MODELO DE CONTROL INTERNO
MODELO DE CONTROL INTERNO COSO
Este modelo surge como una iniciativa del Committee of Sponsoring Organizations of the
Treadway Commisión (Coso) en Estados Unidos, en 1992, para definir una metodología
con el propósito de revisar el control interno de una organización.
Los elementos que integran el modelo coso son los siguientes:
• Ambiente de control
• Evaluación de riesgos
• Actividades de control
• Información y comunicación
• Monitoreo
Actualmente, una nueva versión (2004) del modelo de control interno coso incluye
una ampliación del informe original, dotado así al control interno de un mayor
enfoque hacia la administración de riesgos.
COSO (Committee of Sponsoring Organizations of the Tradeway Commission) es una
organización compuesta por organismos privados, establecida en los EEUU, dedicada a
proporcionar un modelo común de orientación a las entidades sobre aspectos
fundamentales de:
• gestión ejecutiva y de gobierno,
• ética empresarial,
• control interno,
• gestión del riesgo empresarial,
• control del fraude, y
• presentación de informes financieros.
Evolución del Modelo COSO:
1992: publicación del Internal Control – Integrated Framework (Informe COSO o COSO I),
como un marco integrado para ayudar a las empresas a evaluar y mejorar sus sistemas de
control interno.
2004: se publica el Modelo COSO ERM (Enterprise Risk Management – Integrated
Framework) o COSO II, permitiendo a las compañías mejorar su gestión de control interno
mediante un proceso más completo de gestión del riesgo.
2013: publicación del modelo COSO III, actualizado en el modelo COSO ERM 2017, que
mejora el Marco Integrado para permitir una mayor cobertura de los riesgos a los que se
enfrentan las organizaciones.
Representación del Modelo COSO ERM 2017
Fuente: [Link] presentación «2017 ERM
Componentes del Modelo COSO RIESGOS de control interno:
Gobierno y Cultura:
la organización debe reforzar la importancia y comprensión de su gestión del riesgo,
establecer las responsabilidades de supervisión necesarias para llevarla a cabo y definir
sus valores éticos a seguir.
Las acciones principales a desarrollar son los siguientes:
• Aprobar una política a seguir por el Consejo de administración para supervisar el
riesgo de la Entidad.
• Establecer la estructura operativa.
• Definir la cultura y valores deseados.
• La alta dirección debe demostrar el compromiso con los valores fundamentales
mediante, por ejemplo, la formación de comités y órganos colegiados para el control
de su cumplimiento.
• Atraer, desarrollar y retener al personal capacitado.
Estrategias y establecimiento de Objetivos:
proceso de planificación estratégica mediante la definición de la gestión de riesgos
empresariales, estrategias y objetivos de trabajo y el establecimiento de un apetito de riesgo
alineado con ellos.
Para llevar a cabo este bloque, la organización debe:
• Analizar el contexto del negocio.
• Definir el apetito de riesgo.
• Evaluar estrategias a seguir.
• Formular los objetivos de negocio.
Desempeño:
supone identificar y evaluar los riesgos que pueden afectar al logro de los objetivos
empresariales. Los riesgos se priorizan por gravedad según el apetito de riesgo definido. A
continuación, la organización selecciona las respuestas al riesgo y comprueba la cantidad
de riesgo que ha asumido.
Llevar a cabo este desempeño incluye:
• Identificar los riesgos.
• Evaluar la severidad de cada riesgo identificado.
• Identificar, seleccionar e implementar las respuestas al riesgo.
Revisión y Monitorización:
en la revisión del desempeño, la organización comprueba el funcionamiento de la gestión
de los riesgos corporativos a lo largo del tiempo, y a la vista de los cambios sustanciales
que se produzcan, decide qué revisiones o cambios son necesarios.
Los puntos incluidos en la revisión son los siguientes:
• Evaluar los cambios relevantes que se hayan producido.
• Revisar los riesgos y el desempeño producido durante su gestión.
• Buscar la mejora en la gestión de los riesgos.
Información, Comunicación y Reporte:
la gestión de riesgos empresariales requiere un proceso continuo de obtener y compartir la
información necesaria, tanto de fuentes internas como externas. La comunicación debe fluir
hacia arriba y hacia abajo, en toda la organización.
Este apartado exige:
• Apoyar la gestión de riesgos con sistemas y tecnología.
• Utilizar canales de comunicación adecuados.
• Informar sobre riesgos, cultura y desempeño a todas las partes interesadas.
¿Qué es la metodología ERM de Gestión de Riesgos Empresariales?
La gestión de riesgos empresariales (ERM – Enterprise Risk Management, por sus siglas
en inglés) es una estrategia empresarial basada en planes que tiene como objetivo
identificar, evaluar y prepararse para cualquier riesgo o evento que pueda afectar, tanto
positiva como negativamente, a las operaciones y los objetivos de una organización.
El objetivo del ERM es evaluar los riesgos relevantes para la compañía (financieros,
estratégicos y operativos), priorizar esos riesgos y tomar decisiones informadas sobre cómo
manejarlos. Los planes de gestión de riesgos que crean estiman el impacto de varias
amenazas y describen las posibles respuestas si uno de estas amenazas se materializa.
Un proceso de ERM eficaz debería ser una herramienta estratégica importante para los
líderes del negocio. Los conocimientos sobre los riesgos que surgen del proceso de ERM
deben ser un insumo importante para el plan estratégico de la organización.
Debido a que los riesgos surgen y evolucionan constantemente, es importante comprender
que ERM es un proceso que debe estar activo y vivo, con actualizaciones y mejoras
continuas.
La estructura del marco de gestión de riesgos corporativos se aplica independientemente
del tamaño de la institución o cómo una institución desea categorizar sus riesgos, y es
diseñado para ayudar a la gerencia y a las juntas directivas a gestionar adecuadamente los
siguientes aspectos principales:
• Identificación de todos los riesgos que puedan afectar a la estrategia y las
operaciones comerciales, y la interrelación entre ellos.
• Nivel de riesgo asumible.
• Cómo gestionar los riesgos (cultura, gobierno y políticas).
• Cómo obtener la información necesaria para gestionar los riesgos.
• Cómo controlar los riesgos.
• Cómo medir y evaluar los distintos riesgos.
• Qué respuesta dar ante los riesgos.
• Qué pruebas de respuesta ante escenarios perjudiciales son las más adecuadas.
Uno de los principales modelos desarrollados para una gestión eficaz de riesgos
empresariales (ERM) es actualmente el Modelo COSO ERM 2017.
Beneficios para las organizaciones:
– Ayuda a comprender mejor cómo realizar la gestión de riesgos y su papel en la
implementación de las mejores estrategias a seguir.
– Permite establecer objetivos que relacionen rendimiento y gestión integral del riesgo
empresarial para aumentar el beneficio de la empresa.
– Da pautas universales respecto al gobierno y la supervisión empresariales.
– Ayuda a reconocer el nuevo contexto que ha supuesto la globalización de la economía y
la necesidad de adaptarse a los cambios y la complejidad del mundo de los negocios que
ha traído consigo.
– Es una base para ampliar el conocimiento respecto a la gestión de riesgos y dar respuesta
a las expectativas de administradores y el resto de partes interesadas.
– Es compatible con la evolución y el uso de las nuevas tecnologías de la información y las
comunicaciones (TIC), y su aplicación en el manejo de datos y en la toma de decisiones.
MODELO DE CONTROL CADBURY
Antecedentes
El modelo Cadbury fue desarrollado a partir de que en 1991 se creó un comité formado por
profesionistas de la bolsa de valores de Londres, por contadores y auditores y el consejo
de información financiera para para abordar aspectos de gobierno corporativo y financieros.
Este trabajo originó que en diciembre de 1992 fuera publicado el informe sobre aspectos
financieros y del gobierno de las empresas más conocido como el informe Cadbury; en
honor al presidente del Comité Sir Adrian Cadbury.
El comité de Cadbury definió el gobierno corporativo como “el sistema por el cual se dirigen
y se controlan las compañías”. El modelo fue rápidamente adoptado por la bolsa de
comercio de Londres por ser considerado como indispensable y un requerimiento básico
para dar certeza a los inversionistas sobre las empresas cotizadas en dicho mercado.
El modelo Cadbury toma como referencia a COSO respecto a su interpretación sobre
control y adopta a sus componentes y los elementos relacionados. Cadbury comienza
desde la revisión de la estructura organizacional y plantea claramente las exigencias sobre
las responsabilidades de la dirección de la empresa. También propone las buenas prácticas
sobre la actuación de los contadores y de los auditores internos para incrementar la
confianza sobre la información financiera.
El modelo de Cadbury tiene como enfoque las políticas de gobierno, analizando el código
ético sobre los aspectos financieros en las sociedades. Como puede leerse, Cadbury da
gran importancia a los valores éticos, además de que son seleccionados teniendo en cuenta
la ética discursiva con el fin de explicar lo que constituye un buen gobierno para justificar la
elección de valores realizada.
Riesgos que combate Cadbury
Para su elaboración, el Comité hizo una identificación de las amenazas que buscaba
eliminar a través de su implementación, fijando las siguientes:
• Vaguedad o diferentes entendimientos sobre la aplicación de una norma contable
frente a un mismo hecho.
• Crisis empresariales que generaron quiebras en importantes empresas y criticas a
los consejos de administración en empresas que habían reportado importantes
pérdidas financieras.
• La falta de garantías para que los consejos mantuvieran el control sobre sus
negocios.
• Presiones competitivas sobre las empresas y sus auditores.
Objetivos
Los objetivos de Cadbury no fueron modificados de los de COSO manteniendo los mismos
tres respecto a proporcionar una seguridad razonable respecto a:
• La efectividad y eficiencia de las operaciones.
• Confiabilidad de la información y reportes financieros.
• Cumplimiento con leyes y reglamentos.
Cadbury en la práctica
El modelo comienza desde el análisis de la estructura de la organización analizando su
gobierno corporativo con el fin de evaluar las responsabilidades de sus directivos. Su primer
punto de evaluación es el Consejo de Administración.
Consejo de Administración. - Toda compañía ha de ser dirigida por un gobierno capaz de
dirigirla y controlarla, eficaz en la obtención de resultados y que esté constituido por una
combinación de miembros ejecutivos y miembros externos no ejecutivos, dando a estos
últimos gran relevancia para garantizar un mayor grado de independencia de las
compañías.
Comités. – La creación de diversos comités y los consejeros externos son las dos mayores
e importantes aportaciones hechas por Cadbury.
1. Comité de Administración: Cadbury recomienda que dentro del Comité de
Administración se incluyan 2 comités: el de Remuneraciones y el de Auditoría. El
Comité de Remuneraciones debe estar constituido en su totalidad, o al menos en
su mayoría por consejeros no ejecutivos externos independientes y que debe
asegurar que los ejecutivos son debidamente compensados con el fin de demostrar
a todos los inversores de que las remuneraciones de los ejecutivos son propuestas
al consejo por miembros que no tienen intereses personales sobre las decisiones
en sus remuneraciones.
2. Comité de Auditoría: Este comité tiene como fin apoyar a los administradores a
cumplir con una parte de sus responsabilidades a través de incrementar la
credibilidad y objetividad de las cuentas anuales y la información financiera; así
como establecer mejoras en la comunicación con los auditores externos. Sobre este
último punto se originan algunas coincidencias entre las funciones de la auditoría
interna y el trabajo ejecutado por los auditores externos como sigue:
• Los auditores externos deben ejecutar un estudio sobre el alcance de su trabajo y
el informe del auditor.
• Debe ejecutar la revisión sobre la revisión de sus resultados y la evolución del
sistema de control interno.
• Propuesta de su nombramiento, cese, honorarios y evaluación de servicios
facturados.
• Revisión de hechos perjudiciales o de aquellos que al menos en apariencia puedan
perjudicar su independencia.
• Análisis con los auditores sobre los problemas en la ejecución de su trabajo.
Cualidades de los miembros. – Los integrantes del Comité de auditoría deberán ser
personas con profundo conocimiento del control interno, de procesos de auditoría interna y
externa, así como de sistemas de información, ser personas competentes. Así también
debe rotarse a los miembros de manera periódica y frecuentar reuniones que hayan sido
debidamente preparadas con un quórum mínimo y la participación obligatoria del director
de administración y/o finanzas, el jefe de auditoría externa y el director de auditoría interna.
Auditoría Externa. - Cadbury enfatiza la importancia de la auditoria externa en la visión que
da sobre los procesos al ser independiente y objetiva y por eso es que da especial
importancia a garantizar las virtudes de independencia en la evaluación en que las cuentas
anuales han sido preparadas y presentadas.
Dentro de las principales recomendaciones que Cadbury señala para asegurar la eficacia
e independencia de la función de auditoría establece como requerimiento que sea el Comité
de Auditoría el que proponga su contratación, honorarios, cuando sea necesario su cese y
asegure la rotación del socio director responsable de la evaluación de los estados
financieros, así como aprobar y evaluar el cumplimiento sobre cualquier otro trabajo ajeno
a la auditoría.
Cadbury establece que las funciones del auditor externo es expresar una opinión sobre si
la preparación de los estados financieros refleja la imagen fiel de la situación de la compañía
mediante la aplicación de las normas de auditoria generalmente aceptadas. Sobre la
identificación de fraudes, Cadbury enfatiza que esto no es parte de las funciones
primordiales del auditor externo ya que atribuir a los auditores externos la función de
detectar fraudes no puede ser una solución puesto que e auditor externo no estará en
condiciones por el alcance de su trabajo para detectarlo.
Auditoría Interna. - Cadbury sólo establece que auditoría interna es una buena medida para
que las empresas evalúen y analicen su control interno y su eficacia. La función ha de tener
independencia y poder acceder sin restricción, al presidente del Consejo de Administración
y al Comité de Auditoría.
MODELO DE CONTROL INTERNO COCO
Antecedentes
El Instituto Canadiense de Contadores Certificados (CICA), a través de un consejo de
diseñar y emitir los lineamientos generales sobre control interno dio a conocer el modelo de
la Comisión de Criterios sobre el Control (COCO por sus siglas en inglés – The Criteria of
Control). El modelo COCO tuvo su origen por el modelo COSO ya que el Comité de Criterios
canadiense revisó el informe COSO para su emisión y posterior adaptación para ser
aplicado por las empresas canadienses. Los cambios que buscó hacer el Comité fueron
con el fin de tener un modelo más sencillo y comprensible, puesto que durante la
implementación de COSO muchas empresas en Canadá reportaron sufrir dificultades por
la complejidad de la norma estadounidense.
Propósitos y objetivos de COCO
En principio, el modelo COCO busca los mismos objetivos del resto de los modelos de
control interno, pero los plantea con los siguientes puntos:
• Proporcionar un marco de referencia a través de 20 criterios generales que todas
las personas en las organizaciones puedan usar para el diseño, desarrollo,
modificación o evaluación del control.
• Establece que el principio de control se aplica desde la parte más pequeña de la
estructura; es decir, cada persona en su aportación individual para después a través
de tareas guiadas a través de:
1. El apoyo que reciba respecto a su capacidad o aptitudes para alcanzar los
objetivos. Esto incluye la información, las herramientas y sus habilidades,
2. El sentido de compromiso e involucramiento para realizar sus tareas oportunamente
y en la debida forma,
3. Cada persona es la responsable de vigilar y evaluar su desempeño-
En el modelo COCO resalta la autoevaluación y autogestión que se otorga a cada
individuo. De hecho, el modelo los hace responsables de vigilar su entorno y acepta que el
aprendizaje a través de la experiencia es parte de los elementos que mejoraran su
desempeño, con miras a introducir posteriormente los cambios que sean necesarios.
Es debido a este enfoque que el modelo COCO puede ser aplicado con un alcance que
comience desde toda la organización; o bien, dependencias de esta o a escalas menores
a nivel departamentales.
¿Cómo son los controles que surgen desde COCO?
En el modelo COCO los controles son realizados por el personal de toda la organización y
es cada persona la primer responsable del diseño, establecimiento, la supervisión y en
consecuencia mantener los controles funcionando.
También, el personal responsable de lograr determinados objetivos son también
responsables de evaluar la efectividad del control dentro de su ámbito de competencia y de
reportar dicha evaluación ante quienes sea responsable.
Bajo COCO (y es un objetivo que también persiguen todos los modelos de control) es que
el costo de cada control deberá ser proporcional a los beneficios que aporte.
Objetivos de COCO
Como previamente señalé, los objetivos de COCO son básicamente los mismos a los
descritos por COSO. Los incluyo de nuevo para facilitar su referencia:
Efectividad y eficiencia de las operaciones. En este propósito se detalla la persecución de
metas específicas, tales como:
• Servicio al cliente,
• Salvaguarda y uso eficiente de los recursos,
• Protección de recursos contra pérdida o uso indebido, y
• Cumplimiento de obligaciones sociales.
Confiabilidad de los reportes internos o externos. Las metas específicas para este propósito
son:
• Mantenimiento de registros contables adecuados,
• Información confiable para uso de la organización y la publicada para información
de terceros, y
• Protección de los registros contra accesos indebidos.
Cumplimiento con las leyes o reglamentos aplicables, así como con las políticas
internas. En este objetivo se agrega una sola meta específica:
• Aseguramiento de que las actividades de la organización se conducen en total
concordancia con el marco legal y con las políticas internas.
Conclusiones generales
Bajo el modelo COCO se destacan las siguientes conclusiones:
• El control interno es un proceso guiado, efectuado e incluso afectado por personas,
• El control interno espera que brinde solo certeza razonable,
• El control interno este guiado a la consecución de objetivos específicos.
MODELO DE CONTROL COBIT
Surgido en 1996, el modelo COBIT es el acrónimo para Control Objectives for Information
and related Technology – Objetivos de Control para la Tecnología de Información y
Tecnologías Relacionadas. Este es un modelo de evaluación y monitoreo que enfatiza en
el control de negocios y la seguridad tecnológica y que abarca controles específicos de IT
desde una perspectiva de negocios.
COBIT pone especial énfasis en los sistemas de información de toda la empresa,
incluyendo las computadoras personales y las redes; por lo que en un entorno en el que el
trabajo a distancia ocurre gracias la tecnología cobra mayor importancia. COBIT es un
modelo que consolida estándares de fuentes globales prominentes en un recurso esencial
de la organización: la tecnología.
Objetivos de COBIT
COBIT ayuda en la planeación, organización, dirección y control de la función informática
de la empresa sirviendo como un modelo de referencia; ya que está basado en estándares
de calidad como ISO e ISACA, pero con una fuerte orientación hacia el negocio y los
procesos. El modelo COBIT, como muchos otros modelos, toma como base a COSO y le
suma principios de los estándares de calidad antes descritos, del ISACA (Asociación para
la auditoría y control de sistemas de información) y del IFAC (International Federation of
Automatic Controls)
EL modelo COBIT identifica 4 figuras principales (la Gerencia, los Usuarios Finales, los
Auditores y a los equipos de IT); así como también 4 dominios:
1. Planificación y Organización, Este dominio cubre la estrategia y las tácticas y se
refiere a la identificación de la forma en que la tecnología de información puede
contribuir de la mejor manera al logro de los objetivos del negocio. Además, la
consecución de la visión estratégica necesita ser planeada, comunicada y
administrada desde diferentes perspectivas. Finalmente, deberán establecerse una
organización y una infraestructura tecnológica apropiadas.
2. Adquisición e implantación, Para llevar a cabo la estrategia de TI, las soluciones de
TI deben ser identificadas, desarrolladas o adquiridas, así como implementadas e
integradas dentro del proceso del negocio. Además, este dominio cubre los cambios
y el mantenimiento realizados a sistemas existentes.
3. Soporte y servicios, En este dominio se hace referencia a la entrega de los servicios
requeridos, que abarca desde las operaciones tradicionales hasta el entrenamiento,
pasando por seguridad y aspectos de continuidad. Con el fin de proveer servicios,
deberán establecerse los procesos de soporte necesarios. Este dominio incluye el
procesamiento de los datos por sistemas de aplicación, frecuentemente clasificados
como controles de aplicación.
4. Monitoreo, Todos los procesos necesitan ser evaluados regularmente a través del
tiempo para verificar su calidad y suficiencia en cuanto a los requerimientos de
control.
Estos dominios agrupan objetivos de control de alto nivel, que cubren tanto los aspectos de
información, como de la tecnología que la respalda. Estos dominios y objetivos de control
facilitan que la generación y procesamiento de la información cumplan con las
características de los requerimientos del negocio.
Sobre sus figuras principales:
En el párrafo anterior mencione a sus principales figuras, pero veamos más detalle su
importancia:
• Gerencia. - para apoyar sus decisiones de inversión en TI y control sobre el
rendimiento de estas, analizar el costo beneficio del control.
• Usuarios finales. - quienes obtienen una garantía sobre la seguridad y el control de
los productos que adquieren interna y externamente.
• Auditores. - para soportar sus opiniones sobre los controles de los proyectos de TI,
su impacto en la organización y determinar el control mínimo requerido.
• Responsables de IT. - para identificar los controles que requieren en sus áreas.
Componentes de COBIT
Este modelo hace una evaluación de los Requerimientos del Negocio desde su Eficacia,
Eficiencia, Confidencialidad, Integridad, Disponibilidad, Conformidad y Seguridad para
adaptarlos en los 3 Procesos de IT descritos como Dominios, Procesos y Actividades y
evaluar la capacidad de alcanzarlos con sus Recursos: Aplicaciones, Información,
Infraestructura y Personas.
Elementos claves en el Gobierno de IT
COBIT identifica que el correcto gobierno de la tecnología de la empresa sirve como base
para el logro de los objetivos del negocio. Así también, el modelo facilita que la empresa
aproveche su información maximizando sus beneficios y capitaliza las oportunidades de
negocio generando ventajas competitivas.
Bajo esta óptica, este modelo busca reducir la brecha entre los requisitos de control,
cuestiones técnicas y los riesgos de negocio.
Estructura y Principios de COBIT
A este modelo lo componen 4 Dominios, 34 Procesos, 318 Objetivos de Control y 1,547
Prácticas de Control y en su definición se identifican 5 principios:
• Satisfacer las necesidades de las partes interesadas,
• Cubrir la compañía de manera integral,
• Aplicar un solo marco integrado,
• Habilitar un enfoque holístico, y
• Separar el Gobierno de la Administración.
Ahora, dada la importancia que COBIT presta a Tecnología, establece un Gobierno de TI
que contempla:
• Alineación estratégica,
• Entrega de valor de las áreas de IT,
• Medición del desempeño,
• Administración de riesgos y
• Administración de recursos.
Conclusiones
El modelo COBIT ofrece una guía de alto nivel para la definición y evaluación de los
procesos de negocio relacionados con los sistemas de información. Por otra parte, permite
el uso de otros marcos de trabajo más específicos sin perder la compatibilidad gracias al
carácter generalista de COBIT.
Los beneficios de la implementación exitosa a través de IT son de gran beneficio para los
interesados, pero que pueden ser de corta duración si no nos aseguramos de estas
iniciativas con los principios de seguridad sólidos, políticas y marco con el apoyo de otros
facilitadores clave en el logro de ambiente de negocios seguros.
MODELO DE CONTROL TURNBULL
El modelo Turnbull o como es conocido, el Reporte Turnbull fue publicado por primera vez
en 1999 por el Institute of Chartered Accountants of England and Wales (ICAEW) y
establecido como la guía de mejores prácticas para las compañías del entonces conocido
como Reino Unido que estaban registradas en su mercado de valores.
En octubre de 2005, el Comité de Reporte Financiero (the Financial Reporting Council -
FRC) emitió una versión actualizada de la guía bajo el título de “Control Interno: Guía para
los directores en el código combinado”.
El FRC sostuvo una serie de juntas con compañías, inversionistas y consejeros en 2011
que fueron resumidas en el reporte de Consejos y riesgos publicado en 2011. Una de las
conclusiones logradas fue que mientras la guía hasta ese momento conocida era “aun
adecuada para el propósito, se necesitaban algunos cambios para reflejar el role del
Consejo de Administración como se articulaba en la nueva versión del Código de Gobierno
Corporativo emitido en Reino Unido”. Por lo anterior, en noviembre de 2013 el FCR emitió
una consulta respecto a posibles actualizaciones sobre la guía.
El 17 de septiembre de 2014 publicó los resultados con la guía actualizada sobre
administración de riesgos, control interno y la emisión de reportes financieros y de
negocio. Estas actualizaciones reemplazaron al documento “Control Interno: Guía para los
directores en el código combinado”. Esta versión corregida es la que se mantiene al
presente como la actual guía.
¿Qué es la Guía o Modelo Turnbull?
Es la adopción de un enfoque basado en riesgos para establecer un sistema de control
interno y revisar su efectividad que tiene como objetivo apoyar a las compañías públicas
(es decir, que cotizan en la bolsa de valores) en Reino Unido en la atención de sus
requerimientos sobre la administración de riesgos y control interno.
Algo que distingue a Turnbull es que no intenta crear una metodología de control interno,
sino que busca ofrecer una serie de herramientas y directrices que complementen el
esquema que cada entidad haya adoptado de control interno que en su conjunto permita
efectivamente el cumplimiento de los objetivos de la entidad y proteger sus activos.
Objetivos
Los objetivos del modelo, traducido a través de los beneficios esperados son:
· Aumenta la probabilidad de lograr las metas de la entidad,
· Lograr una mayor cobertura a largo plazo,
· Mayor probabilidad de lograr cambios cuando estos se consideran necesarios,
· Incrementa las ventajas competitivas
· Enfoque interno para hacer bien las cosas,
· Disminuir los costos de capital,
· Mejores bases para establecer estrategias,
· Reducción de tiempo para la atención de emergencias,
· Disminución de sorpresas desagradables,
· Desplazamiento oportuno de otras áreas de negocio.
Amenazas
· En el modelo se identifican los siguientes peligros potenciales:
· Enfoque insuficiente en la administración de riesgos,
· Inapropiada orientación de riesgos,
· Incapacidad para obtener aceptación del gerente,
· Sobrecarga del comité de Auditoría,
· Ignorar controles financieros básicos,
· Incremento de burocracia,
· Abandonarlo demasiado tarde,
· Demasiados riesgos identificados,
· Falta de mecanismos de advertencia
MODELO DE AUTOEVALUACIÓN DE CONTROLES AEC
Es una metodología utilizada para revisar objetivos clave de las organizaciones, así como
también los riesgos involucrados en el logro de los objetivos, y los controles internos
diseñados para administrar dichos riesgos.
Objetivo principal del modelo AEC
Razonabilidad en el cumplimiento de los objetivos de la entidad.
Razón de ser AEC:
Definición de las acciones de mejora.
Confrontar riesgos en el cumplimiento de los objetivos VS controles establecidos.
Priorizar según la probabilidad de ocurrencia e impacto en los objetivos.
Aportar acciones de mejora y consolidar propuestas (precisión, forma, recursos, fechas).
Divulgación (informes, acciones y compromisos).
Proceso de Involucramiento y la Preparación de la AEC
La naturaleza del proceso, como ya se ha mencionado, requiere de la participación de los
diferentes niveles de la organización, lo que asegura que los esfuerzos se traduzcan en
resultados tangibles. Muy importantes en este sentido, es la actitud entusiasta y propositiva
del Auditor Interno.
Alta Administración.- Al inicio del proceso, es necesario que el Auditor Interno tenga un
acercamiento con el director general de la organización con el fin de inducirlo al debido
entendimiento del objetivo, enfoque, alcance y metodología de la AEC y de cómo este
proceso puede favorecer el mejoramiento de los controles que dan apoyo a su
responsabilidad principal, que es el cumplimiento de los objetivos de la organización. Con
ello se busca lograr un apoyo amplio, de su parte, con el fin de que las acciones derivadas
del proceso sean aplicadas oportunamente por todos los responsables de lograr los
objetivos. Este mismo proceso debe llevarse a cabo con los mandos directivos
dependientes de la dirección general.
Para lograr éxito en la implementación de estos procesos, se requiere que el director
general y otros miembros prominentes de la alta administración muestren en los hechos
una actitud de respaldo a los objetivos, premisas y técnicas de la AEC, adoptándola como
una herramienta integrada al proceso administrativo. Esta actitud debe apoyar la filosofía
que persigue este proceso, asi como también a los principios en los que se sustentan las
distintas etapas. También implica el reconocimiento y respeto al trabajo del Auditor Interno
dentro de la organización. Los más altos directivos deben dar una señal clara y contundente
a todos los demás niveles sobre la importancia y beneficios que aporta la AEC al
cumplimiento de los objetivos fundamentales de la organización. También deben resaltar
en su mensaje la importancia de la participación constructiva de quienes específicamente
habrán de involucrarse en el proceso.
Mandos Directivos. Como consecuencia del respaldo otorgado por la Alta Administración,
los mandos directivos responsables de cada una de las funciones y procesos básicos del
negocio, deben comprometerse con el proceso, durante su involucramiento en sus distintas
etapas, así como también favoreciendo el cumplimiento oportuno, de las acciones de
mejora resultantes de la AEC. Los miembros de este nivel organizacional deben mostrar
respeto a las opiniones vertidas por el personal participante, sin importar el nivel que
posean, de forma tal que todos los puntos de vista converjan hacia la identificación de áreas
de oportunidad para el mejoramiento de los controles. Por su parte el Auditor Interno debe
lograr ser visto como un aliado en el mejoramiento del Sistema de Control.
Personal responsable de los Procesos. El involucramiento de este personal se basa en el
hecho ya mencionado, de que ellos operan la mayor parte de los controles que ayudan a
lograr los objetivos específicos del área a la que pertenecen. Este personal conoce con
claridad cuáles Controles son eficaces y eficientes y cuáles otros no lo son, ya sea por su
mal diseño o falta de actualización a los cambios que las operaciones tienen al transcurso
del tiempo. Sus opiniones son aportaciones importantes acerca de cómo mejorar el Control
y por lo tanto la posibilidad de que los objetivos se alcancen conforme lo planeado. No es
necesario considerar a todo el personal, sino más bien identificar solo a aquellos que en
una actitud abierta y constructiva pueden realizar las mejores aportaciones.
Facilitadores. La tarea principal de este personal es conducir ordenada y
metodológicamente el proceso, asegurar que las premisas se están cumpliendo y en su
caso, también aclarar cualquier duda a los participantes de la AEC. Los facilitadores tienen
la tarea importante de documentar cada una de las etapas del proceso, que servirá de base
para focalizar adecuadamente los resultados del mismo.
Los facilitadores generalmente son los Auditores Internos, aunque también puede ser
personal especialista contratado para estos propósitos; sin embargo, los Auditores Internos
son quienes naturalmente pueden llevar a cabo esta tarea, dado que conocen con claridad
cuales son los objetivos de la organización, los objetivos de cada área además cuentan con
el conocimiento de los sistemas de control establecidos y una idea muy aproximada a nivel
de eficiencia y eficacia con que operan.
Preparación de la AEC. En esta etapa debe llevarse a cabo una presentación en la cual se
precise detalladamente el objetivo del proceso en los ámbitos de competencia particulares,
se acuerde el programa de trabajo correspondiente, se identifique los participantes idóneos
por parte del responsable del área a evaluar con la orientación del Auditor Interno, y se
obtenga la información relativa de los objetivos y funciones, que es el punto de partida de
la AEC.
Una vez obtenida la información relativa a los objetivos y funciones, es analizada por los
Facilitadores para llevar a cabo el proceso "alineación de objetivos", que tienen como
propósito asegurar que todo el personal conoce y entiende la manera en que sus
actividades y resultados, sumados a otros, ayudan a cumplir el objetivo del área y ésta a su
vez contribuye al objetivo general de la organización. Si entre el personal de una misma
área no comparten la misma visión y orientación de los objetivos, es de esperar que sus
esfuerzos no se estén canalizando adecuadamente y que los objetivos no sean logrados
de forma eficiente y eficaz.
Las herramientas básicas para el levantamiento y análisis de la formación, son
generalmente las siguientes: matrices de Riesgo/ Control y Encuestas. Parte de la
información que se debe incluir en las matrices y/o encuestas se deriva del análisis
realizado a la información relativa de los objetivos y funciones.
Paralelamente a todo lo, anterior, se realizan las actividades necesarias para la
implementación de la etapa del taller de AEC, como son: la selección de un salón adecuado
para las reuniones y el aprovisionamiento del equipo y material necesario (pantalla P.C.,
retroproyector, datashow, acetatos, etc.)