Cultura de riesgo como nuevo foco estratégico de la auditoría interna

La cultura de riesgo revela si los controles se respetan cuando nadie observa y convierte el comportamiento organizacional en evidencia auditable real.

Cultura de riesgo como nuevo foco estratégico de la auditoría interna


C.P. y F. José Carlos Ortiz Ávila Comisión-colegio Socio en ASG Risk, S.C.
Auditoría 01 de octubre de 2026

Casi ningún fraude relevante comienza con un control mal diseñado, sino con alguien que decidió omitirlo y con una organización que se lo permitió. El control existía en los procedimientos y tal vez en una matriz de controles, pero lo que falló fue la disposición de la gente a respetarlo cuando nadie estaba mirando. En la práctica, este factor es el que determina si los lineamientos se cumplen o se ignoran; se conoce como cultura de riesgo y durante años las organizaciones lo trataron como un asunto “blando”, difícil de medir y, por lo tanto, no se auditaba.

De tema blando a materia de aseguramiento y auditoría

En enero de 2025 entraron en vigor las nuevas Normas Globales de Auditoría Interna (NGAI) del Institute of Internal Auditors (IIA) y, con ellas, un componente nuevo y obligatorio del marco: los requisitos temáticos, los cuales fijan una línea base de aseguramiento para riesgos específicos. El 15 de diciembre de 2025, el IIA publicó el Requisito Temático de Comportamiento Organizacional, que la propia organización describe como un subconjunto de la cultura y con fecha efectiva del 15 de diciembre de 2026.

La consecuencia práctica es clara: cuando el comportamiento organizacional aparezca en el plan de auditoría o emerja como riesgo dentro del mapa de una organización, el auditor interno deberá evaluarlo contra una base mínima consistente, con evidencia y documentación que sustente por qué ciertos elementos aplican o no. Lo que antes dependía del criterio y la experiencia de cada director de auditoría interna ahora tiene un piso técnico exigible.

No se trata solo de un tema normativo. El propio marco COSO (Committee of Sponsoring Organizations of the Treadway Commission), tanto en su modelo de control interno como en el de gestión de riesgos empresariales, coloca el entorno de control y la cultura como el cimiento sobre el que descansa todo lo demás. En México, aunque desde otro ángulo, la Norma Oficial Mexicana (NOM) 035 de la Secretaría del Trabajo y Previsión Social (STPS) ya obligó a las organizaciones a mirar el entorno organizacional y los factores humanos como algo medible y gestionable. La dirección que deben tomar las organizaciones es clara: los factores de comportamiento dejaron de ser intangibles difíciles de medir para convertirse en objeto de gobierno y de auditoría.

Auditar la cultura exige triangular denuncias, incentivos, excepciones y decisiones para detectar brechas entre los valores declarados y la práctica diaria.

¿Qué es la cultura de riesgo?

Es conveniente separar dos conceptos que suelen confundirse; por un lado, la cultura corresponde a las creencias y valores compartidos (relativamente estables) sobre cómo se hacen las cosas en la organización, mientras que el clima refleja el estado de ánimo del momento. El auditor obtiene evidencia de ambos, pero el objetivo de fondo es la cultura de riesgo, es decir, el conjunto de actitudes y comportamientos (en todos los niveles) que determinan cómo la organización identifica, discute, asume y controla sus riesgos. Esa cultura vive en tres planos que el auditor debe leer por separado:

  • El tono desde la cima: lo que el consejo y la alta dirección dicen y, sobre todo, lo que hacen cuando cumplir cuesta dinero o resulta incómodo. En la práctica, esto es lo que tiene el impacto más poderoso en toda la organización.
  • El eco intermedio: la manera en que los mandos medios traducen ese discurso en metas, incentivos y decisiones cotidianas. Es en este plano donde la cultura se rompe con más frecuencia, porque un bono mal diseñado puede desactivar en la práctica todo el código de ética; por ejemplo, metas de venta agresivas que incentivan la omisión de controles para lograrlas.
  • La percepción de la base: si la gente en la operación percibe que puede levantar la mano sin represalias o, por el contrario, aprendió que “aquí eso no se dice” o, en el peor de los casos, “para qué digo algo si no va a suceder nada”.

Cuando estos tres planos no coinciden, la organización puede tener una cultura muy bien declarada en su código de ética o en sus valores, pero en la práctica tiene otra cultura. El trabajo del auditor interno consiste en hacer visible esa brecha antes de que la hagan visible un fraude, una multa o una crisis reputacional.

¿Cómo auditar lo aparentemente intangible?

La objeción de siempre es que la cultura no se puede medir. La experiencia demuestra lo contrario: no se mide con una sola cifra, pero sí se triangula con evidencia observable y verificable. Un programa serio de aseguramiento de cultura debe cruzar, entre otras, las siguientes fuentes:

  • Línea de ética como termómetro: no solo cuántas denuncias entran, sino su tipología, el tiempo de resolución, la tasa de represalias reportadas y, como dato revelador, cuántas áreas nunca reportan nada; el silencio absoluto rara vez significa que todo está bien.
  • Diseño de incentivos: revisar si las metas comerciales y los esquemas de compensación premian el resultado por encima de la forma de conseguirlo, pues donde el incentivo contradice al código, gana el incentivo.
  • Historial de excepciones: quién autoriza saltarse controles, con qué frecuencia y bajo qué justificación. Un patrón de excepciones concentradas es una radiografía de la cultura; en la práctica, es cuando las excepciones se vuelven la norma.
  • Datos del área de Recursos Humanos: rotación en áreas sensibles, resultados de encuestas de clima laboral, hallazgos recurrentes de procesos disciplinarios y lo que revelan las entrevistas de salida.
  • Consistencia entre discurso y decisión: contrastar decisiones reales del consejo y la dirección (una adquisición, un despido o la respuesta a un hallazgo incómodo) con los valores declarados.

A lo anterior se suman instrumentos cualitativos bien diseñados, como encuestas específicas de cultura de riesgo, grupos de enfoque y entrevistas estructuradas. La clave metodológica es la triangulación, ya que ningún dato aislado prueba nada, pero la convergencia de varias fuentes hacia el mismo punto sí constituye evidencia de auditoría defendible.

El auditor interno no es dueño de la cultura: evalúa si la organización la define, mide, vigila y corrige con evidencia, independencia y objetividad técnica.

Rol del auditor interno: evaluar, no ser dueño

En este punto conviene trazar un límite claro porque es donde muchas funciones se equivocan. La cultura es responsabilidad del consejo y de la dirección; construirla y sostenerla no es tarea de auditoría interna, y confundir los papeles compromete la independencia y objetividad que dan valor a la función.

Bajo el modelo de las tres líneas, la operación y las funciones de riesgo y cumplimiento gestionan la cultura, mientras que la auditoría interna, como tercera línea, provee aseguramiento independiente sobre si esa gestión existe, opera y es eficaz. El auditor no califica si la cultura es buena en abstracto, sino que evalúa si la organización la define, la mide, la vigila y actúa cuando detecta desviaciones; ese matiz es lo que convierte una opinión en un trabajo de auditoría.

Conclusiones

El control interno más económico que puede tener una organización es una cultura donde la gente hace lo correcto, aunque nadie la esté viendo. No requiere licencias, sistemas ni consultores; requiere coherencia, la cual no se compra, sino que se demuestra y se erosiona en silencio.

Por lo anterior, confiar nunca fue un control. La llegada del Requisito Temático de Comportamiento Organizacional no debe verse como una carga adicional, sino como la oportunidad de dejar de tratar la cultura como un intangible del que todos hablan y nadie responde, para convertirla en lo que siempre debió ser: un objeto de aseguramiento con método, evidencia y consecuencias. La cultura también se audita y la decisión que le queda a cada organización es si prefiere auditarla ahora o explicarla después.

La evaluación de la cultura de riesgo permite pasar de una organización que reacciona a los problemas a una entidad que anticipa riesgos, aprende y se adapta continuamente.icono final


Referencias

  • The Institute of Internal Auditors, 2025, Organizational Behavior Topical Requirement, 2026, de The IIA: https://www.theiia.org/en/standards/2024-standards/topical-requirements/organizational-behavior/
  • The Institute of Internal Auditors, 2025, Global Internal Audit Standards, 2026, de The IIA: https://www.theiia.org/en/standards/2024-standards/global-internal-audit-standards/
  • Committee of Sponsoring Organizations of the Treadway Commission, 2017, Enterprise Risk Management: Integrating with Strategy and Performance, 2026, de COSO: https://www.coso.org/
  • Secretaría del Trabajo y Previsión Social, 2018, NOM-035-STPS-2018, Factores de riesgo psicosocial en el trabajo: Identificación, análisis y prevención, 2026, de Diario Oficial de la Federación: https://www.dof.gob.mx/nota_detalle.php?codigo=5541828&fecha=23/10/2018


Te puede interesar



© 2026 Colegio de la Contaduría Pública de México, A.C.

Directorio Contacto Aviso legal Acerca de Veritas
Revista Veritas

Inicia sesión o suscríbete para continuar leyendo.

Si eres socio del Colegio utiliza el mismo correo y contraseña

O

Suscribirse