Resumen

  • El acta del Comité de Riesgos de diciembre de 2025 registra que un proyecto de carta cambió la evaluación de actividades de auditoría interna de «cada cinco años» a «periódicamente».
  • La carta aprobada en julio de 2026 remite a estándares profesionales. Los Global Internal Audit Standards que ICANN declaró utilizar exigen una evaluación externa al menos una vez cada cinco años.
  • El 25 de agosto de 2025, fecha en que el comité aprobó la carta de la Función de Auditoría Interna, es el mejor candidato público para iniciar el cómputo. Solo bajo esa premisa, el límite sería el 25 de agosto de 2030.
  • ICANN puede conservar la flexibilidad de la referencia externa y, a la vez, publicar un registro mínimo con versión, adopción, vencimiento, modalidad de evaluación, independencia, resultado y corrección.

El plazo no desapareció: quedó fuera de campo

Los cambios de gobierno institucional más difíciles de detectar no suelen borrar una obligación. Cambian el lugar donde hay que buscarla.

El acta de la reunión del Board Risk Committee del 8 de diciembre de 2025 contiene una frase poco habitual por su precisión. Al revisar una propuesta de reforma de su carta, el comité cambió el requisito temporal para evaluar las actividades de auditoría interna: de cinco años a simplemente periódico. El acta también dice que la redacción se ajustaba a estándares profesionales y al proceso real del comité.

Siete meses después, la Junta aprobó la carta vigente del 20 de julio de 2026. El texto obliga al comité a asegurar que las evaluaciones externas de la auditoría interna se lleven a cabo periódicamente, de acuerdo con estándares profesionales.

Vistos esos dos documentos y nada más, la conclusión parecería evidente. Un límite comprobable habría cedido el lugar a una expresión abierta. Cinco años permiten marcar un incumplimiento; periódico permite discutir qué cadencia es razonable.

Sin embargo, la carta no termina la oración en «periódicamente». Incorpora un estándar externo. La fuerza de la obligación depende entonces de ese estándar, de la versión adoptada y del acto que puso en marcha su calendario. El análisis cambia cuando se sigue esa referencia.

El número sigue allí. Lo que falta es un recibo público que muestre el camino hasta él.

Dos cartas con funciones constitucionales distintas

ICANN tiene, en este asunto, una carta del Comité de Riesgos y una carta de la Función de Auditoría Interna. No son versiones de un mismo documento.

La primera distribuye competencias dentro de la Junta: qué examina el comité, qué aprueba, qué recibe y qué recomienda. La segunda debe definir el mandato operativo de la función auditora, su independencia, sus líneas de reporte y el marco profesional al que se somete. Confundirlas convertiría un cambio de supervisión en una supuesta reforma del estándar que gobierna el trabajo diario.

La resolución de la Junta del 13 de marzo de 2025 explica el origen. La auditoría interna entró como nueva área de supervisión del Comité de Riesgos. ICANN consideró que el crecimiento de la organización justificaba crear esa función y que su alcance, al ir más allá de las cuentas financieras, encajaba mejor en el BRC que en el comité de auditoría financiera.

La carta aprobada en marzo de 2025 daba al comité un papel de recomendación. Debía proponer a la Junta la selección de auditores, revisar la capacidad e independencia de proveedores externos y recomendar su retención o sustitución. También examinaba la independencia y autoridad de la función, el alcance, los planes y los presupuestos, y recibía hallazgos e informes de avance.

Esa carta adoptada no contenía una cláusula de evaluación externa quinquenal. Por eso no es correcto decir que la Junta derogó en 2026 un plazo que ya estuviera en la carta de 2025. La mención de diciembre se refiere a un proyecto intermedio no publicado como texto comparado.

La afirmación que sí resiste la evidencia es más acotada: el proyecto usó cinco años, el comité sustituyó esa formulación por una referencia periódica y la Junta aprobó la segunda opción.

El estándar profesional devuelve la cifra

La identidad del marco externo no hay que adivinarla. Aparece en las actas de ICANN.

El 30 de junio de 2025, el comité estudió el proyecto de carta de la Función de Auditoría Interna. El acta señala que incluía propósito, autoridad, responsabilidades, independencia, relaciones de reporte, alcance y conformidad con los Global Audit Standards. También afirma que el manual y la metodología utilizaban los Global Internal Audit Standards, además de otros marcos destacados.

Tras incorporar observaciones, el comité aprobó la carta el 25 de agosto de 2025. Ese mismo día aprobó la recomendación de ICANN sobre un proveedor principal y otro de respaldo, y dio el visto bueno a la estructura general de la metodología.

Los Global Internal Audit Standards del Institute of Internal Auditors entraron en vigor el 9 de enero de 2025. Su Estándar 8.4 exige que el responsable de auditoría prepare un plan de evaluación externa y lo discuta con la Junta. La evaluación debe realizarse al menos una vez cada cinco años por una persona o equipo cualificado e independiente. También admite una autoevaluación con validación independiente.

La regla no se agota en la frecuencia. La Junta debe discutir el plan, colaborar en el alcance y la cadencia, aprobar la propuesta, recibir directamente el resultado completo y aprobar y vigilar las acciones correctivas. La norma enlaza el reloj con una cadena de decisiones.

Por tanto, «periódicamente» no equivale a «cuando resulte conveniente». Si ICANN mantiene esa adopción, el máximo profesional continúa siendo cinco años. La flexibilidad solo opera dentro de ese límite y puede usarse para evaluar con más frecuencia, no para borrar la fecha exterior.

La fecha cero es el dato decisivo

Decir «cada cinco años» todavía deja una pregunta: ¿a partir de cuándo?

La guía de calidad del IIA sitúa el inicio cuando la función adopta formalmente los Estándares. Como pruebas menciona actas del comité, actualizaciones de la carta de auditoría y declaraciones de conformidad.

La cronología pública de ICANN ofrece un candidato razonable. En junio de 2025, la carta de la función todavía era un borrador. En agosto fue aprobada. El acta previa ya había dicho que ese texto incluía conformidad con los estándares globales. Si la aprobación del 25 de agosto fue la adopción formal relevante para el Estándar 8.4, el primer límite exterior sería el 25 de agosto de 2030. Una evaluación completada antes podría reiniciar el ciclo.

Ese «si» es indispensable. No se ha localizado en el paquete público la carta completa de la función aprobada. Puede existir otro instrumento de adopción. Puede haber un evento anterior o posterior que cambie la cuenta. ICANN no ha publicado en los documentos examinados una fecha de vencimiento oficial.

El objetivo no es convertir una inferencia en acusación. Es mostrar por qué una institución no debería obligar al lector a inferir. La fecha de adopción y la regla de reinicio son metadatos de gobierno, no secretos de auditoría.

La nueva carta también cambió quién aprueba

El debate sobre el calendario puede ocultar una reforma más amplia.

En la carta de 2025, el comité recomendaba a la Junta las decisiones sobre selección y continuidad de los auditores externos. En 2026, el BRC pasa a examinar y aprobar la selección o retención de proveedores de auditoría interna, a partir de la recomendación del responsable de la función. También examina y aprueba el alcance propuesto, los planes y los presupuestos asociados, bajo estándares profesionales y un enfoque basado en riesgos.

La información que recibe también se amplía. Además de hallazgos y avance del plan, la carta incluye exposiciones de riesgo significativas, problemas de control, preocupaciones de gobierno y estado de las medidas correctivas de la dirección.

El acta de diciembre registra que el comité discutió una aclaración: la Junta conserva la autoridad definitiva sobre los asuntos que el BRC le recomienda. La carta final lo hace explícito para el apetito de riesgo general, donde el comité recomienda y la Junta aprueba. En cambio, las disposiciones de auditoría interna hablan de aprobación directa por el comité.

No hay base para concluir que la Junta perdió sus competencias corporativas residuales. Sí hay base para pedir que cada decisión deje constancia del actor, el objeto y la fuente de autoridad. Una palabra como «aprobado» no basta si no se sabe si corresponde al jefe de auditoría, al BRC o a la Junta completa.

El mejor argumento a favor de la referencia dinámica

Copiar el plazo de una norma externa dentro de una carta puede parecer transparente hoy y generar inconsistencia mañana.

Los estándares profesionales evolucionan. Una nueva edición puede modificar la frecuencia, las cualificaciones o la forma de validación. Si la carta conserva una frase antigua, ICANN terminaría obedeciendo dos textos que ya no encajan. Remitir a estándares profesionales permite incorporar un conjunto completo y mantener la posibilidad de revisar antes cuando cambian el riesgo, la dirección o el proveedor.

Ese argumento es sólido. El Estándar 8.4 ofrece mucha más protección que una alarma quinquenal. Define independencia, planificación, recepción del resultado y seguimiento. Una carta no necesita reproducir cada detalle.

Pero una referencia dinámica exige disciplina de versión. ICANN debe aclarar si adopta automáticamente cada nueva edición o si necesita un acto interno. Debe conservar el texto aplicable a cada período. Y debe registrar qué evento reinicia el cómputo.

Sin esa trazabilidad, la flexibilidad permite elegir retrospectivamente la norma que mejor explica lo ocurrido. La incorporación dejaría de ser un mecanismo jurídico y se convertiría en una narración posterior.

La evidencia actual no demuestra un incumplimiento

La resolución de julio de 2026 presenta la reforma como una actualización a las prácticas y exigencias vigentes. Antes, el Board Governance Committee había recomendado la aprobación. La página actual del BRC enlaza correctamente la carta de 2026 y marca la anterior como sustituida.

La función parece encontrarse en fase de maduración. En el acta del 29 de mayo de 2026, el registro de riesgos renovado aparece como base para definir el universo de auditoría, el plan basado en riesgos y la planificación plurianual. Aún continuaban conversaciones sobre los arreglos con proveedores.

Nada de eso prueba que una evaluación externa esté retrasada. Tampoco prueba que no exista un plan interno. Incluso bajo la hipótesis de agosto de 2025, el máximo de cinco años queda lejos.

La conclusión legítima es de diseño documental. Hoy no hay, en el conjunto público examinado, una ruta corta y autoritativa desde la palabra «periódicamente» hasta una fecha, una versión y un acto de aprobación. Esa ruta puede publicarse sin revelar un solo hallazgo sensible.

Un registro que muestre el estado, no los papeles de trabajo

ICANN debería publicar un registro de estándares y aseguramiento con doce datos mínimos.

Primero, el organismo emisor, el nombre exacto del estándar, la cláusula y la versión. Segundo, las fechas de emisión y vigencia. Tercero, el instrumento con el que ICANN lo adoptó, el órgano que decidió y la fecha de inicio. Cuarto, el evento que reinicia el ciclo. Quinto, el vencimiento exterior calculado y cualquier meta interna más corta.

Para la evaluación, el registro debe indicar si se eligió una revisión externa completa o una autoevaluación con validación independiente. Debe dejar constancia del alcance y la frecuencia aprobados, de las cualificaciones requeridas, del examen de independencia y conflictos, y de la fecha en que el plan fue aprobado.

Después, basta una disposición acotada: fecha de finalización, modalidad, órgano que recibió el resultado, calificación o conclusión publicable, existencia de medidas correctivas, responsable, fecha objetivo y estado de cierre. La vulnerabilidad concreta, los datos personales, el asesoramiento privilegiado y las pruebas detalladas pueden quedar reservados.

El historial debe ser inmutable. Cuando cambia la norma, el proveedor o la modalidad, el registro agrega una transición. No sobrescribe el pasado para que parezca que la regla nueva siempre fue la vigente.

Este registro no crea conformidad. Permite comprobar que la obligación, la revisión independiente y su resultado forman una misma cadena.

Una fecha es una relación de autoridad

El reloj no funciona solo.

El IIA define el mínimo. ICANN adopta. El responsable de auditoría propone el plan. El comité y la Junta ejercen sus competencias. Un evaluador independiente examina la función. La dirección responde. El comité sigue el cierre. Una evaluación completada o una nueva versión determina el ciclo siguiente.

Si se pierde cualquiera de esos enlaces, la fecha deja de ser una garantía. Un plazo sin acto de adopción es una cifra arbitraria. Una evaluación sin independencia es una declaración propia. Un resultado sin custodio de la corrección es un informe ceremonial.

La palabra «periódicamente» puede describir bien el conjunto. Lo que no puede hacer es reemplazar sus pruebas.