Para realizar las investigaciones internas de forma adecuada es muy importante que el establecimiento de un marco de referencia que ofrezca garantías de protección, pautas de actuación y de comunicación
Iniciamos una serie de artículos en la que trataremos de manera sencilla y práctica las cuestiones principales a las que se enfrentan las organizaciones cuando tienen que realizar una investigación interna de carácter financiero contable.
Podemos definir una investigación interna como el proceso que persigue documentar, soportar y esclarecer potenciales incumplimientos de la normativa interna o externa. Desde un punto de vista financiero contable los principales incumplimientos o fraudes a investigar abarcan asuntos como corrupción interna y externa, apropiación indebida de activos y manipulación de información financiera.
Hay que tener en cuenta que no hay dos investigaciones iguales y que en cualquier investigación siempre tiene influencia la idiosincrasia de cada organización, lo cual motiva que cualquier investigación forensic interna, en nuestro caso de carácter financiero contable, implica un importante reto al que se enfrentan las organizaciones.
El objetivo final de cualquier investigación lo podemos resumir en la capacidad de la investigación para resolver las siguientes cuestiones en relación con la alegación investigada.
- El qué: ¿Qué ha pasado?
- El por qué: ¿Por qué ha pasado?
- El quien: ¿Quién está involucrado?
- El dónde: ¿Dónde y cuándo ha ocurrido?
- El cómo: ¿Cómo ha ocurrido?
- El cuanto: ¿Cuánto es el impacto?
Es decir, los procedimientos a realizar en la investigación nos deben permitir tener una respuesta clara soportada con evidencias fácticas para las anteriores cuestiones, que permita soportar la existencia o no existencia de incumplimientos de la normativa interna o externa objeto de análisis.
En esta serie de artículos abordaremos las siguientes cuestiones:
- Marco de referencia normativo en el que se debe desarrollar la investigación y causas que determinan el inicio de una investigación y
- Preparación y planificación de la investigación.
- Principales procedimientos forensic a realizar en una investigación de carácter financiero-contable.
- Conclusión de la investigación y comunicación de hallazgos.
En el presente artículo abordamos los retos relacionados con el marco de referencia y las causas que determinan el inicio de la investigación.
Marco de referencia normativo en el que se debe desarrollar la investigación.
Antes del inicio de cualquier investigación es muy importante que la organización tenga claro el marco de referencia normativo en el que se debe desarrollar la investigación.
Este marco de referencia estará determinado por:
- La normativa externa, es decir, las disposiciones legales vigentes en el país donde hayan ocurrido los hechos. En este sentido, en España la principal norma que afecta a la regulación de las investigaciones es la Ley 2/2023, de 20 de febrero, reguladora de la protección de las personas que informen sobre infracciones normativas y de lucha contra la corrupción.
- Y por la propia normativa interna de la organización, que estará basada tanto en la normativa externa como en los estándares internacionales de referencia (ISO 37008, ACFE, COSO u otros).
El marco de referencia tiene como objetivo establecer un marco de actuación en relación principalmente a:
- Garantías de protección (tanto a las personas que denuncian hechos potencialmente irregulares como a las personas denunciadas, así como también a las personas que realizan la investigación y al propio proceso de investigación).
- Pautas de actuación: que determinen los procedimientos a realizar y la manera de obtener información adecuada y de la forma adecuada para la realización.
- Pautas de comunicación: que determinen el curso de las comunicaciones internas y externas en relación con las conclusiones alcanzadas con la investigación y de las medidas a implementar tras la conclusión de esta.
El marco de referencia debe estar desarrollado a partir de unos pilares fundamentales que son los siguientes:
- Independencia.
- Confidencialidad.
- Competencia y profesionalidad
- Objetividad e imparcialidad.
- Cumplimiento de la legalidad vigente.
El marco de referencia debe asegurar, de acuerdo con los anteriores principios, un acceso seguro a la información a analizar y a los procedimientos de revisión a realizar, que pueda servir como evidencias en el proceso de investigación y, para ello, es fundamental que las organizaciones tengan implementadas una serie de políticas y procedimientos, entre otras, de la siguiente naturaleza:
- Políticas de uso de dispositivos electrónicos y el aviso de su monitorización y revisión (que incluya ordenadores, móviles), prohibición del uso de correos electrónicos personales para temas corporativos o uso del dispositivo corporativo para temas personales...
- Copias de seguridad de servidores de correos electrónicos, carpetas compartidas, resto de sistemas de información, ordenadores, teléfonos móviles, etc.
- Política de retención de información de los dispositivos durante un número de años después de la marcha/baja del empleado.
- Protocolos y políticas para el archivo y retención de documentación que soporte las actividades de la sociedad (por ejemplo, aseguramiento de las evidencias de servicios prestados, “informes de consulting”).
- Políticas de aplicación de capacidades de inteligencia artificial en la realización de investigaciones.
Como queda de manifiesto, el marco de referencia es, por tanto, un elemento estratégico para tener en cuenta en cualquier labor de investigación a realizar en las organizaciones.
Causas que determinan la investigación
Una vez definido el marco de referencia es importante entender bajo qué circunstancias conviene realizar una investigación. La mayoría de las investigaciones tienen carácter reactivo, es decir, se inician como consecuencia de algún tipo de comunicación relativa a supuestas conductas irregulares recibida en la organización, a través del canal de denuncias o alguna otra fuente de comunicación interna o externa.
En el caso de las investigaciones reactivas, una vez recibida una denuncia o alegación, hay que hacer un análisis preliminar con el objetivo de evaluar la credibilidad de la denuncia y el impacto preliminar de la denuncia (temática, potenciales involucrados, horizonte temporal). Para apoyar este análisis preliminar es recomendable en la medida de lo posible y de acuerdo con las circunstancias específicas de cada caso:
- Contactar con el denunciante para entender mejor sus alegaciones y la evidencia aportada o que puede aportar.
- Identificar otros factores que puedan aportar información específica sobre el caso en fuentes abiertas y no intrusivas (por ejemplo, noticias de prensa, información de bases de datos públicas...).
Una vez realizados estos procedimientos y con los resultados obtenidos de los mismos, hay que tomar la decisión sobre si existen elementos razonables que permitan seguir adelante con la investigación o, por el contrario, no hay elementos que soporten la credibilidad de la denuncia y, por tanto, no procede realizar la investigación. En cualquier caso, esta decisión y el análisis soporte debe quedar sólidamente documentado de acuerdo con el marco normativo de referencia.
Adicionalmente a las investigaciones reactivas, hay que tener también en cuenta la posibilidad de iniciar investigaciones de manera proactiva, es decir, aquellas investigaciones que no inician como consecuencia de una denuncia/alegación interna o externa, sino como consecuencia de una decisión interna que puede venir provocada por, entre otras, las siguientes circunstancias:
- La existencia de noticias en prensa que puedan suponer algún tipo de riesgo para la organización.
- Con el objetivo de ampliar los niveles de supervisión en determinadas áreas, o como medida para introducir elementos de impredecibilidad en las actuaciones supervisoras de las organizaciones.
En el próximo artículo abordaremos como preparar y planificar adecuadamente la investigación.