Índice
ToggleLa NIA 315 — Identificación y Valoración de los Riesgos de Incorrección Material mediante el Conocimiento de la Entidad y de su Entorno — es la norma que establece cómo el auditor debe comprender la entidad, identificar qué puede salir mal en sus estados financieros y valorar la magnitud de esos riesgos. Esta comprensión no es un paso previo al trabajo real: es el fundamento sobre el que se diseña toda la auditoría. Sin ella, los procedimientos adicionales carecen de dirección y la auditoría pierde eficacia.
Aquí explicamos el proceso completo que exige la NIA 315 revisada, vigente en Costa Rica desde los períodos iniciados el 15 de diciembre de 2021 o después.
- Riesgo de incorrección material (RIM): La posibilidad de que los estados financieros contengan una representación errónea significativa, por fraude o error, antes de que el auditor aplique sus procedimientos.
- Riesgo inherente: La susceptibilidad de una aseveración a una incorrección material asumiendo la ausencia de controles. La NIA 315 revisada lo evalúa mediante un espectro de factores que va de menor a mayor riesgo.
- Riesgo de control: La posibilidad de que el control interno no prevenga ni detecte oportunamente una incorrección material. Se evalúa al comprender los componentes del control interno de la entidad.
- Riesgo de detección: El riesgo de que los procedimientos del auditor no detecten una incorrección material existente. El auditor lo gestiona ajustando la naturaleza, oportunidad y alcance de sus procedimientos adicionales según la NIA 330.
¿Qué es la NIA 315 y cuál es su objetivo en el proceso de auditoría?
La NIA 315 es una Norma Internacional de Auditoría emitida por el Consejo de Normas Internacionales de Auditoría y Aseguramiento (IAASB). Su propósito es establecer las responsabilidades del auditor para identificar y valorar los riesgos de incorrección material a nivel de los estados financieros en su conjunto y a nivel de cada aseveración. La versión revisada de 2019 reemplazó a la anterior con mejoras significativas en cómo se evalúa el riesgo inherente y cómo se considera la tecnología de la información como fuente de riesgo.
El objetivo central de la NIA 315 es que el auditor construya una comprensión suficiente de la entidad, su entorno y sus controles internos para identificar los riesgos que podrían provocar que los estados financieros no presenten razonablemente la situación financiera, los resultados y los flujos de efectivo. Esta comprensión es la base para que, en el marco de la NIA 330, el auditor diseñe procedimientos adicionales específicamente orientados a cada riesgo identificado.
En Costa Rica, el Colegio de Contadores Públicos (CCPA) adoptó las Normas Internacionales de Auditoría emitidas por el IAASB, por lo que la NIA 315 revisada es de aplicación obligatoria para los auditores costarricenses en todos los encargos de auditoría de estados financieros de propósito general. Su adopción también es relevante para auditores internos que aplican las Normas Internacionales para el Ejercicio Profesional de la Auditoría Interna, ya que el proceso de valoración del riesgo es conceptualmente equivalente.
¿Qué procedimientos de valoración del riesgo exige la NIA 315?
La NIA 315 establece 4 procedimientos de valoración del riesgo que el auditor debe ejecutar obligatoriamente para obtener la comprensión necesaria de la entidad y su entorno. Estos procedimientos son aplicables en todos los encargos, aunque su alcance y profundidad varían según la naturaleza y complejidad de la entidad. La tabla siguiente describe cada procedimiento y su propósito.
| Procedimiento | En qué consiste | Propósito principal |
| Indagaciones con la dirección y el personal | Preguntas a los responsables financieros, operativos, jurídicos y de TI de la entidad | Obtener la perspectiva interna sobre riesgos, áreas de incertidumbre y debilidades de control |
| Procedimientos analíticos | Análisis de tendencias, razones financieras y relaciones entre datos financieros y no financieros | Identificar fluctuaciones o inconsistencias inusuales que pueden señalar áreas de riesgo elevado |
| Observación e inspección | Recorrido de instalaciones y revisión de documentos, contratos, políticas y registros clave | Corroborar las representaciones de la dirección y detectar evidencia que las contradiga |
| Discusión del equipo de auditoría | Intercambio entre los miembros del equipo, incluido el socio responsable del encargo | Compartir información sobre riesgos de incorrección material, incluidos los riesgos de fraude |
Es importante que estos procedimientos no se ejecuten como una lista de verificación mecánica. La NIA 315 espera que el auditor aplique juicio profesional para determinar cuáles son los más útiles en cada situación. En una entidad con múltiples transacciones en efectivo y poca segregación de funciones, por ejemplo, la observación e inspección pueden ser más reveladoras que los procedimientos analíticos. La combinación de los 4 procedimientos siempre proporciona una base más robusta para la identificación de riesgos.
¿Qué debe comprender el auditor sobre la entidad y su entorno?
Para identificar los riesgos de incorrección material, el auditor debe construir una comprensión sistemática de la entidad en 6 áreas definidas por la NIA 315. Esta comprensión no se limita a los estados financieros: incluye factores externos, estratégicos y operativos que generan presiones, incertidumbres o complejidades con impacto directo en la presentación de la información financiera. La tabla siguiente resume las 6 áreas y su relevancia para la valoración del riesgo.
| Área de comprensión | Qué incluye | Por qué es relevante para el riesgo |
| Sector, regulaciones y factores externos | Sector económico, marco regulatorio aplicable, condiciones de mercado, tipo de cambio | Presiones externas pueden motivar errores contables o actos de fraude |
| Naturaleza de la entidad | Estructura legal, operaciones, productos o servicios, fuentes de financiamiento, estructura de propiedad | Define la complejidad de las transacciones y los riesgos inherentes específicos del negocio |
| Políticas contables seleccionadas y aplicadas | Criterios de reconocimiento, medición, presentación y revelación utilizados por la entidad | Las políticas inadecuadas o aplicadas incorrectamente son fuente directa de incorrección material |
| Objetivos, estrategias y riesgos del negocio | Plan estratégico, metas de la dirección, riesgos del negocio identificados internamente | Los riesgos del negocio no reflejados en los registros contables pueden generar incorrecciones materiales |
| Medición y revisión del desempeño financiero | KPIs, indicadores de desempeño, presupuestos y análisis de variaciones | Las presiones por cumplir metas pueden motivar la manipulación de resultados financieros |
| Control interno | Los 5 componentes del modelo COSO: entorno de control, evaluación del riesgo, información y comunicación, actividades de control y supervisión | Determina la eficacia de los controles para prevenir o detectar incorrecciones materiales |
La comprensión del control interno merece atención especial porque sus 5 componentes determinan cómo el riesgo inherente se transforma en riesgo de incorrección material. El auditor no está obligado a evaluar la efectividad operativa de cada control, pero sí debe obtener una comprensión suficiente para determinar si los controles son relevantes para su evaluación del riesgo y para diseñar la respuesta apropiada en la NIA 330.
📌 Lea también: Auditoría en Costa Rica: qué es, tipos y marco normativo aplicable
¿Cómo se identifican los riesgos de incorrección material a nivel de estados financieros?
Los riesgos de incorrección material a nivel de estados financieros son aquellos que afectan a los estados financieros en su conjunto, sin limitarse a una cuenta o transacción específica. La NIA 315 los denomina riesgos “generalizados” porque su efecto permea múltiples aseveraciones y áreas de los estados financieros de forma simultánea. Identificarlos es crítico porque determinan el enfoque general de la auditoría antes de descender al nivel de aseveración.
Los factores que típicamente generan este tipo de riesgos incluyen debilidades significativas en el entorno de control, presencia de miembros de la alta dirección con comportamientos éticos cuestionables, condiciones de negocio en deterioro que incrementan la presión para manipular resultados, o transacciones con partes relacionadas no reveladas adecuadamente. En Costa Rica, el auditor debe considerar también los riesgos derivados del entorno regulatorio: cambios recientes en normativa de la DGT, la SUGEF, la SUGEVAL o la SUPEN pueden afectar la presentación de activos, pasivos o contingencias de forma que no quede reflejada correctamente en los estados financieros.
Cuando el auditor identifica riesgos a nivel de estados financieros, la respuesta apropiada según la NIA 330 puede implicar asignar personal con mayor experiencia al encargo, aumentar la supervisión del trabajo del equipo, aplicar procedimientos de auditoría más próximos al cierre del período o incrementar el grado de escepticismo profesional en la evaluación de la evidencia obtenida.
¿Cómo se identifican los riesgos de incorrección material a nivel de aseveración?
Las aseveraciones son las manifestaciones implícitas o explícitas de la dirección incorporadas en los estados financieros. La NIA 315 exige que el auditor identifique los riesgos de incorrección material para cada aseveración relevante, porque es a este nivel donde se diseñan los procedimientos de auditoría adicionales de la NIA 330. La tabla siguiente presenta las aseveraciones clasificadas según el elemento de los estados financieros al que corresponden.
| Nivel | Aseveración | Qué afirma la dirección |
| Clases de transacciones y eventos | Ocurrencia | Las transacciones registradas ocurrieron y corresponden a la entidad |
| Clases de transacciones y eventos | Integridad | Todas las transacciones que debieron registrarse están registradas |
| Clases de transacciones y eventos | Exactitud | Los importes y datos de las transacciones están correctamente registrados |
| Clases de transacciones y eventos | Corte | Las transacciones y eventos están registrados en el período contable correcto |
| Clases de transacciones y eventos | Clasificación | Las transacciones están registradas en las cuentas apropiadas |
| Saldos de cuentas al cierre | Existencia | Los activos, pasivos y patrimonio existen en la fecha de los estados financieros |
| Saldos de cuentas al cierre | Derechos y obligaciones | La entidad posee los activos; los pasivos son obligaciones legítimas de la entidad |
| Saldos de cuentas al cierre | Integridad | Todos los activos, pasivos y componentes del patrimonio que deben registrarse están incluidos |
| Saldos de cuentas al cierre | Valuación y distribución | Los activos, pasivos y patrimonio figuran por los importes adecuados; los ajustes de valuación están correctamente registrados |
| Presentación y revelaciones | Ocurrencia y derechos/obligaciones | Los eventos revelados han ocurrido y corresponden a la entidad |
| Presentación y revelaciones | Integridad | Todas las revelaciones que deberían incluirse están incluidas en los estados financieros |
| Presentación y revelaciones | Clasificación e inteligibilidad | La información financiera se presenta y describe de forma adecuada y comprensible |
| Presentación y revelaciones | Exactitud y valoración | La información financiera y otra información se revelan razonablemente y por los importes apropiados |
Una vez que el auditor identifica los riesgos asociados a cada aseveración, debe vincularlos a los procedimientos de auditoría que los abordarán. Por ejemplo, si identifica un riesgo de incorrección material en la aseveración de existencia de inventarios, diseñará procedimientos como la inspección física o la confirmación con custodios externos. Este vínculo riesgo-procedimiento es la esencia del modelo de riesgo de auditoría y la documentación de ese vínculo es un requisito explícito de la NIA 315.
📌 Lea también: Auditoría interna en Costa Rica: funciones, normas y diferencias con la auditoría externa
¿Qué son los riesgos significativos y cómo se tratan?
Un riesgo significativo es un riesgo de incorrección material identificado y valorado que, a juicio del auditor, requiere una consideración especial de auditoría. La NIA 315 revisada define el riesgo significativo como aquel riesgo inherente evaluado que tiene una ubicación alta en el espectro de riesgo inherente, lo que proporciona mayor claridad que la versión anterior, la cual dejaba mayor discrecionalidad al juicio del auditor.
Los riesgos significativos suelen surgir de 3 fuentes principales: transacciones con partes relacionadas no realizadas en condiciones de mercado, áreas con alto grado de juicio de la dirección como estimaciones contables con alta incertidumbre de medición, y transacciones inusuales o complejas realizadas cerca del cierre del período. En Costa Rica, son áreas frecuentes de riesgo significativo la valuación de propiedades en sectores con alta volatilidad de precios, las provisiones por litigios con la Administración Tributaria, y los activos y pasivos en moneda extranjera en entidades con exposición significativa al dólar estadounidense.
Para cada riesgo significativo identificado, la NIA 315 exige que el auditor obtenga comprensión de los controles relevantes de la entidad para ese riesgo, incluidas las actividades de control específicas. Además, la NIA 330 requiere que el auditor diseñe procedimientos sustantivos específicamente orientados al riesgo significativo. Esto significa que, incluso si los controles son sólidos, el auditor no puede depender exclusivamente del resultado de las pruebas de controles para responder a un riesgo significativo: debe ejecutar también procedimientos sustantivos.
¿Qué cambios introdujo la revisión de la NIA 315 de 2019?
La IAASB publicó en diciembre de 2019 la NIA 315 revisada, aplicable a los períodos que inician el 15 de diciembre de 2021 o después. Esta revisión respondió a las críticas de que la versión anterior no proporcionaba orientación suficiente para evaluar el riesgo en entornos empresariales complejos y digitalizados. Los 5 cambios más relevantes para el auditor costarricense son los siguientes.
- Espectro de riesgo inherente: La norma revisada introduce el concepto de espectro para evaluar el riesgo inherente, reemplazando la clasificación anterior. El auditor evalúa el riesgo inherente de cada aseveración según 5 factores — complejidad, subjetividad, cambio, incertidumbre y susceptibilidad a sesgo o fraude — y lo ubica en un punto del espectro que va de menor a mayor riesgo inherente.
- Factores de riesgo inherente explícitos: La norma revisada enumera los factores de riesgo inherente que el auditor debe considerar para cada aseveración. Esto proporciona un marco más estructurado para la identificación del riesgo y reduce la variabilidad en la forma en que distintos auditores evalúan el mismo riesgo.
- Mayor énfasis en tecnología de la información (TI): La norma revisada reconoce que los entornos de TI modernos son complejos y que los controles generales de TI, las aplicaciones automatizadas y los datos generados por sistemas tienen un impacto directo en el riesgo de incorrección material. El auditor debe comprender el entorno de TI de la entidad y sus implicaciones para el control interno y la confiabilidad de la información financiera.
- Definición revisada de riesgo significativo: La norma revisada redefine el riesgo significativo como aquel con ubicación alta en el espectro de riesgo inherente. Esto proporciona mayor objetividad y restringe la discrecionalidad que existía con la versión anterior, donde el juicio profesional tenía un papel más amplio y menos estructurado en esta determinación.
- Escalabilidad explícita: La norma revisada reconoce explícitamente que puede aplicarse de forma escalable a entidades de diferente tamaño y complejidad, incluidas las entidades pequeñas y medianas. Esto es especialmente relevante para los auditores costarricenses que trabajan con pymes que aplican NIIF para las PYMES, donde la proporcionalidad en la aplicación de los requerimientos es fundamental.
¿Cómo se documenta la evaluación de riesgos en los papeles de trabajo?
La NIA 315 establece requisitos específicos de documentación que el auditor debe cumplir en sus papeles de trabajo. Esta documentación no es una formalidad: es la evidencia de que el proceso de valoración del riesgo se ejecutó con el rigor que exige la norma. La NIA 230 sobre documentación de auditoría complementa estos requerimientos y exige que los papeles de trabajo sean suficientemente detallados para que un auditor experimentado, sin conocimiento previo del encargo, pueda entender el trabajo realizado y las conclusiones alcanzadas. Los papeles de trabajo de valoración del riesgo deben incluir los siguientes elementos.
- Discusiones del equipo de auditoría: Los puntos clave de la discusión entre los miembros del equipo sobre la susceptibilidad de los estados financieros a incorrecciones materiales por fraude o error, y las decisiones significativas adoptadas durante esa discusión.
- Comprensión de la entidad: Los elementos clave de la comprensión obtenida en las 6 áreas que exige la NIA 315, las fuentes de información utilizadas y los procedimientos de valoración del riesgo aplicados para obtener esa comprensión.
- Riesgos de incorrección material identificados: Los riesgos identificados a nivel de estado financiero y a nivel de aseveración, con la justificación del juicio del auditor y la ubicación de cada riesgo en el espectro de riesgo inherente.
- Riesgos significativos: Los riesgos clasificados como significativos, los controles relevantes para esos riesgos que el auditor comprendió y el vínculo entre cada riesgo significativo y los procedimientos sustantivos planificados para abordarlo.
- Revisiones de la evaluación inicial: Cuando el auditor obtiene nueva información durante la auditoría que modifica su evaluación inicial de un riesgo, debe documentar esa revisión, la causa del cambio y la respuesta adoptada para ajustar los procedimientos planificados.
Una práctica recomendable es estructurar los papeles de trabajo de valoración del riesgo de forma que el vínculo entre el riesgo identificado y el procedimiento diseñado para abordarlo sea claramente trazable. Esto facilita la revisión por parte del socio responsable del encargo y, en caso de una inspección de calidad por parte del CCPA, demuestra que la auditoría fue planeada y ejecutada con el rigor técnico que exigen las normas internacionales adoptadas en Costa Rica.
💡 Tip Alegra: Cuando sus clientes llevan su contabilidad en Alegra, usted como auditor accede a registros organizados, con trazabilidad completa de cada transacción y categorización consistente. Esto facilita la ejecución de los procedimientos analíticos de valoración del riesgo y reduce significativamente el tiempo necesario para obtener la comprensión de los saldos y movimientos de la entidad que exige la NIA 315.
Fuentes oficiales
- IAASB. (2019). NIA 315 (Revisada 2019): Identificación y valoración de los riesgos de incorrección material. International Auditing and Assurance Standards Board.
- Colegio de Contadores Públicos de Costa Rica (CCPA). Marco normativo de auditoría adoptado en Costa Rica.
- IAASB. (2009). NIA 230: Documentación de la auditoría. International Auditing and Assurance Standards Board.