Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas, o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Privada Asociados   |   Boletines Compliance
 
FORMULARIO DE CONTACTO
He leído/acepto la Política de Privacidad
Deseo suscribirme al Newsletter de la WCA
 

01/08/2026

La Auditoría de Compliance Basada en Riesgos: El fin de las auditorías de checklist

Por Geny Estrella / Integrante del Comité de Auditoría en Compliannce de WCA México

Introducción

La función de Compliance ha experimentado una de las transformaciones más profundas en la historia reciente del gobierno corporativo. Lo que durante décadas fue concebido como un mecanismo destinado a verificar el cumplimiento de obligaciones legales y regulatorias, hoy constituye un elemento esencial para la gestión estratégica de riesgos, la sostenibilidad empresarial y la protección del valor organizacional.


Esta evolución ha obligado a replantear igualmente el papel de la auditoría de Compliance.

Durante muchos años, la auditoría se desarrolló bajo un enfoque eminentemente documental. El objetivo consistía en comprobar la existencia de políticas, procedimientos, registros, expedientes y evidencias que demostraran el cumplimiento de las obligaciones aplicables. En este contexto, el éxito de una auditoría se medía por el porcentaje de requisitos cumplidos y por la ausencia de hallazgos documentales.

Sin embargo, la creciente complejidad del entorno regulatorio y de los modelos de negocio ha demostrado que la existencia de controles no garantiza, por sí misma, la eficacia de un Sistema de Gestión de Compliance.

Los casos más emblemáticos de corrupción corporativa, fraude financiero, lavado de dinero, manipulación de mercados y violaciones a normas de competencia ocurridos en las últimas dos décadas evidencian una realidad incómoda: muchas organizaciones sancionadas contaban formalmente con códigos de ética, políticas anticorrupción, matrices de riesgos, canales de denuncia y programas de capacitación. No obstante, dichos mecanismos fueron incapaces de prevenir o detectar oportunamente las conductas que dieron origen a importantes responsabilidades administrativas, civiles y penales.

Esta realidad obliga a replantear una premisa fundamental: cumplir documentalmente no significa necesariamente gestionar adecuadamente los riesgos de cumplimiento.


La auditoría moderna debe superar definitivamente el paradigma de la verificación documental para convertirse en una función de aseguramiento independiente que evalúe la eficacia del sistema de Compliance, la capacidad de los controles para mitigar riesgos y el nivel de madurez de la cultura de integridad dentro de la organización.

En este sentido, la transición hacia auditorías basadas en riesgos responde a una tendencia consolidada en los principales estándares internacionales, entre ellos ISO 37301:2021 (Compliance Management Systems), La ISO 37302:2025,ISO 31000:2018 (Risk Management Guidelines), ISO 19011:2018 (Guidelines for Auditing Management Systems), el COSO Enterprise Risk Management Framework, el Modelo de las Tres Líneas del Institute of Internal Auditors (IIA) y los criterios de evaluación establecidos por el Department of Justice de los Estados Unidos en su documento Evaluation of Corporate Compliance Programs.

Todos estos marcos convergen en un principio común: la efectividad del programa es más importante que la existencia formal de sus componentes.

La obsolescencia del modelo tradicional de auditoría

Durante décadas, las auditorías de Compliance se diseñaron con base en listas de verificación que permitían determinar si la organización había implementado los elementos mínimos exigidos por la legislación o por los estándares internos.

El auditor verificaba, entre otros aspectos:

  • La existencia de un Código de Ética.
  • La emisión de políticas y procedimientos.
  • Los registros de capacitación.
  • Los expedientes de debida diligencia.
  • La documentación del canal de denuncias.
  • Los reportes regulatorios.
  • Los controles documentales.

Las autorizaciones correspondientes. 

Este enfoque respondió adecuadamente a una época caracterizada por marcos regulatorios relativamente estables y modelos empresariales menos complejos.

Actualmente, sin embargo, las organizaciones operan en un ecosistema marcado por la globalización de los mercados, la digitalización de procesos, la inteligencia artificial, el incremento de riesgos cibernéticos, la tercerización de funciones críticas, las obligaciones en materia ESG y una creciente expectativa de transparencia por parte de reguladores, inversionistas y sociedad.

En consecuencia, limitar la auditoría a comprobar la existencia de documentación constituye un ejercicio insuficiente para emitir un juicio profesional sobre la verdadera capacidad del sistema de Compliance para proteger a la organización.

Más aún, este enfoque puede generar una falsa sensación de seguridad. Un programa impecablemente documentado puede ocultar controles ineficaces, una cultura organizacional permisiva o riesgos emergentes que no han sido identificados ni gestionados.

Por ello, el propósito de la auditoría ya no debe consistir únicamente en responder si la organización cumple con determinados requisitos formales, sino en determinar si dichos requisitos contribuyen efectivamente a reducir la probabilidad e impacto de los riesgos de incumplimiento.

La pregunta ha cambiado radicalmente.
Antes la auditoría preguntaba:
¿Existe el control?
Hoy debe preguntarse:
¿El control funciona?
Y, sobre todo:

¿El control continúa siendo adecuado frente al perfil de riesgos actual de la organización?
Esta diferencia conceptual representa el verdadero punto de inflexión entre una auditoría tradicional y una auditoría basada en riesgos.

La auditoría basada en riesgos como estándar internacional

El enfoque basado en riesgos constituye hoy el eje rector de los principales sistemas internacionales de gestión.

La ISO 37301:2021 establece expresamente que el Sistema de Gestión de Compliance debe diseñarse, implementarse, mantenerse y mejorarse considerando el contexto de la organización y sus riesgos de cumplimiento. Ello implica que las actividades de monitoreo, revisión y auditoría deben orientarse prioritariamente hacia aquellas áreas cuya materialización pueda comprometer el logro de los objetivos estratégicos, el cumplimiento regulatorio o la integridad institucional.

De forma complementaria, la ISO 31000:2018 señala que la gestión de riesgos debe ser parte integrante de todos los procesos organizacionales y que las decisiones deben adoptarse considerando la incertidumbre y el impacto potencial de los eventos de riesgo.

Por su parte, la ISO 19011:2018 redefine la auditoría como un proceso sistemático, independiente y documentado destinado a obtener evidencia objetiva para evaluar no solamente la conformidad, sino también la eficacia del sistema de gestión.

La ISO 37302:2025 proporciona un marco para que la auditoría de compliance evolucione de una revisión basada en listas de verificación hacia una evaluación de la eficacia del Sistema de Gestión de Compliance. Su enfoque permite al auditor determinar, mediante evidencia objetiva, indicadores de desempeño, pruebas de funcionamiento de los controles y análisis de resultados, si el sistema realmente previene, detecta y responde a los riesgos de incumplimiento. En este sentido, la auditoría deja de centrarse únicamente en verificar la existencia de políticas y procedimientos para evaluar si los controles son adecuados, operan de manera efectiva y generan resultados que fortalezcan la cultura de integridad, la gobernanza y la mejora continua de la organización.

Esta evolución metodológica es reforzada por el COSO Enterprise Risk Management Framework, que integra la gestión de riesgos con la estrategia y el desempeño organizacional, así como por el Modelo de las Tres Líneas del Institute of Internal Auditors, el cual reconoce que la auditoría interna debe proporcionar aseguramiento independiente respecto de la efectividad de la gobernanza, la gestión de riesgos y los controles internos.

Finalmente, el Department of Justice de los Estados Unidos ha establecido que, al evaluar un programa de Compliance, las autoridades deben responder tres preguntas fundamentales:

  • ¿El programa está bien diseñado?
  • ¿El programa se aplica de manera efectiva?

 ¿El programa funciona en la práctica? 

Estas interrogantes evidencian que la simple existencia documental de un programa resulta insuficiente para acreditar una cultura de cumplimiento efectiva.

La auditoría de Compliance basada en riesgos marca el tránsito de una función enfocada en verificar documentos a un modelo estratégico que evalúa la eficacia real de los controles y su capacidad para proteger a la organización. En un entorno donde los riesgos evolucionan más rápido que las regulaciones, el verdadero valor de la auditoría ya no radica en confirmar el cumplimiento formal, sino en proporcionar un aseguramiento independiente que fortalezca la gobernanza, la toma de decisiones y la resiliencia organizacional.

 

 


 
Patrocinadores
Colaboradores
Entidades Asociadas