Programa de auditoría de proveedores: guía para contadores y revisores fiscales

Un programa de auditoría de proveedores ayuda a los contadores y revisores fiscales a evaluar riesgos, validar controles y detectar posibles incumplimientos en los procesos de compras, contratación y pagos. En esta guía encontrarás los puntos clave para estructurarlo, documentarlo y aplicarlo de forma efectiva.

Escrito por:

Dana Becerra

Equipo Siempre Al Día

Contenido revisado por:

favicon-alegra.png

Equipo Alegra

Actualizado el: 14 May 2026

28 min de lectura

Compartir:

Resume esta entrada del blog con:

programa de auditoría

Índice

Cuando la DIAN cuestiona compras a un proveedor que después declara ficticio, lo primero que pide al contador o revisor fiscal son los papeles de trabajo de la auditoría de proveedores. Si los papeles existen, están bien estructurados y demuestran debida diligencia, tu fe pública está protegida. Si no existen o son insuficientes, la Junta Central de Contadores puede iniciar proceso disciplinario y la sanción llega tan dura como la del cliente.

Este artículo te entrega el programa de auditoría completo: el marco legal, los tipos de riesgo bajo NIA, la materialidad, los siete procedimientos, las pruebas específicas, los papeles de trabajo, la matriz de riesgo, el procedimiento ante hallazgos, el rol del oficial de cumplimiento y la estructura del informe final. Es el material que la JCC, la DIAN o un juez esperan ver si algún día te toca rendir cuentas sobre tu trabajo profesional.

  • ¿Qué es un programa de auditoría de proveedores? Una secuencia documentada de procedimientos que valida existencia, operación y razonabilidad de cada proveedor, alineada a las NIA y a la Ley 43 de 1990.
  • ¿Por qué importa hoy? Casos como Lili Pink están endureciendo la fiscalización DIAN sobre devoluciones de IVA y soportes contables.
  • ¿Qué protege al contador? Papeles de trabajo bien estructurados durante mínimo cinco años, alineados a las NIA y al Reglamento de la Ley 43 de 1990.

¿Por qué necesitas un programa de auditoría de proveedores en 2026?

Hasta hace pocos años, auditar proveedores era una tarea reservada a empresas con sistemas robustos de control interno. Hoy es un imperativo profesional para cualquier contador que firme estados financieros o ejerza revisoría fiscal, por tres razones concretas:

  • Casos de impacto nacional como el de Lili Pink evidenciaron que esquemas de proveedores ficticios y devoluciones de IVA fraudulentas pueden operar durante años si no hay controles activos en la mesa contable.
  • La facturación electrónica obligatoria permite a la DIAN cruzar en tiempo real lo que tu cliente reporta como compra contra lo que el proveedor reporta como venta. Las inconsistencias saltan automáticamente.
  • El SAGRILAFT y el Régimen de Medidas Mínimas de Supersociedades exigen debida diligencia documentada de contrapartes para empresas obligadas, y la auditoría de proveedores es la pieza central de ese cumplimiento.

Te puede interesar nuestro artículo: Caso Lili Pink: análisis contable y tributario para contadores

La auditoría de proveedores no es una buena práctica opcional: es una obligación derivada de varias normas que se complementan entre sí. Conocer el marco completo te permite definir con precisión qué procedimientos son exigibles según el cliente que estés auditando.

NormaQué exigeA quién aplica
Ley 43 de 1990Normas de auditoría generalmente aceptadas, ética profesional y conservación de papeles de trabajoTodos los contadores públicos
Ley 222 de 1995Funciones del revisor fiscal, incluyendo la verificación de operaciones de la sociedadRevisores fiscales
Decreto 2420 de 2015Adopción de las NIA en Colombia para auditorías de información financieraAuditorías externas y revisoría fiscal
Ley 1314 de 2009Marco técnico normativo NIIF y aseguramiento de la informaciónPreparadores y aseguradores de información financiera
Ley 2195 de 2022Estatuto Anticorrupción: beneficiario final, RUB, deber de reporte UIAFPersonas jurídicas con criterios definidos
CBJ 100-000016 de 2020 — Cap. XSAGRILAFT: debida diligencia de contrapartes y reporte de operaciones sospechosasEmpresas vigiladas por Supersociedades sobre topes
CBJ 100-000016 de 2020 — Cap. XIIIRégimen de Medidas Mínimas: debida diligencia simplificadaEmpresas con riesgo sin alcanzar topes SAGRILAFT
Estatuto Tributario (art. 671)No deducibilidad de compras a proveedores ficticiosTodos los contribuyentes

El punto clave: aunque tu cliente no esté obligado al SAGRILAFT, la Ley 43 de 1990 y las NIA igual te exigen como contador o revisor fiscal aplicar procedimientos que verifiquen la sustancia económica de las operaciones. La diferencia con el SAGRILAFT es el nivel de formalización exigido, no la obligación de fondo.

¿Qué tipos de auditoría aplican a la verificación de proveedores?

El término «auditoría» cubre cuatro figuras distintas que con frecuencia se confunden. Entender cuál estás aplicando es clave para definir el alcance, el responsable y el tipo de informe que vas a emitir.

  • Revisoría fiscal: figura colombiana regulada por la Ley 222 de 1995. El revisor fiscal está designado por la asamblea, ejerce función de fiscalización permanente y emite dictamen anual sobre los estados financieros. Su alcance incluye obligatoriamente la verificación de cumplimiento normativo.
  • Auditoría externa o financiera: ejecutada por un contador público independiente para emitir opinión sobre la razonabilidad de los estados financieros bajo NIA. Se contrata por encargo y se rige por carta de aceptación.
  • Auditoría interna: función ejercida por personal de la propia empresa que evalúa la efectividad del control interno y los procesos. No emite dictamen externo pero sus papeles son insumo de las otras auditorías.
  • Auditoría forense: auditoría especializada en investigación de fraudes, lavado de activos u operaciones simuladas. Se activa cuando hay indicios concretos de irregularidad. Requiere competencias específicas y se rige por estándares como los de la ACFE (Association of Certified Fraud Examiners).

En el contexto de proveedores ficticios, la revisoría fiscal y la auditoría externa son las que más probablemente vas a ejercer. Si detectas indicios graves, deberás recomendar al cliente contratar auditoría forense o, si tienes la calificación, ejecutarla tú mismo bajo un encargo separado.

¿Cómo entender los tres tipos de riesgo según las NIA?

La NIA 200 establece que el riesgo de auditoría se descompone en tres elementos. Comprender esta descomposición es fundamental porque define cuáles procedimientos aplicas, con qué profundidad y sobre qué población. Es la base conceptual de cualquier programa de auditoría de proveedores serio.

Tipo de riesgoDefiniciónAplicado a auditoría de proveedores
Riesgo inherenteSusceptibilidad de una afirmación a una incorrección material, sin considerar controlesMayor en sectores expuestos como textiles, oro, chatarra, hidrocarburos, joyería
Riesgo de controlQue una incorrección no sea prevenida o detectada por el sistema de control internoMayor en empresas sin debida diligencia formal de proveedores ni segregación de funciones en compras
Riesgo de detecciónQue los procedimientos de auditoría no detecten una incorrección material existenteEl que tú controlas: depende del alcance, naturaleza y oportunidad de tus procedimientos

La fórmula que rige la auditoría es simple: riesgo de auditoría aceptable = riesgo inherente × riesgo de control × riesgo de detección. Si los dos primeros son altos (un cliente del sector textil sin controles formales sobre proveedores), tu riesgo de detección debe ser bajo. Eso te obliga a procedimientos más extensos, muestras más amplias y pruebas sustantivas reforzadas.

¿Qué dice la NIA 315 sobre la identificación y evaluación de riesgos?

La NIA 315 (Identificación y Evaluación de los Riesgos de Incorrección Material) te exige obtener un entendimiento de la entidad y su entorno antes de planificar procedimientos. Aplicado a proveedores, esto significa: conocer el sector del cliente, sus principales líneas de producto, sus proveedores clave, los controles internos sobre compras y los antecedentes de fiscalización DIAN. Sin este entendimiento, cualquier programa de auditoría que diseñes está construido sobre arena.

¿Qué dice la NIA 240 sobre el riesgo de fraude?

La NIA 240 (Responsabilidades del Auditor en relación con el Fraude) introduce una presunción crítica: en toda auditoría existe riesgo de fraude en el reconocimiento de ingresos y en la administración de controles por la dirección. En el caso de proveedores ficticios, la NIA 240 obliga a aplicar escepticismo profesional reforzado sobre transacciones inusuales, partes vinculadas y operaciones que carecen de sustancia económica clara.

¿Cómo definir materialidad y muestreo en auditoría de proveedores?

No puedes auditar al 100% de los proveedores de una empresa que tiene cientos. La NIA 320 (Importancia Relativa o Materialidad) y la NIA 530 (Muestreo de Auditoría) regulan cómo definir qué proveedores entran en tu alcance.

¿Cómo se calcula la materialidad en auditoría de proveedores?

La materialidad es el monto a partir del cual una incorrección puede influir en las decisiones de los usuarios de los estados financieros. Las prácticas más comunes para calcularla son:

  • 0,5% a 1% de los ingresos operacionales para empresas comerciales y de servicios.
  • 1% a 2% del activo total para empresas con alto componente patrimonial.
  • 5% a 10% de la utilidad antes de impuestos para empresas con utilidades estables.

De la materialidad se deriva la materialidad de ejecución (entre 50% y 75% de la materialidad general) que aplicas a la planificación de pruebas, y el umbral de hallazgos triviales (típicamente 5% de la materialidad) por debajo del cual no documentas observaciones.

¿Cuántos proveedores debo auditar y cuáles selecciono?

El muestreo en auditoría de proveedores combina dos enfoques complementarios:

  • Muestreo dirigido por valor: incluye obligatoriamente los proveedores que individualmente superen la materialidad de ejecución y los que en conjunto representen el 80% de las compras del periodo.
  • Muestreo dirigido por riesgo: incluye proveedores nuevos (menos de 24 meses), proveedores con domicilio compartido, proveedores en sectores expuestos y proveedores con saldos atípicos.
  • Muestreo aleatorio sobre el resto: selecciona una muestra estadística sobre el universo restante para mantener la cobertura general.

Tip Alegra: documenta siempre el criterio de selección en tus papeles de trabajo. Si la DIAN o la JCC revisan tu auditoría, lo primero que evalúan es si la muestra fue representativa. Una muestra mal definida convierte un programa impecable en evidencia insuficiente.

¿Cómo estructurar un programa de auditoría de proveedores en 7 procedimientos?

Un programa de auditoría no es una lista de chequeo. Es una secuencia documentada con objetivo, alcance, evidencia esperada y conclusión para cada procedimiento. Estos son los siete procedimientos mínimos que cualquier contador o revisor fiscal debe ejecutar y dejar archivados en sus papeles de trabajo:

#ProcedimientoObjetivoEvidencia esperadaFrecuencia
1Cruce con listado DIANVerificar que ningún proveedor activo esté declarado ficticio o insolventeCaptura del listado DIAN con fecha + cruce contra maestro de proveedoresMensual
2Verificación RUT y CámaraConfirmar existencia jurídica, estado activo, responsabilidades tributarias coherentesCertificado Cámara con vigencia menor a 30 días + RUT actualizadoAl alta y anual
3Validación de operación realConfirmar que el proveedor tiene planta, empleados y capacidad logísticaVisita documentada, fotografías, certificación PILA, evidencia operativaAl alta para proveedores con compras superiores a 100 SMMLV anuales
4Análisis de razonabilidad de preciosDetectar diferenciales atípicos vs precio mayorista del sectorComparativo de precios con al menos 3 proveedores alternativosTrimestral
5Conciliación con facturación electrónicaCruzar facturas registradas con facturas validadas DIANReporte de validación de facturación electrónicaMensual
6Verificación de beneficiario final (RUB)Identificar quién controla efectivamente al proveedorConsulta RUB + análisis de partes vinculadasAl alta y al cambio de control
7Revisión de pagos bancariosVerificar que los pagos siguen ruta bancaria coherenteExtractos bancarios cruzados con cuentas por pagarSemestral

¿Cómo documentar cada procedimiento en tus papeles de trabajo?

Cada procedimiento del programa debe quedar evidenciado con cuatro elementos mínimos en el papel de trabajo: el objetivo del procedimiento, el alcance ejecutado (universo y muestra), la evidencia recolectada (con referenciación cruzada al archivo) y la conclusión del auditor con las marcas estándar de auditoría. Sin estos cuatro elementos, el papel no resiste una revisión de la JCC.

¿Qué pruebas de auditoría aplicar para detectar operaciones simuladas?

El programa anterior detecta proveedores irregulares en condiciones normales. Pero cuando hay sospecha de operaciones simuladas o riesgo elevado de proveedor ficticio, debes aplicar pruebas específicas alineadas a las Normas Internacionales de Auditoría (NIA) adoptadas en Colombia mediante el Decreto Único Reglamentario 2420 de 2015.

¿Qué dice la NIA 500 sobre la evidencia de auditoría suficiente y adecuada?

La NIA 500 establece que la evidencia debe ser suficiente (cantidad) y adecuada (calidad y relevancia). Para proveedores ficticios, la calidad de la evidencia se jerarquiza así: evidencia obtenida de fuentes externas independientes (DIAN, Cámara, bancos) tiene mayor peso que evidencia preparada por la entidad auditada (registros contables, soportes internos). Esto significa que un certificado de Cámara descargado por ti directamente vale más que el mismo certificado entregado por el cliente.

¿Qué dice la NIA 505 sobre confirmaciones externas?

La NIA 505 (Confirmaciones Externas) regula cómo el auditor debe obtener evidencia directamente de terceros. Aplicada a proveedores, te exige enviar circularización a los principales para confirmar saldos, condiciones y operaciones. Si el proveedor no responde, responde con datos inconsistentes o las direcciones de envío rebotan, es señal crítica que activa procedimientos sustantivos adicionales.

¿Qué dice la NIA 520 sobre procedimientos analíticos?

La NIA 520 te exige aplicar procedimientos analíticos como pruebas sustantivas. En auditoría de proveedores, los más útiles son: análisis de tendencias de compra (para detectar saltos atípicos), comparación de razones financieras vs el sector, análisis de concentración de proveedores (un proveedor que pasa de 5% a 30% de las compras en un año es señal de alerta) y análisis de márgenes brutos por línea de producto.

¿Qué cuatro pruebas específicas debes aplicar a proveedores con riesgo elevado?

  • Confirmación de saldos con terceros (NIA 505): circularización positiva a los proveedores que concentren más del 5% de las compras anuales. Documenta respuestas, no respuestas y discrepancias.
  • Recálculo de márgenes brutos por línea de producto: compara el margen bruto reportado con el margen promedio del sector según los indicadores que publica Supersociedades. Una desviación significativa amerita investigación documentada.
  • Análisis de razonabilidad de inventarios vs declaraciones de importación: suma el volumen de mercancía importada según declaraciones de importación y compáralo con el inventario en libros. La diferencia debe estar explicada por compras locales con soporte real.
  • Pruebas analíticas sobre proveedores nuevos: identifica proveedores con menos de 24 meses de relación que concentren más del 10% de compras. Aplica procedimientos sustantivos reforzados sobre ellos.

Tip Alegra: cuando una circularización no obtiene respuesta, no la abandones. Documéntala en el papel de trabajo como hallazgo, escala al cliente, deja constancia de la respuesta del cliente. Esa cadena documental es lo que te protege si después aparece un problema.

¿Qué bases de datos públicas debes consultar para verificar proveedores?

Una auditoría de proveedores moderna no puede limitarse a revisar lo que el cliente entrega. Debes consultar fuentes externas independientes para validar información y detectar antecedentes. Estas son las nueve bases de datos clave que todo programa de auditoría profesional incorpora:

Base de datosQué verificasAcceso
RUES (Registro Único Empresarial)Existencia jurídica, estado, representante legal, dirección, actividad económicaGratuito en rues.org.co
RUT — DIANEstado del RUT, responsabilidades tributarias, dirección fiscalGratuito en muisca.dian.gov.co
Listado de proveedores ficticios DIANSi el proveedor fue declarado ficticio o insolventeGratuito en dian.gov.co
RUB (Registro Único de Beneficiarios Finales)Beneficiarios finales reportados de personas jurídicasAcceso DIAN según calidad del consultante
Lista OFAC (Office of Foreign Assets Control)Sanciones del Tesoro de Estados UnidosGratuito en sanctionssearch.ofac.treas.gov
Clinton List (SDN List)Subset OFAC con personas y empresas relacionadas con narcotráficoMismo portal OFAC
Listas ONUSanciones del Consejo de Seguridad de Naciones UnidasGratuito en un.org/securitycouncil
Antecedentes Procuraduría / Contraloría / PolicíaAntecedentes disciplinarios, fiscales y judiciales de personas naturales vinculadasGratuito en portales oficiales
SECOP / Multas y sancionesAntecedentes contractuales con el Estado y multas administrativasGratuito en colombiacompra.gov.co

¿Qué hacer si un proveedor aparece en una lista restrictiva?

Si un proveedor o uno de sus beneficiarios finales aparece en OFAC, Clinton List o listas ONU, la respuesta es inmediata y categórica: no se puede operar con esa contraparte. Aun cuando la sanción sea solo estadounidense, las entidades financieras con corresponsalía en bancos norteamericanos bloquean automáticamente cualquier transferencia. Documenta el match, comunícalo por escrito al representante legal del cliente y deja constancia de la decisión de no continuar la relación. El reporte a la UIAF puede ser obligatorio según el contexto.

¿Con qué frecuencia debes consultar las listas restrictivas?

OFAC actualiza la SDN List varias veces al mes; las listas ONU pueden actualizarse en cualquier momento. La buena práctica es consulta mensual masiva sobre el universo completo de proveedores activos y consulta puntual cada vez que se da de alta un proveedor nuevo o que se ejecuta un pago superior a un umbral definido en la matriz de riesgo (típicamente entre 100 y 500 SMMLV).

¿Qué papeles de trabajo debes mantener para proteger tu responsabilidad profesional?

La diferencia entre un contador que enfrenta una sanción de la Junta Central de Contadores y uno que la evita está en la documentación. La Ley 43 de 1990 (artículo 9) establece que los papeles de trabajo son propiedad del contador y deben conservarse como mínimo durante cinco años. Estos son los seis papeles de trabajo mínimos que debes archivar:

  1. Carta de aceptación del encargo: precisa el alcance del servicio, las limitaciones y excluye expresamente la responsabilidad sobre actos ocultados deliberadamente por el cliente. Es tu primer escudo legal.
  2. Carta de representación de la administración: firmada por el representante legal, declara que la información entregada es completa y veraz. Si después aparece información oculta, esta carta traslada la responsabilidad.
  3. Memorando de planeación de auditoría: incluye la matriz de riesgos identificados, el enfoque de auditoría elegido, la materialidad calculada y los procedimientos diseñados para mitigar cada riesgo.
  4. Programa de auditoría ejecutado: con marcas estándar, referencias cruzadas a la evidencia y conclusiones documentadas para cada procedimiento del programa.
  5. Papel de trabajo de hallazgos comunicados: registra cada hallazgo notificado al cliente, la respuesta del cliente, las acciones correctivas acordadas y la fecha de cada comunicación.
  6. Memorando de cierre: resume las conclusiones, salvedades, observaciones y la base sobre la cual emitiste tu opinión o dictamen.

¿Qué marcas de auditoría debes usar en tus papeles de trabajo?

Las marcas son símbolos estándar que indican qué procedimiento aplicaste a cada partida revisada. Permiten que cualquier auditor de revisión entienda lo que hiciste sin tener que reconstruir tu trabajo. Las marcas más usadas en auditoría de proveedores son:

MarcaSignificadoCuándo aplicarla
Verificado contra documento fuenteCuando confirmaste el dato contra factura, RUT, Cámara
¢Cotejado con libros oficialesAl cruzar el saldo del proveedor con el auxiliar de cuentas por pagar
Confirmado por circularizaciónCuando recibiste respuesta del proveedor confirmando el saldo
XDiscrepancia o hallazgoAl detectar diferencias no explicadas o irregularidades
NANo aplicaCuando el procedimiento no es relevante para esa partida

¿Cómo construir una matriz de riesgo de contraparte?

Si tu cliente está obligado al SAGRILAFT, la matriz de riesgo de contraparte es uno de los entregables auditables que exige la Circular Básica Jurídica 100-000016 de 2020 de Supersociedades. Si no está obligado pero pertenece a un sector expuesto, igual deberías construirla como práctica de prevención.

¿Qué siete factores debes evaluar en cada proveedor?

  • Riesgo geográfico: ubicación del proveedor (zonas de frontera, paraísos fiscales, jurisdicciones GAFI de alto riesgo).
  • Riesgo de producto o servicio: sectores con alto riesgo inherente (textiles, joyería, oro, chatarra, hidrocarburos).
  • Riesgo de canal: forma como se vinculó al proveedor (recomendación, búsqueda activa, intermediario).
  • Riesgo de contraparte: persona expuesta políticamente (PEP), antecedentes en listas restrictivas (OFAC, ONU, Clinton List).
  • Riesgo transaccional: volumen, frecuencia, métodos de pago, presencia de pagos en efectivo.
  • Riesgo reputacional: búsqueda en medios y bases de datos sobre menciones negativas o investigaciones.
  • Riesgo de beneficiario final: identificación clara de quién controla efectivamente la sociedad proveedora según el RUB.

¿Cómo se puntean los factores y qué nivel de debida diligencia activa cada puntaje?

A cada factor se le asigna un puntaje de bajo (1), medio (2) o alto (3). La suma define el nivel de debida diligencia aplicable y la frecuencia de actualización:

Puntaje totalNivel de riesgoDebida diligencia aplicableFrecuencia de actualización
7 a 11BajoSimplificada (verificación RUT, Cámara, listas)Cada 2 años
12 a 16MedioNormal (procedimientos 1 a 6 del programa)Anual
17 a 21AltoReforzada (programa completo + circularización + visita física)Semestral

La matriz no es un ejercicio teórico: es la herramienta que demuestra ante la JCC, la DIAN o un juez que aplicaste un enfoque basado en riesgos al evaluar a tus proveedores. Tenerla actualizada es lo que diferencia una auditoría profesional de una formal.

¿Qué hacer ante un hallazgo crítico? Procedimiento paso a paso

Cuando un procedimiento del programa detecta una irregularidad significativa —un proveedor en lista de proveedores ficticios DIAN, un match en OFAC, una circularización con discrepancia material, una operación sin sustancia económica clara— el contador o revisor fiscal debe activar un protocolo. Improvisar es lo peor que puedes hacer: tu reacción documentada es lo que se evalúa después.

¿Cuáles son los siete pasos ante un hallazgo crítico?

  1. Documenta el hallazgo: describe el hecho con precisión, adjunta evidencia, fecha y referencia cruzada en papel de trabajo. La descripción debe ser objetiva y libre de juicios anticipados.
  2. Cuantifica el impacto: calcula el efecto en estados financieros (costo, IVA descontable, inventarios, cuentas por pagar) y en obligaciones tributarias (renta, IVA, exógena).
  3. Comunica al cliente por escrito: envía oficio o correo electrónico al representante legal y al oficial de cumplimiento si existe. Solicita explicación documentada con plazo definido.
  4. Evalúa la respuesta del cliente: si la explicación está soportada y disipa la sospecha, documéntala y cierra el hallazgo. Si no lo hace, escala.
  5. Define la acción correctiva: puede incluir corrección voluntaria de declaraciones, reclasificación contable, terminación de la relación con el proveedor o aplicación de salvedad en el dictamen.
  6. Evalúa la obligación de reportar a la UIAF: si los hechos sugieren operación sospechosa de lavado de activos o financiación del terrorismo, el reporte ROS es obligatorio y debe presentarse oportunamente.
  7. Documenta tu propia decisión profesional: registra en papel de trabajo qué decidiste, con qué base y qué efectos tendrá sobre tu dictamen. Esto es lo que te protege ante la JCC.

¿Cuándo y cómo se reporta una operación sospechosa a la UIAF?

El reporte de operación sospechosa (ROS) se presenta ante la Unidad de Información y Análisis Financiero (UIAF) cuando hay indicios razonables de que una operación está vinculada a lavado de activos, financiación del terrorismo o financiación de la proliferación de armas. La obligación recae principalmente en sujetos obligados (entidades financieras, empresas SAGRILAFT, ciertos profesionales). El reporte se presenta en línea a través del sistema SIREL (uiaf.gov.co), conserva confidencialidad legal y no constituye denuncia penal: es información de inteligencia financiera.

La Ley 1121 de 2006 establece que quien presenta un ROS de buena fe está exento de responsabilidad civil, penal o disciplinaria. Por el contrario, no reportar cuando se tiene la obligación expone al sujeto obligado y a sus administradores a sanciones administrativas y penales.

¿Cuál es el rol del oficial de cumplimiento y su relación con el contador?

El oficial de cumplimiento es la figura clave del SAGRILAFT y del SARLAFT. La Circular Básica Jurídica 100-000016 de 2020 lo define como el responsable de promover, coordinar y desarrollar el sistema de prevención de LA/FT/FPADM dentro de la empresa obligada.

¿Qué funciones tiene el oficial de cumplimiento?

  • Diseñar, implementar y mantener actualizado el manual SAGRILAFT.
  • Administrar la matriz de riesgos LA/FT/FPADM y la matriz de riesgo de contrapartes.
  • Coordinar la debida diligencia de clientes, proveedores y empleados.
  • Recibir, analizar y reportar a la UIAF las operaciones sospechosas.
  • Capacitar a los empleados en prevención de lavado de activos.
  • Rendir informes periódicos a la junta directiva o representante legal.
  • Servir de interlocutor con Supersociedades, UIAF y demás autoridades.

¿Qué relación debe tener el contador o revisor fiscal con el oficial de cumplimiento?

Son figuras distintas con funciones complementarias. El oficial de cumplimiento opera dentro de la empresa, define controles y reporta a la UIAF. El revisor fiscal, desde fuera de la línea operativa, evalúa si esos controles se aplican efectivamente y si el sistema funciona. La buena práctica es que ambos sostengan reuniones formales documentadas al menos trimestralmente, donde el oficial de cumplimiento presenta su informe y el revisor fiscal documenta sus observaciones. Esa cadena documental es evidencia clave en una eventual fiscalización.

¿Quién puede ser oficial de cumplimiento y qué requisitos debe cumplir?

Según la CBJ 100-000016 de 2020, el oficial de cumplimiento debe ser una persona natural designada por la junta directiva o el máximo órgano social, con dependencia jerárquica directa del representante legal o del máximo órgano. Debe contar con conocimiento en prevención de LA/FT/FPADM (certificado por entidades reconocidas como UNAB, Asobancaria, ICONTEC u otras), no tener antecedentes disciplinarios y dedicar tiempo suficiente al cargo según el tamaño y complejidad de la empresa.

¿Cómo estructurar el informe de auditoría de proveedores?

El informe de auditoría es el entregable final que comunica los resultados de tu trabajo. La NIA 700 (Formación de la Opinión y Emisión del Informe de Auditoría) regula su estructura cuando se trata de auditoría financiera. Para auditoría específica de proveedores, el informe debe seguir una estructura similar adaptada al alcance.

¿Qué secciones debe contener un informe profesional?

  1. Destinatario: junta directiva, representante legal o quien encargó la auditoría.
  2. Alcance del trabajo: periodo cubierto, universo auditado, muestra seleccionada, procedimientos ejecutados, limitaciones encontradas.
  3. Marco normativo aplicado: NIA, Ley 43 de 1990, CBJ Supersociedades cuando aplique.
  4. Resumen ejecutivo de hallazgos: máximo dos páginas con los hallazgos críticos, materiales y observaciones clasificados por nivel de riesgo.
  5. Detalle de hallazgos: descripción del hallazgo, evidencia, criterio violado, efecto, causa raíz, recomendación, plan de acción acordado.
  6. Opinión o conclusión: opinión sin salvedades, con salvedades, adversa o abstención, según corresponda.
  7. Anexos: matriz de riesgo de contraparte actualizada, listado de proveedores revisados, evidencia clave referenciada.
  8. Firma y fecha: firma del contador con número de tarjeta profesional y dirección, fecha de emisión.

¿Qué tipo de opinión emitir según los hallazgos?

Tipo de opiniónCuándo aplica
Sin salvedades (limpia)El programa se ejecutó completo y no hay hallazgos materiales sin resolver
Con salvedadesHay hallazgos materiales pero no afectan la totalidad de la información; o el alcance tuvo limitaciones específicas
AdversaLos hallazgos son tan materiales y generalizados que la información en su conjunto no es razonable
Abstención de opiniónEl alcance fue tan limitado que el auditor no pudo obtener evidencia suficiente para opinar

El tipo de opinión es decisión profesional del contador y debe estar plenamente sustentada en los papeles de trabajo. Una opinión limpia emitida sobre una auditoría con hallazgos materiales no resueltos es la falla técnica más sancionada por la JCC.

¿Cómo aplicar auditoría continua con facturación electrónica?

La auditoría tradicional opera por cortes (mensual, trimestral, anual). La auditoría continua, en cambio, ejecuta procedimientos en tiempo real o casi real aprovechando la disponibilidad de datos electrónicos. Con la facturación electrónica obligatoria en Colombia, este modelo dejó de ser una ambición teórica para volverse un estándar profesional alcanzable.

¿Qué procedimientos pueden ejecutarse en modo continuo?

  • Cruce automático con listado DIAN de proveedores ficticios: alerta inmediata cuando un proveedor activo aparezca en el listado.
  • Validación de facturación electrónica en tiempo real: alerta cuando una factura registrada no tiene su correspondiente CUFE validado por DIAN.
  • Detección de anomalías de comportamiento: proveedores que cambian patrones de facturación, montos atípicos, secuencias de numeración inusuales.
  • Monitoreo de listas restrictivas: consulta automatizada mensual sobre maestro completo de proveedores.
  • Análisis de razonabilidad de márgenes: dashboards que comparan márgenes brutos del cliente contra benchmark sectorial.

La auditoría continua no reemplaza el dictamen anual: lo robustece. Cuando el revisor fiscal llega al cierre de año con un sistema de auditoría continua activo, dispone de evidencia acumulada de doce meses, no de la fotografía estática de un punto en el tiempo. Eso cambia cualitativamente el respaldo de su opinión.

Alegra Contabilidad: el maestro de proveedores que respalda tu auditoría

Auditar 100, 200 o 500 proveedores con hojas de cálculo dispersas es una receta para errores. Cada cierre de mes pasas horas armando el cruce contra el listado DIAN, validando RUTs uno a uno y conciliando facturación electrónica con tus libros. Ese tiempo es el que tu cliente te paga, pero también el que te aleja del análisis de fondo.

Con Alegra Contabilidad el maestro de proveedores queda enlazado al RUT de la DIAN y al estado de facturación electrónica de cada tercero. Cada compra se asocia automáticamente a su factura validada y los reportes de IVA descontable se generan con la trazabilidad que exige una auditoría profesional. Lo que antes te tomaba horas de cruce manual, queda hecho cuando entras al módulo.

Además, la Contabilidad Inteligente detecta inconsistencias entre lo que tu cliente registra y lo que sus proveedores efectivamente facturan. Eso es debida diligencia operacionalizada: tu programa de auditoría corriendo en tiempo real, no en una planilla que se actualiza una vez al año.

¡Realiza tu prueba gratuita por 15 días y descubre el poder de la Contabilidad Inteligente!

Preguntas frecuentes

Estas son las dudas más comunes que tienen los contadores y revisores fiscales sobre el programa de auditoría de proveedores.

¿Por cuánto tiempo debo conservar los papeles de trabajo de la auditoría?

El artículo 9 de la Ley 43 de 1990 establece un mínimo de cinco años, pero en casos con riesgo de fiscalización DIAN se recomienda conservarlos durante el término de firmeza de las declaraciones (3 años) más un margen razonable. Para empresas con saldos a favor solicitados en devolución, conservarlos hasta diez años es la práctica prudente.

¿Puedo aplicar este programa de auditoría como contador externo, o solo como revisor fiscal?

El programa aplica a ambos roles, pero con alcance diferente. Como revisor fiscal, estás obligado a ejecutarlo bajo las NIA y la Ley 43 de 1990. Como contador externo o asesor tributario, lo recomendable es definir el alcance por contrato y dejar evidencia de los procedimientos efectivamente ejecutados. La carta de aceptación del encargo es donde se delimita.

¿Qué hago si la circularización a un proveedor no obtiene respuesta?

La NIA 505 prevé procedimientos alternativos cuando no hay respuesta: revisión de pagos posteriores, examen de documentación soporte, inspección física de inventarios. La ausencia de respuesta no se ignora: se documenta, se evalúa el efecto sobre el riesgo y se decide si amplificar las pruebas o emitir una salvedad en el dictamen.

¿Estoy obligado a reportar a la UIAF si no soy sujeto obligado SAGRILAFT?

El reporte ROS es exigible principalmente a sujetos obligados definidos en la Ley 526 de 1999 y normas concordantes. Sin embargo, cualquier persona puede presentar un reporte voluntario cuando tenga indicios razonables de operaciones sospechosas. Para el contador, la decisión de reportar voluntariamente debe ponderar el deber de confidencialidad profesional con la protección legal del artículo 105 de la Ley 1121 de 2006, que exime de responsabilidad a quien reporta de buena fe.

¿Cómo difiere la auditoría de proveedores en una pyme vs una gran empresa?

El programa es el mismo, lo que cambia es el alcance y la formalización. En una pyme con 30 proveedores activos, puedes auditar el universo completo y la materialidad operativa será baja en términos absolutos. En una gran empresa con miles de proveedores, deberás aplicar muestreo dirigido por valor y riesgo, con materialidades calculadas conforme a NIA 320. La calidad de la auditoría no depende del tamaño del cliente: depende de la rigurosidad documental con la que se ejecuta.

Fuentes oficiales

Cuéntanos en los comentarios cómo estás estructurando la auditoría de proveedores en tu práctica profesional y qué procedimientos te han funcionado mejor. No olvides que en la sección de contabilidad de Siempre Al Día podrás conocer más información para tu ejercicio profesional como contador o asesor financiero tributario.

Gracias por llegar hasta aquí,
Equipo Siempre al Día 👋

Compartir

¿Contabilidad Siempre Al Día?

Con Alegra Contabilidad le das poder a tu trabajo, conoce la Contabilidad Inteligente y gestiona más rápido tu día a día.
guest
0 Comentarios
Más antiguo
Más reciente Más votados

Notas relacionadas

El CTCP aclaró en el Concepto 179 de 2026 la diferencia entre papeles de trabajo de auditoría y soportes contables. Guía para el contador de empresa.
02 Sep

19 min de lectura

noticias para contadores, comparte
El CTCP definió que los terrenos destinados a la venta se reconocen por el costo efectivo pagado, aunque la escritura pública registre un valor menor.
26 Ago

15 min de lectura

noticias para contadores, comparte
Aprende cómo hacer la baja de activos e inventarios tras un siniestro, registrar la indemnización y preparar los soportes contables y fiscales.
13 Ago

19 min de lectura

noticias para contadores, comparte

Recibe información Siempre
Al Día en tu celular

Únete a la comunidad en WhatsApp donde podrás tener novedades y noticias
al momento, ¡y sin tener
que mover un dedo!

Guía sobre declaración de renta de personas naturales — Año gravable 2025
Descarga gratis la guía técnica con topes, tarifas, novedades AG 2025 y checklists por capítulo para blindar la declaración de tus clientes 2026.
Gracias por compartirnos tus datos

Haz clic en el botón para descargar el recurso. Si tienes algún problema con la descarga, contáctanos a siemprealdia@alegra.com.

0
Me encantaría conocer su opinión.x