Introducción.
Mencionamos que COSO (Committee of Sponsoring Organizations of the Treadway)
es una Comisión voluntaria constituida por representantes de organizaciones del sector
privado en EEUU, para proporcionar liderazgo intelectual frente a tres temas
interrelacionados:
La gestión del riesgo empresarial (ERM)
El control interno
La disuasión del fraude
Las organizaciones son:
La Asociación Americana de Contabilidad (AAA)
El Instituto Americano de Contadores Públicos Certificados (AICPA)
Ejecutivos de Finanzas Internacional (FEI)
Instituto de Auditores Internos (IIA)
El Instituto de Contadores Administrativos [AMI]).
Desde su fundación en 1985 en EEUU, promovida por las malas prácticas empresariales
y los años de crisis anteriores, COSO estudia los factores que pueden dar lugar a
información financiera fraudulenta y elabora textos y recomendaciones para todo tipo
de organizaciones y entidades reguladoras como el SEC (Agencia Federal de
Supervisión de Mercados Financieros) y otros.
Que es el COSO.
El Informe COSO es un documento que contiene las principales directrices para la
implantación, gestión y control de un sistema de control.
Debido a la gran aceptación de la que ha gozado, desde su publicación en 1992, el
Informe COSO se ha convertido en el estándar de referencia.
Existen en la actualidad 2 versiones del Informe COSO. La versión del 1992 y la
versión del 2004, además que existe ya una nueva actualización que es una versión
2013.
Es un medio para un fin, no un fin en sí mismo. Efectuado por la junta directiva,
gerencia u otro personal. No es sólo normas, procedimientos y formas que involucra
gente.
Aplicado en la definición de la estrategia y aplicado a través de la organización en cada
nivel y unidad está diseñado para identificar los eventos que potencialmente puedan
afectar a la entidad y para administrar los riesgos, proveer seguridad razonable para la
administración y para la junta directiva de la organización orientada al logro de los
objetivos del negocio.
Evolución de COSO.
Debido a la evolución normal de las compañías, impulsada por el desarrollo tecnológico
y el descubrimiento constante de nuevas y mejores maneras de hacer las cosas, además
del transcurrir del tiempo, es más que necesario velar porque los modelos establecidos
no queden (en cierta medida) obsoletos, sino que estén acordes con su realidad.
La evolución a lo largo de la historia de la estructura del Sistema COSO ha sido efectiva
a partir del año 1992, en cuyo año se denominó Marco del Control Interno (COSO I),
para el año 2004 se da a conocer la mejora en el Sistema de COSO I con el Marco
Integral de Riesgos (COSO II ERM), y para el año 2006 se da a conocer el Sistema de
COSO III para pequeñas y medianas empresas (PYMES) este también cuenta con la
última actualización al 2013.
Modelos del Sistema COSO:
COSO I: Contiene los siguientes 5 elementos potenciales:
1. ambiente o entorno de control
2. evaluación del riesgo
3. actividades de control
4. información y comunicación
5. supervisión y monitoreo
COSO II MARCO INTEGRAL DE RIESGOS: En este modelo se buscó la
mejora en los elementos potenciales, como resultado de ello se integra a 8
elementos potenciales:
1. ambiente interno
2. establecimiento de objetivos
3. identificación de eventos
4. evaluación de riesgos
5. respuesta a los riesgos
6. actividades de control
7. información y comunicación
8. supervisión y monitoreo
COSO III PYMES: En este modelo se simplificó a los 5 primeros elementos
potenciales del COSO I, como consecuencia de una búsqueda en la
implementación del elemento de Roles y Responsabilidades, el cual al final se
reconoció su exclusión del modelo establecido.
Que se puede Obtener a través de COSO
Proporciona un marco de referencia aplicable a cualquier organización.
Para COSO, este proceso debe estar integrado con el negocio, de tal manera que ayude a
conseguir los resultados esperados en materia de rentabilidad y rendimiento. Trasmitir
el concepto de que el esfuerzo involucra a toda la organización:
Desde la Alta Dirección hasta el último empleado.
Objetivos del COSO:
A través del COSO se busca cumplir con ciertos puntos en los cuales está enfocado la
auditoria, es decir, subsanar toda aquella irregularidad que se pueda formar en el
funcionamiento de la empresa o entidad, por lo que podemos mencionar que tiene por
objetivos:
Efectividad y eficiencia de las operaciones.
Suficiencia y confiabilidad de la información financiera.
Cumplimiento de las leyes y regulaciones aplicables.
Beneficios del COSO:
Algunos de los beneficios de utilizar el estándar COSO en las organizaciones son:
Promueve la gestión de riesgos en todos los niveles de la organización y
establece directrices para la toma de decisiones de los directivos para el control
de los riesgos y la asignación de responsabilidades.
Ayuda a la integración de los sistemas de gestión de riesgos con otros sistemas
que la organización tenga implantados
Ayuda a la optimización de recursos en términos de rentabilidad
Mejora la comunicación en la organización
Mejora el control interno de la organización
COSO 2013 ACTUALIZACION DEL COSO 1992
En Mayo de 2013 el Comité – COSO publica la actualización del Marco Integrado de
Control Interno cuyos objetivos son: aclarar los requerimientos del control interno,
actualizar el contexto de la aplicación del control interno a muchos cambios en las
empresas y ambientes operativos, y ampliar su aplicación al expandir los objetivos
operativos y de emisión de informes.
Este nuevo Marco Integrado permite una mayor cobertura de los riesgos a los que se
enfrentan actualmente las organizaciones.
Se hace mayor énfasis en las limitaciones del control interno y para ello mostraremos
las limitaciones que puede tener el COSO 2013.
Lo Que Se Puede Lograr Con El Control Interno
El Control Interno puede ayudar a que una entidad consiga sus objetivos
de rentabilidad y a prevenir la pérdida de recursos, puede ayudar a la
obtención de información financiera confiable, puede reforzar la
confianza de que la empresa cumple con la normatividad aplicable.
Lo Que No Se Puede Lograr Con El Control Interno
Un Sistema de Control Interno, no importa lo bien concebido que esté y
lo bien que funcione, únicamente puede dar un grado de seguridad
razonable, no absoluta, a la dirección y al consejo en cuanto a la
consecución de los objetivos de la entidad. El Control Interno no puede
hacer que un gerente malo se convierta en un buen gerente. Asimismo,
los cambios en la política o en los programas gubernamentales, las
acciones que tomen los competidores o las condiciones económicas
pueden estar fuera de control de la dirección. El Control Interno (incluso
un Control Interno eficaz) funciona a diferentes niveles con respecto a los
diferentes objetivos. En el caso de los objetivos relacionados con la
eficacia y eficiencia de las operaciones (consecución de su misión básica,
de los objetivos de rentabilidad y análogos) el Control Interno puede
ayudar a asegurar que la dirección sea consiente del progreso o del
estancamiento de la entidad.
Componentes del COSO
Entorno de control:
Grupo de normas, procesos y estructuras que proporcionan una base para llevar a cabo
el control interno en toda la organización. La junta directiva y la alta gerencia
establecen el tono en la cima con respecto a la importancia del control interno y los
estándares esperados de conducta.
Los cinco principios de entorno de control en el Marco Integrado son:
1. La organización demuestra compromiso con la integridad y los valores éticos.
2. La junta directiva demuestra independencia de la gerencia y ejerce la
supervisión del desarrollo y rendimiento del control interno.
3. La gerencia establece, con la supervisión de la junta, las estructuras y las líneas
de reporte; así como también, las autoridades apropiadas y las responsabilidades
en la persecución de objetivos.
4. La organización demuestra un compromiso para atraer, desarrollar y retener
individuos competentes alineados con los objetivos.
5. La organización mantiene individuos comprometidos con sus responsabilidades
de control interno en la persecución de objetivos.
Evaluación de riesgo:
La evaluación de riesgo incluye un proceso dinámico e interactivo para identificar y
analizar riesgos para alcanzar los objetivos de la entidad, construyendo una base para
determinar cómo se deben manejar los riesgos. La gerencia considera los posibles
cambios en el entorno externo y dentro de su propio modelo de negocio, que puedan
impedir su habilidad para alcanzar objetivos.
Los 4 principios relacionados con la evaluación de riesgo son:
6. La organización establece los objetivos con suficiente claridad para permitir la
identificación y evaluación de los riesgos relacionados con los objetivos.
7. La organización identifica los riesgos para alcanzar sus objetivos en toda la
entidad y analiza los riesgos como base para determinar cómo deben manejarse.
8. La organización considera el potencial de fraude al evaluar los riesgos para el
logro de objetivos.
9. La organización identifica y evalúa los cambios que puedan impactar de forma
significativa el sistema de control interno.
Actividades de control:
Son aquellas acciones establecidas por políticas y procedimientos que ayuden a
garantizar que las directivas de la gerencia para mitigar riesgos en el logro de objetivos
sean llevadas a cabo. Las actividades de control son realizadas en todos los niveles de la
entidad, en varias fases dentro de los procesos de negocio y en el entorno tecnológico.
Pueden ser de naturaleza preventiva o indagatoria y pueden agrupar un rango de
actividades manuales o automatizadas, tales como: autorizaciones y aprobaciones,
verificaciones, conciliaciones y revisiones de rendimiento de negocio. Generalmente, la
segregación de tareas está incluida en la selección y el desarrollo de las actividades de
control; en áreas donde la segregación de tareas no es práctica, la gerencia seleccionará
y desarrollará actividades alternativas de control.
Los 3 principios relacionados con las actividades de control son:
10. La organización selecciona y desarrolla las actividades de control que
contribuyen a mitigar los riesgos para el logro de objetivos a niveles aceptables.
11. La organización selecciona y desarrolla actividades generales de control sobre
tecnología como apoyo en el logro de objetivos.
12. La organización desarrolla actividades de control a través de políticas que
establecen lo que se espera y en procedimientos que ponen dichas políticas en
acción.
Información y comunicación:
La información es necesaria para que la entidad pueda llevar a cabo responsabilidades
de control interno como apoyo en el logro de sus objetivos. La comunicación ocurre
tanto internamente como externamente y le ofrece a la organización la información
necesaria para llevar a cabo actividades de control interno a diario. La comunicación
permite que el personal comprenda las responsabilidades de control interno y su
importancia en el logro de objetivos.
Los 3 principios relacionados con la información y comunicación son:
13. La organización obtiene, genera y usa información relevante y de calidad como
soporte para el funcionamiento del control interno.
14. La organización comunica internamente la información, incluyendo los
objetivos y las responsabilidades para el control interno, necesarios como
soporte para el funcionamiento del control interno.
15. La organización se comunica con las partes externas sobre asuntos que afecten el
funcionamiento del control interno.
Monitoreo de actividades:
Evaluaciones continuas, evaluaciones separadas o combinaciones de ambas son
utilizadas para determinar si cada uno de los 5 componentes de control interno,
incluyendo los controles que afectan los principios de cada componente, están presentes
y funcionando. Los hallazgos son evaluados y las deficiencias son comunicadas de
forma oportuna, conjuntamente con los asuntos más serios reportados a la alta gerencia
y la junta directiva.
Los 2 principios relacionados con las actividades de monitoreo son:
16. La organización selecciona, desarrolla y realiza evaluaciones continuas y/o
separadas para comprobar si los componentes de control interno están presentes
y en funcionamiento.
17. La organización evalúa y comunica las deficiencias de control interno en forma
oportuna a aquellas partes responsables para tomar acciones correctivas,
incluyendo a la alta gerencia y la junta directiva, según sea conveniente.