El nuevo documento de ERM del IIA: reorganizando las sillas en un marco que se hunde

El IIA ha publicado una Declaración de Posición que aclara el papel de la auditoría interna en la Gestión de Riesgos Empresariales. Está cuidadosamente escrito, presentado de manera profesional y casi completamente fuera de lugar.

La preocupación central del artículo es la independencia: ¿pueden los auditores internos mantener la objetividad si también ayudan a diseñar u operar los procesos de gestión de riesgos? Esa es una pregunta legítima sobre gobernanza. Pero esa no es la pregunta correcta, y el hecho de que domine el artículo revela un problema más profundo en la forma en que se concibe todo el edificio del ERM.

La premisa que nadie desafía

El documento comienza con esto:Las organizaciones requieren estructuras y procesos efectivos de gobernanza, gestión de riesgos, cumplimiento y control para lograr sus objetivos y mantener un valor a largo plazo.

Esa oración suena evidentemente verdadera. No lo es. Se introduce la suposición de que la Gestión de Riesgos Empresariales (ERM, por sus siglas en inglés) — tal como se practica actualmente — en realidad ayuda a las organizaciones a alcanzar sus objetivos. Décadas de fracasos corporativos, desde instituciones financieras con programas de gestión de riesgos empresariales maduros hasta grandes proyectos de infraestructura con registros de riesgos sofisticados, sugieren que esta suposición merece un análisis serio en lugar de una simple aprobación ceremonial en el primer párrafo.

Pregunta a RAW@AI sobre esta publicación o simplemente habla sobre la gestión de riesgos

El IIA no pregunta si la gestión de riesgos empresariales funciona. Pregunta quién debería hacerlo y quién debería auditarlo. Eso es un poco como debatir sobre la disposición óptima de los asientos en un autobús que va en la dirección equivocada.

La ERM se trata como un dato dado. No debería ser así.

El documento describe a ERM como la integración de "consideraciones de amenazas y oportunidades en la estrategia, la toma de decisiones y el rendimiento". Palabras finas. Pero la forma dominante de la gestión de riesgos en la práctica — registros de riesgos, mapas de calor, matrices de probabilidad e impacto, declaraciones de apetito por el riesgo — no hace ninguna de esas cosas de manera confiable.

Las matrices de riesgo contienen errores matemáticos bien documentados. Comprimen resultados continuos e inciertos en categorías ordinales arbitrarias, lo que hace imposible sumar, comparar o priorizar riesgos de manera coherente desde el punto de vista matemático. Representan sistemáticamente de manera errónea los riesgos extremos — los escenarios que realmente destruyen a las organizaciones — porque esos escenarios se encuentran en esquinas de una cuadrícula diseñada para el pensamiento promedio. El documento del IIA no menciona esto. Ni una sola vez.

En cambio, toma la metodología de ERM como definitiva y se centra completamente en los arreglos de gobernanza que la rodean. Esto es intelectualmente cómodo pero prácticamente peligroso. No puedes auditar tu camino hacia un buen marco de riesgos si el propio marco está roto.

El problema de la independencia es real, pero es un síntoma

El contenido sustantivo del artículo trata sobre qué sucede cuando los auditores internos asumen responsabilidades operativas de gestión de riesgos empresariales (ERM). Recomienda medidas de protección: aprobación de la junta, documentación de la carta, un período de enfriamiento de 12 meses antes de realizar auditorías de actividades que gestionaste anteriormente.

Estas son soluciones procedimentales sensatas. Pero consideran la independencia como el problema principal cuando en realidad la independencia es un síntoma de una confusión estructural más profunda, a saber, que las organizaciones han construido dos burocracias paralelas (gestión de riesgos y auditoría interna) que ambas afirman “gestionar riesgos” sin que ninguna de ellas sea claramente responsable de la calidad de las decisiones.

La regla de los 12 meses es particularmente reveladora. Reconoce que auditar su propio trabajo está comprometido, pero no plantea la pregunta más incómoda:¿qué exactamente se está auditando? Si el proceso subyacente de gestión de riesgos (ERM) produce registros de riesgos que nadie utiliza para tomar decisiones, entonces auditar ese proceso con una independencia perfecta aún no produce nada de valor. Obtienes una opinión clara sobre un artefacto inútil.

Aseguramiento sobre información relacionada con riesgos no es gestión de riesgos

El documento enfatiza la creciente importancia de la “visión independiente y la garantía sobre la información relacionada con riesgos”. Este encuadre revela el ADN de cumplimiento primero de todo el documento.

La garantía sobre la información relacionada con riesgos significa verificar que el registro de riesgos exista, que se haya actualizado según lo programado, que el mapa de calor haya sido revisado por el comité adecuado y que alguien haya aprobado la declaración de apetito por el riesgo. No dice nada sobre si la organización tomó mejores decisiones debido a alguna de esta actividad.

La gestión real de riesgos ocurre antes de que se tomen decisiones, no después, en forma de registros de auditoría. La pregunta que una junta debe hacerse no es "¿seguimos correctamente el proceso de gestión de riesgos?" sino "¿mejoró nuestro análisis de riesgos la calidad de las decisiones que tomamos?" Esas son preguntas fundamentalmente diferentes, y el documento del IIA solo está preparado para responder la primera.

Lo que el artículo acierta — y por qué eso lo hace más peligroso

Para ser justos, el artículo reconoce matices. Reconoce que los roles ampliados de auditoría interna en la gestión de riesgos empresariales a veces son prácticos o transicionales. Se señala que incluso la separación formal de funciones puede crearpercepcionesde deterioro. Estas son observaciones honestas.

Pero esa nuance hace que el papel sea más peligroso, no menos. Está escrito lo suficientemente bien como para satisfacer a una junta de que se ha considerado algo riguroso. Se citará en los informes del comité de auditoría como evidencia de madurez en la gobernanza. Generará actividad de cumplimiento — estatutos actualizados, responsabilidades documentadas, períodos de enfriamiento rastreados — y ninguna de esa actividad mejorará una sola decisión importante.

Ese es el verdadero riesgo del que la IIA debería estar hablando.

La pregunta que la IIA debería haber hecho

En lugar de "¿cómo preservamos la independencia de la auditoría interna dentro de la gestión de riesgos empresariales?", la pregunta fundamental debería ser:¿Nuestra estrategia actual de gestión de riesgos empresariales realmente mejora las decisiones que determinan la supervivencia de la organización?

Si la respuesta es sí, entonces las disposiciones de gobernanza en torno a ello importan enormemente. Si la respuesta es no — o “no lo sabemos” — entonces la IIA ha publicado un manual detallado para optimizar un proceso que no está funcionando.

El documento termina con una advertencia de que no está “destinado a proporcionar respuestas definitivas.” Justo. Pero tampoco está destinado a desafiar premisas fundamentales. Y eso, más que cualquier cuestión de independencia, es la brecha que más costará a las organizaciones.

Un pensamiento sobreEl nuevo documento de ERM del IIA: reorganizando las sillas en un marco que se hunde

  1. Hola Alex, leí con interés algunos de los comentarios en LinkedIn sobre tu publicación. El que en particular trata sobre la IA siendo una profesión y que la ERM ni siquiera sea requerida en algunas empresas. La mente se queda atónita. Completamente fuera de lugar. Me tentó responder que la IA como profesión es una broma cuando el ecosistema general de gobernanza en el que operan está indefinido y carece de un mandato. Entonces, ¿qué tipo de referencia están usando como punto de referencia? Tengo el mismo problema con los auditores externos. Revisar los informes financieros es como cerrar la puerta del establo después de que el caballo ha escapado. El riesgo recae en los órganos de gobierno cuyas decisiones y comportamientos carecen de revisión formal.

Deja una respuesta

Este sitio utiliza Akismet para reducir el spam. Aprende cómo se procesa la información de tus comentarios.