[{"data":1,"prerenderedAt":369},["ShallowReactive",2],{"blog-\u002Fblog\u002Fque-revisa-auditor-programa-cumplimiento\u002F":3,"related-\u002Fblog\u002Fque-revisa-auditor-programa-cumplimiento":337},{"id":4,"title":5,"author":6,"body":7,"category":318,"date":319,"dateModified":320,"description":321,"extension":322,"featured":323,"image":324,"imageAlt":320,"meta":325,"navigation":198,"path":326,"readTime":327,"seo":328,"stem":329,"tags":330,"__hash__":336},"blog\u002Fblog\u002Fque-revisa-auditor-programa-cumplimiento.md","Qué revisa un auditor en su programa de cumplimiento (checklist práctico)","Equipo Normatic AI",{"type":8,"value":9,"toc":303},"minimark",[10,14,17,22,25,28,44,47,51,54,68,72,75,89,93,97,114,117,121,124,138,142,145,159,163,166,180,184,187,261,265,268,272,291],[11,12,13],"p",{},"Cuando un auditor entra a revisar un programa de cumplimiento, no busca un manual impecable guardado en una carpeta. Busca señales de que el programa vive. La diferencia entre un programa \"de papel\" y uno real se nota en los detalles, en si las políticas se aplican, en si los controles dejan rastro, en si el encargado tiene autonomía para actuar. Y todo eso se traduce en una sola pregunta que el auditor repite, en distintas formas, durante toda la revisión. ¿Dónde está la evidencia?",[11,15,16],{},"Esta guía recorre las áreas que un auditor suele examinar y propone un checklist para que oficiales y encargados puedan autoevaluarse antes de la revisión. El hilo conductor es siempre el mismo. Lo que no se puede demostrar tiende a no existir.",[18,19,21],"h2",{"id":20},"existencia-y-vigencia-de-las-políticas","Existencia y vigencia de las políticas",[11,23,24],{},"El primer paso suele ser el más básico, pero también el que más sorpresas entrega. El auditor verifica que las políticas y procedimientos existan, estén aprobados por el órgano competente y, sobre todo, estén vigentes. Una política de hace cinco años, sin revisiones intermedias y sin firma de aprobación, levanta una alerta inmediata.",[11,26,27],{},"Estos son los puntos que se revisan con frecuencia.",[29,30,31,35,38,41],"ul",{},[32,33,34],"li",{},"Existencia formal de las políticas clave (código de conducta, prevención de delitos, conflicto de intereses, según el rubro).",[32,36,37],{},"Fecha de aprobación y versión vigente, con un historial de cambios identificable.",[32,39,40],{},"Evidencia de que las políticas fueron comunicadas y son accesibles.",[32,42,43],{},"Coherencia entre lo que dice la política y lo que ocurre en la operación.",[11,45,46],{},"Una política vigente no es solo la más reciente. Es la que se aplica y se conoce.",[18,48,50],{"id":49},"matriz-de-riesgos-actualizada","Matriz de riesgos actualizada",[11,52,53],{},"El auditor querrá entender cómo la organización identifica, evalúa y prioriza sus riesgos de cumplimiento. La matriz de riesgos es el documento central de esa conversación, y lo primero que se mira es si está actualizada y si refleja la realidad del negocio. Una matriz que no se ha tocado desde su creación, o que no incorpora cambios relevantes (nuevas líneas de negocio, nuevos proveedores, cambios regulatorios), sugiere que el ejercicio de riesgo fue un trámite y no una práctica.",[29,55,56,59,62,65],{},[32,57,58],{},"Metodología documentada de identificación y evaluación de riesgos.",[32,60,61],{},"Riesgos asociados a controles concretos, con responsables definidos.",[32,63,64],{},"Evidencia de actualización periódica y de revisiones tras cambios significativos.",[32,66,67],{},"Trazabilidad entre los riesgos y las decisiones que tomó la organización.",[18,69,71],{"id":70},"evidencia-de-controles-operando","Evidencia de controles operando",[11,73,74],{},"Aquí es donde muchos programas se quedan cortos. Tener un control definido en la matriz no es lo mismo que demostrar que ese control opera. El auditor buscará la huella que deja el control cada vez que se ejecuta, como registros, firmas, aprobaciones, logs y reportes. Si existe un control de aprobación de pagos sobre cierto monto, por ejemplo, el auditor pedirá una muestra de aprobaciones reales y revisará si se cumplió el flujo definido. Un control sin rastro es, para la auditoría, un control que no se puede confirmar.",[29,76,77,80,83,86],{},[32,78,79],{},"Diseño del control documentado, con el quién, el qué, el cuándo y el cómo.",[32,81,82],{},"Evidencia de ejecución a lo largo del período revisado, no solo en una fecha.",[32,84,85],{},"Registros que permitan reconstruir cómo operó el control en casos concretos.",[32,87,88],{},"Tratamiento de las excepciones que el control detecta.",[18,90,92],{"id":91},"canal-de-denuncias-y-gestión-de-casos","Canal de denuncias y gestión de casos",[11,94,95,96],{},"El canal de denuncias es un foco habitual, tanto por su rol en la cultura de cumplimiento como por las obligaciones legales que lo respaldan en distintos marcos. "," El auditor no se conforma con que el canal exista. Revisa que funcione, que resguarde la confidencialidad y que cada caso tenga un tratamiento trazable de inicio a fin.",[29,98,99,102,105,108,111],{},[32,100,101],{},"Existencia de un canal operativo y conocido en la organización.",[32,103,104],{},"Mecanismos que resguarden la confidencialidad y, cuando corresponda, el anonimato.",[32,106,107],{},"Gestión documentada de cada caso, desde la recepción y la investigación hasta la decisión y el cierre, con plazos y responsables.",[32,109,110],{},"Medidas frente a represalias y evidencia de que se aplican.",[32,112,113],{},"Reportería que permita ver volúmenes, tipologías y tiempos de respuesta.",[11,115,116],{},"La pregunta de fondo es si una denuncia que entra hoy puede seguirse, paso a paso, hasta su resolución.",[18,118,120],{"id":119},"capacitaciones-con-registro","Capacitaciones con registro",[11,122,123],{},"Un programa de cumplimiento se sostiene en personas que saben qué hacer. Por eso el auditor revisa las capacitaciones, con un matiz importante. No basta con que se hayan dictado, hay que poder demostrarlo. La capacitación sin registro es, en términos de auditoría, una capacitación que no ocurrió.",[29,125,126,129,132,135],{},[32,127,128],{},"Plan de capacitación con cobertura definida (quiénes deben capacitarse y en qué).",[32,130,131],{},"Registros de asistencia o de finalización por persona.",[32,133,134],{},"Contenidos alineados con las políticas y los riesgos de la organización.",[32,136,137],{},"Evidencia de refuerzos o actualizaciones tras cambios normativos.",[18,139,141],{"id":140},"trazabilidad-documental","Trazabilidad documental",[11,143,144],{},"La trazabilidad es el tejido que conecta todo lo anterior. El auditor evalúa si la documentación está ordenada, versionada y disponible, y si es posible reconstruir la historia de una decisión, esto es, quién la tomó, cuándo y con qué fundamento. Un programa con buena trazabilidad responde rápido; uno sin ella obliga a salir a buscar papeles que muchas veces no aparecen.",[29,146,147,150,153,156],{},[32,148,149],{},"Documentos versionados, con control de cambios y fechas confiables.",[32,151,152],{},"Repositorio único y accesible, con permisos claros sobre quién ve y edita.",[32,154,155],{},"Capacidad de vincular un riesgo con su control, su evidencia y su responsable.",[32,157,158],{},"Resguardo de la integridad de los registros en el tiempo.",[18,160,162],{"id":161},"roles-y-autonomía-del-encargado","Roles y autonomía del encargado",[11,164,165],{},"Finalmente, el auditor mira a las personas que sostienen el programa, en particular al encargado o encargada de cumplimiento. Revisa si el rol existe formalmente, si cuenta con recursos y, sobre todo, si tiene autonomía e independencia para actuar. Un encargado que depende jerárquicamente de las áreas que debe fiscalizar difícilmente podrá ejercer su función con la objetividad esperada.",[29,167,168,171,174,177],{},[32,169,170],{},"Designación formal del encargado, con roles y responsabilidades definidos.",[32,172,173],{},"Independencia respecto de las áreas que supervisa y acceso a la alta dirección.",[32,175,176],{},"Recursos suficientes para cumplir la función.",[32,178,179],{},"Reportes periódicos al directorio o a la administración superior.",[18,181,183],{"id":182},"checklist-práctico-de-autoevaluación","Checklist práctico de autoevaluación",[11,185,186],{},"Antes de la auditoría, recorra esta lista de verificación y marque solo lo que pueda respaldar con evidencia.",[29,188,191,201,207,213,219,225,231,237,243,249,255],{"className":189},[190],"contains-task-list",[32,192,195,200],{"className":193},[194],"task-list-item",[196,197],"input",{"disabled":198,"type":199},true,"checkbox"," Políticas clave existen, están aprobadas y vigentes, con historial de versiones.",[32,202,204,206],{"className":203},[194],[196,205],{"disabled":198,"type":199}," Las políticas fueron comunicadas y son accesibles para quienes deben cumplirlas.",[32,208,210,212],{"className":209},[194],[196,211],{"disabled":198,"type":199}," La matriz de riesgos está actualizada y refleja la realidad del negocio.",[32,214,216,218],{"className":215},[194],[196,217],{"disabled":198,"type":199}," Cada riesgo relevante tiene un control y un responsable asociado.",[32,220,222,224],{"className":221},[194],[196,223],{"disabled":198,"type":199}," Hay evidencia de que los controles operaron durante todo el período revisado.",[32,226,228,230],{"className":227},[194],[196,229],{"disabled":198,"type":199}," El canal de denuncias está operativo, es conocido y resguarda la confidencialidad.",[32,232,234,236],{"className":233},[194],[196,235],{"disabled":198,"type":199}," Cada caso del canal tiene tratamiento documentado de inicio a fin.",[32,238,240,242],{"className":239},[194],[196,241],{"disabled":198,"type":199}," Existen registros de capacitación por persona.",[32,244,246,248],{"className":245},[194],[196,247],{"disabled":198,"type":199}," La documentación está versionada, ordenada y disponible para consulta.",[32,250,252,254],{"className":251},[194],[196,253],{"disabled":198,"type":199}," El encargado de cumplimiento tiene rol formal, recursos y autonomía.",[32,256,258,260],{"className":257},[194],[196,259],{"disabled":198,"type":199}," Es posible reconstruir, con evidencia, cualquier decisión relevante del programa.",[18,262,264],{"id":263},"la-evidencia-como-hilo-conductor","La evidencia como hilo conductor",[11,266,267],{},"Si hay una conclusión transversal a toda auditoría, es que el programa que se puede demostrar es el programa que cuenta. La calidad de un sistema de cumplimiento no se mide por la cantidad de documentos que produce, sino por su capacidad de mostrar, en cualquier momento, que las cosas se hicieron como se dijo. Diseñar el programa pensando en la evidencia, y no solo en la política, es la mejor forma de llegar tranquilo a una revisión.",[18,269,271],{"id":270},"cómo-ayuda-normatic-ai","Cómo ayuda Normatic AI",[11,273,274,278,279,282,283,286,287,290],{},[275,276,277],"strong",{},"Normatic AI"," es la suite de cumplimiento normativo que reúne en un solo lugar el ",[275,280,281],{},"canal de denuncias",", la ",[275,284,285],{},"gestión de riesgos (GRC)"," y la ",[275,288,289],{},"documentación normativa"," de su organización. Tecnología nacional, con seguridad por diseño y aislamiento por organización.",[11,292,293,298,299],{},[294,295,297],"a",{"href":296},"\u002Fplataforma","Conozca la plataforma"," · ",[294,300,302],{"href":301},"\u002Fcontacto","Solicite una demostración",{"title":304,"searchDepth":305,"depth":306,"links":307},"",2,3,[308,309,310,311,312,313,314,315,316,317],{"id":20,"depth":305,"text":21},{"id":49,"depth":305,"text":50},{"id":70,"depth":305,"text":71},{"id":91,"depth":305,"text":92},{"id":119,"depth":305,"text":120},{"id":140,"depth":305,"text":141},{"id":161,"depth":305,"text":162},{"id":182,"depth":305,"text":183},{"id":263,"depth":305,"text":264},{"id":270,"depth":305,"text":271},"Auditoría","2026-05-23",null,"Checklist práctico para auditores y oficiales: políticas vigentes, matriz de riesgos, controles operando, canal de denuncias, capacitaciones y trazabilidad.","md",false,"\u002Fimages\u002Fblog\u002Fque-revisa-auditor-programa-cumplimiento.jpg",{},"\u002Fblog\u002Fque-revisa-auditor-programa-cumplimiento",8,{"title":5,"description":321},"blog\u002Fque-revisa-auditor-programa-cumplimiento",[318,331,332,333,334,335],"Cumplimiento","Compliance","Matriz de Riesgos","Canal de Denuncias","Evidencia","4ZaDP0LLwbdRu38pbuPgRCyC6mZk6WKOi5yjvfX9gVA",[338,350,360],{"path":339,"title":340,"description":341,"category":342,"tags":343,"date":349},"\u002Fblog\u002Fmatriz-riesgos-5x5-como-construirla","Matriz de riesgos 5×5, cómo construirla y mantenerla viva","Guía práctica para construir una matriz de riesgos 5×5: ejes de probabilidad e impacto, niveles, dueños, controles y revisión periódica para que no quede como documento muerto.","Gestión de Riesgos",[344,345,346,347,348],"gestión de riesgos","matriz de riesgos","GRC","ISO 31000","auditoría","2026-06-04",{"path":351,"title":352,"description":353,"category":334,"tags":354,"date":359},"\u002Fblog\u002Fgestionar-denuncia-acoso-laboral-paso-a-paso","Cómo gestionar una denuncia de acoso laboral paso a paso","Guía operativa para encargados de prevención y RRHH: recepción, acuse, admisibilidad, medidas de resguardo, investigación con debido proceso, resolución y evidencia.",[355,334,356,357,358,332],"Acoso Laboral","Debido Proceso","RRHH","Investigación","2026-06-13",{"path":361,"title":362,"description":363,"category":364,"tags":365,"date":368},"\u002Fblog\u002Fmodelo-prevencion-delitos-ley-20393-pilares","Modelo de Prevención de Delitos (Ley 20.393), los pilares que no pueden faltar","Conozca los pilares de un Modelo de Prevención de Delitos bajo la Ley 20.393: encargado autónomo, riesgos, canal de denuncias, capacitación y supervisión.","Ley 20.393",[364,366,332,367,334],"Modelo de Prevención de Delitos","Encargado de Prevención","2026-06-09",1790187315640]