Usamos cookies en nuestro sitio web para brindarte la experiencia más relevante recordando tus preferencias y visitas repetidas. Haz clic en "Aceptar todas las cookies" para disfrutar de esta web con todas las cookies, configura tus preferencias antes de aceptarlas, o utiliza el botón "Rechazar todas las cookies" para continuar sin aceptar.

Gestión de Cookies
Zona Privada Asociados   |   Boletines Compliance
 
FORMULARIO DE CONTACTO
He leído/acepto la Política de Privacidad
Deseo suscribirme al Newsletter de la WCA
 

16/09/2026

La investigación forense como herramienta para fortalecer el Compliance (De los hechos a la evidencia y de la evidencia a la prevención)

Introducción
Cuando una organización enfrenta una posible conducta irregular, la primera reacción suele ser buscar respuestas: qué ocurrió, quién participó, cuánto representó el daño y qué acciones deben tomarse.
Sin embargo, una investigación profesional requiere algo más que encontrar una irregularidad.
Requiere entender los hechos, establecer relaciones entre ellos, obtener evidencia suficiente y confiable, determinar cómo pudo ocurrir la situación y, finalmente, identificar qué debe cambiar para reducir la posibilidad de que vuelva a suceder.
Ésa es una de las principales aportaciones de la Auditoría Forense.
La investigación forense no debe entenderse únicamente como una actividad posterior a la comisión de un fraude. También puede convertirse en una fuente de información para fortalecer los sistemas de control, la gestión de riesgos y los programas de Compliance.
En este sentido, existe una pregunta que considero fundamental:

¿Qué valor tiene una investigación si la organización descubre lo que ocurrió, pero no aprende a reconocer las condiciones que permitieron que ocurriera?
La respuesta conduce directamente a la relación entre Auditoría Forense y Compliance. La investigación mira hacia atrás para reconstruir los hechos; Compliance puede utilizar ese conocimiento para mirar hacia adelante y fortalecer la prevención.

La investigación comienza antes de encontrar la evidencia
Una investigación no comienza necesariamente cuando ya existe evidencia de un fraude. Puede comenzar con una señal.
Una desviación respecto de un comportamiento esperado, una operación atípica, una excepción recurrente, una inconsistencia documental o una información que no coincide con otra fuente pueden ser suficientes para generar una pregunta.
Pero una pregunta no es una conclusión.
Ésta es una distinción fundamental en la Auditoría Forense.
Una señal puede convertirse en un indicio cuando existen elementos que justifican profundizar en el análisis. El indicio, a su vez, puede conducir a la obtención de evidencia que permita confirmar o descartar una hipótesis.
Por ello, el proceso podría representarse de la siguiente manera:

  • Señal → Indicio → Hipótesis → Investigación → Evidencia → Conclusión → Acción

El riesgo aparece cuando alguno de estos pasos se omite.
Si se concluye demasiado pronto, se puede confundir una anomalía con una conducta indebida.
Si, por el contrario, se ignoran señales relevantes, la organización puede perder la oportunidad de detectar oportunamente un riesgo.
La Auditoría Forense requiere precisamente mantener ese equilibrio: investigar con rigor sin prejuzgar y analizar sin perder de vista el objetivo de la investigación.

  • Una metodología para investigar

La investigación forense requiere una metodología que permita ordenar el trabajo y evitar que la revisión se convierta simplemente en una búsqueda indiscriminada de información.
Aunque las metodologías pueden variar dependiendo del tipo de investigación, considero que existen etapas fundamentales que deben estar presentes.

1. Identificación del hecho o situación que origina la investigación

Toda investigación debe partir de una situación concreta.
Puede tratarse de una denuncia, un hallazgo de auditoría, una inconsistencia detectada mediante análisis de datos, una observación de Compliance, una alerta de control o cualquier otra circunstancia que justifique determinar qué está ocurriendo.
En esta etapa es importante definir el objeto de la investigación.
¿Qué queremos determinar? ¿Qué periodo será revisado? ¿Qué operaciones están involucradas? ¿Qué personas, procesos o áreas tienen relación con los hechos?
Una investigación sin un alcance claramente definido puede terminar revisando grandes cantidades de información sin llegar necesariamente a una conclusión útil.

2. Planeación de la investigación

Aquí se determinan las hipótesis iniciales, las fuentes de información que deberán revisarse, los procedimientos que se utilizarán y los criterios para valorar los resultados.
La planeación también debe considerar la naturaleza de la información que puede ser necesaria: registros contables, contratos, órdenes de compra, facturas, comprobantes de pago, expedientes, correos electrónicos, información de sistemas, registros de accesos, autorizaciones y cualquier otra fuente relevante.
Una investigación profesional debe preguntarse desde el inicio:

  • ¿Qué evidencia necesito para poder responder la pregunta que originó la investigación?

3. Obtención y análisis de información

Una vez definida la estrategia, comienza la revisión de la información.
Aquí la Auditoría Forense se distingue por utilizar no solamente procedimientos documentales, sino también herramientas de análisis que permitan identificar relaciones y patrones.
El análisis puede incluir:

  • revisión documental; conciliaciones; revisión de transacciones; análisis de datos; identificación de operaciones atípicas; revisión de relaciones entre personas y entidades; comparación de información; entrevistas y revisión de comunicaciones y registros electrónicos, 

La finalidad es construir una explicación sustentada de los hechos.

a)    Del indicio a la evidencia

Uno de los aspectos más delicados de una investigación es determinar cuándo una señal puede considerarse suficientemente relevante para profundizar en ella.
Una anomalía aislada puede tener una explicación legítima.
Pero cuando diferentes elementos comienzan a coincidir, puede aparecer un patrón.
La Auditoría Forense busca precisamente esas relaciones.
El análisis de patrones permite pasar de una observación individual a una comprensión más amplia del riesgo.
En este sentido, la segunda edición de la Fraud Risk Management Guide, publicada por COSO y ACFE en 2023, incorpora expresamente la evolución de las prácticas de gestión del riesgo de fraude y el uso de tecnología y análisis de datos como elementos relevantes para los programas antifraude. 
Esto confirma una evolución importante: la investigación de fraude ya no depende exclusivamente de la revisión manual de documentos.

  • ¿Dónde entra Compliance?

Aquí es donde la investigación forense adquiere una dimensión distinta.
Compliance no debería recibir una investigación únicamente como un expediente cerrado. Debe recibirla también como información sobre el riesgo.
Si una investigación demuestra que determinados controles fueron insuficientes, Compliance debe considerar si el riesgo está presente en otros procesos.
Si identifica un patrón, debe evaluar si puede convertirse en un indicador.
Si identifica una debilidad recurrente, debe cuestionar si las políticas y procedimientos están funcionando realmente.
ISO 37301 establece un sistema de gestión de Compliance orientado a establecer, desarrollar, implementar, evaluar, mantener y mejorar continuamente un sistema eficaz y receptivo. La norma fue confirmada nuevamente por ISO en 2026 y continúa siendo la versión vigente.
Un sistema de Compliance que aprende de las investigaciones puede evolucionar.

b)    Las Tres Líneas: diferentes responsabilidades, un mismo objetivo

La relación entre Auditoría Forense, Compliance y Auditoría Interna también debe entenderse dentro del modelo de las Tres Líneas del IIA (The Institute of Internal Auditors).
Aunque tradicionalmente se hablaba de las “Tres Líneas de Defensa”, el The Institute of Internal Auditors actualizó el modelo y lo denomina Three Lines Model, enfatizando la responsabilidad, la colaboración y la coordinación entre las distintas funciones. 

c)    ISO 37008 establece principios sobre el tema

En este contexto, la investigación interna adquiere especial relevancia. ISO 37008 proporciona orientación para la realización de investigaciones internas sobre conductas indebidas, estableciendo principios para abordar estas investigaciones de manera sistemática, objetiva y consistente. 

Desde la perspectiva de la Auditoría Forense, esto permite fortalecer una idea fundamental: investigar no significa solamente confirmar o descartar una sospecha, sino desarrollar un proceso ordenado para establecer los hechos, recopilar y evaluar información relevante, preservar la objetividad y documentar las conclusiones. 
Para Compliance, el resultado de una investigación debe ir más allá de determinar si existió una conducta indebida; debe proporcionar información que permita identificar debilidades de control, evaluar riesgos y establecer acciones correctivas y preventivas. 
De esta manera, la investigación deja de ser únicamente una respuesta ante un incidente y se convierte en un mecanismo de aprendizaje y mejora continua del sistema de Compliance.

4. De la investigación a la prevención

El verdadero valor de una investigación aparece cuando sus resultados generan cambios.
En este punto se encuentra quizá la mayor oportunidad para fortalecer la relación entre Auditoría Forense y Compliance.
Una investigación puede descubrir una señal que antes no era considerada relevante. Compliance puede convertir esa señal en un criterio de monitoreo.
Auditoría Interna puede posteriormente evaluar si el control o mecanismo implementado está funcionando.
Y la administración debe corregir las deficiencias identificadas.
Así, las tres líneas pueden aprovechar el resultado de una investigación sin perder sus respectivas responsabilidades.

  • El reto: no esperar a que exista un fraude para aprender

Una organización puede tener políticas, códigos de conducta, procedimientos, controles y un programa formal de Compliance.
Pero ningún sistema es estático los riesgos cambian y las formas de cometer fraude evolucionan.
La tecnología modifica la manera en que se realizan y ocultan las operaciones y los controles que alguna vez fueron suficientes pueden dejar de serlo.
Por ello, un programa de Compliance debe tener capacidad de aprendizaje, las investigaciones son una de las fuentes más importantes de ese aprendizaje.
No solamente porque permiten conocer los hechos ocurridos, sino porque permiten identificar qué señales existieron antes, qué controles fallaron y qué información estaba disponible que pudo haber permitido una detección más temprana.
Ésta es precisamente la conexión entre investigación y prevención, no se trata de investigar más se trata de aprender mejor de las investigaciones.

¿Qué debemos cambiar para reducir la posibilidad de que vuelva a ocurrir?

La respuesta a estas preguntas permite pasar de la investigación a la prevención.
La Auditoría Forense aporta la capacidad de analizar indicios, construir hipótesis, obtener evidencia, identificar patrones y determinar causas.
Compliance puede utilizar ese conocimiento para fortalecer el sistema.
Auditoría Interna puede evaluar, desde su posición independiente, si los procesos de gestión de riesgos y control están respondiendo adecuadamente.
Y la administración debe asumir la responsabilidad de corregir y gestionar los riesgos identificados.
Por lo anterior, la verdadera aportación de la investigación forense no está solamente en descubrir lo que sucedió si no en ayudar a prevenir y trabajar en equipo con el área de Compliance para que no vuelva a ocurrir.

 


 
Patrocinadores
Colaboradores
Entidades Asociadas