Cuánto de \"Presencial\" o de \"Remoto\" para auditar un sistema de gestión

Cuánto de "Presencial" o de "Remoto" para auditar un sistema de gestión

Por Lázaro Borroto

La norma ISO 19011:2018 (1) establece que para la realización de las auditorías se pueden emplear y combinar diferentes métodos de auditoría, dependiendo de los objetivos, el alcance y los criterios de auditoría definidos, así como de la duración y la ubicación, considerando además la competencia disponible de los auditores y cualquier incertidumbre que surja de la aplicación de los métodos de auditoría.

En el Anexo 1 / Tabla A.1 de ISO 19011:2018 se definen dos categorías genéricas de métodos de auditoría según la ubicación del auditor:

  • Métodos IN SITU (las actividades de auditoría se realizan en las instalaciones del auditado)

  • Métodos REMOTOS (las actividades de auditoría realizan en cualquier otro lugar distinto de las instalaciones del auditado, sin tener en cuenta la distancia)

El reto está en lograr la combinación adecuada de esos métodos de auditoría para optimizar la eficiencia y eficacia del proceso de auditoría y sus resultados.

En la siguiente imagen se muestran 4 modelos típicos posibles para la realización de una auditoría, de acuerdo a la combinación de métodos empleados.

A continuación, se hace un análisis de cada uno de ellos:

A1 – Auditoría 100% IN SITO

Este modelo de auditoría ha sido el más utilizado históricamente, pudiendo considerarse como el tradicional. En este modelo de auditoría todas las actividades se realizan en ubicaciones físicas del auditado, no utilizándose métodos remotos.

COMPORTAMIENTO DEL MODELO A1 DE ACUERDO AL TIPO DE AUDITORÍA:

Auditoría de 1ra parte (interna): es muy poco probable que en la actualidad se aplique el Modelo A1 para las auditorías internas, debido a la creciente implementación de la transformación digital en las organizaciones, lo cual se traduce en que en éstas, como mínimo, se crea y mantiene actualizado un repositorio digital con la información documentada del sistema de gestión, el cual permanece disponible para todo el personal y en particular para los auditores internos de la organización, los cuales, mediante esta fuente pueden revisar la mayor parte de la información documentada aplicable a los procesos y ubicaciones objeto de auditoría durante la fase de PREPARACIÓN DE LA AUDITORÍA, haciendo así uso, de oficio, de MÉTODOS REMOTOS sin interacción humana, no obstante a ello, en determinadas circunstancias, se requiere contratar auditores externos para que realicen auditorías internas (en nombre de la organización), y en tales casos pudiera aplicarse el Modelo A1, aunque también pudiera habilitársele acceso remoto a la información documentada del sistema a los auditores que no sean plantillas de la organización, tomando las medidas de seguridad pertinentes, y de esa forma el Modelo A1 quedaría excluido.

Auditoría de 2da parte (externa): A1 es una opción real, pero es deseable para ambas partes (Cliente y Proveedor) se pueda escalar hacia la utilización de métodos remotos de modo tal que el Cliente pueda revisar la información documentada del Proveedor en línea, aplicando las medidas y protocolos de seguridad que correspondan.

Auditoría de 3ra parte (externa): A1 es todavía una opción real, pero se está abogando a nivel global porque la Etapa 1 de las auditorías de certificación del sistema de gestión del Cliente se realicen de manera REMOTA, lo cual dependerá de la evaluación de los riesgos y oportunidades respecto al cumplimiento de los objetivos de la auditoría, así como de las regulaciones del sector aplicable al tipo de producto o servicio que proporciona la organización.

A2 – Auditoría mayormente IN SITO, que utiliza métodos REMOTOS solo para revisar la información documentada (RID) en las auditorías de 1ra o 2da parte o para ejecutar la Etapa 1 en las auditorías de 3ra parte

COMPORTAMIENTO DEL MODELO A2 DE ACUERDO AL TIPO DE AUDITORÍA:

Auditoría de 1ra parte (interna): el Modelo A2 es el que se aplica en la mayoría de las auditorías internas en la actualidad. Los auditores internos que son plantilla de la organización, desde el repositorio o INTRANET revisan gran parte de la información documentada aplicable en la fase de PREPARACIÓN DE LA AUDITORÍA mediante MÉTODOS REMOTOS sin interacción humana, y es una opción factible y deseable que los auditores contratados externamente para realizar determinadas auditorías internas (en nombre de la organización) apliquen también el Modelo A2, aplicándose las medidas y protocolos de seguridad que correspondan.

Auditoría de 2da parte (externa): A2 es una opción factible y deseable para ambas partes (Cliente y Proveedor), aplicándose las medidas y protocolos de seguridad que correspondan.

Auditoría de 3ra parte (externa): A2 es una opción considerada factible y deseable a nivel global para realizar la Etapa 1 de las auditorías de certificación del sistema de gestión del Cliente, lo cual dependerá de la evaluación de los riesgos y oportunidades respecto al cumplimiento de los objetivos de la auditoría, así como de las regulaciones del sector aplicable al tipo de producto o servicio que proporciona la organización.

A3 – Auditoría mayormente REMOTA, auditándose IN SITU determinadas ubicaciones físicas debidamente seleccionadas

El Modelo A3 es factible y el más deseable de manera general para que sea aplicado en cualquier tipo de auditoría (las internas o de 1ra parte y las externas, tanto de 2da como de 3ra parte), por las ventajas que proporciona el uso mayoritario de métodos REMOTOS, combinado con la selección adecuada y puntual de los procesos y ubicaciones físicas que se auditarían de manera PRESENCIAL. No obstante, pueden existir obstáculos importantes relacionados con una pobre infraestructura tecnológica y de conectividad por parte del auditado y/o del Equipo Auditor para los procesos y ubicaciones que serían auditados de manera REMOTA.

Como principio general se deben evaluar los riesgos y oportunidades respecto al cumplimiento de los objetivos de la auditoría, y para las auditorías de certificación de 3ra parte hay que considerar las regulaciones del sector aplicable al tipo de producto o servicio que proporciona la organización.

A4 – Auditoría 100% REMOTA

El Modelo A4 puede ser factible y deseable para ser aplicado en cualquier tipo de auditoría (las internas o de 1ra parte y las externas, tanto de 2da como de 3ra parte), por las ventajas que proporciona el uso extensivo de los métodos REMOTOS, pero también se deben considerar sus limitaciones, así como las ventajas de los métodos PRESENCIALES.

Los resultados de recientes estudios (2) muestran que los métodos combinados son considerados como los más factibles y deseables a nivel global (enmarcados en los Modelos A2 y A3).

Aunque cada auditoría debe analizarse puntualmente para seleccionar el Modelo más idóneo en cuanto a los métodos de auditoría a utilizar, pareciera que el Modelo A3 es un candidato muy serio a considerar en cada caso, porque aprovecha en gran medida las ventajas de los métodos REMOTOS sin dejar de profundizar de manera puntual y PRESENCIAL en aquellos procesos y ubicaciones más relevantes desde el punto de vista de su impacto en el cumplimiento de los objetivos de la auditoría.

Notas finales:

  • El hecho que hayamos analizado 4 modelos típicos de auditoría, no significa que las auditorías en la práctica se tengan que realizar siempre por uno de esos 4 modelos, pero seguramente sí se van a enmarcar en una combinación adecuada de métodos que estén comprendidos entre esos modelos de referencia, sin excluir sus fronteras: [A1 ÷ A2], [A2 ÷ A3] y [A3 ÷ A4].

  • Es posible que la organización auditada opere uno o más procesos en entornos virtuales (3), es decir, en el que se realizan trabajos o se proporcionan servicios utilizando entornos en línea que permiten a los trabajadores ejecutar esos procesos con independencia de su ubicación física (por ejemplo, la intranet de la empresa, una “computación en la nube”). Esos procesos, también deberán ser auditados con independencia de su ubicación física, utilizando tecnologías apropiadas para obtener las evidencias necesarias.

REFERENCIAS:

  • ISO 19011:2018 Directrices para la Auditoría de los sistemas de gestión

  • IMI TRADUCCIÓN AL ESPAÑOL DE “REMOTE AUDITS" https://lbconsultor.blogspot.com/2021/09/auditorias-remotas-mi-traduccion-al.html

NOSOTROS

Lorem Ipsum is simply dummy text of the printing and typesetting industry. Lorem Ipsum has been the industry's.

AVISO LEGAL

Creado con ©systeme.io