


Introducción
Cuando una organización enfrenta una posible conducta irregular, la primera reacción suele ser buscar respuestas: qué ocurrió, quién participó, cuánto representó el daño y qué acciones deben tomarse.
Sin embargo, una investigación profesional requiere algo más que encontrar una irregularidad.
Requiere entender los hechos, establecer relaciones entre ellos, obtener evidencia suficiente y confiable, determinar cómo pudo ocurrir la situación y, finalmente, identificar qué debe cambiar para reducir la posibilidad de que vuelva a suceder.
Ésa es una de las principales aportaciones de la Auditoría Forense.
La investigación forense no debe entenderse únicamente como una actividad posterior a la comisión de un fraude. También puede convertirse en una fuente de información para fortalecer los sistemas de control, la gestión de riesgos y los programas de Compliance.
En este sentido, existe una pregunta que considero fundamental:
¿Qué valor tiene una investigación si la organización descubre lo que ocurrió, pero no aprende a reconocer las condiciones que permitieron que ocurriera?
La respuesta conduce directamente a la relación entre Auditoría Forense y Compliance. La investigación mira hacia atrás para reconstruir los hechos; Compliance puede utilizar ese conocimiento para mirar hacia adelante y fortalecer la prevención.
La investigación comienza antes de encontrar la evidencia
Una investigación no comienza necesariamente cuando ya existe evidencia de un fraude. Puede comenzar con una señal.
Una desviación respecto de un comportamiento esperado, una operación atípica, una excepción recurrente, una inconsistencia documental o una información que no coincide con otra fuente pueden ser suficientes para generar una pregunta.
Pero una pregunta no es una conclusión.
Ésta es una distinción fundamental en la Auditoría Forense.
Una señal puede convertirse en un indicio cuando existen elementos que justifican profundizar en el análisis. El indicio, a su vez, puede conducir a la obtención de evidencia que permita confirmar o descartar una hipótesis.
Por ello, el proceso podría representarse de la siguiente manera:
El riesgo aparece cuando alguno de estos pasos se omite.
Si se concluye demasiado pronto, se puede confundir una anomalía con una conducta indebida.
Si, por el contrario, se ignoran señales relevantes, la organización puede perder la oportunidad de detectar oportunamente un riesgo.
La Auditoría Forense requiere precisamente mantener ese equilibrio: investigar con rigor sin prejuzgar y analizar sin perder de vista el objetivo de la investigación.
La investigación forense requiere una metodología que permita ordenar el trabajo y evitar que la revisión se convierta simplemente en una búsqueda indiscriminada de información.
Aunque las metodologías pueden variar dependiendo del tipo de investigación, considero que existen etapas fundamentales que deben estar presentes.
1. Identificación del hecho o situación que origina la investigación
Toda investigación debe partir de una situación concreta.
Puede tratarse de una denuncia, un hallazgo de auditoría, una inconsistencia detectada mediante análisis de datos, una observación de Compliance, una alerta de control o cualquier otra circunstancia que justifique determinar qué está ocurriendo.
En esta etapa es importante definir el objeto de la investigación.
¿Qué queremos determinar? ¿Qué periodo será revisado? ¿Qué operaciones están involucradas? ¿Qué personas, procesos o áreas tienen relación con los hechos?
Una investigación sin un alcance claramente definido puede terminar revisando grandes cantidades de información sin llegar necesariamente a una conclusión útil.
2. Planeación de la investigación
Aquí se determinan las hipótesis iniciales, las fuentes de información que deberán revisarse, los procedimientos que se utilizarán y los criterios para valorar los resultados.
La planeación también debe considerar la naturaleza de la información que puede ser necesaria: registros contables, contratos, órdenes de compra, facturas, comprobantes de pago, expedientes, correos electrónicos, información de sistemas, registros de accesos, autorizaciones y cualquier otra fuente relevante.
Una investigación profesional debe preguntarse desde el inicio:
3. Obtención y análisis de información
Una vez definida la estrategia, comienza la revisión de la información.
Aquí la Auditoría Forense se distingue por utilizar no solamente procedimientos documentales, sino también herramientas de análisis que permitan identificar relaciones y patrones.
El análisis puede incluir:
La finalidad es construir una explicación sustentada de los hechos.
a) Del indicio a la evidencia
Uno de los aspectos más delicados de una investigación es determinar cuándo una señal puede considerarse suficientemente relevante para profundizar en ella.
Una anomalía aislada puede tener una explicación legítima.
Pero cuando diferentes elementos comienzan a coincidir, puede aparecer un patrón.
La Auditoría Forense busca precisamente esas relaciones.
El análisis de patrones permite pasar de una observación individual a una comprensión más amplia del riesgo.
En este sentido, la segunda edición de la Fraud Risk Management Guide, publicada por COSO y ACFE en 2023, incorpora expresamente la evolución de las prácticas de gestión del riesgo de fraude y el uso de tecnología y análisis de datos como elementos relevantes para los programas antifraude.
Esto confirma una evolución importante: la investigación de fraude ya no depende exclusivamente de la revisión manual de documentos.
Aquí es donde la investigación forense adquiere una dimensión distinta.
Compliance no debería recibir una investigación únicamente como un expediente cerrado. Debe recibirla también como información sobre el riesgo.
Si una investigación demuestra que determinados controles fueron insuficientes, Compliance debe considerar si el riesgo está presente en otros procesos.
Si identifica un patrón, debe evaluar si puede convertirse en un indicador.
Si identifica una debilidad recurrente, debe cuestionar si las políticas y procedimientos están funcionando realmente.
ISO 37301 establece un sistema de gestión de Compliance orientado a establecer, desarrollar, implementar, evaluar, mantener y mejorar continuamente un sistema eficaz y receptivo. La norma fue confirmada nuevamente por ISO en 2026 y continúa siendo la versión vigente.
Un sistema de Compliance que aprende de las investigaciones puede evolucionar.
b) Las Tres Líneas: diferentes responsabilidades, un mismo objetivo
La relación entre Auditoría Forense, Compliance y Auditoría Interna también debe entenderse dentro del modelo de las Tres Líneas del IIA (The Institute of Internal Auditors).
Aunque tradicionalmente se hablaba de las “Tres Líneas de Defensa”, el The Institute of Internal Auditors actualizó el modelo y lo denomina Three Lines Model, enfatizando la responsabilidad, la colaboración y la coordinación entre las distintas funciones.
c) ISO 37008 establece principios sobre el tema
En este contexto, la investigación interna adquiere especial relevancia. ISO 37008 proporciona orientación para la realización de investigaciones internas sobre conductas indebidas, estableciendo principios para abordar estas investigaciones de manera sistemática, objetiva y consistente.
Desde la perspectiva de la Auditoría Forense, esto permite fortalecer una idea fundamental: investigar no significa solamente confirmar o descartar una sospecha, sino desarrollar un proceso ordenado para establecer los hechos, recopilar y evaluar información relevante, preservar la objetividad y documentar las conclusiones.
Para Compliance, el resultado de una investigación debe ir más allá de determinar si existió una conducta indebida; debe proporcionar información que permita identificar debilidades de control, evaluar riesgos y establecer acciones correctivas y preventivas.
De esta manera, la investigación deja de ser únicamente una respuesta ante un incidente y se convierte en un mecanismo de aprendizaje y mejora continua del sistema de Compliance.
4. De la investigación a la prevención
El verdadero valor de una investigación aparece cuando sus resultados generan cambios.
En este punto se encuentra quizá la mayor oportunidad para fortalecer la relación entre Auditoría Forense y Compliance.
Una investigación puede descubrir una señal que antes no era considerada relevante. Compliance puede convertir esa señal en un criterio de monitoreo.
Auditoría Interna puede posteriormente evaluar si el control o mecanismo implementado está funcionando.
Y la administración debe corregir las deficiencias identificadas.
Así, las tres líneas pueden aprovechar el resultado de una investigación sin perder sus respectivas responsabilidades.
Una organización puede tener políticas, códigos de conducta, procedimientos, controles y un programa formal de Compliance.
Pero ningún sistema es estático los riesgos cambian y las formas de cometer fraude evolucionan.
La tecnología modifica la manera en que se realizan y ocultan las operaciones y los controles que alguna vez fueron suficientes pueden dejar de serlo.
Por ello, un programa de Compliance debe tener capacidad de aprendizaje, las investigaciones son una de las fuentes más importantes de ese aprendizaje.
No solamente porque permiten conocer los hechos ocurridos, sino porque permiten identificar qué señales existieron antes, qué controles fallaron y qué información estaba disponible que pudo haber permitido una detección más temprana.
Ésta es precisamente la conexión entre investigación y prevención, no se trata de investigar más se trata de aprender mejor de las investigaciones.
¿Qué debemos cambiar para reducir la posibilidad de que vuelva a ocurrir?
La respuesta a estas preguntas permite pasar de la investigación a la prevención.
La Auditoría Forense aporta la capacidad de analizar indicios, construir hipótesis, obtener evidencia, identificar patrones y determinar causas.
Compliance puede utilizar ese conocimiento para fortalecer el sistema.
Auditoría Interna puede evaluar, desde su posición independiente, si los procesos de gestión de riesgos y control están respondiendo adecuadamente.
Y la administración debe asumir la responsabilidad de corregir y gestionar los riesgos identificados.
Por lo anterior, la verdadera aportación de la investigación forense no está solamente en descubrir lo que sucedió si no en ayudar a prevenir y trabajar en equipo con el área de Compliance para que no vuelva a ocurrir.

QUIÉNES SOMOS
La Asociación
Junta Directiva
Sedes
Noticias
Artículos de Interés
Canal Ético
ACERCA DEL COMPLIANCE
Qué es
Compliance Officer
Marco Normativo Internacional
Cual es tu nivel de Compliance
FORMACIÓN
Eventos
Cursos Acreditados
Agenda Formativa
Cómo acreditar un curso
CERTIFICACIÓN
Certificación Profesional WCA
Certificación Sistemas de Compliance
SOCIOS
Ventajas de Asociarse
Entidades Asociadas
Profesionales Asociados
Solicitud de Adhesión
LEGAL
Aviso Legal
Política de Privacidad
Política de Cookies
Propiedad Intelectual
Condiciones de Contratación