Cómo auditar la gobernanza: Dominar el cumplimiento normativo en 2026
- Compliance Team

- hace 23 horas
- 15 min de lectura
Las auditorías de gobernanza suelen comenzar de la forma habitual: una carpeta compartida con todas las políticas, una lista de solicitudes que nadie quiere y una reunión inicial donde los responsables de los procesos insisten en que todo está cubierto. Seis semanas después, el informe de auditoría confirma que los comités se reunieron, que se obtuvieron las aprobaciones y que se asignó la capacitación. Entonces, surge un problema de mala conducta a través de Recursos Humanos, el departamento legal o un canal de denuncia, y la dirección plantea la pregunta que la auditoría debería haber respondido antes: ¿nuestro sistema de gobernanza previno alguna irregularidad?
Esa es la principal deficiencia práctica en la mayoría de las labores de gobernanza. La auditoría verifica la estructura, pero no la eficacia. Comprueba si existe una política, no si las personas pueden seguirla bajo presión. Confirma los protocolos de escalamiento en papel, no si las primeras inquietudes llegan con la suficiente rapidez a los responsables de la toma de decisiones. Si estás aprendiendo a auditar la gobernanza, empieza por ahí. La tarea principal no es admirar el marco, sino comprobar si funciona antes de que se manifiesten los daños.
Más allá del expediente: Replantear la auditoría de gobernanza
Una auditoría documental es fácil de realizar y de justificar. Se recopilan estatutos, actas, certificaciones, registros de capacitación y versiones de políticas. Se comparan con los requisitos previstos y se registran las deficiencias. Este enfoque aún tiene valor, pero por sí solo es insuficiente. Indica si la gobernanza está documentada, pero rara vez revela si está vigente.

El modelo antiguo tampoco aborda el origen de los fallos modernos. El contenido actual de las auditorías de gobernanza se centra principalmente en la composición del consejo y la documentación de políticas, pero descuida gravemente la brecha de integridad del capital humano , especialmente el desafío de auditar las señales tempranas de mala conducta interna antes de que se produzca el fraude, como señala Optro en su análisis de la brecha de integridad en la gobernanza de la auditoría interna . Por eso, algunas funciones de auditoría generan mucha actividad y, aun así, no detectan los puntos de riesgo reales.
Qué debería evaluar una auditoría de gobernanza moderna
Una auditoría de gobernanza útil plantea preguntas más difíciles:
Diseño preventivo: ¿Puede la organización identificar las vulnerabilidades de los procedimientos antes de que alguien las explote?
Calidad de la escalada: ¿Saben los gerentes, el departamento de Recursos Humanos, el departamento de Cumplimiento Normativo, el departamento Legal y el de Auditoría Interna cuándo una inquietud es incierta pero lo suficientemente grave como para requerir una revisión?
Mecanismos de control ético: ¿Están diseñadas las herramientas de detección de riesgos para preservar la dignidad y la privacidad en lugar de convertirse en sistemas de vigilancia?
Disciplina en la toma de decisiones: Cuando surgen inquietudes, ¿documenta la organización los motivos por los que actuó, aplazó o cerró el asunto?
Si esas preguntas no están incluidas en el alcance de la auditoría, esta está incompleta.
Regla práctica: Una política no es prueba de la eficacia del control. Es prueba de que alguien redactó una política.
Este cambio también afecta a la dotación de personal. Las auditorías de gobernanza que evalúan los controles preventivos requieren personas con capacidad para realizar entrevistas, diseñar procesos, evaluar la calidad de las pruebas y emitir juicios sobre temas delicados. Cuando un equipo es reducido o está demasiado centrado en el cumplimiento normativo, conviene buscar apoyo especializado externo. Una opción práctica es contratar talento de auditoría cuando se necesita experiencia adicional en controles, investigaciones o pruebas de gobernanza.
Auditar lo que sucede antes del incidente
Una gobernanza sólida no espera a que se confirme una infracción. Detecta la incertidumbre con antelación y la canaliza mediante un proceso justo. Esto implica auditar los mecanismos de recepción de casos, la definición de umbrales, los flujos de trabajo de clasificación, la titularidad de los casos y los estándares de documentación. También implica revisar si la organización puede distinguir entre un rumor, un indicador de conflicto, una deficiencia en los procedimientos y un riesgo creíble para la integridad.
Los equipos que buscan una base más sólida también deben reforzar su preparación antes del trabajo de campo. Unenfoque riguroso para la preparación de auditorías ayuda a determinar si ya existen registros de evidencia, responsabilidad y escalamiento, o si la auditoría está a punto de descubrir un entorno de control que se mantiene mediante hilos de correo electrónico.
La idea es sencilla. Las auditorías de gobernanza generan valor cuando se realizan desde el origen. Si solo se analiza lo ocurrido después de una infracción, un caso de fraude o un asunto disciplinario, se está auditando la consecuencia. Una auditoría más completa examina si la organización contaba con controles preventivos justos y prácticos antes de que el evento se agravara.
Diseño del plan de auditoría: criterios de alcance y riesgos
La mayoría de las auditorías de gobernanza se desvían del rumbo previsto incluso antes de comenzar el trabajo de campo. El alcance es vago, los criterios se toman prestados de una plantilla y la evaluación de riesgos es demasiado general para guiar las pruebas. Una vez que esto sucede, el equipo comienza a recopilar documentos en lugar de elaborar un argumento sólido.
Un buen plan estratégico es más específico y riguroso. Identifica las decisiones de gobernanza importantes, los riesgos que podrían socavarlas y las pruebas que demostrarían que los controles son reales.

Comience con los resultados de la gobernanza, no con los departamentos.
No definas el alcance de la auditoría como “gobernanza de RR. HH.” o “gobernanza de cumplimiento” a menos que sea necesario. Defínela en torno a las decisiones y los riesgos. Por ejemplo:
Divulgación y escalada de conflictos
Aprobación de terceros y gestión de excepciones
Recepción y clasificación de denunciantes
Informes de la junta directiva sobre ética y riesgos de conducta
Uso de IA o análisis en la detección de riesgos laborales
Esa estructura mantiene la auditoría vinculada a lo que se supone que debe hacer la gobernanza.
Defina los criterios antes de solicitar pruebas.
Es necesario establecer un punto de referencia para la "eficacia". En el ámbito de la gobernanza, este punto de referencia suele provenir de una combinación de regulaciones, estándares internos, mandatos de los comités y expectativas de diseño de controles. Un hito fundamental en este sentido es la Ley Sarbanes-Oxley de 2002 , que transformó la gobernanza, pasando de una supervisión pasiva a una responsabilidad legal activa, al exigir que los comités de auditoría incluyeran al menos a un experto financiero y que los directores ejecutivos y financieros certificaran los estados financieros, tal como se describe en este resumen del marco de auditoría de gobernanza.
Eso es importante porque cambió la forma de gobernar. La supervisión ya no es meramente protocolaria. Ahora se basa en pruebas y rinde cuentas.
Construya el mapa de riesgos en torno a los modos de fallo.
Los nuevos líderes de equipo suelen enumerar los riesgos como sustantivos abstractos: fraude, mala conducta, incumplimiento, daño a la reputación. Esto es demasiado general para respaldar las pruebas. En su lugar, utilice modos de fallo.
Propiedad indefinida: nadie sabe quién es el propietario de un proceso de gobernanza una vez que un problema trasciende las funciones.
Umbrales débiles: las preocupaciones no se elevan hasta que hay casi certeza.
Exceso de excepciones: las desviaciones aprobadas se convierten en práctica operativa normal.
Informes anónimos: los comités reciben recuentos de actividad sin información sobre riesgos no resueltos.
Diseño de detección poco ético: las herramientas recopilan señales de maneras que los departamentos Legal o de Recursos Humanos no pueden respaldar.
La ampliación del alcance generalmente significa que el alcance original nunca fue lo suficientemente específico desde el principio.
Redacta el plan de auditoría como un operador.
Un memorando de planificación debe responder claramente a cinco preguntas:
Elemento de planificación | Lo que debería indicar |
|---|---|
Objetivo de la auditoría | ¿Qué resultado de gobernanza estás probando? |
Procesos incluidos en el alcance | ¿Qué flujos de trabajo, comités, sistemas y períodos están incluidos? |
Criterios | Las reglas, políticas y obligaciones utilizadas para evaluar la eficacia. |
Riesgos clave | Los modos de fallo con mayor probabilidad de causar daño |
Estrategia de prueba | Cómo se utilizarán las entrevistas, la revisión de documentos, los recorridos y el muestreo. |
Evite objetivos genéricos como “evaluar la madurez de la gobernanza”. Un objetivo más sólido sería “evaluar si los controles preventivos de riesgos de integridad identifican, escalan, documentan y gestionan las preocupaciones iniciales de manera justa y oportuna”.
Esa redacción transforma por completo la auditoría. Impulsa al equipo hacia la toma de decisiones, el establecimiento de umbrales, la gestión de casos y la presentación de pruebas de las acciones realizadas. Es ahí donde una auditoría de gobernanza comienza a ser útil para la empresa.
Recopilación de pruebas: Entrevistas, muestreo y documentación.
La evidencia es clave para el éxito o el fracaso de una buena planificación. Si la lista de preguntas es extensa y las entrevistas están guionizadas, se recopilará mucha información, pero se aprenderá muy poco. Las auditorías de gobernanza requieren evidencia que demuestre cómo se toman las decisiones, no solo lo que dicta una política.
La primera técnica es la entrevista. No preguntes: "¿Tienen un proceso de escalamiento?". Pregunta: "Cuéntame cómo fue la última vez que un gerente planteó una inquietud que aún no se había comprobado". Luego, guarda silencio. Presta atención a la incertidumbre, la confusión de roles, las dudas y las soluciones improvisadas no documentadas.
Entrevista para detectar fricciones, no para confirmar
Las mejores entrevistas sobre gobernanza ponen de manifiesto las tensiones entre las distintas funciones. Recursos Humanos busca equidad. El departamento legal busca solidez jurídica. Cumplimiento normativo busca coherencia. Seguridad busca rapidez. Auditoría interna busca pruebas. Los controles preventivos fracasan cuando no se gestionan esas tensiones.
Utilice indicaciones como estas:
Preguntas clave: ¿En qué momento una preocupación inicial se vuelve lo suficientemente grave como para requerir una intervención más contundente?
Cuestiones relativas a la propiedad: ¿Quién toma el control cuando un asunto afecta a más de una función?
Preguntas sobre la documentación: ¿Qué registro se crea si el problema se revisa y se cierra sin tomar ninguna medida?
Cuestiones éticas: ¿Qué métodos de detección están prohibidos, aunque puedan parecer útiles?
Uno de los errores más comunes es aceptar respuestas de sí o no. Los riesgos de gobernanza se esconden en expresiones como "a veces", "depende" y "normalmente".
Muestra donde el criterio es más importante
No todas las auditorías de gobernanza requieren un análisis estadístico complejo. En muchos casos, el muestreo por juicio es más eficaz, ya que se centra en excepciones de alto riesgo, tipos de casos delicados o decisiones que implican discreción. Cuando las poblaciones son grandes y repetitivas, un muestreo más amplio puede ayudar a demostrar si un control funciona de forma consistente.
Aquí tienes una comparación práctica.
Método | Lo mejor para | Ventaja principal | Desventaja principal |
|---|---|---|---|
Muestreo estadístico | Poblaciones grandes y repetibles con pasos de control consistentes | Cobertura más estructurada en todo el volumen | Puede pasar por alto excepciones sutiles y de alto riesgo. |
Muestreo por juicio | Casos delicados, excepciones, escalamientos, decisiones manuales | Se centra en las áreas donde la gobernanza suele fallar. | Requiere un juicio y una justificación más sólidos por parte del auditor. |
Muestreo estratificado | Poblaciones mixtas con niveles de riesgo claramente diferentes. | Separa los artículos de rutina de los artículos de alto riesgo. | Se requiere mayor esfuerzo de planificación inicial. |
Muestreo de excepciones dirigido | Incidentes previos, anulaciones, escalamientos tardíos, aprobaciones inusuales | Ruta rápida para controlar las debilidades | No representa a toda la población. |
Monitoreo de pruebas, no solo instantáneas.
La evidencia de gobernanza solía provenir de revisiones periódicas, certificaciones anuales y verificaciones retrospectivas de archivos. Si bien esto sigue siendo útil, no es suficiente cuando el riesgo surge rápidamente. Una lista de verificación de auditoría de gobernanza de datos actualizada para 2026 indica que las organizaciones que utilizan monitoreo automatizado y continuo de la calidad de los datos, en lugar de depender únicamente de revisiones manuales periódicas, reducen el tiempo para detectar anomalías en aproximadamente un 75 % , según la lista de verificación de auditoría de gobernanza de datos de Lumenalta .
Esa es la lección práctica. Si el control depende de que alguien recuerde revisar una hoja de cálculo el próximo trimestre, no dé por sentado que la organización podrá detectar los problemas a tiempo.
Solicite la documentación que demuestre el funcionamiento del control entre auditorías, no solo el paquete bien presentado a los auditores.
La documentación tiene que sobrevivir al desafío
Los documentos de trabajo deben mostrar cómo se llegó desde la evidencia inicial hasta la conclusión. Esto incluye notas de entrevistas, la lógica de selección de la muestra, copias de los registros de respaldo y la justificación para evaluar si una discrepancia es aislada o sistémica. Si un hallazgo involucra información legal sensible o asuntos relacionados con los empleados, la cadena de custodia cobra mayor importancia. Los equipos que necesiten reforzar este aspecto deben revisar las prácticas rigurosas de documentación de la cadena de custodia para que la evidencia siga siendo creíble cuando un hallazgo sea impugnado.
Esta disciplina también es importante fuera de las auditorías corporativas tradicionales. Las firmas que manejan registros confidenciales a menudo se enfrentan al mismo desafío de preservar una secuencia de acciones auditable. Esta guía práctica para la gestión de registros de auditoría en despachos de abogados resulta útil porque muestra cómo los controles de documentación deben respaldar la rendición de cuentas, la recuperación y la defensa, no solo el almacenamiento.
Una documentación deficiente genera conclusiones débiles. Una documentación sólida permite defender no solo las conclusiones alcanzadas, sino también los motivos de dichas conclusiones.
Evaluación de marcos de trabajo e identificación de deficiencias
Una vez finalizado el trabajo de campo, muchos equipos recurren a un lenguaje binario: conforme o no conforme, presente o ausente, firmado o sin firmar. Esto resulta demasiado superficial para la gobernanza. Un análisis más profundo plantea la cuestión de si el entorno de control puede prevenir, detectar, escalar y responder a los riesgos sin vulnerar sus propios límites éticos.

Distinga los errores aislados de las debilidades sistémicas.
Una aprobación omitida no implica automáticamente un fallo de gobernanza. Un patrón de autoridad poco clara, umbrales inconsistentes y excepciones no documentadas sí lo es. Para distinguir la diferencia, examine la evidencia en busca de condiciones recurrentes:
Ambigüedad recurrente: múltiples partes interesadas describen el mismo punto de decisión de manera diferente.
Elusión de controles: el proceso formal existe, pero los asuntos delicados se manejan a través de canales paralelos.
Transferencias deficientes: los casos se estancan cuando pasan de los gerentes a Recursos Humanos, Legal o Cumplimiento Normativo.
Métricas sin sentido: los informes contabilizan casos o capacitaciones, pero no muestran la exposición no resuelta.
Un buen hallazgo explica el mecanismo de la falla. No se limita a señalar el síntoma.
Utiliza frameworks, pero no te escondas detrás de ellos.
Marcos de referencia como COSO o ISO 37003 son útiles porque fomentan la coherencia. Sin embargo, también pueden convertirse en una barrera. En ocasiones, los auditores ajustan sus observaciones a un marco de referencia y se detienen ahí. Esto genera informes ordenados pero con información poco relevante.
Al evaluar los controles de gobernanza preventiva, añada preguntas que el marco no pueda responder por sí solo:
¿Puede la organización identificar la incertidumbre antes de que se convierta en una acusación?
¿Es posible agravar una preocupación sin recurrir a la vigilancia o la elaboración de perfiles?
¿Los directivos reciben formación para reconocer las vulnerabilidades de los procedimientos, y no solo las faltas de conducta confirmadas?
¿Existe alguna delimitación documentada sobre qué herramientas y prácticas están prohibidas?
Se trata de cuestiones de gobernanza, aunque se sitúen de forma un tanto incómoda entre Recursos Humanos, Ética, Cumplimiento Normativo y Seguridad.
Auditoría de IA y análisis para un diseño ético
Esta es una de las áreas menos maduras en la auditoría de gobernanza actual. Muchas organizaciones están adoptando herramientas de análisis, monitoreo o flujos de trabajo asistidos por IA para identificar riesgos. Sin embargo, una tendencia de 2024 a 2025 muestra un creciente escrutinio regulatorio sobre la ética de la IA , incluyendo la Ley de IA de la UE y los principios de la OCDE, mientras que las directrices de auditoría aún rara vez explican cómo validar si las herramientas de detección de riesgos cumplen con las prohibiciones éticas por diseño , como se analiza en las perspectivas profesionales de AICPA y CIMA .
Eso significa que su auditoría debe examinar más que la salida del sistema. Revise las restricciones de diseño.
Si una herramienta de detección de riesgos no puede explicar qué información recopila, por qué la recopila, quién la revisa y qué nunca hará, la gobernanza no se ha puesto al día con la tecnología.
Los puntos prácticos de revisión incluyen:
Limitación de propósito: ¿Se utiliza la herramienta para un propósito de gobernanza definido?
Métodos prohibidos: ¿La política excluye explícitamente la vigilancia encubierta, la elaboración de perfiles de comportamiento o los resultados basados en juicios de valor?
Revisión humana: ¿Quién interpreta la señal antes de que se tome cualquier medida?
Disciplina de escalamiento: ¿Existe un flujo de trabajo que separe la preocupación inicial de la gestión de casos fundamentados?
Registro de información: ¿Puede la organización demostrar cómo se evaluó y se cerró una señal?
Las auditorías de gobernanza modernas demuestran su valía. No solo confirman la existencia de un sistema, sino que también comprueban si este es eficaz, justo y legalmente sostenible.
Informes que impulsan la acción con métricas y paneles de control.
Un informe fracasa cuando la gerencia tiene que leer cuarenta páginas antes de encontrar el problema. Los altos directivos necesitan conocer el problema, su alcance, al responsable y la decisión necesaria. Todo lo demás es secundario.
Por eso, los informes de gobernanza necesitan una estructura visual. Un panel de control no sustituirá el criterio, pero sí fomentará la claridad.

Cree indicadores que demuestren la eficacia del control.
Es fácil detectar las métricas erróneas. Número de políticas actualizadas. Número de reuniones celebradas. Número de empleados capacitados. Estas cifras indican la actividad realizada, pero no si la gobernanza redujo la exposición al riesgo.
Las mejores métricas de gobernanza se centran en el progreso y los resultados. Algunos ejemplos son:
Es hora de elevar las preocupaciones de alto riesgo.
Excepciones a la era de la gobernanza abierta
Porcentaje de casos cerrados con justificación documentada
Tasa de hallazgos repetidos por responsable del proceso
Acumulación de correcciones de diseño de control pendientes de implementación
Finalización y evaluación de la formación en cumplimiento normativo específica para cada puesto.
En lo que respecta a la gobernanza tecnológica, los datos de referencia muestran que las organizaciones que integran los KPI en la gestión y la gobernanza de TI experimentan una reducción un 25 % más rápida de los riesgos operativos , y las plataformas de automatización con registros de auditoría y monitorización en tiempo real pueden reducir el esfuerzo de supervisión manual hasta en un 40 % , según datos de referencia sobre prácticas de gobernanza de TI .
Eso no significa que todos los paneles de control necesiten más números. Significa que cada métrica debe responder a una pregunta de gestión.
Estructurar el informe para la toma de decisiones
Utiliza tres capas.
Resumen ejecutivo
Enuncie los principales riesgos de gobernanza en un lenguaje sencillo. Incluya las consecuencias si la dirección no actúa. Sea breve.
Vista del panel de control
Mostrar el estado por tema, no por procedimiento de auditoría. Por ejemplo:
Tema de gobernanza | Situación actual | Por qué es importante | Propietario de la acción |
|---|---|---|---|
Escalada de la preocupación temprana | Inconsistente | Los riesgos se estancan en todas las funciones. | Director de Cumplimiento Normativo |
gobernanza de excepciones | Documentación deficiente | Las decisiones no se pueden defender posteriormente. | Asesoría General |
Controles de la herramienta de detección | Brecha de diseño | Exposición ética y legal | Director de Informática y Recursos Humanos |
Informes de la junta | Mucha actividad, poca reflexión. | La supervisión carece de información de calidad para la toma de decisiones. | Secretario corporativo |
Apéndice detallado
Incluya aquí los pasos de la prueba, los resúmenes de las evidencias y los resultados de muestra. Es posible que la gerencia no lo lea primero, pero los revisores y los propietarios de segundo nivel sí lo harán.
Los equipos también se benefician al estudiar cómo evaluar la eficacia de los programas de cumplimiento en términos operativos, en lugar de como un inventario de políticas. Esta perspectiva mejora la elaboración de informes, ya que vincula los hallazgos con las decisiones empresariales.
Una breve demostración también puede ayudar a los equipos a replantearse cómo presentar el riesgo de gobernanza de una manera más operativa:
Hacer que la recomendación sea imposible de malinterpretar.
Cada hallazgo debe concluir con cuatro cosas:
Acción requerida
Propietario designado
Fecha objetivo
Método de validación
No escriba «la gerencia debería mejorar la supervisión». Escriba «Recursos Humanos, el Departamento Legal y el Departamento de Cumplimiento Normativo deberían adoptar un umbral de escalamiento único, documentar la responsabilidad interfuncional y exigir una justificación para el cierre de todos los casos de alto riesgo». Este lenguaje proporciona a la gerencia algo que implementar y a Auditoría Interna algo que verificar posteriormente.
Un buen informe no pretende ser exhaustivo. Su objetivo es facilitar la acción en lugar de la evasión.
De los hallazgos a las soluciones: Impulsando la remediación y la mejora
Una auditoría no termina cuando se emite el informe. Termina cuando se corrige el control, se prueba la corrección y cambia el perfil de riesgo. Demasiadas auditorías de gobernanza se detienen un paso antes de tiempo. Identifican la debilidad y dan por sentado que la gerencia se encargará del resto. Así es como se acumulan los hallazgos recurrentes.
Realizar el seguimiento de la remediación como un control, no como una tarea administrativa.
Cada hallazgo requiere un responsable. No un departamento, sino una persona. Ese responsable debe comprometerse con una acción correctiva específica, un plazo y las pruebas que demuestren que el cambio se ha implementado.
Luego, valide la solución en dos etapas:
Verificación de la implementación: ¿Se implementó el nuevo flujo de trabajo, umbral, proceso del comité o regla de documentación?
Verificación de la efectividad: ¿El cambio modificó el comportamiento, mejoró la resolución de problemas o cerró la brecha que originó el hallazgo?
Si solo pruebas la implementación, puedes cerrar los hallazgos que no hayan resuelto nada.
Una buena solución de problemas cambia las decisiones. Si la gente sigue buscando maneras de eludir el control, el problema sigue abierto.
Incorpore los resultados a la gestión de riesgos.
Una auditoría de gobernanza debe actualizar la visión general de riesgos de la organización. Si se detectaron umbrales de escalamiento débiles, responsabilidades poco claras o prácticas de detección éticamente cuestionables, no se trata de observaciones aisladas. Deben incluirse en las discusiones sobre riesgos empresariales, los informes de la dirección y la planificación de futuras auditorías.
Así es como la auditoría de gobernanza se vuelve continua en lugar de periódica. La auditoría identifica dónde fallaron los controles preventivos. La gerencia fortalece el proceso. Auditoría interna verifica si el proceso revisado funciona en condiciones reales. Luego, la evaluación de riesgos se perfecciona para el siguiente ciclo.
Esto supone un cambio fundamental en la forma de auditar la gobernanza. No se trata de una simple lista de verificación de documentos estáticos, sino de una revisión rigurosa para determinar si la organización puede detectar riesgos a tiempo, actuar con imparcialidad, documentar sus decisiones y mejorar antes de que el daño se haga público, legal o irreversible.
Si su equipo busca pasar de auditorías superficiales a un sistema práctico para el seguimiento de señales tempranas, la documentación de decisiones de gobernanza y la coordinación de medidas correctivas en los departamentos de Recursos Humanos, Asuntos Legales, Cumplimiento Normativo, Seguridad y Auditoría Interna, Logical Commander Software Ltd. es una opción a considerar. Su plataforma E-Commander está diseñada para una gestión de riesgos ética y sin vigilancia, y ofrece a las organizaciones una forma estructurada de documentar señales, acciones, controles y evidencias sin comprometer la privacidad ni el debido proceso.
%20(2)_edited.png)
