TALLER 7: MODELOS DE CONTROL INTERNO
Los avances tecnológicos y la globalización han dado lugar al surgimiento de nuevos
modelos de control interno que ayuden a las organizaciones con esta ardua tarea; en el
presente resumen analizaremos las principales características de los modelos de control
de negocios y de tecnología de información.
1. Modelos de control de negocios
Estado Unidos fue el primero en desarrollar un modelo de control de negocios, al
cual lo llamó COSO publicado en 1992, a partir de su divulgación se han publicado
otros modelos de control de negocios en diferentes países, entre los más conocidos
tenemos:
1.1. COSO
- El control interno es un proceso que involucra a la Administración, Dirección
y el personal de la organización
- El control interno se encuentra en cualquier parte de los sistemas, procesos
funciones o actividades
- El control interno es un medio para alcanzar un fin, forma parte de los
procesos básicos de la administración (planeación, ejecución y supervisión)
- Este modelo asigna una gran importancia a los aspectos de competencia,
honorabilidad y actitud del factor humano
- Todos los miembros de la organización son responsables del control interno
y su responsabilidad depende de las funciones que realicen
1.2. COCO
- Es producto de una profunda revisión del reporte COSO, con el propósito
de plantear un modelo más sencillo y comprensible
- Tiene como propósito desarrollar guías para el diseño, evaluación y reportes
de los SCI
- No conceptualiza al proceso de control como una pirámide de componentes
y elementos interrelacionados, proporciona un marco de referencia a través
de 20 criterios generales, que el persona de una organización puede aplicar
para diseñar, desarrollar, modificar o evaluar el control
- El ciclo de entendimiento básico del control, consta de cuatro etapas que
contienen los 20 criterios generales, parte de la idea de que la unidad más
pequeña en una organización es la persona, quien ejecuta una tarea guiada
por el entendimiento de:
Su propósito (objetivo)
El apoyo en su capacidad o aptitud para alcanzarlo
El sentido de compromiso para realizar su trabajo
La misma persona debe vigilar y evaluar su desempeño
1.3. COSO, ERM, SMALL
- Es un proceso continuo realizado por el personal de todos los niveles de la
organización
- Está diseñado para identificar eventos potenciales que puedan afectar a la
organización, gestionar sus riesgos dentro del riesgo aceptado y
proporcionar una seguridad razonable sobre la consecución de sus
objetivos.
- Es un facilitador de la gestión de riesgos
Gestión de Riesgos Corporativos:
- Trata eficazmente la incertidumbre, riesgos y oportunidades asociados
- Mejora la capacidad de generar valor
La gestión de riesgos corporativos incluye las siguientes capacidades:
- Aumenta la capacidad de la organización para:
Alinear el nivel de riesgo aceptado con la estrategia.
Unir crecimiento, riesgo y rendimiento.
Mejorar las decisiones de respuesta al riesgo.
Minimizar sorpresas y pérdidas operativa.
Identificar y administrar riesgos
Racionalizar el uso de recursos.
Eventos, Riesgos y Oportunidades
Existen eventos con varios niveles de impacto: negativo, positivo o ambos a la
vez. Los de tipo negativo son riesgos negativos que pueden impedir la creación
de valor o dañar el existente. Los de tipo positivo pueden compensar a los
negativos o agregar oportunidad.
Definición de la gestión de riesgos corporativos
Es un proceso efectuado por el personal de la entidad en todos sus niveles,
aplicable a la definición de estrategias y diseñado para identificar eventos
potenciales que pueden afectar a la organización, gestionar sus riesgos y
proporcionar seguridad razonable sobre el logro de sus objetivos.
Consecución de Objetivos
Corresponde a la orientación para alcanzar los objetivos estratégicos definidos
por la dirección, los mismos que se pueden clasificar en 4 categorías:
Estrategia: Objetivos de alto nivel, alineados con la misión de la entidad
Operaciones: Objetivos vinculados al uso eficaz y eficiente de los recursos
Información: Objetivos de fiabilidad de la información suministrada
Cumplimiento: Objetivos relativos al cumplimiento de leyes y normas
aplicables.
Componentes de la Gestión de Riesgos Corporativos
Según COSO ERM la gestión de riesgos corporativos está conformada por ocho
componentes relacionados entre sí, los cuales se describen a continuación:
- Ambiente interno
Establece la base de cómo el personal percibe los riesgos, integridad,
valores éticos y el entorno en que actúa
- Establecimiento de objetivos
Asegura el establecimiento de un proceso para fijar los objetivos y que éstos
estén en línea con la misión de la entidad.
- Identificación de eventos
Acontecimientos internos y externos que pueden afectar a la consecución
de los objetivos.
- Evaluación de riesgos
Los riesgos se analizan considerando su probabilidad e impacto, se evalúan
desde una doble perspectiva, inherente y residual
- Respuesta al riesgo
Selección de posibles respuestas: evitar, aceptar, reducir o compartir los
riesgos.
- Actividades de control
Establecimiento de políticas y procedimientos para asegurar que las
respuestas a los riesgos se lleven a cabo eficazmente.
- Información y comunicación
La información relevante debe ser comunicada de manera eficaz, en un
sentido amplio, fluyendo en todas las direcciones dentro de la entidad.
- Supervisión
La gestión de los riesgos corporativos se supervisa, realizando
modificaciones oportunas cuando se necesiten.
Una vez que hemos detallado los componentes de la gestión de riesgos,
podemos concluir que:
- Existe una relación directa entre los objetivos que la entidad desea logra y
los componentes de la gestión de riesgos corporativos, que representan lo
que hace falta para cumplirlos.
- Los 8 componentes funcionan de igual forma en todas las entidades, su
aplicación en las empresas pequeñas y medianas puede ser menos formal
y estructurada. Estos 8 componentes también son criterios para estimar la
eficacia de la gestión de riesgos.
- La gestión de riesgos corporativos presenta ciertas limitaciones derivados
de hechos que tienen que ver con el juicio humano, lo que imposibilita a la
dirección tener la seguridad de la consecución de los objetivos de la entidad.
- el control interno constituye una parte integral de la gestión de riesgos
corporativos, por lo que su inclusión constituye una herramienta importante
para la dirección.
- Todas las persona de la entidad tienen alguna responsabilidad en la gestión
de riesgos corporativos, tales como: la gestión de riesgos, actividades de
apoyo, ejecución de la gestión de riesgos corporativos, supervisión de los
riesgos y el desarrollo de la gestión de riesgos.
1.4. Cadbury
- Fue desarrollado en el Reino Unido por el comité del mismo nombre y
adopta la misma interpretación del control del modelo COSO
- limita la responsabilidad de los reportes de control a la confiabilidad de la
información financiera.
- Se consideran los sistemas de información como un componente integrador
de control
- Da mayor énfasis a la evaluación de los riesgos como factor para el correcto
funcionamiento de la organización.
2. Modelos de control de tecnología de la información
El avance de la tecnología ha hecho que las empresas decidan incluir en sus
sistemas de gestión una solución sistematizada, sin embargo eso incrementa el nivel
de riesgo en el manejo de la información. Los riesgos de tecnología de la información
necesitan como factor clave, el diseño de controles al automatizar un negocio.
Los modelos de control de tecnología de información ayudan a comprender los
riesgos que se derivan de su utilización y a manejarlos efectivamente;
proporcionando un marco claro para su evaluación a través de metodologías de
control, monitoreo y medición. Para una mejor comprensión analizaremos a
continuación lo que se considera como tecnología de la información.
Tecnología de la Información (TI)
Elementos:
- Los productos de hardware y software
- La operación de los sistemas de información
- Las habilidades requeridas para aplicar procesos y productos a los objetivos
de obtención, administración y control de la información
Actividades:
- Planeación
- Adquisición y desarrollo de soluciones
- Operación y mantenimiento
- Vigilancia y actualización
La administración efectiva de Tecnología de la Información, constituye un elemento
crítico para el éxito y la supervivencia de las organizaciones. La TI se ha hecho más
importante debido a:
- La creciente dependencia a la información y a los sistemas que la
proporcionan
- La vulnerabilidad de los sistemas
- El costo de su inversión presente y futura
- El potencia que tiene para cambiar las organizaciones, las prácticas de
negocio, la creación de nuevas oportunidades y la reducción de costos.
2.1. CobiT (Objetivos de Control para la Tecnología de la Información)
- Fue diseñado como una fuente de instrucción para los profesionales
dedicados a las actividades de control
- Contiene estándares para mejorar las prácticas de control y seguridad de
las TI
- se fundamenta en los objetivos de control existentes de la ISACF,
desarrollado como un estándar de buenas prácticas de seguridad y control
en TI
Objetivos:
- Desarrollar políticas claras y buenas prácticas para la seguridad y control de
TI
- Proporcionar una base ligada a los objetivos del negocio y enfocada a la TI
- Proporcionar un marco de referencia para el entendimiento y administración
de riesgos con la TI
Usuarios:
- La Administración
- Los usuarios de TI
- Los auditores de sistemas de información
Elementos del Modelo COBIT
1. Resumen ejecutivo: Entendimiento de los principios y conceptos claves de
COBIT
2. Marco de referencia: Herramientas que facilitan el cumplimiento de
procesos, comienza con una premisa simple y clara para proporcionar
información necesaria para alcanzar los objetivos empresariales:
requerimientos del negocio, procesos TI y recursos TI.
a) Recursos TI
Datos: externos, internos, estructurados, no estructurados, gráficos,
sonidos, etc.
Aplicaciones: procedimientos manuales y programados
Tecnología: hardware, software, sistemas operativos, etc.
Instalaciones
Personal
b) Requerimientos del negocio
De calidad: calidad – costo- entrega del servicio
Fiduciarios: efectividad y eficiencia de operaciones, confiabilidad de
la información, cumplimiento de las leyes y regulaciones
De seguridad: confidencialidad, integridad y disponibilidad
c) Procesos de TI
Actividades: tareas necesarias para alcanzar un resultado medible
Procesos: tareas conjuntas como soporte para la planeación
estratégica de TI
Dominios: de responsabilidad en una estructura organizacional,
están en línea ciclo administrativo o de vida aplicable a los procesos
TI
El marco de referencia de COBIT integra 34 objetivos de control de alto nivel,
uno para cada uno de los procesos TI, agrupados en 4 dominios:
1. Planeación y organización: Identificación de la forma en que la TI
puede contribuir al logro de lo objetivos del negocio, sus objetivos son:
Definición de plan estratégico de TI
Definición arquitectura de la información
Determinación de la dirección tecnológica
Definición de organización y relaciones de TI
Manejo de inversión de TI
Comunicación (administración y aspiraciones de gerencia)
Administración de RRHH
Cumplimiento de requerimientos externos
Evaluación de riesgos
Administración de proyectos
Administración de calidad
2. Adquisición e implementación: Las soluciones de TI deben ser
identificadas, desarrolladas o adquiridas, implementadas e integradas
en el proceso del negocio. Sus objetivos son:
Identificación de soluciones
Adquisición y mantenimiento de software de aplicación
Adquisición y mantenimiento de arquitectura de tecnología
Desarrollo y mantenimiento de procedimientos
Instalación y acreditación de sistemas
Administración de cambios
3. Entrega de servicios y soporte: Entrega de servicios requeridos,
abarcan desde las operaciones tradicionales hasta el entrenamiento,
seguridad y continuidad, con este fin se entregan servicios de soporte
para el procesamiento de datos. Sus objetivos son:
Definición de niveles de servicio
Administración de servicios de terceros
Administración de desempeño y capacidad
Aseguramiento de servicio continuo
Garantizar la seguridad de los sistemas
Identificación y asignación de costos
Educación y entrenamiento de usuarios
Apoyo y asistencia de clientes TI
Administración de configuración
Administración de problemas e incidentes
Administración de datos, instalaciones y operaciones
4. Dominio: Monitoreo. Sus objetivos son:
Monitoreo del proceso
Evaluación del control interno
Obtención de aseguramiento independiente
Provisión de auditoría independiente
Los objetivos de control han sido desarrollados para su aplicación en
sistemas de información en toda la empresa, para lo cual se valen de guías
o herramientas que ayudan en su implementación.
Las guías de auditoria contienen los pasos de auditoría correspondientes a
cada uno de los 34 objetivos de control de TI de alto nivel para proporcionar
asistencia a los auditores de sistemas en la revisión de los procesos de TI,
así como también recomendaciones de mejora.
Las herramientas de implementación contienen el conocimiento de la
administración y diagnóstico del control de TI, una guía de implementación
proporciona lecciones aprendidas por otras organizaciones que han
aplicado el modelo de control COBIT con éxito.
2.2. Information Technology Control Guidelines (Canadá)
- Es un modelo desarrollado por el Instituto Canadiense de Contadores
- Proporciona medios prácticos para identificar, entender, determinar y poner
controles en la ejecución de la TI
- Su primera publicación fue en el año 1970, con varias modificaciones a lo
largo del tiempo por los cambios en las TI
- En la actualidad el modelo incluye: objetivos, estándares y técnicas de
control, aplicables a cualquier empresa u organización
- este modelo asume que los usuarios tendrán la capacidad y experiencia
para decidir la aplicación de alguna de las técnicas a aplicar
Sus principios son:
a) Independencia de la tecnología
b) La gerencia de riesgo
La última publicación de este modelo integra los siguientes capítulos:
- Responsabilidad de la gerencia y control de riesgo
- Planeamiento de la TI
- Sistemas de información, adquisición, desarrollo y mantenimiento
- Ayuda de las operaciones de computadora y de los sistemas de información
- Seguridad de la TI
- Continuidad del negocio; y,
- Planeamiento de la recuperación del desastre.