Seis años después de preguntarme si el Chief Assurance Officer era una provocación o el futuro, el nuevo Statement of Position del IIA recupera buena parte de aquel debate.
El pasado 8 de julio, The Institute of Internal Auditors publicó un nuevo Statement of Position que actualiza el modelo de Tres Líneas del IIA. La revisión mantiene su estructura básica, pero incorpora algunos cambios relevantes sobre la coordinación, la independencia y el assurance dentro de las organizaciones.
Hay una frase especialmente reveladora: “Independence should not be interpreted as isolation.”
Y hay otra idea que me parece todavía más significativa. Auditoría Interna aparece expresamente como “the integrator of assurance”.
Cuando leí el documento no pude evitar volver a un artículo que publiqué en octubre de 2020: “Chief Assurance Officer: ¿Provocación o futuro?”
Seis años después, algunas de las cuestiones que planteaba entonces aparecen bastante más cerca del centro del modelo de Tres Líneas del IIA.
Seis años después, el debate se parece bastante
En aquel artículo planteaba una preocupación que sigo viendo hoy en muchas organizaciones.
Auditoría Interna, Riesgos, Compliance, Control Interno, Seguridad, Calidad y otras funciones realizan actividades de supervisión, control, revisión o aseguramiento. Cada una tiene sus propias responsabilidades, especialización y, en muchos casos, acceso a la alta dirección o a los órganos de gobierno.
También suelen tener sus propios mapas de riesgos, metodologías, planes de trabajo e informes.
El problema aparece cuando intentamos juntar todas esas piezas.
El Consejo puede estar recibiendo mucha información y, a pesar de ello, no tener una visión suficientemente clara de qué riesgos están realmente cubiertos, dónde existen duplicidades, qué áreas reciben poca atención o qué nivel de confianza puede depositar en cada una de las funciones.
En 2020 planteé que podía tener sentido una figura capaz de integrar esa visión: el Chief Assurance Officer.
El nuevo documento del IIA utiliza otro lenguaje, pero se acerca bastante a aquella preocupación.
El Statement da mucho más peso a la coordination and reliance entre las tres líneas y reconoce expresamente el integrated assurance como una forma más madura de coordinación. El objetivo es bastante práctico: reducir duplicidades, detectar gaps y proporcionar una visión más coherente sobre gobierno, gestión de riesgos, compliance y controles.
Habla también de assurance maps, taxonomías de riesgos compartidas, reporting alineado y planificación coordinada entre los distintos proveedores de assurance.
Hasta aquí probablemente haya poco que discutir. Lo realmente interesante viene después.
Auditoría Interna como integrador del assurance
El IIA dedica un apartado específico al papel de Auditoría Interna como “integrator of assurance”.
Su razonamiento es que Auditoría Interna, por su visión transversal, su independencia y su relación funcional con el Consejo, está especialmente bien situada para proporcionar una perspectiva completa sobre cómo funcionan conjuntamente el gobierno, la gestión de riesgos, compliance y los controles.
Puede apoyarse en el trabajo realizado por otras funciones, valorar su calidad y decidir hasta qué punto resulta razonable confiar en él.
Creo que este punto tiene más importancia de la que puede parecer.
Durante los últimos años hemos visto crecer considerablemente el peso de Compliance, Risk, Cybersecurity, Privacy y otras funciones especializadas. Muchas cuentan hoy con equipos potentes, metodologías propias y acceso directo a la alta dirección y al Consejo.
Este desarrollo ha sido positivo. También ha hecho algo más difícil explicar qué aporta específicamente Auditoría Interna dentro de un ecosistema cada vez más poblado de funciones que revisan, monitorizan, cuestionan y reportan.
El Statement parece dar una respuesta bastante clara.
El valor diferencial de Auditoría Interna está en su capacidad para mirar el sistema en su conjunto. El propio documento señala que la tercera línea proporciona una visión transversal de cómo funcionan conjuntamente gobierno, gestión de riesgos, compliance y control, incluyendo las actividades desarrolladas por primera y segunda línea.
Me parece un reposicionamiento importante del CAE, y posiblemente necesario.
Las organizaciones reales nunca fueron tan ordenadas
Hay otro aspecto del documento que agradezco especialmente.Durante años hemos dibujado las tres líneas como si las organizaciones fueran mucho más ordenadas de lo que realmente son.
El nuevo Statement reconoce abiertamente que las responsabilidades pueden solaparse y que una persona puede desempeñar funciones que afecten a más de una línea. El IIA señala que estas situaciones no son necesariamente problemáticas, aunque requieren claridad en las responsabilidades, accountability y salvaguardas adecuadas.
Más interesante aún, contempla expresamente que el CAE pueda supervisar determinadas funciones de segunda línea, coordinar áreas especializadas de riesgo o asumir responsabilidades corporativas de monitoring o compliance.
El propio IIA reconoce que estas estructuras pueden mejorar el alineamiento y la coordinación, reducir duplicidades y proporcionar al Consejo una visión más integrada de los riesgos.
Cuando escribí sobre el Chief Assurance Officer en 2020, este era precisamente uno de los terrenos que quería explorar. Encontrarlo ahora contemplado expresamente dentro de un Statement of Position del IIA me parece significativo.
También cambiaría algunas cosas de lo que escribí en 2020
Releer un artículo seis años después tiene una ventaja. Permite comprobar qué mantendría y qué formularía hoy de otra manera. En aquel momento daba bastante peso a la independencia de criterio y cuestionaba algunas interpretaciones excesivamente rígidas de la independencia funcional.
Sigo pensando que la independencia puede terminar convirtiéndose en aislamiento. Por eso me parece especialmente acertado que el IIA lo diga ahora de forma tan explícita. El Statement reconoce que una interpretación inadecuada de la independencia puede limitar la comunicación entre funciones y contribuir al desalineamiento.
Hoy, sin embargo, pondría más énfasis que entonces en las salvaguardas estructurales.
Cuando una misma persona supervisa Auditoría Interna y otras funciones aparecen riesgos evidentes. Está el riesgo de auto-revisión, pero también otros menos técnicos: concentración excesiva de información, pérdida de diversidad de opinión o dificultad para que el Consejo conozca posiciones discrepantes.
Una buena coordinación debería reducir duplicidades y mejorar la información. No debería eliminar la tensión profesional que debe existir entre determinadas funciones.
El IIA aborda una parte importante de estos problemas.
Cuando el CAE supervisa otra función de assurance o compliance exige separación clara entre las actividades de esa función y Auditoría Interna, responsabilidades documentadas, revisiones independientes cuando proceda, aprobación del Consejo y comunicación de potenciales amenazas a la objetividad.
Hay que reconocer al IIA el pragmatismo de esta aproximación.
El documento tampoco pretende imponer una única estructura. Tamaño, complejidad, perfil de riesgo y requisitos regulatorios determinarán hasta dónde puede llegar cada organización.
¿Está también el IIA buscando un nuevo espacio para el CAE?
Hay otra lectura del Statement que me parece interesante.
El auge de Compliance, Risk, Cybersecurity, Privacy y otras funciones ha cambiado bastante el entorno en el que opera Auditoría Interna.
El CAE ya no es necesariamente la única voz que habla al Consejo sobre riesgos y controles. En muchas organizaciones ni siquiera será la que tenga mayor conocimiento técnico sobre algunos de los principales riesgos.
El CISO conocerá mejor la ciberseguridad. Compliance tendrá mayor profundidad en determinadas cuestiones regulatorias. Risk contará con metodologías y capacidades específicas en gestión de riesgos.
Quizá por eso resulte especialmente relevante que el IIA defina ahora a Auditoría Interna como integrator of assurance.
No tengo elementos para afirmar que el documento responda a una estrategia deliberada de defensa del territorio profesional. Sí veo una evolución bastante clara en la manera en que el IIA está definiendo el papel del CAE dentro del modelo de gobierno, y creo que tiene sentido.
El CAE puede aportar valor precisamente desde una posición transversal: entender cómo funcionan las distintas piezas, valorar el assurance que proporcionan y ayudar al Consejo a saber si, consideradas en conjunto, ofrecen una cobertura razonable de los principales riesgos de la organización. Aquí queda, sin embargo, una cuestión abierta.
Coordinar e integrar es relativamente sencillo cuando existe autoridad para hacerlo. En muchas organizaciones, el CAE tendrá que desarrollar este papel trabajando con responsables de Riesgos, Compliance o Seguridad que dependen de otros ejecutivos y sobre los que no tiene ninguna autoridad jerárquica.
Habrá que ver hasta dónde puede llegar en la práctica esa responsabilidad de integrator of assurance.
¿Y el Chief Assurance Officer?
Después de seis años sigo pensando que la idea tiene recorrido.
No estoy seguro de que necesitemos ver Chief Assurance Officer escrito en muchos organigramas. Tampoco creo que todas las funciones de assurance deban terminar dependiendo de una misma persona.
Lo que sí veo bastante claro es que el problema que pretendía abordar aquella figura sigue existiendo y ahora ocupa un lugar mucho más visible en el modelo de Tres Líneas del IIA.
Las organizaciones necesitan coordinar mejor sus distintas fuentes de assurance, entender dónde pueden apoyarse en el trabajo de otras funciones, identificar duplicidades y gaps y proporcionar al Consejo una visión más integrada.
El nuevo Statement reconoce esa necesidad, desarrolla el concepto de integrated assurance y coloca a Auditoría Interna en una posición central para conseguirlo.
En octubre de 2020 me preguntaba si el Chief Assurance Officer era una provocación o el futuro. Seis años después, el IIA todavía no utiliza ese título, pero el camino empieza a resultar bastante familiar.
Andy Douglas es fundador y CEO de Control Solutions 360.