Auditoria Interna Evaluacin del Riesgo de Fraude Un

  • Slides: 31
Download presentation
Auditoria Interna Evaluación del Riesgo de Fraude Un proyecto ambicioso …

Auditoria Interna Evaluación del Riesgo de Fraude Un proyecto ambicioso …

Temática 2 Ø Otra Mirada … Ø Conceptos básicos Ø Convergencia – Sinergia e

Temática 2 Ø Otra Mirada … Ø Conceptos básicos Ø Convergencia – Sinergia e Independencia Ø El desafío de Gerenciar el Riesgo Ø Secuencia del Proceso Ø Limitaciones del CI Ø Claves del Éxito Ø Principales Logros 11/23/2020 (Basilea; SOX; IAI)

Introducción Ø Mirada diferente de la Auditoría Interna n n n n Unidad que

Introducción Ø Mirada diferente de la Auditoría Interna n n n n Unidad que aporta al Negocio. Proactiva. Independiente. Experta. Metodológica. Socio estratégico. Herramienta valiosa para la Dirección. Líder en mejora de procesos de control. Auditoría Interna lidera el cambio en convergencia Conceptos básicos …. 3 11/23/2020

Comité de Supervisión Bancaria de Basilea “Fraude” es un evento de pérdida contenido en

Comité de Supervisión Bancaria de Basilea “Fraude” es un evento de pérdida contenido en el Riesgo Operativo que debe ser mitigado y se clasifica en: v Fraude Interno: Pérdidas derivadas de algún tipo de actuación encaminada a defraudar, apropiarse de bienes indebidamente o soslayar leyes o políticas empresariales en las que participa, al menos, una parte interna a la empresa. ¨ Actividades No Autorizadas: Ej. Operaciones no reveladas; valoración errónea de posiciones (intencional). ¨ Hurto y Fraude: Ej. : Créditos, hurto / malversación / robo / extorsión; destrucción dolosa activos; abuso de información privilegiada (en contra de la Cía. ) v Fraude Externo: Pérdidas derivadas de algún tipo de actuación encaminada a defraudar, apropiarse de bienes indebidamente o soslayar la legislación por parte de un tercero. ¨ Seguridad de los Sistemas: Ej. : daños por ataques informáticos; robo de información (con pérdidas pecuniarias). ” ¨ 4 Hurto y Fraude: Ej. Robo; falsificación de cheques o firmas, etc. . 11/23/2020

Ley Sarbanes Oxley (SOX) • • Contiene rigurosas disposiciones para combatir el fraude financiero

Ley Sarbanes Oxley (SOX) • • Contiene rigurosas disposiciones para combatir el fraude financiero y las inadecuadas prácticas de negocio en las organizaciones. Es de cumplimiento obligatorio. Alcanza a todas las compañías que cotizan en la Bolsa de Valores de USA, subsidiarias y afiliadas. Hace referencia a : • Responsabilidad de la Compañía por Fraude Penal (Título VIII) o o • Responsabilidad Penal de Empleados (Título IX) o o o 5 Responsabilidad penal por alteración de documentos (sec. 802). Deudas no deducibles con violación de leyes de fraude de valores (sec. 803). Estatuto de limitaciones por fraude de valores (sec. 804). Pautas por obstrucción de la justicia y fraude penal (sec. 805) 11/23/2020 Intentos y conspiraciones para cometer fraude (sec. 902). Responsabilidad penal por violaciones al Employee Retirement Income Security Act de 1974 (sec. 904). Responsabilidad de la compañía por los informes financieros (sec. 906).

IAI - NEPAI 1210 – “Pericia”, El Glosario de las NEPAI define al fraude

IAI - NEPAI 1210 – “Pericia”, El Glosario de las NEPAI define al fraude como: “Cualquier acto ilegal caracterizado por engaño, ocultación o violación de confianza. Estos actos no requieren la aplicación de amenaza de violencia o fuerza física. Los fraudes son perpetrados por individuos y organizaciones para obtener dinero, bienes o servicios, para evitar pagos o pérdidas de servicios, o para asegurarse ventajas personales o de negocio” El auditor interno al realizar su trabajo puede encontrar indicadores o casos de fraude, quedando delimitada su responsabilidad de detección por cuanto: “El auditor interno debe tener suficientes conocimientos para identificar los indicadores de fraude, pero no es de esperar que tenga conocimientos similares a los de aquellas personas cuya responsabilidad principal es la detección e investigación del fraude. ” y, Los procedimientos de auditoría por sí solos, incluso cuando se llevan a cabo con el debido cuidado profesional, no garantizan que el fraude será detectado. 6 11/23/2020

IAI – NEPAI Consejos Ø El AI respecto del fraude (posible o existente), debe:

IAI – NEPAI Consejos Ø El AI respecto del fraude (posible o existente), debe: Poseer los conocimientos y habilidades suficientes que le permitan, reconocer los indicios / indicadores de fraude existente (presente). Permanecer siempre alerta ante cualquier oportunidad; es decir, reconocer los fraudes potenciales que podrían presentarse en la empresa (futuro). Evaluar los indicadores que señalen la posibilidad de un fraude comunicando a la dirección los casos en que ha concluido: 1. 2. Que hay suficientes indicios que se ha cometido un fraude; y, Que, por lo tanto, amerita el inicio de una investigación (auditoría forense). Ø Nada impide y es necesario que la Auditoría Interna: n n n Incorpore un área con habilidades especiales para asumir con mayor fortaleza esta responsabilidad frente al fraude, Colabore para implementar un modelo consistente de administración del riesgo. Valide que la organización en sus diversos procesos contemplen esta amenaza para su identificación con canales o esquemas de respuesta coordinados. Cuanto mayor es el riesgo de fraude (vulnerabilidad) que presenta una organización, mayor será la necesidad de auditores internos a la altura de las circunstancias. 7 11/23/2020

Desafíos – Gerenciamiento de los Riesgos à Profundizar la Política de Gestión de Riesgos

Desafíos – Gerenciamiento de los Riesgos à Profundizar la Política de Gestión de Riesgos contemplando: ØAspectos regulatorios en materia de Gestión Integral de Riesgos; ØEl incremento de las regulaciones y requerimientos de información; ØUna mayor sofisticación en productos y tecnología aplicada; ØInversionistas atentos a la administración de empresas y sus riesgos; ØTratamiento de los riesgos sin burocratizar los procesos; ØConjugar esfuerzos hacia focos comunes. Aspectos Regulatorios Administración de Riesgos Basilea Gobierno Corporativo Supervisión consolidada SOX Evaluación y documentación de Procesos UIF Identificar y documentar Riesgos y Controles Seguridad IT Determinar el apetito de riesgo Habeas Data Herramientas para el monitoreo de los riesgos Transparencia 8 Objetivos Comunes BCRA 11/23/2020 Auto evaluaciones y Auto Testeos Seguimiento incidencias y acciones correctivas

En que podemos ayudar … ? 9 11/23/2020

En que podemos ayudar … ? 9 11/23/2020

Objetivo Organizacional Ø Enfoque efectivo para la administración del fraude dirigido a: § Prevenir

Objetivo Organizacional Ø Enfoque efectivo para la administración del fraude dirigido a: § Prevenir - Detectar - Responder § Converger exigencias normativas y tendencias, concentrando e integrando auto - evaluaciones (SOX / RO) y auditorías, al riesgo de fraude. § Crear el área específica (AI) y desarrollo de metodología/ programa. § Delimitar las responsabilidades de los integrantes de la EF. § Implementar un proceso continuo dentro de la evaluación del CI. 10 11/23/2020

Prevención - Roles Ø La organización es responsable de: n n n Identificar riesgos

Prevención - Roles Ø La organización es responsable de: n n n Identificar riesgos de fraude y mitigar controles sus efectos. Asegurar que los controles de fraude sean efectivos. La responsabilidad del enfoque de administración del riesgo es compartida por los niveles más altos de la organización. Ø Requiere contar con socios estratégicos como: n Productos, RO, OYP, PLD, Seguridad, Legales y RRHH. Ø Auditoría Interna asume la responsabilidad de: n n 11 Validar que se estipulen políticas y normas con evaluación y cobertura aceptable del riesgo o aprobación superior. (controles) Planificar y monitorear la eficiencia del modelo en base a matriz. Informar al Comité los resultados de las actividades. Colaborar en la implementación de programas de ARFI. 11/23/2020

Detección de Fraude Ø Requiere del Conocimiento del: ¨ ¨ ¨ Negocio Sistemas de

Detección de Fraude Ø Requiere del Conocimiento del: ¨ ¨ ¨ Negocio Sistemas de control Entorno Motivaciones para cometer fraude Oportunidades para que se cometa fraude Técnicas básicas de detección de fraude Ø Requisito básico para establecer un sistema de detección de fraude ¨ ¨ Razonable creencia que existe o puede existir fraude en la organización Existencia de Activos atractivos a ser obtenidos por medios fraudulentos Ø Objetivo ¨ ¨ ¨ Generar indicadores que alerten de la posible existencia de fraude Proveer evidencias ante la existencia de fraude Identificar al culpable Obtener pruebas válidas Utilizar Métodos automáticos que ayuden a su identificación (Ley de Benford; Análisis digital; Análisis últimos dígitos; Lógica difusa) 12 11/23/2020

Fortalezas / Debilidades del Programa de PDFI 13 11/23/2020

Fortalezas / Debilidades del Programa de PDFI 13 11/23/2020

Diferencias en Enfoque de AI Auditoría Tradicional • Procedimientos programados. • Orientada al control

Diferencias en Enfoque de AI Auditoría Tradicional • Procedimientos programados. • Orientada al control diseñado. • Foco en fortalezas del control interno, errores y omisiones. • Énfasis en materialidad. • Evaluación del diseño y su cumplimiento. • Trabajo sobre muestras. • Basada en lógica contable y auditoría. Detección de Fraude • Aleatoria- no programada. • Apunta a: • Pensamiento defraudador; • Prácticas no habituales; • Uso abusivo de excepciones; • Cambios conducta emocional; • Foco en debilidades de CI, excepciones y conductas. • Trabaja sobre universos e indicadores (excepciones) Implica la creación de un área de AI con habilidades específicas 14 11/23/2020

Reformulación Estructura AI Los Analistas tienen las siguientes responsabilidades: Asistencia en evaluación de riesgos

Reformulación Estructura AI Los Analistas tienen las siguientes responsabilidades: Asistencia en evaluación de riesgos de fraude. Plan Prevención Fraude 15 11/23/2020 Ejecución de actividades de Monitoreo - PCR Investigación de Sospechas y casos de fraude Asistencia en planes de capacitación

Hitos del Proyecto Ø Alcance de las tareas de Prevención n Elaborar Plan de

Hitos del Proyecto Ø Alcance de las tareas de Prevención n Elaborar Plan de Prevención basado en Matriz de Riesgos (ACM Rsk). Solicitar aprobación del Plan al Comité de AI. Implementar evaluación conjunta de procesos críticos. ¨ ¨ ¨ n n Monitorear controles críticos. ¨ Asistencia Crediticia (facultades delegadas vs. sistema) Trx. cursadas por empleados en beneficio propio. Profundizar los resultados de la Auditoría Continua (ACM Plus). ¨ ¨ 16 Etapa I Identificar riesgos de fraude no cubiertos al participar en proyectos, normas y productos. ¨ n Definir socios estratégicos, esquemas de evaluación y comunicación de resultados Identificar brechas y generar un proceso continuo de validación Desarrollar planes de acción y capacitación en la materia PCR Sucursales; PCR Clientes; PCR RRHH (Calibrar información). Monitoreo centralizado basado en la herramienta. Indicadores de funcionamiento en controles centralizados. Crear nuevas alertas de monitoreo. 11/23/2020 Etapa II

Hitos del Proyecto (cont. ) Ø Testeo e Investigación n n Evaluar mejoras el

Hitos del Proyecto (cont. ) Ø Testeo e Investigación n n Evaluar mejoras el proceso actual para la emisión de Informes Especiales Delimitar participación de AI en resultados de PCR RRHH, Antecedentes e incumplimientos. Ø Comunicación de Resultados n n n Definición de indicadores de fraude y ranking de procesos Informes por Testeos e Investigaciones Esquema de asunción de apetito de riesgo basado en el actual de RO Ø Fundar las bases del área. n n n Colaborar en el esquema de evaluación integral del modelo de CI. Ayudar en la integración de tareas de auditoria que aporten al proceso. Generar Manuales de Procedimientos y Proveer de listas de Alertas viables a implementar. Aportar en capacitación de los recursos de auditoría. Generar Procedimientos para la recepción, registración y clasificación de denuncias / eventos / hechos irregulares Premisa “Eficientizar lo que ya tenemos” 17 11/23/2020

Eficientizar lo que tenemos …. Objetivos Ø Implementar una metodología con mayor convergencia operativa

Eficientizar lo que tenemos …. Objetivos Ø Implementar una metodología con mayor convergencia operativa entre las distintas Áreas de la Organización. Ø Liderar en sinergia con Riesgo Operacional y Auditoría interna. Ø Explotar herramientas que eficienticen el proceso. Funcionalidades del ACM Rsk Ø Administración de riesgos y controles de los Procesos (Negocios y IT). Ø Permite a dueños de procesos gestionar riesgos de manera integral y homogénea, aislando aquellos relativos al riesgo de fraude. Funcionalidades del ACM Plus Ø Base de análisis de datos para el desarrollo de alertas de excepción. Ø Muestra desvíos y tendencias sobre riesgos monitoreados. Ø Facilita interactuar con los dueños de procesos a los fines de justificar, analizar y evaluar los resultados. 18 11/23/2020

ACM Rsk Herramienta para la administración de riesgos y la obtención del mapa de

ACM Rsk Herramienta para la administración de riesgos y la obtención del mapa de controles. Funcionalidades Generación de una base de riesgos. Asociación a procesos y productos. Relación controles mitigantes. Estimación de impacto y ocurrencia. Incorporación de planes de mitigación. Generación de indicadores. Relación con Normas y Políticas. Administración Testeos y Autotesteos. Obtención de Reportes de Gestión. Obtención de Reportes de Incidencias. Planes de Acción y Seguimiento. Emisión de Certificaciones. 19 Estandarización de Narrativos. 11/23/2020

Acm Plus “El que no sabe lo que busca, no se da cuenta cuando

Acm Plus “El que no sabe lo que busca, no se da cuenta cuando lo encuentra” Ø Considerar los distintos tipos de fraude que pueden existir y que pueden aparecer en la organización Ø Formular una teoría de fraude: “Serie de circunstancias y sucesos que deben coexistir para que un fraude concreto ocurra” Ø La detección de Fraude es una Ciencia Empírica n n Para probar o rechazar una teoría hay que realizar experimentos Análisis de los datos para identificar patrones de excepción (Alertas) Ø Al ponderar las excepciones, se obtiene una calificación y un resultado acorde al tipo de riesgo a evaluar. Ø Las alertas calificadas se integran en Tableros de Control siendo valorizadas en forma individual y/o combinadas. Ø Los Tableros ofrecen información sobre niveles de riesgo y tendencia. Teoría 20 11/23/2020 Perfil Rutina de Detección

A modo de síntesis …. . ALCANCE de la revisión RIESGO Definir a analizar

A modo de síntesis …. . ALCANCE de la revisión RIESGO Definir a analizar MATRIZ DE RESULTADOS Retroalimentación para futuras mediciones ACM Rsk + ACM Plus P C R - Proceso Continuo - Fijar EXCEPCIONES Gestión y Análisis de Definir PARÁMETROS, FILTROS Y COMBINACIONES Resultados Obtener RESULTADOS 21 11/23/2020 CORRIDA

Esquema conceptual Bases - Crédito Captura - Excepciones Tablas de ACM+ 4 – Generación

Esquema conceptual Bases - Crédito Captura - Excepciones Tablas de ACM+ 4 – Generación de Tableros 3 – Definición de la Matriz de Gradientes Captura Operativo 2 – Actualización de Stocks Adecuación del Tablero Cliente 5 – Adecuación del Tablero Definición de Tableros a incluir y Parámetros a cargar en la herramienta 1 - Definición del alcance de la corrida Riesgo Sucursal RRHH Participación ponderada de Tableros Retroalimentación, replanteo futuras revisiones, comparación de paneles. 6 – Generación del Panel de Riesgo Sucursal 8 – Dictamen Final y Cierre de la corrida Consultas por División / Región / Cat. Crediticia Exportación a excel Visualización por pantalla 22 11/23/2020 7 – Definición de la Matriz de Dictamen Niveles de Riesgo: Elevado - Alto - Medio - Bajo

PCR –corrida Riesgo Sucursal Matriz de Resultado El valor final que resultó de la

PCR –corrida Riesgo Sucursal Matriz de Resultado El valor final que resultó de la suma de los valores ponderados de cada sucursal se relaciona con la Matriz de Resultado a los efectos de definir de Dictaminar. v Por División 23 11/23/2020

Controles Centralizados Ø Aportar a la gestión de riesgos metodologías de auto-testeo y autoevaluación.

Controles Centralizados Ø Aportar a la gestión de riesgos metodologías de auto-testeo y autoevaluación. Ø Mejora el modelo de Control Interno, por medio de metodologías uniformes y que garanticen monitoreos centralizados detectivos optimizando la gestión de riesgo de las áreas y el proceso de auditoría. Procesamiento Sucursal Info. de Gestión Divisiones Gestión del Control Alertas - PCR Otras Gerencias 24 11/23/2020 Aplicaciones Operatoria Regiones Esquema CI Bases y SIGMA ACM Plus • Distribuir alertas de excepciones • Gestionar resultados/ justificaciones • Generar indicadores de control

Proceso de Controles Centralizados à La selección muestral se distribuye a los usuarios involucrados,

Proceso de Controles Centralizados à La selección muestral se distribuye a los usuarios involucrados, iniciándose el circuito de tratamiento de alertas. Alerta Suc. 1 à à Proceso de Distribución de Alertas Alerta Suc. 2 Alerta Suc. 3 Se ingresan las respuestas (combo) en la herramienta, generando la actualización del ACM Plus Las respuestas registradas, acumulan información estadística y su análisis / valoración, brinda elementos objetivos: n n 25 Muestra de Alertas Calificar a la Sucursal y la Coordinación. Analizar situaciones repetitivas elevando a los dueños de procesos las problemáticas. Se detectan comportamientos / eventos Actualizar – Reenfocar las pistas y alertas. 11/23/2020 Base ACM Plus Alerta Suc. n

Limitaciones del Control Interno Ø Un buen sistema no garantiza eliminar el fraude n

Limitaciones del Control Interno Ø Un buen sistema no garantiza eliminar el fraude n n Alguien que es malo, no se convierte en bueno. Siempre hay restricciones sobre recursos para controles. Controles pueden ser vulnerables (connivencia) Los modelos de CI son perfectibles. Ø Requiere de Programas de Prevención n Disminuye probabilidad de ocurrencia. Minimiza su gravedad cuando ocurre. Permite mayor rapidez en la detección. Ø Los riesgos no son únicos ni estáticos … n Debemos percibir y estar atentos a los cambios tecnológicos que representan nuevas amenazas y oportunidades tales como: ¨ ¨ 26 11/23/2020 Cloud computing - Cyber security. Redes Sociales como medio de venta. Los dispositivos inteligentes y su nueva tecnología. Proveedores de servicios (poseen planes de gestión anti- fraude? )

Claves del ÉXITO Ø Ø Ø Ø Ø Apoyo de la Dirección y Alta

Claves del ÉXITO Ø Ø Ø Ø Ø Apoyo de la Dirección y Alta Gerencia. Firme decisión de cambio CULTURAL. Participación Activa de los diferentes actores. Adopción de herramientas tecnológicas. Coordinación y trabajo interdisciplinario. Flexibilidad del modelo. Foco objetivo, con soluciones alcanzables. Diseño y ejecución de un plan de capacitación. Implementación en etapas para evaluar avance. Requiere identificar procesos afectados, así como que toda la Organización avance dirigiendo esfuerzos y mirada hacia: “La gestión del Riesgo de Fraude” 27 11/23/2020

Principales Logros Ø Construir pilares básicos de Prevención y Control del Fraude. Ø Focalizar

Principales Logros Ø Construir pilares básicos de Prevención y Control del Fraude. Ø Focalizar el monitoreo de productos y procesos vulnerables. Ø Generar programas basados en matriz de vulnerabilidades. Ø Enriquecer Matriz de Riesgos y controles con visión de Fraude. Ø Implementar esquemas de monitoreo centralizado. Ø Profundizar el diseño de Pistas / Alertas / PCR. Ø Promover la especialización integradora del negocio. Ø Desarrollo de capacitaciones en la materia. Ø Impulsar Talleres en ADEBA destinados a establecer estándares para la detección y prevención del Riesgo de Fraude. (Comisión AI) Difusión de la ARFI aportando Metodología en un marco de Calidad y Convergencia con sinergia e Independencia 28 11/23/2020

s o tr d n o s o n e s e e a

s o tr d n o s o n e s e e a r pe Qu 29 11/23/2020 ? ?

No somos los famosos detectives de la literatura, ni de las renombradas series de

No somos los famosos detectives de la literatura, ni de las renombradas series de TV … 30 Simplemente Auditores Internos … Atentos a los cambios. Proactivos y calificados. Acompañando la implementación de un adecuado sistema de Administración del Riesgo de fraude…. . 11/23/2020

Muchas Gracias !!! Carmen Estévez carmenestevez@macro. com. ar 31 11/23/2020

Muchas Gracias !!! Carmen Estévez carmenestevez@macro. com. ar 31 11/23/2020