El riesgo de control es función de la eficacia del diseño, implementación y mantenimiento del control interno por parte de la dirección para responder a los riesgos identificados que amenacen la consecución de los objetivos de la entidad relevantes para la preparación de sus estados financieros. Sin embargo, el control interno, por muy bien diseñado que esté y que funcione, sólo puede reducir, pero no eliminar, los riesgos de incorrección material en los estados financieros, debido a las limitaciones inherentes al control interno. Dichas limitaciones incluyen, por ejemplo, la posibilidad de errores humanos o de sortear controles, por colusión o por su inadecuada elusión por parte de la dirección. En consecuencia, siempre existirá algún riesgo de control. Las NIA establecen las condiciones bajo las cuales el auditor debe, o puede elegir, realizar pruebas sobre la eficacia operativa de los controles para determinar la naturaleza, momento de realización y extensión de los procedimientos sustantivos a aplicar.18 A42. Por lo general, las NIA no se refieren por separado al riesgo inherente y al riesgo de control, sino a una valoración combinada de los “riesgos de incorrección material”. Sin embargo, el auditor puede hacer valoraciones separadas o combinadas del riesgo inherente y de control, dependiendo de las técnicas o metodologías de auditoría y de las consideraciones prácticas que tenga en cuenta. La valoración de los riesgos de incorrección material puede expresarse en términos cuantitativos, tales como porcentajes, o en términos no cuantitativos. En cualquier caso, la necesidad de que el auditor realice valoraciones del riesgo adecuadas es más importante que los diferentes enfoques que pueda emplear para ello.
Norma Internacional de Auditoría 200, párrafo A41.
Anexo 4 del Decreto Único Reglamentario 2420 de 2015, página 13 del documento de origen .