Para evaluar los riesgos, se recomienda elaborar un mapa de calor, donde se clasifique el
impacto y la probabilidad. Cada uno se identifica con un color diferente: Riesgo Alto
( Rojo)- Riesgo Medio - Alto (Naranja) - Riesgo Medio (Amarillo) - Riesgo Bajo (Verde).
El documento COSO II dice que la evaluación de riesgos involucra un proceso dinámico e
interactivo para identificar y analizar riesgos que afectan el logro de objetivos de la
entidad, dando la base para determinar cómo los riesgos deben ser administrados. “La
gerencia considera posibles cambios en el contexto y en el propio modelo de negocio que
impidan su posibilidad de alcanzar sus objetivos”.
¿Qué es COSO?
El Comité de Organizaciones Patrocinadoras de la Comisión Treadway (COSO) es un marco
de control interno que fue constituido hace más de dos décadas para proporcionar liderazgo
organizacional en tres frentes: gestión del riesgo empresarial (ERM), control interno, y
disuasión del fraude. Precisamente, este marco fue diseñado por representantes de cinco
organizaciones del sector privado de los Estados Unidos, tras una crisis de fraude internacional
para evitar malas prácticas empresariales.
De acuerdo con la tesis Métodos de Administración y Evaluación de Riesgos de la Universidad
de Chile, COSO favorece los negocios y sirve para que una compañía refuerce sus sistemas
de control interno, por ello, se está incorporando dentro de las políticas, reglas, y regulaciones
de muchas empresas para un mejor control. “La necesidad de un marco de riesgo operacional en
la empresa, que entregará claves y conceptos fundamentales, un lenguaje común, dirección y
una guía clara, hizo que cada vez fuera más imprescindible este marco de trabajo”, agrega la
investigación.
De acuerdo con el modelo del Comité de Organizaciones Patrocinadoras de la
Comisión Treadway, el Control Interno es un proceso que se gestiona por la dirección y el
resto del personal de una organización, diseñado con el objeto de proporcionar seguridad en
la eficacia y eficiencia de las operaciones, confiabilidad de la información financiera y
cumplimiento de la normativa para garantizar el logro de objetivos.
Este marco aborda temas trascendentales en una correcta gestión de riesgos como apetito y
tolerancia de riesgos, así como una visión de riesgos desde todas sus perspectivas, impactos
y probabilidades.
[Link]
riesgo
Los 5 componentes de COSO
1. Ambiente de Control
2. Evaluación de Riesgos
3. Actividades de Control
4. Información y Comunicación
5. Monitoreo
Ventajas y beneficios del modelo COSO en la gestión de riesgos
El modelo COSO se ha consolidado como un referente en la gestión de riesgos y el control
interno gracias a su enfoque integral y flexible. Diseñado para adaptarse a diferentes tipos de
organizaciones, este marco permite optimizar procesos, fortalecer la toma de decisiones y
garantizar el cumplimiento de objetivos estratégicos. A continuación, explicaremos las
principales ventajas que hacen de COSO una herramienta indispensable para la gestión
organizacional
Ventajas de utilizar el modelo COSO
Adoptar el modelo COSO ofrece numerosos beneficios para organizaciones de todos los
tamaños:
Estandarización: Proporciona un enfoque estructurado y uniforme para identificar,
evaluar y gestionar riesgos, lo que facilita la integración con normativos como SOx ISO
310000.
Cobertura integral: Abarca objetivos estratégicos, operativos, de cumplimiento y de
información financiera, lo que asegura una gestión de riesgos integral.
Mejor toma de decisiones: Al identificar y priorizar riesgos de manera efectiva, COSO
ayuda a los líderes a tomar decisiones informadas.
Fortalecimiento del control interno: Su implementación mejora la supervisión y
reduce la probabilidad de fraudes, errores o incumplimientos.
Flexibilidad y adaptabilidad: COSO puede ajustarse a las necesidades específicas de
una organización, lo que lo convierte en una herramienta valiosa para cualquier sector.
En que nos ayuda 'COSO'
Algunos de los beneficios de utilizar el estándar COSO en las organizaciones son:
Promueve la gestión de riesgos en todos los niveles de la organización y establece
directrices para la toma de decisiones de los directivos para el control de los riesgos y la
asignación de responsabilidades.
Ayuda a la integración de los sistemas de gestión de riesgos con otros sistemas que la
organización tenga implantados
Ayuda a la optimización de recursos en términos de rentabilidad
Mejora la comunicación en la organización
Mejora el control interno de la organización
l Informe COSO es un documento que contiene las principales directivas para la
implantación, gestión y control de un sistema de control. Debido a la gran aceptación de la
que ha gozado, desde su publicación en el año 1992, el Informe COSO se ha convertido en
el estándar de referencia.
Existen en la actualidad 2 versiones del Informe COSO. La versión del 1992 y la versión
del 2004, que incorpora las exigencias de ley Sarbanes Oxley a su modelo.
Está diseñado para identificar los eventos que potencialmente puedan afectar a la entidad y
para administrar los riesgos, proveer seguridad razonable para la administración y para la
junta directiva de la organización orientada al logro de los objetivos del negocio.
[Link]
COSO II
Hacia fines de Septiembre de 2004, como respuesta a una serie de escándalos, e
irregularidades que provocaron pérdidas importante a inversionistas, empleados y otros
grupos de interés.
Nuevamente el Committee of Sponsoring Organizations of the Treadway Commission,
publicó el Enterprise Risk Management – Integrated Framework y sus aplicaciones técnicas
asociadas.
Amplía el concepto de control interno, proporcionando un foco más robusto y extenso sobre
la identificación, evaluación y gestión integral de riesgo.
En septiembre de 2004 se publica el estudio ERM ( Enterprice Risk Management) como
una ampliación de Coso 1, de acuerdo a las conclusiones de los servicios de
Pricewaterhouse a la comisión.
Características Principales
1. Definición de Control Interno
Concibe el control interno no como un manual de normas, sino como un proceso continuo
integrado a las operaciones y ejecutado por todo el personal de la empresa, desde la junta
directiva hasta los empleados de primera línea. [1, 2]
2. Los 5 Componentes Clave
El marco se estructura en cinco elementos interrelacionados que operan de forma conjunta para
mitigar los riesgos: [1, 2]
Ambiente de control: Es la base de todo el sistema. Define la cultura organizacional e
incluye la integridad, los valores éticos y la estructura de la empresa.
Evaluación de riesgos: Proceso dinámico para identificar, analizar y gestionar los
riesgos (internos y externos) que podrían impedir el logro de los objetivos
empresariales.
Actividades de control: Son las políticas y procedimientos específicos establecidos
para garantizar que las directrices de la dirección se cumplan y los riesgos se mitiguen.
Información y comunicación: Garantiza que la información relevante circule de
manera fluida (hacia arriba, hacia abajo y transversalmente) para que cada empleado
asuma su rol.
Monitoreo (Supervisión): Evaluaciones continuas o periódicas para asegurar que el
sistema de control interno funcione adecuadamente y evolucione con los cambios de la
organización. [1, 2]
3. Categorías de Objetivos
El modelo busca proporcionar una seguridad razonable para que la organización alcance tres
tipos de metas: [1, 2]
Operativos: Eficacia y eficiencia en el uso de los recursos.
Información: Confiabilidad, transparencia y oportunidad en la información financiera
y no financiera.
Cumplimiento: Adhesión a las leyes, regulaciones y políticas internas aplicables. [1, 2,
3]
4. Enfoque Integral y Adaptable
A diferencia de los modelos centrados exclusivamente en tecnología como COBIT, COSO
evalúa la organización de forma holística. Es un marco altamente flexible, diseñado para
adaptarse a empresas de cualquier tamaño, complejidad y tolerancia al riesgo. [1, 2, 3]
Definición: Marco COSO para el Control Interno
El Comité de Organizaciones Patrocinadoras de la Comisión Treadway (COSO) se creó como
una iniciativa voluntaria del sector privado para mejorar el desempeño y la gobernanza
organizacional mediante controles internos adecuados, gestión de riesgos empresariales y
prevención del fraude. Ofrece un modelo ampliamente aceptado para evaluar y mejorar los
controles de las organizaciones, esenciales para la integridad de la información financiera y la
eficiencia operativa.
Los cinco organismos fundadores de COSO fueron el Instituto Americano de Contadores
Públicos Certificados (AICPA), el Instituto de Contadores de Gestión (IMA), la Asociación
Americana de Contabilidad (AAA), el Instituto de Auditores Internos (IIA) y la Asociación
Internacional de Ejecutivos Financieros (FEI).
Contexto histórico
Durante las décadas de 1970 y 1980, numerosos casos de fraude corporativo erosionaron la
confianza pública en la información financiera de las empresas y pusieron al descubierto graves
deficiencias en los mecanismos de control para la presentación precisa de dicha información. La
Comisión Nacional sobre Información Financiera Fraudulenta, también conocida como
Comisión Treadway, se creó en 1985. Tras realizar un análisis exhaustivo de dos años, la
Comisión publicó su informe, en el que identificó la debilidad de los controles internos como el
factor principal del fraude en la información financiera. Los organismos fundadores colaboraron
durante cinco años para desarrollar lo que se convertiría en el emblemático Marco Integrado de
Control Interno de 1992.
A pesar de la existencia del marco COSO, a finales de la década de 1990 y principios de la de
2000 se produjeron algunos de los mayores escándalos de fraude corporativo de la historia.
Casos como los de Enron, WorldCom y Tyco pusieron de manifiesto graves deficiencias en el
gobierno corporativo, las prácticas contables y los controles internos . La Ley Sarbanes-Oxley
(SOX), aprobada por el Congreso de los Estados Unidos en 2002, exige que las empresas
públicas establezcan y mantengan controles internos sobre la información financiera y la
gestión, y que los auditores realicen evaluaciones periódicas de su eficacia.
Leer más
Auditoría de controles internos: Garantizando el cumplimiento
En 2013, COSO actualizó su marco en respuesta a la evolución de los riesgos, las tecnologías y
las expectativas de las partes interesadas. Este marco renovado mantuvo los cinco componentes,
pero introdujo diecisiete principios para articular los conceptos fundamentales asociados a cada
elemento.
COSO ofrece actualizaciones periódicas y orientación sobre los riesgos emergentes. Un ejemplo
reciente es el Informe de Control Interno sobre la Información de Sostenibilidad (ICSR) de
2023, que refleja la creciente importancia de la información ambiental, social y de gobernanza
(ASG) en la responsabilidad corporativa.
[Link]