sábado, 2 de septiembre de 2017

7 FACTORES PARA AYUDARLE A DECIDIR SI UN TRABAJO ES ADECUADO PARA USTED

Estándar
For job seekers with in-demand skills, now is a great time to explore new employment opportunities. But how do you really know which role is the best match for your abilities, interests and goals? Here are some factors that can help guide your job search and selection process: http://ow.ly/3yxw30eQHGT

II CONGRESO AUDITORÍA FINANCIERA FORENSE – ÉNFASIS EN LA INVESTIGACIÓN CRIMINAL DEL DELITO

Estándar
06 – 07 Octubre – http://bit.ly/2vBCdvr

viernes, 1 de septiembre de 2017

NUESTRA GLORIA MAS GRANDE…

Imagen
La imagen puede contener: texto

EMPRESAS CREADAS PARA DURAR (BUILT TO LAST)

Estándar
“Como seres humanos, nuestra grandeza descansa no tanto en nuestra capacidad para rehacer el mundo, sino en el poder de rehacernos nosotros”. W. Edwards Deming
Servicios de consultoría, realización de auditorías y acciones formativas
domingo, 6 de septiembre de 2015
El desarrollar una organización que prospere y se sitúe como referente en su mercado puede considerarse el objetivo más importante en el mundo empresarial, esta meta unida a mantener el éxito del negocio durante un largo periodo de tiempo puede considerarse como el “santo grial” de cualquier directivo.
James Collins y Jerry Porras en su libro Built to Last (1994) efectuaron un análisis de múltiples compañías que operaban en los Estados Unidos en el siglo XX* determinando los factores de éxito de las mejores entidades en su sector.
Nota* Entre otras American Express, Boeing, Motorola, Sony, Walt Disney o IBM. El estudio revelaba que las mejores entidades presentaban unos resultados financieros excepcionales y muy por encima de competidores directos de referencia.
Las organizaciones que mantienen su éxito a lo largo del tiempo tienen valores centrales que permanecen invariables a lo largo del tiempo y adaptan sus estrategias empresariales al entorno cambiante que las rodea. Este tipo de empresas desarrollan su visión como reunión de dos factores: una ideología central y un futuro previsto:
–      Ideología Central desarrollada por un conjunto de valores principales y un propósito central. Los primeros son independientes del contexto externo de la organización y que en muchas ocasiones provienen de los principios personales de su creador. Por su parte el propósito central (la misión de Drucker) representa la razón de ser de la empresa el cual nunca cambia pero inspira el cambio. La ideología central se sitúa como una “guía” de la organización que va más allá de la evolución del mercado, nuevas tecnologías y de los propios líderes de la entidad condicionando el propio enfoque de los líderes de la entidad.
–   Futuro previsto que se encuentra compuesto por una serie de objetivos previstos y ambiciosos de 10 a 30 años y una imagen de lo que deberá ser la empresa tras la consecución de dichos objetivos. Esta “imagen futura” u objetivo superior actúa a la vez de desafío y catalizador en el desarrollo del trabajo de todos los componentes de la empresa y lagestión de dicho futuro por parte de sus líderes.
Como acompañamiento a los dos puntos anteriores Collins y Porras delimitan los siguientesfactores de éxito para garantizar la consecución de la ventaja competitiva en el mercado de una organización (las llamadas empresas visionarias) y evitar el llamado Efecto Halo:
–      La construcción de un reloj* (“Y” contra “O”). Las organizaciones que perduran se diseñan y conforman para colocar en el mercado un número variable de productos y servicios, los cuales irán siendo mejorados con el tiempo. La trabajo de búsqueda de lo que en un principio pueden parecer líneas excluyentes configura la base del crecimiento de estas entidades (el convertir el “o” en el “y”). Se puede construir un reloj (algo que durará mucho tiempo) o dar la hora (éxito de un único producto o servicio), sin embargo las empresas creadas para durar aglutinan ambas acciones combinando las oportunidades de negocio que se “descubren”. En cierto modo van en contra de la aplicación de una única disciplina de valor.
Nota*. La construcción de un reloj se basa en el símil de conocer a una persona extraordinaria que puede indicar la hora exacta y la fecha con tan sólo mirar al sol o las estrellas, sin embargo puede ser más sorprendente si esta persona construye un reloj que puede “contar el tiempo” para siempre más allá de cuando esta persona se haya ido. Ser un buen líder supone “contar el tiempo” es decir construir una organización que pueda prosperar más allá de su dirección.
–   Más allá de los beneficios económicos*. La elección de trabajos a desarrollar por estas empresas va más allá de la rentabilidad financiera de los mismos. Estas organizaciones eligen sus trabajos en consonancia con su misión y valores fundamentales que constituyen la base de su dinamismo (y su razón de ser). La “ideología” de una empresa se convierte en una de las principales fuentes de ventaja competitiva porque no se puede copiar.
Observación*. Merece la pena recordar el primer principio de Konosuke Matsushita de contribución a la sociedad y servicio al cliente. 

–  Mantener el núcleo operativo y estimular el progreso. Este tipo de organizaciones mantienen activa una mezcla de confianza y autocrítica. La primera les permite proponerse metas elevadas a largo plazo y la autocrítica “alimenta” el cambio y la mejora rápida en muchas ocasiones anticipándose a los requisitos del mercado (algo muy similar a lasOrganizaciones Duales). El “choque” sus valores primarios, los cuales proporcionan una continuidad en el tiempo en el desarrollo sus trabajos, y la estimulación del progreso y la búsqueda de la mejora continua de sus procesos internos de cara a perfeccionar los productos o servicios existentes, lleva consigo el desarrollo de sistemas muy estructuradospero tremendamente dinámicos donde la innovación “camina” al lado de los valores de la entidad (las organizaciones logran un equilibrio entre la coherencia empresarial y su agilidad estratégica).
–      Probar muchas acciones y mantener las que funcionan. La aplicación del llamado proceso evolutivo permite a las organizaciones probar múltiples actuaciones en el mercado, fomentando un contexto creativo, e ir seleccionando aquellas que funcionan y descartando aquellas que no dan buenos resultados (una aplicación del sistema de prueba y error así como de innovación disruptiva e incremental). Esta sistemática requiere una gran fuerza de voluntad por parte de la empresa para probar líneas novedosas y mucho aguante para asumir las acciones que no prosperan. El proceso evolutivo puede considerarse más un modo de hacer las cosas que un plan estratégico y precisa de que la Dirección asuma que pueden cometerse errores que forman parte del trabajo desarrollado, de trabajar sistemáticamente en pequeñas acciones que vayan desarrollando progresivamente nuevas líneas de actuación, de dar al personal los recursos y el ambiente necesario para intentar nuevos proyectos y de premiar la innovación y mantener férreamente la ideología y los valores de la empresa.
–     Fomentar los Directivos de la casa. El éxito de las organizaciones viene provocado por el mantener un liderazgo creíble y excelente de un modo continuo en el tiempo. La dependencia de un líder visionario que puede desarrollar un buen trabajo en la empresa pero que carece de relevo futuro en la entidad puede muy bien dar al traste con el trabajo y la filosofía de trabajo desarrollada en el tiempo. La preparación para el relevo de los cargos directivos y líderes de una organización suele tratarse de un aspecto fundamental en las organizaciones excelentes y determina, por lo general, una serie de años para conseguir el resultado deseado. Las compañías excelentes desarrollan y promueven el talento entre sus propios recursos humanos lo que suele conllevar de un modo asociado el mantenimiento de los valores de la compañía.
–    Nunca es suficiente. La exigencia de superación de sus propios resultados suele ser una constante en las compañías excelentes. La opción no es únicamente ser mejores que las empresas competidores sino la de mejorar sus propios resultados año a año. En muchas ocasiones se busca mayor eficiencia en sus propios productos o servicios son los que compiten entre sí en la búsqueda perpetua de la mejora continua.
Cabe destacar que el estudio de Collins y Porras destacó la existencia de cuatro componentes principales en relación a la gestión de sus recursos humanos en las organizaciones visionarias:
–      Programas de orientación y entrenamiento (apuesta por el personal interno).
–  Rigurosidad en la política de ascensos (defensa de la “meritocracia”).
– Compensaciones y reconocimientos (reconocimiento del trabajo desarrollado).
– Programas de incentivo (fomento del desarrollo de las actividades).
De un modo similar a la estructura de los Mapas Estratégicos la atención a los recursos humanos son muy relevantes en las empresas de éxito, siendo éstas muy exigentes con sus empleados como consecuencia de la pasión en el trabajo desarrollado y únicamente si uno “encaja” podrá desarrollarse con motivación. Por otro lado son empresas que animan a sus trabajadores  a que innoven y experimenten.
Las organizaciones “hechas para durar” (y su ampliación efectuada por Jim Collins en “Empresas que Sobresalen) trabajan y desarrollan su estrategia empresarial en línea con sucódigo ético haciendo que todos sus recursos se comprometan en desarrollar dichos valores. El control y a sinergia de sus diferentes actividades les ofrece la fuerza para su desarrollo, siendo muy relevantes los pequeños detalles a los cuales prestan mucha atención. Enlazan todas sus actuaciones con sus objetivos generales de modo que el trabajo conseguido se acople a la línea general de actuación de la entidad. Su metodología de hacer negocio es única y siempre fiel a sus valores o creencias, eliminando cualquier línea de trabajo que no se encuentre alineada con su núcleo operativo.
“Lo que convierte a una empresa o a un líder en los mejores es la capacidad de elegir a las personas y colocarlas en el puesto indicado”.
James C. Collins, consultor, escritor y conferenciante estadounidense sobre gestión empresarial.


Fotografía: María Zaballos Terán
Mi foto
En mi carrera profesional he colaborado, como asesor externo, en múltiples organizaciones con objeto de facilitar la implantación y mantenimiento de Sistemas de Gestión, principalmente calidad y medio ambiente bajo el marco de las Normas ISO 9001 e ISO 14001.
El haber trabajado en diferentes tipos de empresas, tanto grandes como pymes, me ha ofrecido una visión global del funcionamiento interno de todo tipo de entidades, su organización y procesos internos así como la visión de los diferentes clientes de sus sistemas de gestión y lo que esperan de ellos.
Creo que el trabajo de consultor debe efectuarse a la medida del cliente, dependiendo de sus recursos y adaptado a sus necesidades y que dicho trabajo debe efectuarse con seriedad, cercanía y poniendo en juego toda la experiencia acumulada.
En los últimos años y como consecuencia de la innovación y entrada de nuevas especificaciones normativas tales como la ISO 50001 y el cálculo de la huella de carbono he integrado este tipo de consultoría entre mis servicios prestados a clientes.
Soy de la opinión de que los sistemas de gestión son una herramienta muy poderosa para la optimización de los recursos de las empresas (independientemente de su tamaño) así como para su mejora progresiva año a año. La correcta definición (y revisión periódica) de los protocolos de trabajo y el correcto marcaje de valores de referencia controlados así como una correcta definición de mejoras y objetivos periódicos (siempre teniendo en cuenta los recursos disponibles) son vitales para el desarrollo de un buen servicio a los clientes y la permanencia de cualquier entidad en el mercado.
El guiar a los clientes en estos aspectos de una manera clara y dentro de unos sistemas de gestión evaluados periódicamente y de comprobada eficacia, crea una riqueza innegable tanto para el asesor como para la entidad a la que apoya.
J. Daniel Blanco Alonso
Tlfno. 670 776 586
Correo: jdan12@hotmail.com
Seriedad, experiencia y cercanía
Seriedad, experiencia y cercanía
Normas 9001, 14001, 50001, 14064….
Normas 9001, 14001, 50001, 14064....

jueves, 31 de agosto de 2017

MECÁNICA DE ENTREVISTA EN UNA AUDITORÍA FORENSE

Estándar
Escrito en 30 Agosto 2017.
En las investigaciones por fraudes ocupacionales y delitos informáticos siempre debe existir un elemento presente a la hora de llevar a cabo técnicas que permitan a los investigadores resolver las hipótesis o ampliar una declaración de culpabilidad. Una de ellas es el interrogatorio, entrevista o cuestionamiento a los sospechosos o declarantes.
Como en cualquier técnica de investigación, entre mejor esté preparado el investigador en el interrogatorio, mejores serán los resultados.
Sin importar qué actitud tenga el sospechoso o declarante al momento de su entrevista, el investigador debe siempre mantener una postura tranquila, relajada y profesional, sin obedecer ni responder a provocaciones personales del entrevistado.
Las actutudes pueden variar de acuerdo a la posición del entrevistado (si está declarando haber cometido un delito o si es un sospechoso). Entre las actitudes más difíciles de manejar se encuentran el estar a la defensiva, ser inflexible, estar tensoimpaciente y exageradamente amigable.
TOME NOTA DURANTE EL INTERROGATORIO
El investigador debe tomar notas durante su interrogatorio. Si no toma notas, la entrevista estaría limitada en su valor y relevancia, porque lo hablado allí podría interpretarse y discutirse de otra manera diferente a la realidad. Tome notas precisas, no necesariamente tienen que reflejar textualmente lo hablado y tenga cuidado de no escribir cada palabra que se dice sino únicamente lo relevante y pertinente a los hechos. No haga que la entrevista se pare o sea lenta a razón de la toma de notas, para este caso siempre anote las palabras clave y mas adelante vuelva a ellas para ampliar la información.
El investigador puede optar por grabar electrónicamente la conversación y luego resumirla o también puede tomar notas en una hoja separada que mas adelante sirva en el proceso de la investigación, sin embargo, se recomienda que no se grabe electrónicamente debido a que este hecho necesitaría contar con la aprobación el interrogado y aún teniéndola limitaría su capacidad de respuesta por temor a decir algo que tenga que mantener para siempre.
MANTENGA EL CONTACTO VISUAL A LOS OJOS
Para mantener una conversación fluida, con sinceridad y de forma cooperativa de parte del interrogado, es necesario mantener el contacto a los ojos pero con mucho cuidado de no exagerarse o de lo contrario podría ser tomado como una actitud rival por parte de entrevistador. Recuerde que el entrevistado entregará u ocultará información dependiendo de la actitud del interrogador.
OPINIONES PERSONALES
Evite tomar nota de sus opiniones personales en el mismo papel donde lleva el escrito. Esto ocasionaría una baja reputación suya hacia la persona que lo lea con una consecuente pérdida de credibilidad y confiabilidad. Un papel como estos estaría disponible en un juicio y durante el proceso de investigación.
ESCONDA LAS EMOCIONES
Al recibir una respuesta y tomar nota, evite mostrar emociones. Esto le permitirá abordar más profundamente temáticas adicionales sin que el entrevistado sepa que es un tema de vital importancia y clave para la investigación. A veces las personas cuando se dan cuenta de que están diciendo algo que puede ser tomado en su contra evitan seguir hablando de ello.
PREGUNTAS ESCRITAS
En lo posible, no escriba las preguntas que se le harán al sospechoso o declarante en la entrevista ya que esta debe fluir y empezar a tratar puntos claves a medida que se desarrolla la conversación. Mucho menos entregue al entrevistado la lista de preguntas, porque de hacerlo, le estará dando la posibilidad de fabricar las respuestas.
DOCUMENTE LOS RESULTADOS
Al finalizar el interrogatorio, expanda las notas que ha tomado focalizándose en los puntos clave y escribiendo lo que recuerde. Si no lo hace de inmediato, podrá perder información clave que solamente esté pueda recordar por muy poco tiempo.
NO ENTREVISTE A MAS DE UNO A LA VEZ
Si existe más de un sospechoso o declarante en el ciber-crímen o fraude ocupacional, no los llame a todos a la vez. Ejecute su interrogatorio de uno en uno. El testimonio de una persona puede influir inmediatamente en las respuestas de la otra y esto ocasionaría perder la oportunidad de que uno delate al otro.
PRIVACIDAD
Siempre conduzca la entrevista en un ambiente privado, donde no estén otras personas que puedan escuchar el testimonio del entrevistado y así generarse comentarios de pasillo que puedan afectar la investigación.
CUANDO NO SE PUEDE INTERROGAR
La mecánica que tratamos hoy en el artículo aplica para cuando se tiene la posibilidad de desarrollar un interrogatorio conforme a las leyes, tanto si se es un investigador del gobierno o si está desarrollando hipótesis de fraude a nivel corporativo. No todas las personas están dispuestas a enfrentarse a un interrogatorio e incluso si acceden a hacerlo puede que no digan una sola palabra.
Referencias
Fraud Examiners Manual, 2015, http://www.acfe.org
ACERCA DE JULIÁN
 
Julián Ríos, experto y certificado en materia de Antifraude y Seguridad de la Información, es el fundador de la firma internacional NF, con base en la ciudad de Medellín, Colombia. También es el creador del software antifraude The Fraud Explorer y apoya a personas y empresas a enfrentar y solucionar sus retos en materia de Ciberseguridad y combate del fraude. Colaborador de Auditool.
Para conocer más acerca de Julián Ríos y su empresa, por favor visite el sitio web de la firma NF o consulte su perfil público en el enlace de LinkedIn.

COMUNICACIÓN DE DEFICIENCIAS SIGNIFICATIVAS DE CONTROL INTERNO SEGÚN LA NIA 265

Estándar
Escrito en 30 Agosto 2017.
En el curso de la auditoría y como resultado del conocimiento de la entidad y de sus sistemas de control, el auditor puede identificar deficiencias y deficiencias significativas en el control interno de la empresa.
De acuerdo a la NIA 265.6 una deficiencia en el control interno se da cuando “no existe un control necesario para prevenir, o detectar y corregir, oportunamente incorrecciones en los estados financieros” o cuando “un control está diseñado, se implementa u opera de forma que no sirve para prevenir, o detectar y corregir incorrecciones en los estados financieros oportunamente”. También conforme a esta NIA,  se tiene que una deficiencia significativa en el control interno es aquella que según el juicio profesional del auditor, es lo suficientemente importante para merecer la atención de los responsables del gobierno de la entidad.
En el caso de que el auditor identifique deficiencias que sean significativas individualmente o de manera agregada, tiene la obligación de comunicarlas oportunamente y por escrito a los responsables del gobierno de la entidad y a la administración.
Para determinar si las deficiencias son significativas el auditor puede tener en cuenta, entre otros, los siguientes aspectos:
  • La probabilidad de que las deficiencias den lugar a futuras incorrecciones materiales en los estados financieros.
  • La exposición del activo o pasivo a pérdida o fraude.
  • Las cantidades en los estados financieros que podrían estar afectadas por las deficiencias.
  • La causa y la frecuencia de las excepciones detectadas como consecuencia de las deficiencias.
  • La interacción de la deficiencia con otras deficiencias.
Por otra parte, conforme a la NIA 265.11 el auditor debe incluir en la comunicación escrita sobre las deficiencias significativas en el control interno, lo siguiente:
  • Una descripción de las deficiencias y una explicación de sus posibles efectos.
  • Información suficiente para permitir a los responsables del gobierno de la entidad y a la Dirección comprender el contexto de la comunicación.
En especial, el auditor explicará que:
  • El propósito de la auditoría fue que el auditor expresara una opinión sobre los estados financieros.
  • La auditoría tuvo en cuenta el control interno relevante para la preparación de los estados financieros con el fin de diseñar los procedimientos de auditoría adecuados a las circunstancias, y no con la finalidad de expresar una opinión sobre la eficacia del control interno.
  • Las cuestiones sobre las que se informa se limitan a las deficiencias que el auditor ha identificado durante la realización de la auditoría y sobre las que el auditor ha llegado a la conclusión de que tienen importancia suficiente para merecer ser comunicadas a los responsables del gobierno de la entidad.
Referencias:
IFAC Norma Internacional de auditoría NIA 265.
Blog:
AUDITOOL

APORTES DESDE LA AUDITORÍA A LOS ATAQUES DDOS

Estándar
Escrito en 30 Agosto 2017.
Los ataques cibernéticos que atentan contra la seguridad de la información privada de las empresas son cada vez más comunes hoy día. Muchos hackers pueden actuar por cuenta propia para afectar una empresa con el objetivo de obtener un beneficio a cambio, e incluso, pueden actuar bajo las órdenes de la competencia cuya intención es afectar a la organización directamente. En cualquier caso, las empresas deben prepararse para asumir dichos ataques y saber actuar frente a los mismos.
 Stewart (2017), consiente de la magnitud de un ataque cibernético, hace un llamado para que la Auditoría Interna haga aportes valiosos que prevengan dichas situaciones. De esta manera, lo primero que se tiene que considerar es las compañías y sus trabajadores deben estar preparados para detectar, prevenir, investigar y superar situaciones de riesgo como lo son los ataques cibernéticos. Incluso, esa preparación debe contemplar posibles represalias que los hackers puedan tomar en contra de ellas. Esto se debe considerar debido a que muchos de estos criminales están dispuestos a secuestrar información a cambio de beneficios económicos, dejando a la empresa vulnerable. Otro tipo de ataque muy común es el DDoS (Distributed Denial of Service) que afecta al servidor principal desde muchos ordenadores. El DDoS es un tipo de ataque que se usa como represalia por los hackers y su propósito es extorsivo. Las soluciones ante este tipo de ataques se van quedando cada vez más obsoletas y los hackers encuentran nuevas maneras de hacer daño a la empresa. Esto requiere que haya una contrafuerza de capacidades intelectuales puestas a prueba que generen soluciones a esta problemática y esto es una gran responsabilidad por parte de la auditoría interna.
De esta manera, el Auditor Interno debe considerar varios aspectos: conocer el funcionamiento de los ataques conocidos como DDoS, de esta manera se genera una ventaja frente al problema y se pueden tomar acciones anticipadas para prevenirlos. Por ejemplo, mayores medidas de protección de datos o capacitaciones dirigidas a los empleados para que no cometan errores en el uso de la tecnología y los recursos de la misma. Hay que reconocer además el grado de vulnerabilidad al que se está expuesto y para ello hay que partir por la premisa de que cualquier persona es vulnerable a un ataque.
Muchos recursos son utilizados por los hackers para desestabilizar el funcionamiento de una organización, estas situaciones de fraude son incentivadas generalmente por trampas que provocan que se desencadene todo el proceso. Por ejemplo, el simple hecho de abrir un link de un correo malintencionado puede desencadenar grandes consecuencias, pues es el punto de quiebre que el hacker usa para tener acceso al sistema operativo de la empresa.
Más puntualmente, Stewart (2017) hace una recopilación de lo que los auditores pueden hacer para ayudar a las organizaciones a prevenir y mitigar un ataque de tipo DDoS o cualquier riesgo cibernético. Lo primero es que los Auditores Internos ante cualquier ataque cibernético o una sospecha del mismo, deben acudir primero a los administrativos de la empresa y luego de manera inmediata a las autoridades para que se dé comienzo a un proceso judicial.
Segundo, las organizaciones deben utilizar con mayor prudencia los servicios de almacenamiento de la información en la nube (Clud Services), de tal manera que la información almacenada no se encuentre particularmente en situación de vulnerabilidad ante un ataque. Tercero, se debe fortalecer los sistemas operativos de las empresas, este fortalecimiento incluye estrategias que potencien la seguridad de los datos que son privados para la empresa. Además, una correcta y permanente actualización de este sistema operativo. Finalmente, también se requiere que haya un mayor control y un fortalecimiento de los sistemas que protegen el sistema operativo de la empresa. Es decir, una buena barrera contra dichos ataques.
Es necesario entender que el uso de la tecnología, aunque trae enormes beneficios, también vuelve vulnerable a una organización. Los recursos actuales son cada vez más ingeniosos para provocar trampas para los empleados u organizaciones que no manejan plenamente los recursos electrónicos. Por esta razón, los Auditores Internos deben ir un paso más allá de los enemigos, conocer su funcionamiento y sus patrones de comportamiento, para de esta manera tomar acciones preventivas y de mitigación y para preparar a la empresa ante posibles ataques. Sin lugar a dudas, se trata de crear además una conciencia de seguridad cibernética, que no afecte la funcionalidad de la tecnología en la eficiencia de las empresas. No se debe estigmatizar el uso de la tecnología por el riesgo de la manipulación de datos, sino que los auditores deben mantenerse a la vanguardia de los nuevos recursos que la propia tecnología tiene para ataques dichos ataques cibernéticos. El esfuerzo empresarial va a ser primordial a la hora de atender las sugerencias de los auditores y de crear una cultura de reconocimiento de riesgos y de prevención y mitigación de los mismos.
Bibliografía