Si trabajas en una empresa mediana o grande, seguro conoces a alguien de Auditoría Interna. Casi siempre es esa persona que llega a hacer preguntas, revisa procesos que nadie más quiere tocar y termina en reportes que pocos leen con gusto. Pero esa imagen está cambiando. El nuevo Estudio integral de Auditoría Interna 2026, elaborado por KPMG México junto con los institutos de auditores internos de Costa Rica, El Salvador, Guatemala, Honduras, Panamá y República Dominicana, deja ver que la función está dejando el rol de “policía de procesos” para meterse de lleno en la conversación estratégica de las empresas. Y no porque quiera, sino porque el entorno la está empujando a hacerlo.
El estudio se levantó entre mayo y junio de 2026 con más de 130 líderes de Auditoría Interna en México y Centroamérica (otras fuentes que retomaron el reporte hablan de más de 180 directivos consultados en total, considerando otros perfiles ejecutivos) y buscó entender cómo estructuran su área, gestionan talento, adoptan tecnología y enfocan sus riesgos. Lo que encontraron es un retrato bastante honesto: hay avances reales, pero también huecos que, si no se atienden, pueden salir caros.
Uno de los hallazgos más claros del estudio es que el tamaño de la compañía condiciona casi por completo qué tan robusta (o qué tan débil) es su función de Auditoría Interna. En las empresas pequeñas (hasta USD 100 millones de ventas anuales), el 27% opera con un solo auditor interno, 74% no tiene un Vicepresidente al frente del área y 57% ni siquiera cuenta con un Director. Cuando el líder de Auditoría Interna no tiene el peso jerárquico suficiente, es difícil que su voz llegue con fuerza al Consejo o al Comité de Auditoría.
La cosa cambia conforme crece la empresa. En las medianas (entre USD 100 millones y USD 1,500 millones), el 24% ya cuenta con 15 o más auditores, y en las grandes (más de USD 1,500 millones) esa cifra sube a 50%. Es decir, mientras más grande el negocio, más capacidad de cobertura tiene el equipo que se supone debe vigilarlo.
Aquí está, probablemente, el dato que más debería hacernos ruido: el 88% de las empresas pequeñas en México y Centroamérica no tiene ni un solo especialista en inteligencia artificial dentro de su equipo de auditoría. En las medianas la cifra baja a 77%, y en las grandes empresas (las que, en teoría, tienen más recursos) todavía 68% carece de este perfil.
Las brechas se repiten en otras especialidades clave, como que el 81% de las empresas pequeñas no tiene auditores en temas ambientales, sociales y de gobierno corporativo (ASG), y 79% no cuenta con capacidades forenses. Incluso en las grandes empresas, con estructuras más desarrolladas, persisten rezagos, ya que el 60% no tiene forenses y 52% no tiene especialistas en ASG.
La explicación no es tan rebuscada como parece, contratar o formar especialistas cuesta, y muchas áreas de Auditoría Interna todavía compiten por presupuesto con otras prioridades del negocio. Por eso, buena parte de estas capacidades se están cubriendo con terceros, sobre todo en temas fiscales, comercio exterior, ciberseguridad , data y analytics, más que desarrollándolas puertas adentro.
La línea de reporte organizacional es uno de esos temas que suenan aburridos pero que en realidad definen todo. En México, el 64% de las funciones de Auditoría Interna reporta al Comité de Auditoría, lo cual es la práctica recomendada porque le da independencia frente a la operación del día a día. En Centroamérica, ese porcentaje baja a 47%, y el Consejo de Administración toma el segundo lugar con 26%.
El problema está en la otra cara de la moneda: en México, 16% de las organizaciones reporta directamente a la Dirección General y 12% a la Dirección de Finanzas. En Centroamérica esas cifras son de 13% y 4%, respectivamente. Cuando Auditoría Interna depende de la misma área que se supone debe vigilar (o de instancias ejecutivas en general), es más difícil que sus hallazgos lleguen sin filtro a quienes toman decisiones.
A esto se suma otro dato que llama la atención: 44% de las empresas en México y 52% en Centroamérica no han realizado nunca una evaluación externa de calidad de su función de Auditoría Interna. Es como si un médico nunca se hiciera un chequeo propio, puede estar haciendo bien su trabajo, pero nadie externo lo ha confirmado.
Cuando se les preguntó a los líderes qué habilidades buscan en su gente, el pensamiento crítico y el análisis de riesgos siguen en el top (72% en México, 68% en Centroamérica), seguidos del conocimiento de control interno (61% en ambas regiones). Pero hay una tendencia clara hacia lo tecnológico: comprender y utilizar análisis de datos aparece con 54% en México y 47% en Centroamérica, y el conocimiento tecnológico en general (data y analytics, RPA, IA) ronda el 43% en ambas regiones.
Curiosamente, habilidades blandas como la resiliencia, el aprendizaje continuo o el manejo de conflictos siguen estando subrepresentadas, con menos de un tercio de las menciones, a pesar de que impactan directamente en cómo trabaja un equipo y en la calidad de lo que reporta. Y en cuanto a formación, todavía hay una brecha importante: 41% de las empresas en México y 39% en Centroamérica no cuentan con un plan formal de capacitación ni tienen contemplado desarrollarlo.
Aquí viene otro dato que probablemente no sorprenda a nadie que haya trabajado cerca de un área de auditoría, el 58% de las empresas en México y 70% en Centroamérica siguen usando hojas de cálculo como su herramienta principal de trabajo. Sí, en pleno 2026, cuando se habla tanto de inteligencia artificial y automatización, el Excel sigue siendo el rey.
Esto tiene consecuencias prácticas: limita la trazabilidad, complica el control de versiones en los reportes y aumenta el riesgo de errores humanos. El estudio de KPMG apunta a que el paso natural es migrar hacia herramientas de gobernanza, riesgo y cumplimiento (conocidas como GRC) integradas con otras líneas de defensa de la organización, algo que hoy avanza, pero de forma bastante fragmentada.
En cuanto a inteligencia artificial específicamente, apenas 33% de las empresas en México y 41% en Centroamérica reportan que su personal ya utiliza IA con prompts propios, y solo 26% en ambas regiones usa herramientas de IA públicas; lo cual, dicho sea de paso, no es lo ideal cuando se maneja información sensible. Prácticamente nadie (0% en México, 5% en Centroamérica) tiene todavía catálogos estandarizados de prompts para su equipo. La adopción de IA en auditoría existe, pero está lejos de ser algo ordenado o gobernado.
Esto coincide con lo que otros análisis del sector vienen documentando este mismo año: según KPMG España, la inteligencia artificial está redefiniendo las funciones de auditoría desde un enfoque de transformación y no de sustitución, combinando el análisis del dato, la automatización y el refuerzo del juicio profesional, algo que va justo en la línea de lo que muestran los datos de México y Centroamérica: la tecnología ya no es opcional, pero tampoco reemplaza el criterio humano.
Cuando se les preguntó directamente cuál será el reto más importante para la función en los próximos años, la respuesta fue contundente: el 72% en México y 67% en Centroamérica señalaron a la inteligencia artificial como su principal desafío. De hecho, medios que cubrieron la presentación del estudio destacaron este mismo hallazgo como el más relevante, subrayando que 7 de cada 10 empresas en México consideran que la falta de especialistas en IA es el principal obstáculo para fortalecer su función de Auditoría Interna.
Le siguen los riesgos más complejos y emergentes (47% en México, 55% en Centroamérica) y la transformación digital, que ronda el 40% en ambas regiones. En contraste, los temas ASG quedan relegados: solo 21% en México y 5% en Centroamérica los ven como un reto prioritario, algo que contrasta con la creciente presión regulatoria y de inversionistas por reportes de sostenibilidad más rigurosos a nivel global.
Desde enero de 2025 está vigente un nuevo marco a nivel mundial: las Normas Globales de Auditoría Interna, mejor conocidas como NOGAI, publicadas por The Institute of Internal Auditors (IIA Global) para sustituir al antiguo Marco Internacional para la Práctica Profesional. Estas normas buscan estandarizar y elevar la calidad de la función de auditoría interna en cualquier sector, regulación o modelo de gestión, incluyendo auditorías tercerizadas, y están organizadas en cinco dominios que incluyen 15 principios y alrededor de 52 normas específicas.
En México, el 37% de las organizaciones ya adoptó las NOGAI y 30% está en proceso; en Centroamérica, 28% ya las implementa y 37% está en camino. Todavía hay un 12% en México y 22% en Centroamérica sin planes de adoptarlas, lo cual, considerando que se trata del nuevo estándar internacional de la profesión, es un foco amarillo que vale la pena atender más pronto que tarde.
Si algo deja claro el estudio es que no se trata de “hacer más” auditoría, sino de hacerla con más profundidad donde realmente importa. Las conclusiones del propio reporte de KPMG lo resumen bien: la diferencia entre una función madura y una que no lo es no está en cuántos proyectos ejecuta al año ni en cuántas horas invierte, sino en su capacidad de cubrir el universo auditable con una profundidad proporcional al riesgo, especialmente en temas como IA y ASG.
Las prioridades para los próximos 3 años ya están sobre la mesa: 67% de las empresas en México planea incorporar IA en sus actividades de auditoría, 60% quiere aumentar el uso de data y analytics y RPA, y 50% busca implementar auditorías continuas apoyadas en tecnología. En Centroamérica el orden cambia un poco, pero la dirección es la misma.
Al final, el mensaje del estudio es bastante directo, la Auditoría Interna en México y Centroamérica está en un punto de inflexión. Las empresas que combinen el apoyo de especialistas externos en el corto plazo con el desarrollo de capacidades propias, a través de capacitación real y centros de excelencia, serán las que logren que esta función deje de ser solo un requisito de cumplimiento y se convierta en lo que promete ser: un verdadero radar estratégico para anticipar riesgos antes de que se conviertan en crisis.
Imagen: GPT Images 2.0
Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *
Δ