Informe Coso II
1
Informe COSO II
Antecedentes
“La idea revolucionaria que define los límites entre los tiempos modernos y
el pasado es el entendimiento del riesgo, la noción de que el futuro es más
que el deseo de los dioses y que las personas no son pasivas ante la
naturaleza”
Peter Berstein
2
Informe COSO II
COSO: Committee of Sponsoring Organizations of the Treadway
Comission.
El proyecto se inicia en 1987, publicándose en 1992 el informe denominado
Internal Control - Integrated Frame work (IC-IF), también conocido como COSO
REPORT
El principal objetivo de este informe es el Control Interno, entendiendo a este
como un proceso, que es desarrollado al interior de la organización por el
directorio, gerentes y resto de los integrantes de una organización. Destinado a
entregar una seguridad razonable en el logro de los siguientes objetivos:
Eficacia y eficiencia operacional (O)
Confiabilidad en la elaboración contable (F)
Cumplimiento de las leyes y normativa aplicable (C)
3
Informe COSO II
COSO: Committee of Sponsoring Organizations of the Treadway Comission.
La versión II, cuyo proyecto comienza en 2001.
En Septiembre de 2004 se publica el informe denominado Enterprise Risk
Management (ERM)-Integrated Framework)
Gestión de Riesgos Corporativos-Marco Integrado-
Objetivo: Implementar un proceso de Gestión de Riesgos Corporativos
4
Informe COSO II
COMPONENTES
COSO I COSO II
Ambiente de Control Ambiente Interno
Establecimiento de Objetivos
Identificación de Riesgos
Evaluación de Riesgos Evaluación de Riesgos
Respuesta a los Riesgos
Actividades de Control Actividades de Control
Información y Comunicación Información y Comunicación
Monitoreo Monitoreo
5
Informe COSO II
Relación COSO I y COSO II
COSO II no reemplaza a COSO I, el cual se mantiene como un marco de control interno
autónomo
COSO II, incorpora el marco de control interno, un control interno fuerte es esencial para
establecer un sistema de gestión de riesgos
COSO II, expande y profundiza los conceptos de Control Interno establecidos en COSO I
6
Informe COSO II
Premisas
La administración corporativa establece que cada organización con o sin
fines de lucro existe para crear valor a sus grupos de interés.
No obstante todas las organizaciones enfrentan incertidumbres, el desafío
para la administración es cuanta incertidumbre está preparada para
aceptar, en la búsqueda de aumentar el valor de los grupos de interés.
La incertidumbre proviene tanto del interior de la organización ;de las
decisiones que allí se tomen, como del entorno, y estas representan
oportunidades (impacto positivo sobre objetivos) o riesgos, crear o destruir
valor.
La administración de riesgos corporativos, permite a la organización
manejar la incertidumbre, el riesgo y las oportunidades asociadas, por lo
tanto incrementar la capacidad de la organización para crear valor
7
Informe COSO II
El sistema de Gestión de Riesgos Corporativos (ERM)
Es un proceso
Llevado adelante por el Directorio, Gerentes y personal de la empresa
Aplicado en la elaboración de la estrategia y a través de toda la organización
Diseñado para identificar y administrar eventos potenciales que pueden afectar a la
organización
Proveer una seguridad razonable, que se alcanzaran los objetivos de la sociedad
8
Informe COSO II
La responsabilidad le corresponde a cuatro áreas:
El Directorio, responsable de supervisar la gestión de diseño y operación de un sistema de
Gestión de Riesgos Corporativos.
Administración, responsable por diseñar el marco del sistema de gestión de riesgos
Personal, trabaja en conjunto con la administración en establecer y mantener la efectividad
del sistema de gestión de riesgos corporativos
Auditores Internos, contribuyen a la efectividad del sistema de gestión de riesgos
9
Informe COSO II
10
Informe COSO II
Del gráfico anterior
El proceso de gestión de riesgos, tiene
8 niveles de componentes interrelacionados
4 objetivos de la organización Estratégicos, Operacional, Informes,
Cumplimiento (COSO I habla de Objetivos Financiero, Operativo y de
Cumplimiento)
4 niveles de organización (Entidad, División, Unidad de Negocio,
Subsidiaria)
11
Informe COSO II
Ambiente Interno
Filosofía de la gestión de riesgos
Cultura de riesgo
Consejo de Administración – Dirección
Integridad y valores éticos
Compromisos de competencia
Estructura organizativa
Asignación de autoridad y responsabilidad
Políticas y prácticas en materia de recursos humanos
12
Informe COSO II
El Ambiente Interno entonces:
Establece la cultura del riesgo de la organización y la filosofía de
administración de riesgo
Establecer el nivel de riesgo que la organización está dispuesta a asumir
Otros aspectos que puedan afectar la cultura del riesgo
13
Informe COSO II
Establecimiento de Objetivos
Objetivos estratégicos
Objetivos relacionados
Objetivos seleccionados
Riesgo aceptado
Tolerancia al riesgo
14
Informe COSO II
Establecimiento de Objetivos
Se utiliza cuando la administración considera la estrategia de riesgo en el
establecimientos de objetivos
Los objetivos se establecen en relación al nivel de riesgo que se está
dispuesto a asumir
Se establece un nivel de tolerancia al riesgo
15
Informe COSO II
Identificación de eventos
Eventos
Factores de influencia estratégica y de objetivos
Metodología y técnicas
Eventos interdependientes
Categorías de eventos
Riesgos y oportunidades
16
Informe COSO II
Identificación de eventos
Identificar los incidentes ocurridos, externa e internamente, que pueden
afectar la estrategia y el logro de los objetivos
Establecer como se combinan e interactúan los factores internos y
externos y como influencian el perfil de riesgo de la organización
Distinguir riesgo de oportunidad
17
Informe COSO II
Evaluación de riesgos
Riesgo Inherente y residual
Probabilidad e impacto
Fuentes de datos
Técnicas de evaluación
Correlación entre acontecimientos
18
Informe COSO II
Evaluación de riesgos
Permiten entender como los eventos potenciales, podrían afectan los
objetivos
Evaluar los riesgos
Desde dos perspectivas: probabilidad de ocurrencia e impacto
Desde el punto de vista del riesgo inherente como el riesgo residual.
Emplear una combinación de métodos cuantitativos como cualitativos en la
evaluación de riesgos.
19
Informe COSO II
Respuesta a los riesgos
Evaluación de posibles respuestas
Selección de respuestas
Perspectiva de cartera
20
Informe COSO II
Respuesta a los riesgos
Identificar y evaluar posibles respuestas a los riesgos: evitar, aceptar,
reducir y compartir
Evaluar opciones de respuestas de acuerdo al perfil de riesgo de la
organización
Seleccionar y ejecutar respuestas basadas en las evaluaciones de portfolio
de riesgos y respuestas
21
Informe COSO II
Actividades de Control
Integración de la respuesta al riesgo
Tipos de actividades de control
Políticas y procedimientos
Controles de los sistemas de información
Controles específicos de la entidad
22
Informe COSO II
Actividades de Control
Políticas y procedimientos que aseguran que existen respuestas a los
riesgos
Ocurre en toda la organización, en todos los niveles y en todas las
funciones
Incluye controles sobre las aplicaciones y controles generales de TI
23
Informe COSO II
Información y comunicación
La administración identifica, captura y comunica la información pertinente
en una forma y en un marco de tiempo que permite a las personas llevar a
cabo sus responsabilidades.
La comunicación ocurre en su sentido mas amplio, fluyendo hacia abajo y
hacia arriba por toda la organización
24
Informe COSO II
Supervisión (Monitoreo)
Actividades permanentes de supervisión
Evaluaciones independientes
Comunicación de deficiencias
Monitorear permanentemente la efectividad de los componentes de la
administración del riesgo:
Supervisión continua de las actividades
Evaluaciones separadas
Combinación de ambas
25
Informe COSO II
Detalle
26
Informe COSO II
Ambiente Interno o Ambiente de Control
Filosofía de la Gestión de Riesgos
Cultura de Riesgos
Consejo de Administración/Dirección
Integridad y Valores Eticos
Compromiso de Competencia
Estructura Organizativa
Asignación de Autoridad- Responsabilidad
Políticas y Prácticas en materia de RRHH
27
Informe COSO II
Ambiente Interno o Ambiente de Control
Filosofía de la Gestión de Riesgos
Como la organización “ve” el riesgo, desde el desarrollo e
implementación de la estrategia hasta las actividades mas cotidianas
Se refleja en todo el quehacer de la compañía como se realiza la
comunicación al interior de la organización, como se difunden las
políticas y normas de la organización.
28
Informe COSO II
Ambiente Interno o Ambiente de Control
Integridad y Valores Eticos
“La eficacia en la gestión de riesgos corporativos no debe
sobreponerse a la integridad y los valores éticos de las personas que
crea, administran y controlan las actividades de la organización”
• Hacer lo correcto tanto moral como legal
• Crear una cultura del cumplimiento
• No existen las zonas grises
• Se crea la instancia de solicitar e informar los problemas antes que
estos no tengan solución
29
Informe COSO II
Ambiente Interno o Ambiente de Control
Integridad y Valores Eticos
Como la organización entrega esta información a su personal
• Declaración de Valores Fundamentales
• La entrega de un código de conducta
Incompatibilidades
Regalos y gratificaciones
Transparencia ( informes sobre impacto social, medioambiental y
económico)
Recursos corporativos
Responsabilidad Social
Otros tales como Confidencialidad y Seguridad de la información
30
Informe COSO II
Establecimiento de Objetivos
La organización establece sus objetivos que deben estar alineados con
el riesgo aceptado por la entidad.
Objetivos de Operación, de Información y de Cumplimiento
Establecimiento de Objetivos Estrategicos ver ejemplo Banco de la
Plaza.
Objetivos Relacionados
Los objetivos estratégicos se vinculan e integran con otros objetivos mas
específicos que repercuten en cascada en la organización hasta llegar a los
subobjetivos.
31
Informe COSO II
Riesgo tiene origenes internos y externos a la organización
Riesgo Aceptado
Cuales riesgos relativos al negocio la empresa esta dispuesta a
asumir y cuales no?
Se encuentra preparada la organización para aceptar mas riesgo?
Existen riesgos que la empresa no está dispuesta a asumir
Hasta que extremo la organización aceptará el riesgo de objetivos
paralelos, tal como el riesgo de un menor margen de beneficio bruto
a cambio de una mayor participación de mercado
En que nivel se encuentra el riesgo que acepta la empresa respecto
de otras empresas de la indutria.
32
Informe COSO II
“La tolerancia al riesgo, son los niveles aceptables de
desviación relativa a la consecución de objetivos”
Existe una relación entre Misión, Objetivos, Riesgo Aceptado,
Tolerancia
33
Informe COSO II
Riesgo Aceptado
Se puede expresar tanto en términos cuantitativos como
cualitativos
Ej:
Esta la empresa preparada para aceptar pequeñas pérdidas de
inventario físico relacionadas con hurtos, pero no a perder
grandes cantidades por obsolescencia, deterioro o ctastrofes
naturales.
Que nivel de capital o ganancias está dispuesta a arriesgar la
organización en función de un determinado nivel de confianza?
Aceptaría la direccióin situar el 50%de su capital a riesgo de
pérdidas con un 95% de confianza?
34
Informe COSO II
Riesgo Aceptado
Alto Excede el
i riesgo
m aceptado
p
a
Medio
c
t
o
Dentro del
riesgo
aceptado
Bajo
Bajo Medio Alto
Probabilidad 35
Informe COSO II
Tolerancia al Riesgo
Son los niveles aceptables de desviación relativa a la
consecución de los objetivos
Ej: una línea aérea evaluó el mejorar su tasa de puntualidad
que en la actualidad correspondía al 85%, el promedio del sector
alcanzaba al 80%, y subir un 2% en su nivel de puntualidad
implicaba un incremento importante a nivel de costos, que en la
actualidad estaban siendo evaluados por el mercado.
En consecuencia la empresa mantuvo el 85%, dandose un
margen entre 82% y 85%.
36
Informe COSO II
Identificación de Eventos
La organización identifica los eventos potenciales que de ocurrir
afectaran a la entidad, y determina si son oportunidades o eventos
con impacto negativo.
Los eventos con impactos negativos son riesgos.
Técnicas de Identificación de Riesgos
Inventarios de Eventos La literatura existente
Talleres de Trabajo
Entrevistas
Cuestionarios o encuestasComo aceptamos un nuevo proveedor
Análisis de Flujos de Procesos
Indicadores de Riesgo y Alarma
37
Informe COSO II
Identificación de Eventos
Indicadores de Riesgo y Alarma
• Ej:
Descripción del Objetivo Crear y mantener un nivel de
seguridad elevado contra intrusiones externas en los sistemas.
Medición Número de intrusiones realizadas con éxito
Objetivos y ToleranciaObj = 0 por mes, Tolerancia 0 por mes
Evento posible Acceso de individuos no autorizados a través
de puertops de Internet.
Principal Indicador El proveedor o un tercero publican
vulnerabilidades en los sistemas operativos centrales de la
empresa.. Sistemas ID, Ethical hacking etc.
Indicadores de AlarmaNuevas vulnerabilidades críticas
identificadas por terceros
38
Informe COSO II
Identificación de Eventos
Indicadores de Riesgo y Alarma
• Ej:
Descripción del Objetivo Cumplir los standares que regulan el
material peligroso.
Medición Volumen de derrame de material peligroso
transportado por el personal de la empresa.
Objetivos y ToleranciaObj <100 lts año, Tolerancia 0-125 lts
años
Evento posible Corrosión de los contenedores provoca fugas
de material desde los camiones durante el transporte.
Principal Indicador Edad de los contenedores empleados
para transportar el material peligroso.
Indicadores de AlarmaContenedores utilizados durante mas
de 85% de su vida útil estimada.
39
Informe COSO II
Identificación de Eventos
Seguimiento de datos de eventos con pérdidas
• Contar con bases de datos con información acerca eventos con
pérdidas asociadas a nivel de industria.
Identificación Continua de Eventos
• Factores Externos Económico, Medio ambiental, Político,
Sociales, Tecnológicos
• Factores Internos Infraestructura,Personal, Procesos,
Tecnología
Interrelación de Eventos que pueden afectar los objetivos.
40
Informe COSO II
Identificación de Eventos
Interrelación de Eventos que pueden afectar los objetivos.
• Factores Externos
Económico :Un nuevo competidor en el mercado
Imncrementa opciones del consumidor
Medio ambiental: Temporal prolongado Incrementa
demanda en zona afectada.
Político:Cambio en las tasas del IVAincremento o
decremento en dichas tasas.
Sociales: Aumentos de nichos vacíosaumento de
demanda
Tecnológicos:Comparación de Productos por
Internetincremento de conocimiento por parte del
consumidor
41
Informe COSO II
Identificación de Eventos
Interrelación de Eventos que pueden afectar los objetivos.
• Factores Internos
Infraestructura: Instalación de nuevos equipor de producción
Personal: El contrato con el sindicato expira
Proceos: Aumentos de defectos del producto en garantía
Tecnología:Mejoras en la planificación de la producción.
Clasificación de Eventos por Categorías
• Factor Tecnología
Eventos Protocolos de Acceso a sistemas o datos
Disponibilidad de sistemas o datos
Tecnologías disponibles
Sistemas implantados/abandonados
Requisitos de registros sanitarios
42
Informe COSO II
Evaluación de Riesgos
Amplitud de Eventos Potenciales
Análisis desde la perspectiva (probabilidad/impacto)
Tanto los impactos positivos como negativos deben
evaluarse
Los impactos negativos se evaluan desde la perspectiva de
un riesgo inherente y un riesgo residual
43
Informe COSO II
Evaluación de Riesgos
Riesgo Inherente: es aquel al cual se enfrenta una entidad
en ausencia de acciones de la dirección para modificar su
probabilidad o impacto.
Riesgo Residual:es aquel que permanece despues que la
dirección desarrolle sus respuestas a los riesgos.
En definitiva es aquel riesgo remanente que permanece
una vez que se han implementado eficazmente las
acciones para mitigar el riesgo inherente.
44
Informe COSO II
Evaluación de Riesgos
Ej:
Se ha establecido que las debilidades en el sistema de control
de acceso tienen la siguiente probabilidad e impacto
• Probabilidad=10%
• Impacto=US$10.000, dado lo anterior se establecieron las siguientes
medidas paliativas
• A cada usuario se le asignó una nueva identificación de usuario, se
redujo la vigencia de la password a 30 días, el sistema no perrmite
que se repita la misma password, en a lo menos 12 períodos, el
largo de la pasword es de 8 caracteres y el sistema exige que se
combinen caracteres numericos y [Link] registra en un log
de trabajo las horas y los sistemas accesados.
• Dado lo anterior la probabilidad se redujo a 5% y el impacto es de
US$ 5.500
45
Informe COSO II
Evaluación de Riesgos
Escalas de Medición
Nominal Agrupación de Eventos por Categoría
Ordinal Orden de Importancia, el efecto de un virus informatico
es mas importante que la pérdidad de confidencialidad de los
datos relacionados con el nivel de remuneraciones
Medición de Intervalos utiliza una escala de medición de
distancia numericamente iguales
Medicion por ratios a mayor ratio implica un mayor impacto
46
Informe COSO II
Evaluación de Riesgos
Técnicas Cualitativas
Clasificación de la probabilidad de riesgos que afectan a las
operaciones informáticas
Nivel Descripción Probabilidad de suceso Riesgo
1 Muy Improbable Muy Baja Sist Informaticos no operativos por atentado
terrorista.
Evento como una catastrofe natural requiere la
2 Improbable Baja puesta en marcha de plan de continuidad del
negocio
3 Posible Moderada Piratas informaticos accesan nuestro sistema
47
Informe COSO II
Evaluación de Riesgos
Técnicas Cualitativas
Clasificación de la probabilidad de riesgos que afectan a las
operaciones informáticas
Nivel Descripción Probabilidad de suceso Riesgo
4 Probable Alta Personal utiliza recursos de la empresa
para acceder a información inadecuada
en Internet
Personal utiliza recursos de la empresa
5 Practicamente Seguro Muy Alta para mensajería personal
48
Informe COSO II
Evaluación de Riesgos
Objetivo:manejar los materiales de acuerdo a las normas
nacionales e internacionales
Riesgo:Vertido no planificado de material peligroso.
Unidades de medición
Horas productivas perdidas
Costos de contención
Lesiones por incapacitación laboral
Compensaciones y costos relacionados
49
Informe COSO II
Evaluación de Riesgos
Nivel Impacto Relativo Medición
1 Insignificante Ningun incidente reseñable
Horas productivas perdidas : Mínimas
Costos de contención:0
Lesiones por incapacitación laboral:Ninguna
Compensaciones y costos relacionados
2 Leve incidente reseñable:1 o 2
Horas productivas perdidas : menos del 5% de las horas
productivas diarias
Costos de contención:in situ con personal propio
esiones por incapacitación laboral:Ninguna lesión visible
50
Informe COSO II
Evaluación de Riesgos
Nivel Impacto Relativo Medición
3 Moderado Varios incidentes reseñables
Horas productivas perdidas : entre el 5 al 20% de las horas diarias
Costos de contención:in situ con apoyo interno
Lesiones por incapacitación laboral:Tratamiento ambulatorio
4 Grave Acontecimiento reseñable grave
Horas productivas perdidas : entre el 20 y el 100% de las horas
productivas diarias
Material vertido al M.A., sin efectos perjudiciales reales o
perceptibles
esiones por incapacitación laboral:Tratamiento médico limitado con
hospitalización. 51
Informe COSO II
Evaluación de Riesgos
Nivel Impacto Relativo Medición
5 Catastrofico Varios acontecimientos reseñables o uno catastrofico
Horas productivas perdidas : pérdida sustancial de capacidad
productiva;mas de dos días de horas productivas
Material vertido al M.A., con efectos perjudiciales significativos,
requiriendo recursos significativos de terceros.
Lesiones significativas
52
Informe COSO II
• Evaluación de Riesgos
– Objetivo:Implantación de nuevos sistemas informáticos;
utilizando categorías y una clasificacion de bajo riesgo (verde),
moderado (amarillo) y alto (rojo)
– Riesgo: el proyecto tarda mas de lo esperado en ser completado
Categoria Pregunta Respuesta
Personal Cual es la experiencia .- Al menos un miembro ha implantado con
del personal en este éxito estos sistemas
proyecto?
.- Al menos un miembro ha implantado estos
sistemas con resultado variable
.- Nadie del equipo lo ha hecho o bien ha
tenido resultados negativos
53
Informe COSO II
• Evaluación de Riesgos
Pregunta Respuesta
Categoria
Cuan bien establecido .- Metodología probada
Proceso se encuentra el
Implantación proceso de .-Metodología existente in situ con resultados
implantación ? variables
.- Nueva metodología
Normativa Se conocen bien los .-Estan bien establecidos
requisitos normativos? .-Estan poco claros o cambian continuamente
.- No son conocidos y cambian continua y
sustancialmente
54
Informe COSO II
• Evaluación de Riesgos
Pregunta Respuesta
Categoria
Ha sido suficientement .-Plan probado con éxito para la aplicación
Plan de e probado el plan de
Continuidad continuidad en este .-Plan probado para la nueva aplicación pero
proyecto se requieren ajustes significativos
.- Ningun plan de continuidad implantado en
la nueva aplicación
55
Informe COSO II
• Evaluación de Riesgos
–Técnicas Cuantitativas
•Técnicas Probabilísticas, las que incluyen a:
– Valor en Riesgo (Value at Risk, VaR) supuestos de distribución
estadisticas acerca del cambio de valor en que un o un conjunto de
elementos no superará un determinado nivel de confianza en un
período de tiempo.
– Flujo de Caja en Riesgo, similar al modelo anterior, no obstante estima
una variación en el flujo de caja, con un grado de confianza dado a lo
largo de un horizonte temporal definido.
– .
56
Informe COSO II
• Evaluación de Riesgos
–Técnicas Cuantitativas
•Técnicas Probabilísticas, las que incluyen a:
– Beneficio en riesgo, estima un nivel de beneficio por empresa o unidad
de negocio el que no debería excederse.
– Distribución de Pérdidas, utilizan distribuciones estadisticas no
normales (μ,ς²), con el fin de calcular pérdidas máximas resultado de
riesgos operativos con un nivel de confianza dado. Se requiere recoger
información de pérdidas operativas por categorías : actividad delictiva,
recursos humanos, actividades no autorizadas etc.
57
Informe COSO II
• Evaluación de Riesgos
–Técnicas Cuantitativas
•Técnicas Probabilísticas, las que incluyen a:
– Análisis retrospectivo (Back Testing) comparar las medidas
relacionadas con el riesgo de una entidad y la ganancia o pérdida que
pueden generar.
•Técnicas No Probabilísticas, se utilizan para medir impacto de un
evento sobre base de distribuciones estadísticas, sin asignar
probabilidad al evento, incluyen a:
– Análisis de sensibilidad, (que pasa si?????)
– Análisis de escenarios
– Pruebas de Tolerancia a Situaciones Límite
– Benchmarking
58
Informe COSO II
• Respuesta a los Riesgos
• Una vez evaluados los riesgos relevantes la dirección
determina como responder a ellos.
•Posibles Respuestas
•Evitar
•Reducir
•Compartir
•Aceptar
59
Informe COSO II
• Respuesta a los Riesgos
–Repuesta a los Riesgos
•Evitar
– Prescindir de una unidad de negocios
– Decidir no emprender nuevas iniciativas/ actividades que podrían dar
lugar a riesgos
•Reducir (Distribuir)
– Diversificar ofertas de productos
– Establecer límites operativos
– Establecer procesos de negocios eficaces
– Aumentar la implicación de la dirección en la toma de decisiones y
seguimiento
– Reequilibrar la cartera de activos, para reducir el índice de riesgo con
respecto a determinado tipo de pérdidas 60
– Reasignar el Capital entre las unidades operativas
Informe COSO II
• Respuesta a los Riesgos
–Repuesta a los Riesgos
•Compartir (Mitigar)
– Adoptar Seguros contra pérdidas inesperadas significativas
– Entrar en una sociedad de capital de riesgo/sociedad compartida
– Establecer acuerdos con otras empresas
– Protegerse contra riesgos utilizando instrumentos del mercado de
capital a largo plazo
– Externalizar procesos de negocio
– Distribuir el riesgo mediante acuerdos contractuales con clientes,
proveedores u otros socios del negocio
•Aceptar (Mitigar)
– Provisionar las posibles pérdidas
– Confiar en las compensaciones naturales existentes dentro de una
cartera 61
– El riesgo si se adapta a las tolerancias al riesgo existentes
Informe COSO II
• Información y Comunicación
– Información necesaria en todos los niveles de la organización para identificar,
evaluar y responder a los riesgos y dirigir a la entidad para conseguir sus objetivos
– Se deben tener sistemas de información integrados tanto a nivel de
sistemas como a nivel de la tecnología utilizada
– Integración de las operaciones
–Profundidad y oportunidad de la información
– Comunicación, se establecen comunicaciones específicas y orientada a determinar
el comportamiento y las responsabilidades del personal.
62
Informe COSO II
• Supervisión (Monitoreo)
– El sistema de gestión de riesgos se supervisa, verificando la presenta y
funcionamiento de sus componentes a lo largo del tiempo, mediante actividades de
supervisión permanentes, evaluaciones independientes o una combinación de ambas
63