NIEA 3402
Informes de aseguramiento sobre los controles en las organizaciones de servicios
Norma Internacional de Encargos de Aseguramiento 3402
Norma internacional de encargos de aseguramiento (NIEA) 3402: informes de aseguramiento sobre los controles en las organizaciones de servicios
(Aplicable a los informes de aseguramiento de auditores del servicio que cubran periodos que terminen a partir del 15 de junio de 2011) La Norma Internacional de Encargos de Aseguramiento (NIEA) 3402 debe interpretarse conjuntamente con el Prefacio de las Normas Internacionales de Control de Calidad, Auditoría, Revisión, Otros Encargos de Aseguramiento y Servicios Relacionados.
Alcance de esta NIEA
- 1Esta Norma Internacional de Encargos de Aseguramiento (NIEA) trata de los encargos de aseguramiento, realizados por un profesional ejerciente,17 cuyo fin es proporcionar un informe, que será utilizado…
- 2El Marco Internacional para Encargos de Aseguramiento ((el Marco de Aseguramiento) establece que un encargo de aseguramiento puede ser un “encargo de seguridad razonable” o un “encargo de…
- 4Además de ser contratado para emitir un informe de aseguramiento sobre controles, el auditor del servicio puede ser contratado para proporcionar informes tales como los siguientes, los cuales…
Relación con la NIEA 3000 (Revisada), otros pronunciamientos profesionales y otros requerimientos
- 5Al auditor de la entidad prestadora del servicio se le requiere que cumpla con la NIEA 3000 (Revisada) y con esta NIEA cuando lleve a cabo encargos de…
- 6El cumplimiento de la NIEA 3000 (Revisada) requiere, entre otros aspectos, el cumplimiento de las Partes A y B del Código de Ética para Profesionales de la Contabilidad.…
Fecha de entrada en vigor
Objetivos
Definiciones
NIEA 3000 (Revisada)
Requerimientos de ética
Dirección y responsables del gobierno de la entidad
Aceptación y continuidad
Aceptación de una modificación de los términos del encargo
Determinación de la adecuación de los criterios
- 15El auditor del servicio determinará si la organización de servicios ha utilizado criterios adecuados en la preparación de la descripción de su sistema, en la evaluación de que…
- 16Al determinar la adecuación de los criterios para evaluar la descripción de su sistema realizada por la organización de servicios, el auditor del servicio determinará si dichos criterios…
- 17Al determinar si los criterios son adecuados para juzgar el diseño de los controles, el auditor del servicio determinará si dichos criterios comprenden, al menos, si: (a) La…
- 18Al determinar si los criterios son adecuados para valorar la eficacia operativa de los controles para proporcionar una seguridad razonable de que los objetivos de control identificados en…
Importancia relativa
Obtención de conocimiento del sistema de la organización de servicios
Obtención de evidencia relativa a la descripción
- 21El auditor del servicio obtendrá y estudiará la descripción del sistema realizada por la organización de servicios, y evaluará si los aspectos de la descripción que están incluidos…
- 22El auditor del servicio determinará, mediante otros procedimientos en combinación con indagaciones, si el sistema de la organización de servicios ha sido implementado. Dichos otros procedimientos incluirán la…
Obtención de evidencia relativa al diseño de los controles
Obtención de evidencia relativa a la eficacia operativa de los controles
- 24Cuando proporcione un informe tipo 2, el auditor del servicio probará los controles que ha determinado que son necesarios para alcanzar los objetivos de control indicados en la…
- 25En el diseño y aplicación de pruebas de controles, el auditor del servicio: (a) Realizará otros procedimientos en combinación con indagaciones con el fin de obtener evidencia acerca…
- 26En la determinación de la extensión de las pruebas de controles, el auditor del servicio considerará cuestiones que comprenden las características de la población que ha de ser…
Muestreo
Naturaleza y causa de las desviaciones
- 28El auditor del servicio investigará la naturaleza y la causa de cualquier desviación que identifique y determinará: (a) si las desviaciones identificadas corresponden a la tasa esperada de…
- 29En aquellas circunstancias extremadamente poco frecuentes en las que el auditor del servicio considere que una desviación descubierta en una muestra es una anomalía y en las que…
Obtención de conocimiento de la función de auditoría interna
- 30Si la organización de servicios tiene una función de auditoría interna, el auditor del servicio obtendrá conocimiento de la naturaleza de las responsabilidades de la función de auditoría…
- 32Para determinar si el trabajo de los auditores internos puede ser adecuado para los fines del encargo, el auditor del servicio evaluará: (a) La objetividad de la función…
- 33Para determinar el efecto previsto del trabajo de los auditores internos sobre la naturaleza, el momento de realización o la extensión de los procedimientos del auditor del servicio,…
Utilización del trabajo de la función de auditoría interna
- 34Para utilizar el trabajo específico de los auditores internos, el auditor del servicio evaluará y aplicará procedimientos sobre dicho trabajo para determinar si es adecuado para sus fines.…
- 35Para determinar la adecuación del trabajo específico realizado por los auditores internos a los fines del auditor del servicio, éste evaluará: (a) Si el trabajo fue realizado por…
Efecto sobre el informe de aseguramiento del auditor del servicio
- 36Si se ha utilizado el trabajo de la función de auditoría interna, el auditor del servicio no se referirá a dicho trabajo en la sección de su informe…
- 37En el caso de un informe tipo 2, si se ha utilizado el trabajo de la función de auditoría interna para realizar las pruebas de controles, la parte…
Manifestaciones escritas
- 38El auditor de la entidad prestadora del servicio solicitará a la organización de servicios que le proporcione manifestaciones escritas: (Ref.: Apartado A42) (a) Que reafirmen la declaración que…
- 39Las manifestaciones escritas constarán en una carta de manifestaciones dirigida al auditor del servicio. La fecha de las manifestaciones escritas será tan próxima como sea posible, pero no…
- 40Si, después de haber discutido la cuestión con el auditor del servicio, la organización de servicios no proporciona una o más de las manifestaciones escritas solicitadas de conformidad…
Otra información
- 41El auditor del servicio estudiará la otra información que, en su caso, se incluya en un documento que contenga la descripción de su sistema realizada por la organización…
- 42Si el auditor de la entidad prestadora del servicio identifica una incongruencia material o si llega a su conocimiento una aparente incorrección en la descripción de un hecho…
Hechos posteriores
- 43El auditor de la entidad prestadora del servicio indagará sobre si la organización de servicios conoce algún hecho posterior al periodo cubierto por la descripción de su sistema…
- 44El auditor del servicio no está obligado a realizar ningún procedimiento relativo a la descripción del sistema de la organización de servicios, ni relativo a la idoneidad del…
Documentación
- 45El auditor de la entidad prestadora del servicio preparará oportunamente la documentación que proporcione un registro de los fundamentos del informe de aseguramiento que sea suficiente y adecuada…
- 46Al documentar la naturaleza, momento de realización y extensión de los procedimientos aplicados, el auditor del servicio dejará constancia de: (a) Las características que identifican las partidas específicas…
- 47En caso de que el auditor del servicio utilice trabajo específico de los auditores internos, documentará las conclusiones que ha alcanzado en relación con la evaluación de la…
- 48El auditor del servicio documentará las discusiones sobre cuestiones significativas con la organización de servicios y con otros, así como la naturaleza de las cuestiones significativas tratadas y…
- 49Si el auditor del servicio ha identificado información incongruente con su conclusión con respecto a una cuestión significativa, documentará el modo en que trató dicha incongruencia.
- 50El auditor de la entidad prestadora del servicio reunirá la documentación en el archivo del encargo y completará el proceso administrativo de compilación del archivo final del encargo…
- 51Después de haber terminado la compilación del archivo final del encargo, el auditor del servicio no eliminará ni descartará documentación antes de que finalice el periodo de conservación.…
- 52En caso de que el auditor del servicio considere necesario modificar la documentación del encargo existente o añadir nueva documentación después de que se haya terminado la compilación…
Preparación del informe de aseguramiento del auditor de la entidad prestadora del servicio Contenido del informe de aseguramiento del auditor de la entidad prestadora del servicio
- 53El informe de aseguramiento del auditor de la entidad prestadora del servicio incluirá como mínimo los siguientes elementos básicos: (Ref.: Apartado A47) (a) Un título que indique claramente…
- 54En el caso de un informe tipo 2, el informe de aseguramiento del auditor del servicio incluirá una sección separada después de la opinión, o un anexo, en…
Opiniones modificadas
Otras responsabilidades de comunicación
Alcance de esta NIEA (Ref.: Apartados 1, 3)
- A1El control interno es un proceso cuya finalidad es proporcionar una seguridad razonable en relación con la consecución de objetivos relacionados con la fiabilidad de la información financiera,…
- A2Es posible que la organización de servicios no pueda afirmar que el sistema está adecuadamente diseñado cuando, por ejemplo, la organización está utilizando un sistema que ha sido…
Definiciones (Ref.: Apartados 9(d), 9(g))
- A3La definición de “controles en la organización de servicios” cubre aspectos de los sistemas de información de las entidades usuarias mantenidos por la organización de servicios y puede…
- A4Cuando se utiliza el método de inclusión, los requerimientos de esta NIEA también se aplican a los servicios prestados por la subcontratación, incluida la obtención de un acuerdo…
Requerimientos de ética (Ref.: Apartado 11)
Dirección y responsables del gobierno de la entidad (Ref.: Apartado 12)
Capacidad y competencia para realizar el encargo (Ref.: Apartado 13(a)(i))
Declaración de la organización de servicios (Ref.: Apartado 13(b)(i))
Base razonable para la declaración de la organización de servicios (Ref.: Apartado 13(b)(ii))
Identificación de riesgos (Ref.: Apartado 13(b)(iv))
Aceptación de una modificación de los términos del encargo (Ref.: Apartado 14)
- A11La solicitud de modificar el alcance del encargo puede no estar justificada razonablemente cuando, por ejemplo, dicha solicitud se hace con el fin de excluir determinados objetivos de…
- A12Una solicitud de modificar el alcance del encargo puede estar razonablemente justificada cuando, por ejemplo, dicha solicitud tiene como finalidad excluir del encargo a una subcontratación en el…
Evaluación de la adecuación de los criterios (Ref.: Apartados 15–18)
- A13Es necesario que los usuarios a los que se destina el informe tengan acceso a los criterios para permitirles comprender el fundamento de la declaración de la organización…
- A14La NIEA 3000 (Revisada) requiere, entre otros, que el auditor de la entidad prestadora del servicio determine si los criterios a utilizar son adecuados y la adecuación de…
- A15En el apartado 16(a) se identifican como apropiados ciertos elementos que se incluyen en la descripción de su sistema realizada por la organización de servicios. Es posible que…
Importancia relativa (Ref.: Apartados 19, 54)
- A16En un encargo para informar sobre los controles en una organización de servicios, el concepto de materialidad está relacionado con el sistema sobre el que se informa, no…
- A17La materialidad en relación con la presentación fiel de la descripción de su sistema realizada por la organización de servicios y al diseño de los controles comprende principalmente…
- A18El concepto de materialidad no es aplicable a la hora de revelar los resultados de aquellas pruebas en las que se identificaron desviaciones. Esto es así porque, en…
Obtención de conocimiento del sistema de la organización de servicios (Ref.: Apartado 20)
- A19La obtención de conocimiento del sistema de la organización de servicios, así como de los controles comprendidos en el alcance del encargo, facilita al auditor de la entidad…
- A20Los procedimientos del auditor del servicio para obtener dicho conocimiento pueden incluir: • Indagar, mediante preguntas a aquellos en la organización de servicios que, a juicio del auditor…
Obtención de evidencia relativa a la descripción (Ref.: Apartados 21–22)
- A21Considerar las siguientes preguntas puede facilitar al auditor de la entidad prestadora del servicio la determinación de si los aspectos de la descripción incluidos en el alcance del…
- A22Los procedimientos del auditor del servicio para evaluar la presentación fiel de la descripción pueden incluir: • Considerar la naturaleza de las entidades usuarias y el modo en…
- A23En el apartado 21(a) se requiere que el auditor del servicio evalúe si los objetivos de control indicados en la descripción de su sistema realizada por la organización…
- A24Los procedimientos del auditor del servicio para determinar si se ha implementado el sistema de la organización de servicios pueden ser similares a, y realizarse conjuntamente con, los…
Obtención de evidencia relativa al diseño de los controles (Ref.: Apartados 23, 28(b))
- A25Desde el punto de vista de una entidad usuaria o del auditor de una entidad usuaria, un control está adecuadamente diseñado si, individualmente o combinado con otros controles,…
- A26El auditor del servicio puede considerar la utilización de flujogramas, cuestionarios o árboles de decisión para facilitar el conocimiento del diseño de los controles.
- A27Los controles pueden consistir en un cierto número de actividades dirigidas al cumplimiento de un objetivo de control. Por lo tanto, si el auditor del servicio evalúa que…
Evaluación de la eficacia operativa (Ref.: Apartado 24)
- A28Desde el punto de vista de una entidad usuaria o del auditor de una entidad usuaria, un control funciona adecuadamente si, individualmente o combinado con otros controles, proporciona…
- A29La obtención de conocimiento de los controles suficiente para opinar sobre la idoneidad de su diseño no es evidencia suficiente con respecto a su eficacia operativa, salvo si…
- A30Para ser de utilidad a los auditores de las entidades usuarias, un informe tipo 2 cubre por lo general un periodo mínimo de seis meses. Si el periodo…
- A31Puede ocurrir que determinados procedimientos de control no dejen evidencia de su funcionamiento que pueda ser probada en una fecha posterior y, en consecuencia, es posible que el…
- A32El auditor del servicio proporciona una opinión sobre la eficacia operativa de los controles durante cada periodo, por lo tanto, se necesita suficiente evidencia adecuada del funcionamiento de…
Prueba de controles indirectos (Ref.: Apartado 25(b))
- A33En algunas circunstancias, puede ser necesario obtener evidencia que soporte que los controles indirectos funcionan eficazmente. Por ejemplo, cuando el auditor del servicio decide realizar pruebas sobre la…
- A34Debido a la coherencia inherente al procesamiento mediante TI, la evidencia sobre la implementación de un control de aplicación automatizada, cuando se considera juntamente con la evidencia sobre…
Medios de selección de elementos para su comprobación ((Ref.: Apartados 25(c), 27)
- A35Los medios de que dispone el auditor del servicio para seleccionar los elementos que serán comprobados son: (a) Selección de todos los elementos (examen a 100%). Puede resultar…
- A36Aunque el examen selectivo de elementos específicos a menudo sea un medio eficiente de obtención de evidencia, no constituye muestreo. Los resultados de procedimientos aplicados a elementos seleccionados…
Obtención de conocimiento de la función de auditoría interna (Ref.: Apartado 30)
Determinación de la utilización del trabajo de los auditores internos y de la extensión de dicha utilización (Ref.: Apartado 33)
Utilización del trabajo de la función de auditoría interna (Ref.: Apartado 34)
Efecto sobre el informe de aseguramiento del auditor del servicio (Ref.: Apartados 36-37)
- A40Independientemente del grado de autonomía y objetividad de la función de auditoría interna, dicha función no es independiente de la organización de servicios como se requiere que lo…
- A41La descripción por el auditor del servicio del trabajo realizado por la función de auditoría interna se puede presentar de varias maneras, por ejemplo: • Mediante la inclusión…
Manifestaciones escritas (Ref.: Apartados 38, 40)
- A42Las manifestaciones escritas que se exigen en el apartado 38 son independientes de y adicionales a, la declaración de la organización de servicios que se define en el…
- A43Si la organización de servicios no facilita las manifestaciones escritas requeridas de conformidad con el apartado 38(c) de esta NIEA, puede resultar apropiado que la opinión del auditor…
Otra información (Ref.: Apartado 42)
- A44El Código de Ética del IESBA requiere que el auditor del servicio no se vincule con información cuando considere que la misma: (a) contiene una declaración materialmente falsa…
- A45Si la organización de servicios rehúsa eliminar o reformular la otra información, entre las actuaciones adicionales que resultarían adecuadas se incluye, por ejemplo: • Solicitar a la organización…
Documentación (Ref.: Apartado 51)
- A46La NICC 1 (u otros requerimientos profesionales o requerimientos de disposiciones legales o reglamentarias que sean al menos igual de exigentes que la NICC 1) requiere que las…
- A47Los Anexos 1 y 2 contienen ejemplos ilustrativos de informes de aseguramiento del auditor del servicio y de las correspondientes declaraciones de la organización de servicios. Usuarios a…
- A48Los criterios utilizados en los encargos para informar sobre los controles en una organización de servicios únicamente son relevantes para proporcionar información sobre el sistema de la organización…
Diseño y aplicación de pruebas de controles (Ref.: Apartado 54)
Opiniones modificadas (Ref.: Apartado 55)
- A50En el Anexo 3 se incluyen ejemplos ilustrativos de informes de aseguramiento modificados del auditor del servicio.
- A51Incluso cuando el auditor del servicio haya expresado una opinión desfavorable (adversa) o haya denegado la opinión (se haya abstenido de opinar), puede ser adecuado que describa en…
- A52Cuando la denegación (abstención) de opinión se produzca por una limitación al alcance, por lo general no es adecuado identificar los procedimientos realizados ni incluir declaraciones que describan…
Otras responsabilidades de comunicación (Ref.: Apartado 56)
Anexo 1
(Ref.: Apartado A47)
Ejemplos de declaraciones de la organización de servicios
Los siguientes ejemplos de declaraciones de la organización de servicios son sólo orientativos y no pretenden ser exhaustivos ni aplicables a todas las situaciones.
Ejemplo 1: Ejemplo de declaración tipo 2 de la organización de servicios
Declaración de la organización de servicios La descripción adjunta se ha preparado para los clientes que han utilizado el sistema [tipo o nombre del mismo] y para sus auditores, quienes tienen conocimiento suficiente para tenerla en cuenta, junto con otra información, incluida información sobre los controles aplicados por los propios clientes, al valorar los riesgos de incorrecciones materiales en los estados financieros de los clientes. [Nombre de la entidad] confirma que: (a) La descripción adjunta en las páginas [bb-cc] presenta fielmente el sistema [tipo o nombre de este] para procesar las transacciones de los clientes durante el periodo de [fecha] a [fecha]. Los criterios utilizados al realizar la presente declaración fueron que la descripción adjunta: (i) Presenta el modo en que se diseñó e implementó el sistema, incluido: • los tipos de servicios prestados, así como, según corresponda, las clases de transacciones procesadas; • Los procedimientos, tanto en los sistemas de tecnologías de la información como manuales, mediante los cuales las transacciones se generaron, registraron, procesaron, corrigieron en caso necesario, y se transfirieron a los informes preparados para los clientes. • Los correspondientes registros e información de soporte y cuentas específicas que se utilizaron para generar, registrar, procesar e informar sobre las transacciones; esto incluye la corrección de información incorrecta y el modo en que la información se transfirió a los informes preparados para los clientes. • El modo en que el sistema trató los hechos y condiciones significativos distintos de las transacciones. • El proceso que se utilizó para preparar los informes para los clientes. • Los objetivos de control relevantes y los controles diseñados para su cumplimiento. • Controles que, al diseñar el sistema, supusimos que serían implementados por las entidades usuarias y que, si resultan necesarios para que se cumplan los objetivos de control mencionados en la descripción adjunta, se identifican en la misma junto con los objetivos de control que no podemos alcanzar por nosotros mismos. • Otros aspectos del entorno de control, del proceso de valoración del riesgo, del sistema de información (incluidos los procesos de negocio relacionados) y comunicación, de las actividades de control y controles de seguimiento que fueron relevantes para el procesamiento de las transacciones de los clientes y para informar sobre las mismas. (ii) Incluye los principales detalles de los cambios que se han producido en los sistemas de la organización de servicios durante el periodo de [fecha] a [fecha]. (iii) No omite ni distorsiona información relacionada con el alcance del sistema de la organización de servicios que está siendo descrito, a la vez que se reconoce que la descripción se prepara para satisfacer las necesidades comunes de un amplio rango de clientes y de sus auditores y que es posible, en consecuencia, que no incluya cada aspecto del sistema de la organización de servicios que cada cliente por separado pueda considerar importante en su entorno particular. (b) Los controles relacionados con los objetivos de control mencionados en la descripción realizada por la organización de servicios funcionaron eficazmente durante el periodo de [fecha] a [fecha]. Los criterios utilizados para realizar la presente declaración fueron que: (i) se han identificado los riesgos que amenazaban la consecución de los objetivos de control indicados en la descripción; (ii) los controles identificados, aplicados según se describe, proporcionarían una seguridad razonable de que dichos riesgos no impidieron que se alcanzaran los objetivos de control; y (iii) los controles se aplicaron de manera congruente tal y como fueron diseñados, y los controles manuales fueron aplicados por personas con la competencia y autoridad adecuadas, a lo largo del periodo de [fecha] a [fecha].
Ejemplo 2: Ejemplo de declaración tipo 1 de la organización de servicios
La descripción adjunta se ha preparado para los clientes que han utilizado el sistema [tipo o nombre de este] y para sus auditores, quienes tienen conocimiento suficiente para tenerla en cuenta, junto con otra información, incluida información sobre los controles aplicados por los propios clientes, al obtener conocimiento de los sistemas de información de los clientes relevantes para la preparación de información financiera. [Nombre de la entidad] confirma que: (a) La descripción adjunta en las páginas [bb-cc] presenta fielmente el sistema [tipo o nombre del mismo] para procesar las transacciones de los clientes a [fecha]. Los criterios utilizados al realizar la presente declaración fueron que la descripción adjunta: (i) Presenta el modo en que se diseñó e implementó el sistema, incluido: • los tipos de servicios prestados, así como, según corresponda, las clases de transacciones procesadas; • Los procedimientos, tanto en los sistemas de tecnologías de la información como manuales, mediante los cuales las transacciones se generaron, registraron, procesaron, corrigieron en caso necesario, y se transfirieron a los informes preparados para los clientes. • Los correspondientes registros e información de soporte y cuentas específicas que se utilizaron para generar, registrar, procesar e informar sobre las transacciones; esto incluye la corrección de información incorrecta y el modo en que la información se transfiere a los informes preparados para los clientes. • El modo en que el sistema trató los hechos y condiciones significativos distintos de las transacciones. • El proceso que se utilizó para preparar los informes para los clientes. • Los objetivos de control relevantes y los controles diseñados para su cumplimiento. • Controles que, al diseñar el sistema, supusimos que serían implementados por las entidades usuarias y que, si resultan necesarios para que se cumplan los objetivos de control mencionados en la descripción adjunta, se identifican en la misma junto con los objetivos de control que no podemos alcanzar por nosotros mismos. • Otros aspectos del entorno de control, del proceso de valoración del riesgo, del sistema de información (incluidos los procesos de negocio relacionados) y comunicación, de las actividades de control y controles de seguimiento que fueron relevantes para el procesamiento de las transacciones de los clientes y para informar sobre las mismas. (ii) No omite ni distorsiona información relacionada con el alcance del sistema de la organización de servicios que está siendo descrito, a la vez que se reconoce que la descripción se prepara para satisfacer las necesidades comunes de un amplio rango de clientes y de sus auditores y que es posible, en consecuencia, que no incluya cada aspecto del sistema de la organización de servicios que cada cliente por separado pueda considerar importante en su entorno particular. (b) Los controles relacionados con los objetivos de control indicados en la descripción estaban adecuadamente diseñados a [fecha]. Los criterios utilizados para realizar la presente declaración fueron que: (i) se han identificado los riesgos que amenazaban la consecución de los objetivos de control indicados en la descripción; (ii) los controles identificados, aplicados según se describe, proporcionarían una seguridad razonable de que dichos riesgos no impidieron que se alcanzaran los objetivos de control.
Anexo 2
(Ref.: Apartado A47)
Ejemplos de informes de aseguramiento del auditor de la entidad prestadora del servicio
Los siguientes ejemplos de informes son sólo orientativos y no pretenden ser exhaustivos ni aplicables a todas las situaciones.
Informe del auditor del servicio independiente sobre la descripción de los controles, su diseño y su eficacia operativa
A: La organización de servicios XYZ Alcance Hemos sido contratados para informar sobre la descripción realizada por la organización de servicios XYZ de su sistema [tipo o nombre de este] para procesar transacciones de clientes durante el periodo de [fecha] a [fecha] en páginas [bb–cc] (la descripción), y sobre el diseño y funcionamiento de los controles relacionados con los objetivos de control indicados en la descripción.34 Responsabilidades de la organización de servicios XYZ La organización de servicios XYZ es responsable de la preparación de la descripción y de la declaración adjunta a la misma que se muestra en la página [aa], así como de la integridad, exactitud y método de presentación de la descripción y de la declaración; de prestar los servicios cubiertos por la descripción; de indicar los objetivos de control; y de diseñar, implementar y aplicar eficazmente los controles para alcanzar los objetivos de control indicados. Nuestra independencia y control de calidad Hemos cumplido los requerimientos de independencia y demás requerimientos de ética del Código de Ética para Profesionales de la Contabilidad emitido por el Consejo de Normas Internacionales de Ética para contadores, que se basa en los principios fundamentales de integridad, objetividad, competencia y diligencia profesionales, confidencialidad y comportamiento profesional. La firma aplica la Norma Internacional de Control de Calidad 1 35 y mantiene, en consecuencia, un exhaustivo sistema de control de calidad que incluye políticas y procedimientos documentados relativos al cumplimiento de requerimientos de ética, normas profesionales y disposiciones legales y reglamentarias aplicables. Responsabilidades del auditor de la entidad prestadora del servicio Nuestra responsabilidad es expresar una opinión sobre la descripción realizada por la organización de servicios XYZ y sobre el diseño y el funcionamiento de los controles relacionados con los objetivos de control indicados en dicha descripción, basada en nuestros procedimientos. Hemos realizado nuestro encargo de conformidad con la Norma Internacional de Encargos de Aseguramiento (NIEA) 3402 Informes de aseguramiento sobre los controles en una organización de servicios, emitida por el Consejo de Normas Internacionales de Auditoría y Aseguramiento. Dicha norma exige que planifiquemos y apliquemos nuestros procedimientos con el fin de obtener una seguridad razonable de que, en todos los aspectos materiales, la descripción se presenta fielmente y los controles están adecuadamente diseñados y funcionan con eficacia. Un encargo de aseguramiento sobre la descripción, el diseño y la eficacia operativa de los controles en una organización de servicios implica la aplicación de procedimientos para obtener evidencia sobre la información revelada en la descripción realizada por la organización de servicios de su sistema, y sobre el diseño y eficacia operativa de los controles. Los procedimientos seleccionados dependen del juicio del auditor del servicio, así como de la valoración de los riesgos de que la descripción no se presente fielmente y de que los controles no estén adecuadamente diseñados o no funcionen eficazmente. Nuestros procedimientos incluyeron probar la eficacia operativa de los controles que consideramos necesarios para proporcionar una seguridad razonable de que se alcanzaron los objetivos de control indicados en la descripción. Un encargo de seguridad de este tipo también comprende la evaluación de la presentación general de la descripción, de la adecuación de los objetivos que se indican en la misma, y de la adecuación de los criterios detallados por la organización de servicios y que se describen en la página [aa]. 34 Si no se incluyen algunos elementos de la descripción en el alcance del encargo, este hecho se deja claro en el informe de aseguramiento. 35 NICC 1 Control de calidad para las firmas de auditoría que realizan auditorías y revisiones de estados financieros, así como otros encargos que proporcionan un grado de seguridad y servicios relacionados. Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión. Limitaciones de los controles en una organización de servicios La descripción realizada por la organización de servicios XYZ se prepara para satisfacer las necesidades comunes de un amplio rango de clientes y de sus auditores y es posible, en consecuencia, que no incluya cada aspecto del sistema que cada cliente por separado pueda considerar importante en su entorno particular. Así mismo, debido a su naturaleza, puede ocurrir que los controles en una organización de servicios no prevengan o detecten todos los errores u omisiones en el procesamiento de transacciones o en la preparación de informes sobre las mismas. Así mismo, la extrapolación de cualquier evaluación de la efectividad a periodos futuros está sujeta al riesgo de que los controles en una organización de servicios puedan convertirse en inadecuados o fallar. Opinión Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la página [aa]. En nuestra opinión, en todos los aspectos materiales: (a) La descripción presenta fielmente el sistema [tipo o nombre del mismo] como se diseñó e implementó durante el periodo de [fecha] a [fecha]; (b) Los controles relacionados con los objetivos de control mencionados en la descripción estuvieron adecuadamente diseñados durante el periodo de [fecha] a [fecha]; y (c) Los controles que se probaron, que eran los necesarios para proporcionar una seguridad razonable de que los objetivos de control indicados en la descripción se alcanzaron, funcionaron eficazmente durante el periodo de [fecha] a [fecha]. Descripción de las pruebas de controles Los controles específicos que se probaron y la naturaleza, momento de realización y resultados de dichas pruebas se detallan en las páginas [yy–zz]. Usuarios a los que va dirigido y propósito Este informe y la descripción de las pruebas de controles de las páginas [yy–zz] se han preparado para los clientes que han utilizado el sistema [tipo o nombre del mismo] y para sus auditores, quienes tienen conocimiento suficiente para tenerlo en cuenta, junto con otra información, incluida información sobre los controles aplicados por los propios clientes, al valorar los riesgos de incorrecciones materiales en los estados financieros de los clientes. [Firma del auditor del servicio] [Fecha del informe de aseguramiento del auditor del servicio] [Dirección del auditor del servicio]
Informe del auditor del servicio independiente sobre la descripción de los controles y su diseño
A: La organización de servicios XYZ Alcance Hemos sido contratados para informar sobre la descripción realizada por la organización de servicios XYZ de su sistema [tipo o nombre de este] para procesar transacciones de clientes a [fecha] (la descripción), y sobre el diseño de los controles relacionados con los objetivos de control indicados en la descripción.36 No hemos aplicado ningún procedimiento con respecto a la eficacia operativa de los controles que se incluyen en la descripción y, en consecuencia, no expresamos una opinión sobre la misma. Responsabilidades de la organización de servicios XYZ La organización de servicios XYZ es responsable de la preparación de la descripción y de la declaración adjunta a la misma que se muestra en la página [aa], así como de la integridad, exactitud y método de presentación de la descripción y de la 36 Si no se incluyen algunos elementos de la descripción en el alcance del encargo, este hecho se deja claro en el informe de aseguramiento. declaración; de prestar los servicios cubiertos por la descripción; de indicar los objetivos de control; y de diseñar, implementar y aplicar eficazmente los controles para alcanzar los objetivos de control indicados. Nuestra independencia y control de calidad Hemos cumplido los requerimientos de independencia y demás requerimientos de ética del Código de Ética para Profesionales de la Contabilidad emitido por el Consejo de Normas Internacionales de Ética para contadores, que se basa en los principios fundamentales de integridad, objetividad, competencia y diligencia profesionales, confidencialidad y comportamiento profesional. La firma aplica la Norma Internacional de Control de Calidad 137 y mantiene, en consecuencia, un exhaustivo sistema de control de calidad que incluye políticas y procedimientos documentados relativos al cumplimiento de requerimientos de ética, normas profesionales y disposiciones legales y reglamentarias aplicables. Responsabilidades del auditor de la entidad prestadora del servicio Nuestra responsabilidad es expresar una opinión sobre la descripción realizada por la organización de servicios XYZ y sobre el diseño de los controles relacionados con los objetivos de control indicados en dicha descripción, basada en nuestros procedimientos. Hemos realizado nuestro encargo de conformidad con la Norma Internacional de Encargos de Aseguramiento (NIEA) 3402 Informes de aseguramiento sobre los controles en una organización de servicios, emitida por el Consejo de Normas Internacionales de Auditoría y Aseguramiento. Dicha norma exige que planifiquemos y apliquemos nuestros procedimientos con el fin de obtener una seguridad razonable de que, en todos los aspectos materiales, la descripción se presenta fielmente y los controles están adecuadamente diseñados y funcionan con eficacia. Un encargo de aseguramiento sobre la descripción y el diseño de los controles en una organización de servicios implica la aplicación de procedimientos para obtener evidencia sobre la información revelada en la descripción realizada por la organización de servicios de su sistema y sobre el diseño de los controles. Los procedimientos seleccionados dependen del juicio del auditor del servicio, así como de la valoración de los riesgos de que la descripción no se presente fielmente y de que los controles no estén adecuadamente diseñados. Un encargo de aseguramiento de este tipo también incluye la evaluación de la presentación general de la descripción, de la adecuación de los objetivos de control que se indican en la misma, y de la adecuación de los criterios detallados por la organización de servicios y que se describen en la página [aa]. Como indicamos anteriormente, no hemos aplicado ningún procedimiento con respecto a la eficacia operativa de los controles que se incluyen en la descripción y, en consecuencia, no expresamos una opinión sobre la misma. Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión. Limitaciones de los controles en una organización de servicios La descripción realizada por la organización de servicios XYZ se prepara para satisfacer las necesidades comunes de un amplio rango de clientes y de sus auditores y es posible, en consecuencia, que no incluya cada aspecto del sistema que cada cliente por separado pueda considerar importante en su entorno particular. Así mismo, debido a su naturaleza, puede ocurrir que los controles en una organización de servicios no prevengan o detecten todos los errores u omisiones en el procesamiento de transacciones o en la preparación de informes sobre las mismas. Opinión Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la página [aa]. En nuestra opinión, en todos los aspectos materiales: (a) La descripción presenta fielmente el sistema [tipo o nombre de este] a [fecha] como se diseñó e implementó; y (b) Los controles relacionados con los objetivos de control indicados en la descripción estaban adecuadamente diseñados a [fecha]. Usuarios a los que va dirigido y propósito Este informe se ha preparado únicamente para los clientes que han utilizado el sistema [tipo o nombre del mismo] de la organización de servicios XYZ y para sus auditores, quienes tienen conocimiento suficiente para tenerlo en cuenta, junto con otra información, incluida información sobre los controles aplicados por los propios clientes, al obtener conocimiento de los sistemas de información de los clientes relevantes para la preparación de información financiera. [Firma del auditor del servicio] [Fecha del informe de aseguramiento del auditor del servicio] [Dirección del auditor del servicio] 37 NICC 1 Control de calidad para las firmas de auditoría que realizan auditorías y revisiones de estados financieros, así como otros encargos que proporcionan un grado de seguridad y servicios relacionados.
Anexo 3
(Ref.: Apartado A50)
Ejemplos de informes de aseguramiento modificados del auditor de la entidad prestadora del servicio
Los siguientes ejemplos de informes modificados son sólo orientativos y no pretenden ser exhaustivos ni aplicables a todas las situaciones. Se basan en los ejemplos de informes del Anexo 2.
Ejemplo 1: Opinión con salvedades - la descripción del sistema realizada por la organización de servicios no se presenta fielmente, en todos los aspectos materiales
… Responsabilidades del auditor de la entidad prestadora del servicio … Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión con salvedades. Fundamento de la opinión con salvedades La descripción adjunta indica en la página [mn] que la organización de servicios XYZ utiliza números de identificación de los operadores y claves para impedir accesos no autorizados al sistema. Basándonos en nuestros procedimientos, los cuales incluyeron indagaciones mediante preguntas al personal y la observación de las actividades, hemos determinado que los números de identificación de los operadores y las claves se utilizan en las Aplicaciones A y B pero no en las Aplicaciones C y D. Opinión con salvedades Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la declaración de la organización de servicios XYZ de la página [aa]. En nuestra opinión, excepto por la cuestión que se describe en el párrafo de Fundamento de la opinión con salvedades: Ejemplo 2: Opinión con salvedades – los controles no están adecuadamente diseñados para proporcionar una seguridad razonable de que los objetivos de control indicados en la descripción de su sistema realizada por la organización de servicios se alcancen, aunque los controles funcionen eficazmente. … Responsabilidades del auditor de la entidad prestadora del servicio … Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión con salvedades. Fundamento de la opinión con salvedades Como se indica en la página [mn] de la descripción adjunta, de vez en cuando la organización de servicios XYZ realiza cambios en los programas de las aplicaciones con el fin de corregir deficiencias o de aumentar su capacidad. Los procedimientos que se siguen para determinar si se deben realizar cambios, para el diseño de los cambios y para su implementación, no incluyen su revisión y aprobación por personas autorizadas que sean independientes de las que participan en la realización de los cambios. Tampoco se han establecido requisitos de probar tales cambios o de proporcionar los resultados de las pruebas a un revisor autorizado antes de implementar los cambios. Opinión con salvedades Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la afirmación de la organización de servicios XYZ de la página [aa]. En nuestra opinión, excepto por la cuestión que se describe en el párrafo de Fundamento de la opinión con salvedades: Ejemplo 3: Opinión con salvedades – los controles no funcionaron con eficacia durante el periodo especificado (sólo en informes tipo 2) … Responsabilidades del auditor de la entidad prestadora del servicio … Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión con salvedades. Fundamento de la opinión con salvedades La organización de servicios XYZ afirma en su descripción que ha puesto en funcionamiento controles automatizados para conciliar los cobros por reembolsos de préstamos con el resultado generado. Sin embargo, como se indica en la página [mn] de la descripción, dicho control no funcionó eficazmente durante el periodo comprendido entre el dd/mm/aaaa y el dd/mm/aaaa debido a un error de programación. El resultado fue que no se cumpliera el objetivo de control “Los controles proporcionan una seguridad razonable de que se registran adecuadamente los cobros por reembolsos de préstamos” durante el periodo comprendido entre el dd/mm/aaaa y el dd/mm/aaaa. XYZ implementó un cambio en el programa que realiza el cálculo y nuestras pruebas indican que funcionó eficazmente durante el periodo comprendido entre el dd/mm/aaaa y el dd/mm/aaaa. Opinión con salvedades Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la declaración de la organización de servicios XYZ de la página [aa]. En nuestra opinión, excepto por la cuestión que se describe en el párrafo de Fundamento de la opinión con salvedades: (…)
Ejemplo 4: Opinión con salvedades – El auditor de la entidad prestadora del servicio no puede obtener evidencia adecuada y suficiente
… Responsabilidades del auditor de la entidad prestadora del servicio … Consideramos que la evidencia que hemos obtenido proporciona una base suficiente y adecuada para nuestra opinión con salvedades. Fundamento de la opinión con salvedades La organización de servicios XYZ afirma en su descripción que ha puesto en funcionamiento controles automatizados para conciliar los cobros por reembolsos de préstamos con el resultado generado. No obstante, los registros electrónicos de la realización de dicha conciliación durante el periodo comprendido entre el dd/mm/aaaa y el dd/mm/aaaa fueron borrados como resultado de un error de procesamiento informático y, en consecuencia, no pudimos probar el funcionamiento de dicho control durante ese periodo. En consecuencia, no pudimos determinar si el objetivo de control “Los controles proporcionan una seguridad razonable de que se registran adecuadamente los cobros por reembolsos de préstamos” funcionó eficazmente durante el periodo comprendido entre el dd/mm/aaaa y el dd/mm/aaaa. Opinión con salvedades Nuestra opinión se ha formado sobre la base de las cuestiones mencionadas en este informe. Los criterios que utilizamos en la formación de nuestra opinión son los que se describen en la declaración de la organización de servicios XYZ de la página [aa]. En nuestra opinión, excepto por la cuestión que se describe en el párrafo de Fundamento de la opinión con salvedades.
Texto tomado de Anexo 4 del Decreto Único Reglamentario 2420 de 2015. Texto tomado de los anexos del Decreto Único Reglamentario 2420 de 2015 y sus modificaciones, que incorporan al ordenamiento colombiano las Normas Internacionales de Información Financiera y de Aseguramiento. Se publica como material de consulta: no sustituye la edición oficial de la norma ni constituye asesoría profesional.