Control interno
Para Arens, Elder, & Beasley (2007) afirman que “Un sistema de control interno consiste
en políticas y procedimientos diseñados para proporcionar una seguridad razonable a la
administración de que la compañía va a cumplir con sus objetivos y metas” (p. 270).
La administración cuenta con tres objetivos para el diseño de un control interno efectivo:
Confiabilidad de los informes financieros.
Eficiencia y eficacia de las operaciones.
Cumplimiento con las leyes y reglamentos.
Normas ISO.
Las normas ISO son un conjunto de normas que están orientadas a ordenar la gestión de
una empresa en diferentes ámbitos. “Son documentos que especifican requerimientos que
pueden ser empleados en organizaciones para garantizar que los productos y/o servicios
ofrecidos que cumplan con su objetivo y además de asegurar que los productos y/o servicios
alcanzan la calidad deseada” (ISOtools, 2015, párr. 2).
ISO en auditoria en sistemas.
En concreto la familia de normas ISO/IEC 27000 son un conjunto de estándares de
seguridad (desarrollados o en fase de desarrollo) que proporciona un marco para la gestión
de la seguridad. La seguridad de la información, según la ISO 27001, se basa en la
preservación de su confidencialidad, integridad y disponibilidad, así como la de los
sistemas aplicados para su tratamiento (Auditoria-Informat, 2016, párrs. 2,3).
1. Confidencialidad: la información no se pone a disposición ni se revela a individuos,
entidades o procesos no autorizados.
2. Integridad: mantenimiento de la exactitud y completitud de la información y sus
métodos de proceso.
3. Disponibilidad: acceso y utilización de la información y los sistemas de tratamiento de
la misma por parte de los individuos o procesos autorizados cuando lo requieran.
ISO aplicadas a auditoria de sistemas.
ISO 27001: Seguridad de la información
ISO 27002: Buenas prácticas para gestión de la seguridad de la información
ISO 27003- Guía para la implementación de un Sistema de Gestión de Seguridad de la
Información
ISO 27004-Medicion de la seguridad de la información
ISO 27005-Gestion de riesgos de la seguridad de la información
ISO 27006-Guia para la certificación del SGSI
ISO 27007-Guia para auditar
ISO 27031-Continuidad del negocio
ISO 27033-Seguridad en la red
ISO 27034-seguridad de aplicaciones
ISO 27799-para la industria sanitaria
ISO/IEC 20000-Gestion de servicios de TI
COSO.
El marco integrado de control interno de COSO para Arens, Elder, & Beasley (2007):
Es el modelo de control interno más aceptado en Estados Unidos. Según éste el control
interno consta de cinco categorías que la administración diseña y aplica para proporcionar
una seguridad razonable de que sus objetivos de control se llevarán a cabo y son los
siguientes:
1. Ambiente de control: consiste en acciones, políticas y procedimientos que reflejan las
actitudes generales de los altos niveles de la administración, directores y propietarios de
una entidad en cuanto al control interno y su importancia para la organización.
2. Evaluación del riesgo: es la identificación y análisis de los riesgos relevantes de la
administración para la preparación de los estados financieros de conformidad con los
principios contables generalmente aceptados.
3. Actividades de control: son las políticas y procedimientos, además de las que se
incluyeron en los otros cuatro componentes, que ayudan a asegurar que se implementen
las acciones necesarias para abordar los riesgos que entraña el cumplimiento de los
objetivos de la entidad.
4. Información y comunicación: es iniciar, registrar, procesar e informar de las
operaciones de la entidad y mantener la responsabilidad por los activos relacionados.
5. Monitoreo: se refieren a la evaluación continua o periódica de la calidad del desempeño
del control interno por parte de la administración, con el fin de determinar qué controles
están operando de acuerdo con lo planeado y que se modifiquen según los cambios en las
condiciones.
COSO II.
Para la Asociación Española para la Calidad (s.f.) “En 2004, se publicó el estándar
“Enterprise Risk Management Integrated Framework” Marco integrado de Gestión de
Riesgos que amplía el concepto de control interno a la gestión de riesgos implicando
necesariamente a todo el personal, incluidos los directores y administradores” (párr. 5).
Amplía la estructura de COSO I a ocho componentes:
1. Ambiente de control: son los valores y filosofía de la organización, influye en la visión
de los trabajadores ante los riesgos y las actividades de control de los mismos.
2. Establecimiento de objetivos: estratégicos, operativos, de información y de
cumplimientos.
3. Identificación de eventos, que pueden tener impacto en el cumplimiento de objetivos.
4. Evaluación de Riesgos: identificación y análisis de los riesgos relevantes para la
consecución de los objetivos.
5. Respuesta a los riesgos: determinación de acciones frente a los riesgos.
6. Actividades de control: Políticas y procedimientos que aseguran que se llevan a cabo
acciones contra los riesgos.
7. Información y comunicación: eficaz en contenido y tiempo, para permitir a los
trabajadores cumplir con sus responsabilidades.
8. Monitoreo: para realizar el seguimiento de las actividades.
COSO III.
En mayo de 2013 se ha publicado la tercera versión COSO III. Las novedades que
introducirá este Marco Integrado de Gestión de Riesgos son:
Mejora de la agilidad de los sistemas de gestión de riesgos para adaptarse a los
entornos.
Mayor confianza en la eliminación de riesgos y consecución de objetivos.
Mayor claridad en cuanto a la información y comunicación.
Relación entre componentes del COSO I y principios.
Ambiente de control.
1. La organización demuestra compromiso por la integridad y valores éticos.
2. El Consejo de Administración demuestra una independencia de la administración y
ejerce una supervisión del desarrollo y el rendimiento de los controles internos.
3. La Administración establece, con la aprobación del Consejo, las estructuras, líneas de
reporte y las autoridades y responsabilidades apropiadas en la búsqueda de objetivos.
4. La organización demuestra un compromiso a atraer, desarrollar y retener personas
competentes en alineación con los objetivos.
5. La organización retiene individuos comprometidos con sus responsabilidades de control
interno en la búsqueda de objetivos.
Evaluación de riesgos.
6. La organización especifica objetivos con suficiente claridad para permitir la
identificación y valoración de los riesgos relacionados a los objetivos.
7. La organización identifica los riesgos sobre el cumplimiento de los objetivos a través de
la entidad y analiza los riesgos para determinar cómo esos riesgos deben de
administrarse.
8. La organización considera la posibilidad de fraude en la evaluación de riesgos para el
logro de los objetivos.
9. La organización identifica y evalúa cambios que pueden impactar significativamente al
sistema de control interno.
Actividades de control.
10. La organización elige y desarrolla actividades de control que contribuyen a la
mitigación de riesgos para el logro de objetivos a niveles aceptables.
11. La organización elige y desarrolla actividades de control generales sobre la tecnología
para apoyar el cumplimiento de los objetivos.
12. La organización despliega actividades de control a través de políticas que establecen
lo que se espera y procedimientos que ponen dichas políticas en acción.
Información y comunicación.
13. La organización obtiene o genera y usa información relevante y de calidad para
apoyar el funcionamiento del control interno.
14. La organización comunica información internamente, incluyendo objetivos y
responsabilidades sobre el control interno, necesarios para apoyar funcionamiento del
control interno.
15. La organización se comunica con grupos externos con respecto a situaciones que
afectan el funcionamiento del control interno.
Actividades de monitoreo.
16. La organización selecciona, desarrolla, y realiza evaluaciones continuas y/o separadas
para comprobar cuando los componentes de control interno están presentes y
funcionando.
17. La organización evalúa y comunica deficiencias de control interno de manera
adecuada a aquellos grupos responsables de tomar la acción correctiva, incluyendo la
Alta Dirección y el Consejo de Administración, según sea apropiado.
COBIT
Según Arens, Elder, & Beasley (2007) aseguran que la misión de COBIT “es investigar,
desarrollar, divulgar y promover un conjunto autorizado, actualizado y de orden internacional
de objetivos generalmente aceptados de control en la tecnología de la información para el uso
cotidiano de gerentes y auditores de negocios” (p. 373).
Modelo de control de COBIT
COBIT significa objetivos de control de tecnología de información, el modelo COBIT
consolida estándares de fuentes globales prominentes en un recurso crítico para la gerencia,
los profesionales y los auditores, brindándoles seguridad y calidad (CEUPE, 2018).
Además, una buena implementación del COBIT genera:
Efectividad
Confiabilidad
Eficiencia
Cumplimiento
El COBIT presenta en su marco de referencia 4 dominios principales a saber que son:
Planificación y organización: Este dominio cubre la estrategia y las tácticas y se refiere
a la identificación de la forma en que la tecnología de información puede contribuir de
la mejor manera al logro de los objetivos del negocio.
Adquisión e implantación: Para llevar a cabo la estrategia de TI, las soluciones de TI
deben ser identificadas, desarrolladas o adquiridas, así como implementadas e
integradas dentro del proceso del negocio.
Soporte y servicios: En este dominio se hace referencia a la entrega de los servicios
requeridos, que abarca desde las operaciones tradicionales hasta el entrenamiento,
pasando por seguridad y aspectos de continuidad. Este dominio incluye el
procesamiento de los datos por sistemas de aplicación, frecuentemente clasificados
como controles de aplicación.
Monitoreo: Todos los procesos necesitan ser evaluados regularmente a través del
tiempo para verificar su calidad y suficiencia en cuanto a los requerimientos de control
(Fferia, 2018).
Los principales usuarios del COBIT son:
La Gerencia: Para apoyar sus decisiones de inversión en TI y control sobre el
rendimiento de las mismas, analizar el costo beneficio del control.
Los Usuarios Finales: Quienes obtienen una garantía sobre la seguridad y el control de
los productos que adquieren interna y externamente.
Los Auditores: Para soportar sus opiniones sobre los controles de los proyectos de TI,
su impacto en la organización y determinar el control mínimo requerido.
Los responsables de TI: Para identificar los controles que requieren en sus áreas.
Características
Orientado al negocio
Alineado con estándares y regulaciones “de facto”.
Basado en una revisión crítica y analítica de las tareas y actividades en TI.
Alineado con estándares de control y auditoria (COSO, IFAC, IIA, ISACA, AICPA).
Bibliografía
Arens, A. A., Elder, R. J., & Beasley, M. S. (2007). Auditoría. Un enfoque integral
(Decimoprimera edición ed.). México: PEARSON EDUCACIÓN. doi:978-970-26-
0739-7
Asociación-Española-para-la-Calidad. (s.f.). [Link]. Recuperado el 23 de 10 de 2019, de
[Link]
Auditoria-Informat. (28 de 05 de 2016). [Link]. Recuperado el 23 de 10
de 2019, de [Link]
[Link]
CEUPE. (2018). [Link]. Recuperado el 23 de 10 de 2019, de
[Link]
Deloitte. (2015). [Link]. Recuperado el 23 de 10 de 2019, de
[Link]
[Link]
Fferia. (2018). Auditoria de sistemas. Recuperado el 23 de 10 de 2019, de
[Link]
ISOtools, E. (19 de 03 de 2015). ISOtools. Recuperado el 23 de 10 de 2019, de
[Link]