica bajar al detalle y por qué no es, por sí sola, evidencia de fraude.
4. Advierte los falsos positivos típicos: nómina, depreciación, provisiones y redondeos.

El numeral 3 es deliberado: el error más común es tratar a Benford como detector de mentiras, cuando es un direccionador de atención. Se concluye sobre la evidencia, nunca sobre la estadística. Este análisis convive bien con los procedimientos analíticos que exige la NIA 520, que el apartado 34 obliga a revisar al final del encargo por si indican un riesgo de fraude no reconocido antes.

¿Cómo investigar los asientos seleccionados y evaluar la evidencia?

Con la población marcada viene lo que ninguna IA hace por usted: pedir soportes, entrevistar y decidir. El apartado 35 exige evaluar si una incorrección es indicativa de fraude y, de ser así, considerar sus implicaciones en la fiabilidad de las manifestaciones de la dirección, reconociendo que un caso de fraude no suele producirse aislado. El 36 va más lejos: si hay razones para creer que puede ser fraude con implicación de la alta dirección, hay que volver a valorar el riesgo y replantear naturaleza, momento y extensión de los procedimientos, incluida la colusión.

Al pedirle a la IA que evalúe la explicación recibida, entréguele el asiento, la explicación textual y el soporte, y pídale cuatro cosas: si es congruente con la naturaleza de las cuentas, el importe y el momento del registro; si el soporte la respalda o podría ser una representación errónea de la operación; qué preguntas de seguimiento hacer y a quién distinto de la dirección; y qué evidencia externa cerraría el punto. Exíjale lenguaje neutro: calificar una conducta como fraudulenta es una determinación legal ajena a su encargo.

Cuando el asiento toca una estimación o una operación con vinculados, la prueba se cruza con los otros dos requerimientos del apartado 32: el sesgo en las estimaciones contables y su revisión retrospectiva y el fundamento de las transacciones con partes relacionadas. Trátelos como un cuerpo único de evidencia sobre la elusión de controles.

¿Cómo se documenta la prueba y qué se comunica al gobierno de la entidad?

Los apartados 44 a 47 fijan la documentación: las decisiones de la discusión del equipo; los riesgos valorados de incorrección material debida a fraude; las respuestas globales y la naturaleza, el momento y la extensión de los procedimientos, con su relación explícita con esos riesgos; los resultados de los que responden al riesgo de elusión de controles; y las comunicaciones sobre fraude. El 47 agrega lo que más se olvida: si concluye que la presunción sobre el reconocimiento de ingresos no aplica, documente las razones.

El apartado 40 obliga a informar oportunamente al nivel adecuado de la dirección cuando identifica un fraude u obtiene información que indique su posible existencia. El 41 obliga a comunicar esa sospecha a los responsables del gobierno de la entidad cuando implica a la dirección, a empleados con funciones significativas de control interno o a terceros cuyo acto derive en una incorrección material, y a discutir con ellos los procedimientos necesarios. El 43 recuerda que la responsabilidad legal de informar a un tercero ajeno a la entidad puede prevalecer sobre la confidencialidad. Un asiento sospechoso es información sensible: entra de lleno en la ética profesional y en el control de calidad del encargo.

Para el papel de trabajo pida a la IA nueve bloques: objetivo y referencia normativa; alcance, con la población, el periodo y la prueba de integridad; indagaciones y sus incongruencias; criterios aplicados, justificados y excluidos; procedimientos; resultados por criterio con conteo e importe; excepciones y su estado; comunicaciones; y la conclusión marcada como pendiente de su revisión. Prohíba la palabra fraude para un asiento no resuelto: lo correcto es «asiento sin explicación satisfactoria a la fecha».

¿Qué cambia con la NIA 240 revisada y qué está vigente en Colombia?

El IAASB aprobó en 2025 la NIA 240 revisada, «ISA 240 (Revised), The Auditor's Responsibilities Relating to Fraud in an Audit of Financial Statements», aplicable a periodos que comiencen a partir del 15 de diciembre de 2026. Refuerza el lente de fraude en la valoración de riesgos, clarifica las responsabilidades del auditor y exige mayor transparencia en el informe de auditoría de las entidades cotizadas.

La pregunta que importa para quien firma en Colombia es cuál aplica. A hoy, la del anexo técnico compilatorio y actualizado 4-2019 del Decreto 2420 de 2015, adicionado por el Decreto 2270 de 2019: la numeración que he citado. Hay un proyecto de decreto del MinCIT que crearía un anexo 4-2026 con las NIA 220, 315, 540 y 600 revisadas y las normas de gestión de la calidad, pero no incluye la NIA 240 revisada. No cite la versión revisada como si ya rigiera en el país.

CuestiónSituación a septiembre de 2026Qué hacer en el encargo
Norma aplicable en ColombiaNIA 240 del anexo técnico 4-2019 del Decreto 2420 de 2015Citar los apartados 31, 32(a) y 44 a 47 con esa numeración
NIA 240 revisada del IAASBAplicable internacionalmente a periodos iniciados desde el 15 de diciembre de 2026Referencia de buenas prácticas, no norma aplicable
Proyecto de anexo 4-2026En comentarios en el MinCIT; no incluye la NIA 240 revisadaVerificar el estado del decreto antes de cada cierre
Vigencia de lo que se incorporeArtículo 14 de la Ley 1314 de 2009: 1.° de enero del segundo año gravable siguiente a la promulgaciónPlanear la transición con anticipación

¿Qué errores debe evitar en esta prueba?

  1. Subir el libro diario a una IA pública. Contiene terceros, importes y, en un caso de fraude, evidencia. Haga que la IA escriba el script y ejecútelo usted de forma local.
  2. Filtrar solo el cierre. El numeral (iii) obliga a considerar todo el periodo, con su razón documentada: quien manipula sabe que el auditor mira diciembre.
  3. Confundir el puntaje con un hallazgo. Si el papel de trabajo no distingue entre marcado, investigado y resuelto, la prueba no sirve.
  4. No probar la integridad de la población. Sin el cuadre, el filtrado corre sobre datos de origen incierto.
  5. Ignorar los ajustes que no son asientos. Las reclasificaciones de consolidación están en el alcance por el A41 y casi nunca salen en el archivo exportado.
  6. Delegar la conclusión en el modelo. Un papel que diga «según el análisis de la IA no hay indicios de fraude» es un problema de calidad. La IA analiza; usted concluye y firma.

Preguntas frecuentes

¿Qué dice la NIA 250 y en qué se diferencia de la NIA 240?

La NIA 250 trata las disposiciones legales y reglamentarias: se ocupa del incumplimiento normativo, intencionado o no. La NIA 240 se ocupa del engaño intencionado con efecto en las cifras. Un mismo hecho puede caer en las dos: un pago irregular es incumplimiento legal y, si se disimuló con un asiento, también es materia de esta prueba.

¿Puedo sustituir la selección por criterios con una muestra aleatoria?

No como respuesta al apartado 32(a): la norma y el A43 apuntan a asientos con características de riesgo, y el azar no responde al riesgo de elusión de controles. La muestra aleatoria complementa la prueba, nunca la sustituye.

¿Cuáles son las cuatro opiniones del auditor y cómo se conectan con esta prueba?

La opinión puede ser no modificada o modificada, y la modificada tiene tres formas según la NIA 705: con salvedades, adversa o abstención. Una prueba mal ejecutada no modifica la opinión, pero deja sin soporte la conclusión sobre un riesgo significativo. Si detecta una incorrección material debida a fraude que la entidad no corrige, el efecto en el informe de auditoría se evalúa según la importancia relativa del asunto.

¿La prueba aplica en revisoría fiscal y en auditoría interna?

Sí, con matices. La revisoría fiscal apoyada en herramientas de IA ejerce una fiscalización permanente en la que esta prueba encaja con periodicidad mucho mayor. En auditoría interna es central en trabajos de fraude y de cierre: cambian los criterios, la mecánica es la misma.

¿Cómo evito que el modelo invente un hallazgo?

Cambiando el verbo de la instrucción. No le pida que diga si un asiento es fraudulento; pídale qué evidencia haría falta para descartarlo. Y exija que cite la fila del archivo en la que se apoya: si no puede señalar el dato, no hay hallazgo, hay una redacción convincente.

Lo que hay que llevarse de todo esto

La NIA 240 nunca pidió veinte comprobantes de diciembre. Pidió indagar, seleccionar con criterios de riesgo, considerar el periodo completo y documentarlo. Era caro de hacer bien y por eso se degradó en un ritual; con IA vuelve a ser viable. Lo que no cambia es quién responde: el escepticismo profesional, la evaluación de la evidencia y la conclusión siguen siendo suyos, igual que la firma que los respalda.

Esta prueba es, además, el mejor examen que puede hacerle a un programa de formación: pregunte cómo la enseñan y sabrá si hay método o solo herramientas. Los diez criterios están en cómo elegir un curso de IA para auditores.


Los profesionales que dominan estas herramientas ahorran más de 10 horas semanales

No se trata de reemplazar su criterio profesional, sino de potenciarlo con método, controles y evidencia documentada. En el Programa Ejecutivo en IA para la Auditoría enseño paso a paso cómo integrar la IA en el flujo de trabajo diario con resultados medibles.

👉 Ver programa completo · Conozca también los tres programas ejecutivos de IA Contable.

📲 Escríbame por WhatsApp y le cuento cómo funciona.


Autor: Francisco Moreno Díaz — CP · MBA · MBAN · CAIO
Publicado en: IA Contable

Suscríbete al boletín

ver abajo

Discusión de miembros