Gobierno corporativo5 de noviembre de 2025 · 6 min

Construir Auditoría Interna desde cero: metodología COSO para un holding diversificado

Actualizado: agosto de 2026

Cómo instalar la función de aseguramiento en 180 días bajo los Global Internal Audit Standards™ (IPPF 2024): carta de auditoría, universo auditable con COSO ERM 2017, plan anual basado en riesgos y coordinación con el auditor externo.

Cuando un holding decide instalar por primera vez la función de Auditoría Interna, el error más frecuente es empezar por el plan anual. El orden correcto es inverso: primero identidad y mandato, luego universo de riesgos, luego plan. El marco de referencia son los Global Internal Audit Standards™ del IIA, emitidos en 2024 y efectivos desde el 9 de enero de 2025, dentro del IPPF 2024.

Fase 1 —días 0 a 45— Identidad: carta de auditoría interna aprobada por el directorio y por el Comité de Auditoría, política de independencia y objetividad, código de ética alineado al IPPF y definición del reporte funcional al Comité y administrativo al CEO. Es el momento de dejar establecido que el CAE tiene acceso irrestricto a información y a la mesa del directorio.

Fase 2 —días 45 a 120— Universo y priorización: mapeo del universo auditable por proceso, filial y sistema; matriz de riesgos bajo COSO ERM 2017 con las cinco componentes (gobierno y cultura, estrategia, desempeño, revisión, información y comunicación); priorización por impacto, probabilidad y velocidad, y validación con el Comité. Aquí se instala el lenguaje común de riesgo entre operaciones, finanzas y directorio, que es —en el mediano plazo— el mayor valor de la función.

Fase 3 —días 120 a 180— Ejecución: plan anual basado en riesgos, primer trabajo de aseguramiento con papeles de trabajo bajo estándar, coordinación con la firma externa para evitar duplicación y aprovechamiento del trabajo conforme a la NIA 610, y tablero de seguimiento de hallazgos con criticidad, responsable y fecha comprometida.

El mayor valor no está en el primer informe, sino en dejar instalada una función de aseguramiento independiente y sostenible. Conforme al Modelo de las Tres Líneas del IIA, Auditoría Interna cumple el rol independiente de tercera línea; la primera y segunda línea corresponden a roles de gestión, mientras la auditoría externa se sitúa fuera del modelo como aseguramiento externo. Ese diseño permite que el Comité de Auditoría cuente con una lectura independiente sin depender exclusivamente de la administración.

---

**Fuentes y referencias**

- The Institute of Internal Auditors (IIA), Global Internal Audit Standards™ — IPPF 2024 (efectivos desde el 9 de enero de 2025). - COSO, Enterprise Risk Management — Integrating with Strategy and Performance (2017) y COSO Internal Control — Integrated Framework (2013). - IAASB, NIA 610 — Utilización del trabajo de los auditores internos. - IIA, Modelo de las Tres Líneas (2020).

Aviso: Este material tiene fines informativos generales y refleja la normativa vigente a su fecha de publicación. No constituye asesoría profesional, legal, tributaria ni de inversión para un caso particular. Cada situación requiere análisis específico.

Claudia Ríos Alcaíno

Socia Fundadora · Ríos Alcaíno Board Advisory

Contadora Pública y Auditora. Socia Fundadora de Ríos Alcaíno Board Advisory, con más de 22 años de experiencia en auditoría, control, gobierno y gestión financiera.

Perfil profesional →LinkedIn →

Servicio relacionado

Instalación de Auditoría Interna Corporativa

El Directorio recibe una función de aseguramiento operando, con carta aprobada, universo auditable priorizado, plan anual y primer trabajo entregado, en menos de 180 días.

Ver alcance del mandato →

¿Quiere aplicar este marco en su compañía?

Solicitar propuesta