0% encontró este documento útil (0 votos)
45 vistas45 páginas

Control Interno: Modelos COSO, COCO y COBIT

Este documento presenta una investigación sobre los modelos de control interno COSO, COBIT y COCO. Explica las definiciones, objetivos, componentes y elementos principales de COSO. Luego describe la misión, estructura, dominios y usuarios de COBIT. Finalmente define el concepto de COCO y presenta casos prácticos de implementación de estos marcos de control interno en diferentes empresas.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd
0% encontró este documento útil (0 votos)
45 vistas45 páginas

Control Interno: Modelos COSO, COCO y COBIT

Este documento presenta una investigación sobre los modelos de control interno COSO, COBIT y COCO. Explica las definiciones, objetivos, componentes y elementos principales de COSO. Luego describe la misión, estructura, dominios y usuarios de COBIT. Finalmente define el concepto de COCO y presenta casos prácticos de implementación de estos marcos de control interno en diferentes empresas.
Derechos de autor
© All Rights Reserved
Nos tomamos en serio los derechos de los contenidos. Si sospechas que se trata de tu contenido, reclámalo aquí.
Formatos disponibles
Descarga como DOCX, PDF, TXT o lee en línea desde Scribd

Universidad del Valle de

Tlaxcala
Licenciatura en Contaduría y Finanzas

Alumno
Escarcega Ortega Alfonso de Jesús

Maestro
Héctor Sanluis

Materia
Auditoria

Investigación sobre el control interno


COSO, COCO y COBIT

0
Índice
Introducción.......................................................................................................................... 2
MODELO COSO:.....................................................................................................................3
Definición de COSO........................................................................................................... 3
MOTIVOS PARA EL DESARROLLO DEL INFORME COSO.....................................................4
CONTROL INTERNO COSO.................................................................................................4
Proceso..............................................................................................................................5
Objetivos........................................................................................................................... 6
Componentes............................................................................................................ 6
Eficacia........................................................................................................................7
ELEMENTOS PRINCIPALES DE CONTROL INTERNO............................................................7
Caso práctico: Control de Inventarios en Manufacturas XYZ..............................................18
COBIT...................................................................................................................................19
Misión del COBIT........................................................................................................20
Estructura.....................................................................................................................20
Dominios COBIT.........................................................................................................20
Usuarios........................................................................................................................22
Características............................................................................................................ 22
Niveles COBIT............................................................................................................. 24
Quiénes han adoptado el COBIT......................................................................................24
Caso Práctico: Implementación del Control Interno COBIT en una Empresa de Servicios
Financieros.......................................................................................................................... 33
Solución utilizando COBIT:.............................................................................................. 33
Resultados Esperados: Con la implementación efectiva de los controles COBIT, la
empresa de servicios financieros espera lograr los siguientes resultados:.....................34
COCO................................................................................................................................... 34
Concepto COCO...............................................................................................................34
Caso práctico: Implementación de COCO en una empresa de servicios financieros...........42

1
Conclusiones................................................................................................................... 43

Introducción
El proceso de control interno consiste en disposiciones y métodos establecidos por
la alta dirección y ejecutados por el personal de una organización. Su objetivo es
garantizar la seguridad y fiabilidad de la información en transacciones económicas,
mejorar la eficiencia de las operaciones y asegurar el cumplimiento de normativas
internas y externas. Esto contribuye a la seguridad del sistema contable de la
empresa al establecer y evaluar procedimientos administrativos, contables y
financieros. Detecta irregularidades y errores, proponiendo soluciones factibles
mediante la evaluación de autoridades, gestión del personal y métodos contables.
Las características de un sistema de control interno satisfactorio incluyen un plan
de organización que garantice la segregación adecuada de responsabilidades, un
sistema de autorizaciones y registros que proporcione control sobre activos y
pasivos, prácticas saludables en los departamentos y personal calificado según
sus responsabilidades.

El control interno se basa en tres objetivos fundamentales: suficiencia y fiabilidad


de la información financiera, eficacia de las operaciones y cumplimiento de leyes y
regulaciones.
Está constituido por componentes interrelacionados:
1. Ambiente de Control: Establece un entorno que influye en el control de
actividades del personal, incluyendo integridad, competencia y filosofía
administrativa.
2. Evaluación de Riesgos: Identifica y analiza riesgos para la organización,
esencial para cumplir sus objetivos.
3. Actividades de Control: Involucran políticas y procedimientos para
identificar y analizar riesgos, incluyendo aprobaciones, verificaciones y
supervisión.
4. Información y Comunicación: La gestión eficaz depende de información
oportuna, por lo que la organización debe contar con sistemas eficientes de
información.
5. Supervisión y Seguimiento: Se requiere una supervisión constante para
ajustar el control interno a circunstancias cambiantes y mantener su
efectividad a lo largo del tiempo.

2
MODELO COSO:

Definición de COSO
El “Informe C.O.S.O.” es un documento que especifica un modelo común de
control interno con el cual las organizaciones pueden implantar, gestionar y
evaluar sus sistemas de control interno para asegurar que éstos se mantengan
funcionales, eficaces y eficientes.

El nombre COSO proviene de Comite on Sponsoring Organizations of the


Treadway Commissions. Publicó en EE. UU. en 1992 el Informe: Internal Control –
Integrated Framework (IC-IF), conocido a la fecha como COSO I, debido a la
actualización de este.

HISTORIA COSO
Si tuviésemos que caracterizar el entorno económico en el que se mueve la
empresa en la actualidad, lo podríamos hacer con una sola palabra: dinamismo.
La nueva situación a la que deben enfrentarse las empresas las obliga a
desarrollar mecanismos de adaptación y buscar nuevas maneras de operación
que les permitan sobrevivir.

Los problemas y las soluciones de una empresa tienden a cambiar en la medida


en que se incrementa el número de empleados, las cifras de ventas y la
complejidad de las operaciones.

Hasta ese momento el control interno se limitaba al ámbito financiero-contable, de


manera de proporcionar seguridad razonable en las operaciones.
La implantación de un sistema de control interno ha adquirido especial importancia
y ha ido ampliando sus ámbitos de aplicación debido a que, a medida que la
empresa crece, los propietarios se alejan del control rutinario de las operaciones
frecuentes.

La estructura organizativa de la empresa se caracterizaba porque propiedad y


dirección coincidían en la misma persona. Sin embargo, en tiempos más recientes,
la internacionalización y el crecimiento de muchas empresas ha provocado una
dispersión de la propiedad y la separación entre propiedad y dirección.

Estos hechos generaron como consecuencia una mayor complejidad en las


operaciones por lo que se requirió adaptar el proceso administrativo para hacerles

3
frente. Esto significa que se debieron adaptar las 4 etapas de este proceso, a
saber: planificación, organización, dirección y control. Se comenzó a requerir
personal altamente capacitado para implementar y mantener las normas de control
interno también en el ámbito de la gestión para asegurar el cumplimiento de los
objetivos de la organización. Esto se logra implementando mecanismos que
permitan detectar los desvíos para luego poder aplicar acciones correctivas.

MOTIVOS PARA EL DESARROLLO DEL INFORME COSO.


 Establecer una definición común de control interno que contemple las
mejores prácticas en la materia.
 Facilitar un modelo en base al cual las organizaciones, cualquiera sea su
tamaño y naturaleza, puedan evaluar su sistema de control interno.
 Lograr que el control interno forme parte de la operatoria habitual de la
organización y que no sea concebido como un mero formalismo o cuestión
burocrática. Esta finalidad se refiere al aspecto organizacional.
 Disponer de una referencia conceptual común para los distintos
interlocutores que participan en el control interno que sirva de referencia
tanto para auditores como para auditados. Sin este marco de referencia
resultaba ser una tarea compleja, dada la multiplicidad de definiciones y
conceptos divergentes. Esta finalidad se refiere al aspecto regulatorio o
normativo.

CONTROL INTERNO COSO


El control interno es un proceso llevado a cabo por las personas de una
organización, diseñado con el fin de proporcionar un grado de seguridad
"razonable" para la consecución de sus objetivos, dentro de las siguientes
categorías:
 Eficiencia y eficacia de la operatoria.
 Fiabilidad de la información financiera.
 Cumplimiento de las leyes y normas aplicables.
Podemos entonces definir ciertos conceptos fundamentales del control interno:
 El control interno es un proceso, es un medio para alcanzar un fin.
 Al control interno lo realizan las personas, no son sólo políticas y
procedimientos.
 El control interno sólo brinda un grado de seguridad razonable, no es la
seguridad total.
 El control interno facilita el alcance de los objetivos de una organización.

4
Ahora bien, resulta necesario ampliar y describir los conceptos fundamentales
mencionado para lograr un mejor entendimiento del control interno.

Proceso
El control interno son acciones interrelacionadas y extendidas a todas las
actividades de una organización, inherentes a la gestión del negocio (actividades
de una entidad). El control interno es parte y está integrado a los procesos de
gestión básicos: planificación, ejecución y supervisión, y se encuentra entrelazado
con las actividades operativas de una organización. Los controles internos son
más efectivos cuando forman parte de la esencia de una organización, cuando son
"incorporados" e "internalizados" y no "añadidos".

La incorporación de los controles repercute directamente en la capacidad que


tiene una organización para la obtención de los objetivos y la búsqueda de la
calidad. La calidad está vinculada a la forma en que se gestionan y controlan los
negocios, es por ello por lo que el control interno suele ser esencial para que los
programas de calidad tengan éxito.

Las personas
El control interno es llevado a cabo por las personas miembros de una
organización, mediante sus acciones. Son las personas quienes establecen los
objetivos de la organización e implantan los mecanismos de control.
Cada persona o miembro de una organización posee una historia y conocimientos
únicos, como así también difieren sus necesidades y prioridades del resto. Esta
realidad sin duda afecta y por otra parte se ve afectada por el control interno.

Seguridad razonable
El control interno por muy bien diseñado e implementado que esté, sólo puede
brindar a la dirección un grado razonable de seguridad acerca de la consecución
de los objetivos de la organización, esto se debe a que los objetivos se ven
afectados por limitaciones que son inherente al sistema de control interno, como
son:

 Decisiones erróneas.
 Problemas en el funcionamiento del sistema como consecuencia de
fallos humanos.
 Colusión entre 2 o más empleados que permita burlar los controles
establecidos.

Objetivos
5
Toda organización tiene una misión y visión, éstas determinan los objetivos y las
estrategias necesarias para alcanzarlos. Los objetivos se pueden establecer para
el conjunto de la organización o para determinadas actividades dentro de la
misma.

Los objetivos se pueden categorizarse:


 Operacionales: utilización eficaz y eficiente de los recursos de una
organización. (Por ej. Rendimiento, Rentabilidad, Salvaguarda de activos, etc.)
 Información financiera: preparación y publicación de estados financieros
fiables.
 Cumplimiento: todo lo referente al cumplimiento de las leyes y normas
aplicables.

Del sistema de control interno puede esperarse que proporcione un grado


razonable de seguridad acerca de la consecución de objetivos relacionados con la
fiabilidad de la información financiera y cumplimiento de las leyes.

Cabe aclarar que alcanzar los objetivos operacionales (por ejemplo, el rendimiento
sobre una inversión determinada, lanzamiento de nuevos productos, etc.) no
siempre está bajo el control de una organización, dado que éste no puede prevenir
acontecimientos externos que puedan evitar alcanzar las metas operativas
propuestas. El control interno sólo puede aportar un nivel razonable de seguridad
sobre las acciones llevadas a cabo para su alcance.
Componentes
El control interno consta de cinco componentes que se encuentran
interrelacionados entre sí:
 Entorno de control: el personal es el núcleo del negocio, como así
también el entorno donde trabaja.
 Evaluación de riesgos: toda organización debe conocer los riesgos a los
que enfrenta, estableciendo mecanismos para identificarlos, analizarlos
y tratarlos.
 Actividades de control: establecimiento y ejecución de las políticas y
procedimientos que sirvan para alcanzar los objetivos de la
organización.
 Información y comunicación: los sistemas de información y
comunicación permiten que el personal capte e intercambie la
información requerida para desarrollar, gestionar y controlar sus
operaciones.
 Supervisión: Para que un sistema reaccione ágil y flexiblemente de
acuerdo con las circunstancias, deber ser supervisado.

Dada la interrelación y dinamismo existente entre los diferentes componentes


mencionados, nos permite inferir que el sistema de control interno no es un
proceso lineal y en serie donde un componente influye exclusivamente al
siguiente, sino que es un proceso interactivo y multidireccional, donde cualquier
componente influye en el otro.

6
El control interno es importante para la empresa o para cada parte (filiales,
divisiones, unidades de negocio y actividades funcionales, compras), así se centra
en el entorno de control para una categoría de objetivo para una división de una
organización.

Eficacia
El control interno puede considerarse "eficaz" cuando la dirección tiene una
seguridad razonable de que:

 Disponen de la información adecuada sobre hasta qué punto se están


logrando los objetivos operacionales de la organización.
 Los estados financieros son preparados de forma fiable.
 Se cumplen las leyes y normas aplicables.

La determinación de si un sistema de control interno es "eficaz" o no constituye


una toma de postura subjetiva resultante del análisis de si están funcionando
eficazmente los cinco componentes en su conjunto. Este funcionamiento
proporciona un grado de seguridad razonable de que los objetivos establecidos
van a cumplirse.

ELEMENTOS PRINCIPALES DE CONTROL INTERNO


El Informe C.O.S.O. destaca cinco componentes esenciales de un sistema de
control interno eficaz que pueden ser implementados en todas las compañías de
acuerdo con las características administrativas, operacionales y de tamaño
específicas de cada una. Estos componentes son: ambiente de control, valoración
de riesgos, actividades de control, información y comunicación y finalmente
monitoreo o supervisión.

Ambiente o Entorno de Control: Establece el fundamento para un sistema de


control interno proporcionando la estructura y disciplina fundamentales.

 Evaluación o Valoración del Riesgo: Implica la identificación y análisis por


parte de la conducción y no del auditor interno de los riesgos relevantes
para lograr los objetivos predeterminados.
 Actividades de Control: o las políticas, procedimientos y prácticas que
aseguran el logro de los objetivos de la conducción y que se cumple con las
estrategias para mitigar los riesgos.
 Información y Comunicación: Sustenta todos los otros componentes del
control comunicando las responsabilidades de control a los empleados y
brindándoles información en tiempo y forma que les permita cumplir con sus
funciones.
 Supervisión: Cubre los descuidos externos de los controles internos por
parte de la conducción o terceros externos al proceso, o la aplicación de
metodologías independientes. La supervisión corresponde al control que se
7
realiza sobre el propio control, por lo que conceptualmente se puede
entender como un meta control.

En síntesis, el control interno es necesario para ayudar a que una organización:


 Consiga sus objetivos de rentabilidad y rendimiento
 Pueda prevenir Perdida de recursos
 Obtenga información contable confiable
 Refuerce la confianza al cumplir las leyes y normas aplicables

AMBIENTE DE CONTROL
Está compuesto por el comportamiento que se mantiene dentro de la
organización. Algunos de estos aspectos son la integridad y valores éticos de los
recursos humanos, la atmósfera de confianza mutua, la filosofía y estilo de
dirección, la estructura y plan organizacional, reglamentos y manuales de
procedimiento y políticas en materia de recursos humanos.
Integridad y valores éticos.

 Competencia profesional
 Filosofía y estilo de la Dirección: Los estilos gerenciales marcan el nivel de
riesgo empresarial y pueden afectar al control interno. Un planteo
empresarial orientado excesivamente al riesgo o no tomar en cuenta los
aspectos de control al emprender negocios son indicativos de riesgos en el
control interno. Desde otro punto de vista, una gerencia que sin dejar de
afrontar riesgos toma en cuenta todos los elementos necesarios para su
seguimiento, pero evitando riesgos inadecuados crea un ambiente propicio
para control interno en la organización.
 Estructura y plan organizacional: Todo organismo debe desarrollar una
estructura organizativa que atienda el cumplimiento de su misión y
objetivos, la que deberá estar plasmada en un algún tipo de herramienta
gráfica.
 Políticas y prácticas de los RRHH: El personal es el recurso más valioso
que posee cualquier organismo. Por ende, debe ser tratado y conducido de
forma tal que se consiga su máximo rendimiento. Debe procurarse su
satisfacción y realización personal en el trabajo que realiza, tendiendo a
que éste se enriquezca. Para lograr este objetivo, la dirección debe realizar
diferentes actividades al momento de selección, capacitación, rotación y
promoción del personal, así como también cuando se aplican sanciones
disciplinarias.
 Comité de Administración o Comité de Auditoría: Dichos comités se
encuentran con mayor frecuencia en organizaciones de mayor tamaño.
Su objetivo general es la vigilancia del adecuado funcionamiento del
sistema de control interno como así también procura el mejoramiento
continuo del mismo.
Para su efectivo desempeño debe integrarse adecuadamente, es decir, con
miembros de capacidad y trayectoria que exhiban además un grado
elevado de conocimiento y experiencia que les permita apoyar
objetivamente a la Dirección mediante su guía y supervisión.
8
VALORACIÓN DE RIESGO
El riesgo es otro de los elementos que constituyen el control interno. Los
riesgos son hechos o acontecimientos cuya probabilidad de ocurrencia es
incierta pero no nula. La importancia de cada riesgo en el control interno se
basa en su probabilidad de manifestación y en el impacto que puede causar en
la organización.

El riesgo puede ser tanto interno como externo y comprende situaciones que
imponen a la organización barreras para su crecimiento o inclusive para su
supervivencia.

Eliminar completamente el riesgo es una situación hipotética porque los


factores a considerar son demasiados en un entorno donde el dinamismo es
una constante. Sin embargo, existen muchas opciones para reducir el riesgo
de que la organización sea afectada por amenazas. Una de ellas es
precisamente un adecuado control interno que tiene el objetivo, en lo que
respecta al riesgo, de mantener en observación las principales variables que
comprenden los riesgos más importantes.

El principal responsable de considerar y tomar acciones contra los riesgos


involucrados en el actuar de la organización es la alta dirección. Sin embargo,
a partir de sus observaciones y determinaciones, la responsabilidad de
mantener control interno sobre los riesgos se propaga hacia el resto de la
organización, tanto en dimensión vertical como horizontal. De esta manera se
mantienen responsabilidades bien definidas en toda la organización, pero
manteniendo una estructura jerárquica en éstas.

En este apartado, la auditoría tiene la responsabilidad de supervisar que el


control interno cumple sus objetivos de minimizar los riesgos y en el caso de
existir puntos débiles en el control, identificarlos.

 Identificación de riesgos

Para identificar los riesgos más importantes es necesario realizar un mapeo de


estos, que incluya la especificación de los dominios o puntos clave de la
organización, las interacciones significativas entre la organización y los
terceros, la identificación de los objetivos generales y particulares, y las
amenazas y riesgos que se pueden tener que afrontar.
La dirección tendrá la responsabilidad de identificar riesgos, siendo también
importante que se analicen con la misma profundidad los factores que pueden
contribuir a aumentarlos.

 Objetivos de control de riesgos

En este apartado en particular nos referimos a los objetivos de control del


9
riesgo.
Los procesos mediante los que se establecen objetivos en una organización
pueden ser muy estructurados o formales o, por el contrario, informales. Los
objetivos pueden encontrarse claramente identificados o implícitos (intentar
mantener el mismo nivel de costos fijos que el período anterior).

 Condiciones previas para la evaluación del riesgo

El establecimiento de los objetivos de la empresa es una condición previa a


la evaluación de los riesgos. La dirección debe fijar primero los objetivos, y
luego determinar cuáles serán los riesgos más importantes que pueden
afectar su logro para poder tomar las medidas necesarias. De no seguir
este orden no se pueden determinar cuantificaciones correctas para los
riesgos y sus impactos.

 Medición y evaluación de riesgos

Se debe estimar la frecuencia con que se presentarán los riesgos identificados,


así como también se debe cuantificar la probable pérdida que ellos pueden
ocasionar. Una vez identificados los riegos a nivel de organismo y de
programa/actividad, debe procederse a su análisis. Los métodos utilizados
para determinar la importancia relativa de los riesgos pueden ser diversos e
incluirán como mínimo una estimación de su importancia, la evaluación de su
probabilidad de ocurrencia y la valoración de la pérdida que podría provocar en
caso de materializarse. Para determinar el orden de importancia general de los
riesgos es necesario considerar su frecuencia y el impacto que pueden
provocar en la organización. Con estas consideraciones podemos construir una
“matriz de riesgos” que permitirá identificar los riesgos prioritarios.

ACTIVIDADES DE CONTROL

Las actividades de control son las normas, reglas de qué debe hacerse y
procedimientos de control que se realizan en el entorno de las organizaciones con
el fin de asegurar que se cumplen todas las operaciones y tareas que establece la
Dirección superior dispuestas de tal forma que tiendan a la prevención y
neutralización de los riesgos.

a) Importancia de las actividades de control

Las actividades de control conforman el elemento fundamental de los elementos


de control interno. Estas actividades están orientadas a minimizar los riesgos que
dificulten la realización de los objetivos generales de la organización.

Cada control que se realice dentro de la organización debe estar de acuerdo con
el riesgo que previene, teniendo en cuenta que demasiados controles son tan

10
peligrosos como lo es tomar riesgos excesivos, ya que las tareas engorrosas
reducen la productividad del personal.

b) Quiénes deben llevar a cabo las actividades de control

Las actividades de control se deben realizar en todos los niveles de la


organización y en cada una de las etapas de gestión de esta. Comenzando con un
análisis de riesgos a fin de disponer los controles destinados a:

 Prevenir la ocurrencia de riesgos innecesarios.


 Minimizar el impacto de las consecuencias de estos.
 Restablecer el sistema en el menor tiempo posible.

c) Categorías
Los controles se pueden agrupar en tres categorías dependiendo del
objetivo de la entidad con la que se relacionen.
 Las operaciones.
 La confiabilidad de la información financiera.
 El cumplimiento de las leyes y reglamentos.

Algunos controles se relacionan solamente con un área específica dentro de una


organización, pero frecuentemente las tareas de control definidas para un objetivo
específico pueden utilizarse para lograr el cumplimiento de otros objetivos.

En cada uno de estos tres grandes grupos se pueden distinguir otros tipos de
control:

 Preventivos / de detección / correctivos.


 Manuales / automatizados o informatizados.
 Gerenciales / operativos.

c) Mecanismos de control

Se explicará sintéticamente algunos de los mecanismos de control más conocidos,


que no son los únicos posibles de implementar en una organización.

d) Control sobre los sistemas de procesamiento electrónico de datos


Los sistemas de información realizan un papel primordial en el desempeño de la
gestión de una organización, no sólo por el tamaño de esta o la naturaleza de la
información que se procese, sino porque es la estructura que sostiene uno de los
activos más celosamente protegidos y valorados de toda organización: los datos y
la información. Por esta razón dichos sistemas necesariamente deben estar
controlados.

11
Las actividades de control de los sistemas de información pueden agruparse en
dos categorías: Controles generales y controles de aplicación.

e) Controles sobre las aplicaciones

Estos controles permiten asegurar la completitud y exactitud en el procesamiento


de las transacciones, su autorización y su validez. Se diseñan para evitar el
ingreso en el sistema de datos erróneos, controles preventivos. También pueden
ser eficaces para detectar y corregir errores anteriores ingresados al sistema.
Están dirigidos básicamente a:
 Registro de transacciones.
 Actualización de datos aceptados y seguimiento de los rechazados.
 Actualización de archivos.
 Controles de acceso a los registros.
 Documentación técnica y del usuario actualizada.
 Resguardo de los archivos.
 Administración del sistema.
 Interfaces con otros sistemas.

f) Autoevaluación de controles basada en los modelos

Es una metodología desarrollada por la auditoría interna del Banco de Canadá,


también es conocida como “Autoevaluación de control o Evaluación Dinámica de
Control” (Dynamic Control Assessment). Se basa y está implícito en las teorías
modernas de control. En la estructura de los modelos C.O.S.O. y C.O.C.O. se
definen los componentes que estructuran el marco integrado de control y están
involucrados en sus tareas el personal de todos los niveles jerárquicos de la
organización y de todas las actividades del negocio para evaluar los controles que
apoyan el logro de los objetivos predefinidos.

Esta es una metodología que si se aplica correctamente produce una mejora


sustancial en el rendimiento y la eficiencia de la organización proporcionando
mayores resultados con menos recursos, además de establecer los mecanismos
para el análisis de los controles formales e informales.

 Evaluación de los controles informales

Para aplicar esta metodología es necesario identificar los controles informales


dentro del componente “ambiente de control” y los controles formales en los cuatro
componentes restantes del marco integrado del control interno (evaluación de
riesgo, actividades de control, información y comunicación, y supervisión).
Esta metodología consiste en que profesionales en auditoría interna realicen
talleres con el grupo de personal operativo, sin la participación del nivel gerencial
de la organización, tratando temas sobre unidades de trabajo o funciones
específicas. La gerencia responsable tiene que definir los objetivos de trabajo más
importantes, así como los controles necesarios para apoyar a su realización. A
12
través del análisis realizado en los talleres se evalúan las fortalezas y debilidades
de los procesos de trabajo y se comenta cómo afectan a la consecución de los
objetivos propuestos por la gerencia.

Para organizar las discusiones que se realizan en los talleres se utilizan plantillas
para evaluación de riesgo de auditoría y fijación de prioridades, previstas en el
modelo C.O.S.O.

En estos talleres se evalúan los controles formales e informales, utilizando el


mismo criterio en cada taller para facilitar la acumulación y comparaciones en el
ámbito de toda la organización.

Los participantes votan para definir la importancia de cada aspecto y para evaluar
la eficacia.

Este procedimiento se automatiza proporcionando de esta manera los resultados


de los talleres que son presentados en forma adecuada para su posterior análisis.

 Evaluación de controles formales

Este método analiza las actividades de control que se relacionan con los objetivos
específicos de los trabajos que se realizan en cada área de la organización.

En una reunión se definen los controles específicos a la vez que se identifican y


agrupan en cuatro componentes de control, a saber:
 Evaluación de riesgos.
 Actividades de control.
 Información y comunicación.
 Monitoreo o supervisión.

Además, en esta reunión se logra consenso con la gerencia sobre la importancia y


la eficacia de los controles propuestos a fin de que ayuden a concretar los
objetivos y con la información obtenida se elaboran las plantillas para la discusión
y votación que se utilizan en los talleres realizados con los empleados afectados a
dichas tareas.

En los talleres la discusión se realiza con relación a las actividades de control


dentro de los componentes y la votación se realiza para definir la importancia y
eficacia de dichas actividades.

 Informe de resultados

Los reportes sobre las calificaciones y evaluaciones realizadas basándose en los


resultados de los talleres constituyen la base para el análisis que realiza la
gerencia junto con el departamento de auditoría interna cuyo resultado incluye las
tareas o acciones a tomar que consideren necesarias para mejorar la gestión.
Las gerencias de cada departamento evaluado reciben un informe detallado de la
13
Autoevaluación de control (el cual brinda una visión general de los controles
formales e informales) y también reciben un reporte del Perfil de Confianza, el cual
contrasta la evaluación de los controles de cada componente con el nivel general
de la totalidad de la organización.

Con la participación del departamento de auditoría interna en el proceso de


Autoevaluación de Control se obtiene información valiosa respecto a controles
potenciales a implementar.
La auditoría adquiere un conocimiento integral de las operaciones y para efectos
de revisiones posteriores ayuda a identificar las prioridades en el proceso de
planeación de las actividades que se requieran.

INFORMACIÓN Y COMUNICACIÓN
Actualmente, las organizaciones tienen acceso a muchos datos. Esto es por las
herramientas que, actualmente, permitieron una mayor disponibilidad de estos.
Estas herramientas son llamadas sistemas de información.
Dentro de los mencionados datos existen algunos que son relevantes para la
consecución de los objetivos propuestos por la organización. Además de ser
claros, deben ser obtenidos en tiempo y forma.

Información
La información incluye los datos del sector, los datos económicos de la
organización y de los mecanismos de control. Estos pueden ser obtenidos de
fuentes internas o externas a la organización, así como también de fuentes
formales e informales.

Dado que las empresas se mueven en un entorno cada vez más cambiante,
resulta importante que los sistemas de información puedan adaptarse en forma
oportuna y ágil a las condiciones del entorno, es por ello que la flexibilidad de los
mismos resulta fundamental.

La misma puede presentarse y ser adquirida de diversas maneras sin perder así la
cualidad de información.

La calidad de la información dependerá de los siguientes factores:

 Contenido: Está toda la información necesaria.


 Oportunidad: Tiempo de obtención adecuado.
 Actualidad: Información reciente.
 Exactitud: Contiene datos correctos y precisos.
 Accesibilidad: Fácil obtención por las personas autorizadas y
denegación de acceso a las no autorizadas.

No es un dato menor que si no se cumple algunos de los factores anteriores, la


14
información pierde parte de su utilidad dado que debe servir para que el personal
pueda cumplir con sus responsabilidades operacionales, de información financiera
o de control.

a) Comunicación

Anteriormente se habló de la obtención y depuración de los datos para


transformarlos en información. Se hizo foco en que el resultado debía ser claro,
conciso, exacto y oportuno. También se indicó que los sistemas de información
debían proporcionar información que debe ser accesible sólo para las personas
adecuadas.
Por lo expuesto, se puede determinar que la comunicación forma parte de los
sistemas de información. Los canales por los que se envía la misma deben ser
adecuados y debe estar presente en todos los niveles de la organización. Desde el
punto de vista jerárquico, debe producirse de arriba hacia abajo, de abajo hacia
arriba y hacia ambos lados.

Así como la información, la comunicación puede producirse de manera interna o


externa.

 Comunicación interna

Cada miembro de la organización debe entender la importancia del sistema de


control interno y saber cuáles son sus derechos, obligaciones y responsabilidades
dentro de este sistema. tomar Para tomar las medidas correctivas adecuadas,
también debe conocer cómo sus acciones se relacionan con el trabajo de los
demás, y cómo afecta cualquier desvío de sus actividades en el resto. Esto
aumenta las posibilidades de obtener el máximo rendimiento de cada RRHH.
También es importante que los canales de comunicación estén abiertos hacia los
niveles superiores, que el personal cuente con mecanismos para enviar y registrar
información y que la alta gerencia esté dispuesta a escuchar para que así los
empleados puedan enviar sus inquietudes, preocupaciones y, si correspondiere,
denuncias teniendo como premisa la mejoría del ambiente de control.
De no ser así es muy probable la consecución de problemas y violaciones a los
controles establecidos, ya sea por desconocimiento o por mala intención.

 Comunicación externa

Es la que se realiza con las personas ajenas a la organización. Es muy importante


debido a que se puede obtener información de las preferencias y exigencias de los
clientes de fuentes muy confiables. Un ejemplo remarcable de este tipo de
comunicación son los estudios de mercado tanto para iniciar un negocio como
para mejorar la calidad de uno en marcha.
Las comunicaciones recibidas de terceros a veces brindan información importante
sobre el funcionamiento del sistema de control interno. Un ejemplo sencillo serían

15
los reclamos por envíos defectuosos que revelan problemas de tipo operativos o
denuncias de proveedores.

1.1 MONITOREO Y SUPERVISIÓN

Los sistemas de control interno requieren supervisión, es decir, un proceso que


compruebe que se mantiene el adecuado funcionamiento del sistema a lo largo del
tiempo. Para lograr esto se llevan a cabo actividades de supervisión continua,
evaluaciones periódicas o una combinación de ambas cosas.
La supervisión continua se da en el transcurso de las operaciones. Incluye tanto
las actividades normales de dirección y control, como otras actividades llevadas a
cabo por el personal en la realización de sus funciones.
El alcance y frecuencia de las evaluaciones dependerá de la evaluación de riesgos
y de la eficiencia de los procesos de supervisión.

Los sistemas de control interno evolucionan con el tiempo, por lo que


procedimientos que eran eficaces en un momento dado, pueden perder su eficacia
o dejar de aplicarse. Es necesario actualizar esos procedimientos hasta hacerlos
acordes a las variaciones de la organización en su ciclo de vida.

Así mismo, las circunstancias sobre las que se configuró el sistema de control
interno en un principio también pueden cambiar, reduciendo su capacidad de
advertir los nuevos riesgos originados por las nuevas circunstancias. En
consecuencia, la dirección tendrá que determinar si el sistema de control interno
es en todo momento adecuado y si se mantiene la capacidad de asimilar nuevos
riesgos.

a) Supervisión continua

Existe una gran variedad de actividades que permiten efectuar un seguimiento de


la eficacia del control interno, como comparaciones, conciliaciones, actividades
corrientes de gestión y supervisión, así como otras actividades rutinarias.

Debe existir un proceso que compruebe que el sistema de control interno se


mantiene en funcionamiento a través del tiempo.

La supervisión continua tiene tareas permanentes y revisiones periódicas. La


frecuencia de estas últimas dependerá de la importancia de los riesgos en juego.
Las deficiencias detectadas deben ser oportunamente comunicadas.

2 LIMITACIONES DEL CONTROL INTERNO

A pesar de ser un proceso muy útil para la organización que permite su


supervivencia, puede existir el caso de que este mismo no permita el crecimiento.
De hecho, el fin del control interno no siempre es lograr crecimiento, sino asegurar

16
que las actividades se realicen de la manera prevista (que no necesariamente
puede conducir al crecimiento).

Todo procedimiento de control interno comienza con la definición de los criterios y


parámetros sobre los cuales deben funcionar las operaciones. Éstos son definidos
por el Consejo de Administración, la Dirección o Alta Gerencia, pero no permite
asegurar la efectividad de las operaciones si los estándares de funcionamiento
fueron mal definidos.

Los estándares definidos deben contemplar a la normativa y legislación vigente,


no sólo los lineamientos de la Dirección.

Tampoco toma decisiones finales, sino que brinda las herramientas para que éstas
sean tomadas por las personas correspondientes.

3 RESPONSABLES DEL CONTROL INTERNO

Entre los principales responsables del control interno destacamos la alta gerencia,
los auditores y el personal, estando sobre todos estos el Consejo de
Administración, el que fija las pautas y la visión global de la organización.
La Alta Gerencia es la responsable última del correcto funcionamiento del sistema
de control. La integridad y la ética deben ser elementos que aporten ejemplo a los
demás empleados. Debe dirigir a los gerentes que a su vez son los responsables
en sus respectivas áreas.

La Auditoría Interna debe desempeñar un papel de supervisión sobre la eficiencia


y permanencia de los sistemas de control. Para ello debe contar con una ubicación
jerárquica adecuada (contar con permisos de acceso, autoridad para solicitar y
obtener información, etc.).

Los empleados tienen la responsabilidad de participar en el esfuerzo de aplicar el


control interno, cuyos detalles deben ser incorporados a la descripción de los
puestos de trabajo. Ellos deben comunicar al nivel superior los desvíos que
detecten con respecto a los códigos de conducta, a las políticas establecidas o a
la legalidad de las acciones realizadas.

El Consejo de Administración fija las pautas y la visión global del negocio. Debe
asegurarse de contar con vías de comunicación efectivas con la Alta Dirección y
las áreas financieras, legales y de auditoría interna para garantizar que dichos
sectores comprendan los lineamientos.

17
Caso práctico: Control de Inventarios en Manufacturas
XYZ

Problema: Manufacturas XYZ ha experimentado discrepancias y desajustes en


sus registros de inventario. A pesar de tener controles establecidos, se han
observado diferencias significativas entre los datos contables y los conteos físicos
de inventario realizados periódicamente. Esta discrepancia ha llevado a
dificultades para satisfacer pedidos de manera oportuna, pérdida de ingresos y
deterioro en la satisfacción del cliente.

Análisis según el marco COSO:

1. Entorno de Control:
· Identificación de la cultura organizacional y los valores éticos: Se
observa una cultura que valora la eficiencia y la calidad, pero que
podría estar subestimando la importancia del control interno en la
gestión de inventarios.
· Participación de la alta dirección: La alta dirección podría no estar
involucrada de manera activa en la supervisión y revisión de los
controles internos relacionados con los inventarios.
2. Evaluación de Riesgos:
· Identificación de riesgos relacionados con el inventario: Falta de
supervisión adecuada, errores humanos en la entrada de datos,
posibles robos o pérdidas físicas de inventario, entre otros.
· Evaluación de la probabilidad e impacto de los riesgos: Los
desajustes en los inventarios pueden tener un impacto significativo
en la rentabilidad y la reputación de la empresa.
3. Actividades de Control:
· Procedimientos para el registro y seguimiento de inventarios: Se
tienen políticas y procedimientos, pero podrían no ser lo
suficientemente rigurosos para garantizar la precisión de los
registros.
· Segregación de funciones: Se debe revisar si hay una clara
separación de responsabilidades entre quienes realizan el conteo
físico, registran transacciones y supervisan el proceso.
4. Información y Comunicación:
· Comunicación de políticas y procedimientos: La capacitación sobre
el manejo de inventarios y la importancia del control interno puede no
ser adecuada o regular.
· Flujo de información: Es necesario mejorar la comunicación entre los
departamentos de operaciones, contabilidad y gestión de inventarios
para garantizar la coherencia de los datos.
5. Monitoreo:

18
· Supervisión y revisión periódica: Deben establecerse procedimientos
formales para la revisión continua de los controles internos y la
corrección de desviaciones identificadas.

Solución propuesta:

 Realizar una evaluación exhaustiva de los controles internos actuales


relacionados con el inventario y actualizarlos según las mejores prácticas
recomendadas por COSO.
 Mejorar la capacitación del personal sobre la importancia del control interno
y los procedimientos relacionados con el manejo de inventarios.
 Implementar un sistema de tecnología de la información más robusto que
facilite la precisión en el registro y seguimiento de inventarios, y minimice
los errores humanos.
 Establecer un comité de control interno que supervise regularmente la
efectividad de los controles implementados y realice auditorías periódicas
de inventarios para identificar y abordar posibles desajustes.
 Mejorar la comunicación entre los diferentes departamentos involucrados
en la gestión de inventarios para garantizar la coherencia y precisión de la
información compartida.

Al implementar estas soluciones, Manufacturas XYZ puede fortalecer su control


interno, reducir las discrepancias en los registros de inventario y mejorar su
capacidad para satisfacer las demandas del mercado de manera eficiente y
oportuna.

COBIT

Él COBIT es precisamente un modelo para auditar la gestión y control de los


sistemas de información y tecnología, orientado a todos los sectores de una
organización, es decir, administradores IT, usuarios y por supuesto, los auditores
involucrados en el proceso. El COBIT es un modelo de evaluación y monitoreo
que enfatiza en el control de negocios y la seguridad IT y que abarca controles
específicos de IT desde una perspectiva de negocios.

Las siglas COBIT significan Objetivos de Control para Tecnología de Información y


Tecnologías relacionadas (Control Objetives for Information Systems and related
Technology). El modelo es el resultado de una investigación con expertos de
varios países, desarrollado por ISACA (Information Systems Audit and Control
Association).

19
COBIT, lanzado en 1996, es una herramienta de gobierno de TI que ha cambiado
la forma en que trabajan los profesionales de tecnología. Vinculando tecnología
informática y prácticas de control, el modelo COBIT consolida y armoniza
estándares de fuentes globales prominentes en un recurso crítico para la gerencia,
los profesionales de control y los auditores.

COBIT se aplica a los sistemas de información de toda la empresa, incluyendo los


computadores personales y las redes. Está basado en la filosofía de que los
recursos TI necesitan ser administrados por un conjunto de procesos naturalmente
agrupados para proveer la información pertinente y confiable que requiere una
organización para lograr sus objetivos.

Misión del COBIT


Buscar, desarrollar, publicar y promover un autoritario y actualizado conjunto
internacional de objetivos de control de tecnologías de la información,
generalmente aceptadas, para el uso diario por parte de gestores de negocio y
auditores.

BENEFICIOS COBIT
 Mejor alineación basado en una focalización sobre el negocio.
 Visión comprensible de TI para su administración.
 Clara definición de propiedad y responsabilidades.
 Aceptabilidad general con terceros y entes reguladores.
 Entendimiento compartido entre todos los interesados basados en un lenguaje
común.
 Cumplimiento global de los requerimientos de TI planteados en el Marco de
Control Interno de Negocio COSO.

Estructura
La estructura del modelo COBIT propone un marco de acción donde se evalúan
los criterios de información, como por ejemplo la seguridad y calidad, se auditan
los recursos que comprenden la tecnología de información, como por ejemplo el
recurso humano, instalaciones, sistemas, entre otros, y finalmente se realiza una
evaluación sobre los procesos involucrados en la organización.
"La adecuada implementación de un modelo COBIT en una organización, provee
una herramienta automatizada, para evaluar de manera ágil y consistente el
cumplimiento de los objetivos de control y controles detallados, que aseguran que
los procesos y recursos de información y tecnología contribuyen al logro de los
objetivos del negocio en un mercado cada vez más exigente, complejo y
diversificado.

Dominios COBIT

20
El conjunto de lineamientos y estándares internacionales conocidos como COBIT,
define un marco de referencia que clasifica los procesos de las unidades de
tecnología de información de las organizaciones en cuatro "dominios" principales,
a saber:

 PLANIFICACION Y ORGANIZACION: Este dominio cubre la estrategia y las


tácticas y se refiere a la identificación de la forma en que la tecnología de
información puede contribuir de la mejor manera al logro de los objetivos del
negocio. Además, la consecución de la visión estratégica necesita ser
planeada, comunicada y administrada desde diferentes perspectivas.
Finalmente, deberán establecerse una organización y una infraestructura
tecnológica apropiadas.

 ADQUISICION E IMPLANTACION: Para llevar a cabo la estrategia de TI, las


soluciones de TI deben ser identificadas, desarrolladas o adquiridas, así como
implementadas e integradas dentro del proceso del negocio. Además, este
dominio cubre los cambios y el mantenimiento realizados a sistemas existentes.

 SOPORTE Y SERVICIOS: En este dominio se hace referencia a la entrega de


los servicios requeridos, que abarca desde las operaciones tradicionales hasta
el entrenamiento, pasando por seguridad y aspectos de continuidad. Para
proveer servicios, deberán establecerse los procesos de soporte necesarios.
Este dominio incluye el procesamiento de los datos por sistemas de aplicación,
frecuentemente clasificados como controles de aplicación.

 MONITOREO: Todos los procesos necesitan ser evaluados regularmente a
través del tiempo para verificar su calidad y suficiencia en cuanto a los
requerimientos de control.

Estos dominios agrupan objetivos de control de alto nivel, que cubren tanto los
aspectos de información, como de la tecnología que la respalda. Estos dominios y

21
objetivos de control facilitan que la generación y procesamiento de la información
cumplan con las características de efectividad, eficiencia, confidencialidad,
integridad, disponibilidad, cumplimiento y confiabilidad.

Usuarios
 La Gerencia: Para apoyar sus decisiones de inversión en TI y control sobre el
rendimiento de estas, analizar el costo beneficio del control.
 Los Usuarios Finales: Quienes obtienen una garantía sobre la seguridad y el
control de los productos que adquieren interna y externamente.
 Los Auditores: Para soportar sus opiniones sobre los controles de los proyectos
de TI, su impacto en la organización y determinar el control mínimo requerido.
 Los responsables de TI: Para identificar los controles que requieren en sus
áreas.
También puede ser utilizado dentro de las empresas por el responsable de un
proceso de negocio en su responsabilidad de controlar los aspectos de
información del proceso, y por todos aquellos con responsabilidades en el campo
de la TI en las empresas.

Características
 Orientado al negocio.
 Alineado con estándares y regulaciones "de facto".
 Basado en una revisión crítica y analítica de las tareas y actividades en TI.
 Alineado con estándares de control y auditoria (COSO, IFAC, IIA, ISACA,
AICPA).

PRINCIPIOS:
El enfoque del control en TI se lleva a cabo visualizando la información necesaria
para dar soporte a los procesos de negocio y considerando a la información como
el resultado de la aplicación combinada de recursos relacionados con las TI que
deben ser administrados por procesos de TI.

 Requerimientos de la información del negocio: Para alcanzar los requerimientos


de negocio, la información necesita satisfacer ciertos CRITERIOS:

 Requerimientos de Calidad: Calidad, Costo y Entrega.


 Requerimientos Fiduciarios: Efectividad y Eficiencia operacional, Confiabilidad
de los reportes financieros y Cumplimiento le leyes y regulaciones.

22
 Requerimientos de Seguridad: Confidencialidad, Integridad y Disponibilidad.

En COBIT se establecen los siguientes recursos en TI necesarios para alcanzar


los objetivos de negocio:

23
Niveles COBIT
Se divide en 3 niveles, los cuales son los siguientes:
 Dominios: Agrupación natural de procesos, normalmente corresponden a un
dominio o una responsabilidad organizacional.
 Procesos: Conjuntos o series de actividades unidas con delimitación o cortes
de control.
 Actividades: Acciones requeridas para lograr un resultado medible.

COMPONENTES COBIT
 Resumen Ejecutivo: Es un documento dirigido a la alta gerencia presentando
los antecedentes y la estructura básica de COBIT, Además, describe de
manera general los procesos, los recursos y los criterios de información, los
cuales conforman la "Columna Vertebral" de COBIT.
 Marco de Referencia (Framework): Incluye la introducción contenida en el
resumen ejecutivo y presenta las guías de navegación para que los lectores se
orienten en la exploración del material de COBIT haciendo una presentación
detallada de los 34 procesos contenidos en los cuatro dominios.
 Objetivos de Control: Integran en su contenido lo expuesto en el resumen
ejecutivo y en el marco de referencia y presenta los objetivos de control
detallados para los 34 procesos.
 PLANEAR Y ORGANIZAR

Quiénes han adoptado el COBIT


Advirtiendo la necesidad de un adecuado marco de referencia para el gobierno de
los sistemas de información y las tecnologías relacionadas, muchas
organizaciones nacionales e internacionales han adoptado el COBIT como una de
las mejores prácticas. Sin intención de ser exhaustivo, sólo mencionaré las que
desde hace tiempo lo vienen haciendo: Gobierno de la Provincia de Mendoza;
Superintendencia de Administradoras de Fondos de Jubilaciones y Pensiones;
Superintendencia de Entidades Financieras y Cambiarias; la Reserva Federal de

24
los Estados Unidos de América; DaimlerChrysler en Alemania y los EE. UU., entre
otras.

¿A quiénes está dirigido?


 La Gerencia: para apoyar sus decisiones de inversión en TI y control sobre el
rendimiento de estas, analizar el costo beneficio del control.
 Los Usuarios Finales: quienes obtienen una garantía sobre la seguridad y el
control de los productos que adquieren interna y externamente.
 Los Auditores: para soportar sus opiniones sobre los controles de los proyectos
de TI, su impacto en la organización y determinar el control mínimo requerido.
 Los responsables de TI: para identificar los controles que requieren en sus áreas.
También puede usarse en las empresas el responsable de un proceso de negocio
en su responsabilidad de controlar los aspectos de información del proceso, y por
aquellos con responsabilidades en tecnologías de la información en las empresas.

Características

 Orientado al negocio
 Alineado con estándares y regulaciones “de facto”
 Basado en una revisión crítica y analítica de las tareas y actividades en TI
 Alineado con estándares de control y auditoria (COSO, IFAC, IIA, ISACA, AICPA)

----

Ciclo de Vida y Dominios


El enfoque del control en TI se lleva a cabo visualizando la información necesaria
para dar soporte a los procesos de negocio y considerando a la información como
el resultado de la aplicación combinada de recursos relacionados con las TI que
deben ser administrados por procesos de TI.

25
La estructura de CobiT se define a partir de una premisa simple y pragmática:
“Los recursos de las Tecnologías de la Información (TI) se han de gestionar
mediante un conjunto de procesos agrupados de forma natural para que
proporcionen la información que la empresa necesita para alcanzar sus objetivos”.

AUTOEVALUACIÓN DE CONTROL (CSA)(AEC)

La organización que usa la autoevaluación de control posee un proceso formal


documentado, en el cual la gerencia y/o equipo de trabajo envuelto en la
función de negocio: Juzgan la efectividad del proceso llevado a cabo y deciden
si la probabilidad de alcanzar algún o todos los objetivos de negocio son
razonablemente seguras.

26
La Autoevaluación de Control (AEC) es una forma de apoyar a toda empresa,
división, gerencia, jefatura o área a incrementar su capacidad de conseguir
sus objetivos. En general esta evaluación se efectúa por medio de una serie
de “talleres”, conducidos por una persona con los conocimientos genéricos del
área, pero con ideas muy precisas y actualizadas acerca del Control; por lo
cual en una mayoría de casos la facilitación del evento está a cargo de un
Auditor Interno con gran experiencia y dedicado a estas labores.

Es la herramienta más práctica con que cuenta una dependencia o entidad


para conocer los avances y las desviaciones de sus objetivos, planes y
programas, sobre todo de la operatividad de aquellas acciones que se
emprenden con la finalidad de mejorar la Funcionalidad de los sistemas y
procesos que regulan el quehacer de la propia entidad. Revisión detallada y
periódica del propio responsable de las acciones emprendidas para mejorar el
Funcionamiento de determinada área, unidad, órgano, sistema o
procedimiento, a fin de medir el grado de eficiencia, eficacia y congruencia en
su operación.

BENEFICIOS DE LA AUTOEVALUACIÓN DE CONTROL


Ayuda a los empleados de línea de todos los niveles a entender y asumir su
responsabilidad y cumplimiento del efectivo control y riesgo gerencial. CSA incluye
un elemento educativo importante que ayuda al personal de línea a entender
mejor el riesgo y asuntos de control.
Las acciones correctivas pueden ser más efectivas, debido a que los participantes
“son dueños” de los resultados.
 El AEC provee una cobertura amplia de asuntos importantes, debido a que
los expertos, el equipo de trabajo, pueden rápidamente enfocar los riesgos
y controles claves.
 El AEC mejora la comunicación en todos los niveles, debido a que los
talleres pueden incluir múltiples lugares, departamentos, funciones y niveles
de personal.
 El AEC enseña a los participantes cómo analizar y reportar sobre control
interno, así ayuda a incrementar la conciencia de control en la organización
entera.
 Incrementa la preocupación de los objetivos organizacionales y el rol del
personal en el logro de las metas y objetivos.
 Motiva al personal para el diseño e implementación cuidadosa de procesos
de control y mejoramiento continuo de los controles operativos.
 El AEC puede ayudar a la auditoría a focalizar solamente los puntos de alto
riesgo y concentrar los esfuerzos de auditoría en éstos.
 Los talleres de AEC pueden proveer evaluación sobre controles suaves o
colaborativos que son difíciles de evaluar por la auditoría tradicional.
 Incrementa la participación de la gerencia en las tareas de mejorar el
ambiente de control interno.

27
ETAPAS DE LA AUTO-EVALUACION DE CONTROL

• Etapa I.-
Preparación. Comprende el objetivo, evaluación del recurso humano y financiero,
razones para llevar a cabo el modelo, diagnóstico.

• Etapa II.-
Control Interno. Comprende el objetivo, evaluación del sistema de control
interno, evaluación de procesos, análisis de los resultados de los resultados de las
evaluaciones.

• Etapa III.-
Planificación. Comprende el objetivo, formación del comité de autoevaluación de
controles y la unidad técnica de calidad, identificación de los métodos para la
recolección de datos, evaluación de la dirección de la autoevaluación de controles.

• Etapa IV.-
Autoevaluación de controles. Comprende el objetivo, elaboración de la matriz
de autoevaluación de controles, análisis de la información, elaboración de informe
de autoevaluación de controles, comunicación de los resultados.

• Etapa V.-
Optimización del Sistema de Control Interno. Comprende el objetivo, obtención
de información oportuna, fiable, razonable y eficiente, obtención de seguridad
razonable sobre los procesos de control aplicados en la empresa.

LA FINALIDAD DE AEC
Es proveer seguridad razonable de que los objetivos de negocio serán
alcanzados. En pocas palabras es una vía para ayudar a la organización a
incrementar su habilidad para alcanzar los objetivos de negocio.

ESTRATEGIA DE APLICACIÓN
La ejecución de proyectos de Autoevaluación de Control (AEC) debe realizarse de
acuerdo con un método sistemático y estructurado, que asegure en todo tiempo
que los esfuerzos llevados a cabo por los distintos participantes se realicen en un
orden y consecuencia apropiados al fin que se persigue.
Un método bien diseñado permite, entre otras cosas, precisar cuáles son los
diferentes ámbitos de participación, asegurar una ejecución eficaz y eficiente del
proceso y que los resultados posean las características de calidad que cumplan
con las expectativas de la administración, del personal responsable de las
operaciones y de los Auditores Internos.
Los elementos constituidos de la estrategia pueden ser establecidos de acuerdo
con las etapas que a continuación se proponen:
 Proceso de Involucramiento y Preparación de la AEC
 Selección y Aplicación de la Metodología

28
 Desarrollo de la AEC
 Determinación de Acciones de Mejora
 Comunicación de Resultados

 Proceso de Involucramiento y la Preparación de la AEC


La naturaleza del proceso, como ya se ha mencionado, requiere de la
participación de los diferentes niveles de la organización, lo que asegura
que los esfuerzos se traduzcan en resultados tangibles.
Para lograr éxito en la implementación de estos procesos, se requiere que
el director general y otros miembros prominentes de la alta administración
muestren en los hechos una actitud de respaldo a los objetivos, premisas y
técnicas de la AEC, adoptándola como una herramienta integrada al
proceso administrativo. Esta actitud debe apoyar la filosofía que persigue
este proceso, así como también a los principios en los que se sustentan las
distintas etapas.
También deben resaltar en su mensaje la importancia de la participación
constructiva de quienes específicamente habrán de involucrarse en el
proceso
- Directivos
- Personal responsable de los Procesos
- Facilitadores
Preparación de la AEC. En esta etapa se debe hacer una presentación
donde se precise el objetivo del proceso en competencia particular, se
acuerde el programa de trabajo correspondiente, se identifique los
participantes idóneos por parte del responsable del área a evaluar.
Una vez obtenida la información relativa a los objetivos y funciones, es
analizada por los Facilitadores para llevar a cabo el proceso "alineación de
objetivos", que tienen como propósito asegurar que todo el personal conoce
y entiende la manera en que sus actividades y resultados, sumados a otros,
ayudan a cumplir el objetivo del área y ésta a su vez contribuye al objetivo
general de la organización. Si entre el personal de una misma área no
comparten la misma visión y orientación de los objetivos, es de esperar que
sus esfuerzos no se estén canalizando adecuadamente y que los objetivos
no sean logrados de forma eficiente y eficaz.
Las herramientas básicas para el levantamiento y análisis de la formación
son generalmente las siguientes: matrices de Riesgo/ Control y Encuestas.
Parte de la información que se debe incluir en las matrices y/o encuestas se
deriva del análisis realizado a la información relativa de los objetivos y
funciones.

Paralelamente a todo lo, anterior, se realizan las actividades necesarias


para la implementación de la etapa del taller de AEC, como son: la
selección de un salón adecuado para las reuniones y el aprovisionamiento
del equipo y material necesario (pantalla P.C., retroproyector, data show,
acetatos, etc.)

 Selección y Aplicación de la Metodología


29
Para la implementación del proceso de Autoevaluación en los 5
componentes del Control, es importante determinar las herramientas que se
van a utilizar para la evaluación de cada uno de ellos, es decir, cuales de
los componentes que conviene sean autoevaluados por la vía de los
talleres de Autoevaluación del Control (TAQ) y cuales mediante la
aplicación de encuestas.
Las Mejores Prácticas relativas a la implantación del proceso de AEC,
sugieren que por lo menos el componente evaluación de riesgos sea
autoevaluado a través de la realización del TAC, en tanto que los otros
cuatro componentes se puedan autoevaluar a través de encuestas. Lo
anterior depende de la forma, cultura y tamaño de la organización según se
trate; dependerá también de si se está en una etapa de aplicación inicial o
si se ha alcanzado cierta madurez por parte de la organización.

 Desarrollo de la AEC

El proceso tiene como eje principal la evaluación de la. efectividad de los


sistemas de control, analiza la forma en que los objetivos particulares están
alineados con los objetivos básicos del negocio, las fortalezas y debilidades
de los procesos operativos, la identificación de riesgos que pueden afectar
los objetivos principales del área, así como los controles para identificarlos,
atenuarlos y administrarlos. La realización de los talleres es la esencia del
proceso, ya que de ellos se deriva la identificación de las acciones de
fortalecimiento para elevar directamente la probabilidad de que los objetivos
sean alcanzados.

Talleres
Los talleres de Autoevaluación de Control tienen entre otros propósitos los
siguientes:
 Fortalecer la propiedad del Control y promover un cambio de parte de
los responsables de establecerlos.
 Identificar los riesgos que pueden afectar el logro de los objetivos.
 Promover la discusión sobre la suficiencia y eficacia sobre los Controles
que son aplicados para cumplir con los objetivos.
 Apoyar la efectividad del Control Interno de cada área.
 Incrementar el interés y la confianza a todos los niveles, en el sentido de
que los
Controles son efectivos y funcionan adecuadamente.
Por otro lado, los principios que guían el TAC son los siguientes:
 Libertad para expresar las opiniones sin presiones de ningún tipo.
 Comunicación franca y abierta entre todos los participantes.
 Aportación de ideas y propuestas a todos los participantes.
 Aprovechamiento de la experiencia del personal que realiza las tareas.
 Los comentarios del grupo son compartidos por todos.

30
 A las opiniones se les asigna la misma importancia, independientemente
de quienes las expresen.
Encuesta

Por lo que respecta a las encuestas, su diseño y aplicación debe considerar lo,
siguiente:
 Diseño específico para el área a autoevaluar.
 Las preguntas se deben plantear de manera abierta y propositiva.
 Solicitar información en forma ordenada y estructurada.
 Cuidar que no se emita algún punto importante a fin de asegurar una amplia
cobertura del área objeto de la autoevaluación.
 Permitir la obtención de la información detallada.
 Permitir se pueda incluir información que el personal considere pertinente.
Cada una de las participantes debe documentarlas de manera individual,
sin que se requiera que el personal esté reunido en un solo evento.

El énfasis predominante para la implementación del proceso en los


términos descritos, en que los participantes son más importantes que los
sistemas, políticas y procedimientos, debido a que son ellos los que hacen
que los sistemas funcionen a pesar de que su diseño pudiera ser deficiente
y de igual forma que los buenos sistemas de control fallen, no obstante
tener el diseño idóneo. Es el personal involucrado el que conoce con
precisión la forma de operar los controles y son ellos la diferencia para
implementar un cambio favorable para el cumplimiento y metas
organizacionales.

La esencia de los talleres se base en el análisis detallado de los procesos


básicos, con el fin de lograr entender las áreas de riesgo e identificar los
Controles establecidos para mitigarlos o transferirlos, evaluar la forma en
que éstos previenen y actúan ante la ocurrencia de eventos no deseados y
en su caso, identificar aquella parte del riesgo que no está apropiadamente
cubierto por falta o debilidad de Controles.

La discusión relativa a los procesos de negocio y la forma en que éstos son


operados culmina cuando los operativos (y los Facilitadores) consideran
que el sistema de Control asegura razonablemente que los objetivos serán
logrados o que una falla en el Control Interno existe y debe subsanarse.
Para ello, se acuerdan las acciones de mejora respectivas, el compromiso
de los responsables de los procesos para implantación de estas, así como
las fechas de cumplimiento, lo que conllevará a elevar la efectividad del
Control Interno.

Los talleres de Autoevaluación buscan que todas las áreas sean


responsables del establecimiento y mejoramiento de sus propios sistemas
de Control, instrumentados para lograr objetivos particulares de su área, los
que a su vez están concatenados a los objetivos primarios.

31
Por su naturaleza la AEC favorece la cobertura amplia en la revisión de
objetivos y áreas relevantes.

 Determinación de Acciones de Mejora


se entiende que los objetivos básicos de los talleres son recabar
información acerca de los objetivos del área sujeta a evaluación, su
congruencia con los objetivos de la institución, los riesgos inherentes para
los logros de esos objetivos y los Controles establecidos al efecto para
administrar dichos riesgos.

La Autoevaluación implica un análisis de la información mencionada; el


examen es realizado por el personal del área participantes en los talleres y
encuestas, los que determinan en principio si los objetivos del área están
orientados en el mismo sentido que los de la empresa y si es que son una
parte de estos; es decir, determinan en que proporción y forma contribuyen
al objetivo general de la empresa.

Posteriormente, de acuerdo a su conocimiento del entorno y características


de operación, determinan cuales son los riesgos que eventualmente
pudieran afectar el logro de los objetivos del área, en la forma y tiempo que
fueron planeados. El siguiente paso es confrontar dichos riesgos, con las
políticas y procedimientos establecidos en el área; de esta comparación se
precisan controles excesivos y riesgos no cubiertos o partes de riesgos
contra los cuales no se está suficientemente protegido.

No necesariamente se debe tener cobertura del 100% contra todos los


riesgos, por lo tanto, se les debe otorgar prioridad a los más significativos.
Para evitar subjetividad al asignar importancia a los riesgos no cubiertos,
éstos deben ser cuantificados, determinando en términos monetarios cual
pudiera ser su efecto si llegaran a concretarse y en su caso, cuantas veces
se podrían presentar en un ejercicio.

Asignada la prioridad a los riesgos no cubiertos y de acuerdo con los


recursos y necesidades del área, los participantes precisan las
correspondientes acciones de mejora, señalan a los responsables de su
implementación, así como la fecha límite para su aplicación.
 Comunicación de Resultados
El informe de los resultados en su forma podría guardar cierta semejanza
con los informes de Auditoría, pero es totalmente diferente, ya que en el
fondo el informe contiene la esencia de las discusiones del taller. El reporte
se integra con los comentarios de los participantes, el Auditor Facilitador
recopila selecciona y ordena la información y, finalmente, redacta de
manera legible, comprensible y clara las opiniones del personal.
En este proceso el auditor debe procurar no emitir su opinión, sino integrar
objetivamente los resultados de la AEC; esta particularidad, es lo que
verdaderamente marca la diferencia con un informe de auditoría.
32
Una diferencia adicional a la anterior es que una copia del informe se
entrega a cada uno de los participantes, como constancia de lo acordado y
de los compromisos y responsables establecidos, pero, sobre todo, como
una evidencia de que los resultados fueron vertidos abierta y positivamente
y con total apego a las opiniones emitidas.

Caso Práctico: Implementación del Control Interno COBIT


en una Empresa de Servicios Financieros

Descripción de la Empresa: Imagine una empresa de servicios financieros que


ofrece una amplia gama de productos, como cuentas de ahorro, préstamos,
inversiones y seguros. La empresa tiene una gran cantidad de clientes y maneja
grandes volúmenes de datos financieros confidenciales.

Problema: La empresa ha experimentado recientemente problemas de seguridad


de la información, incluidas brechas de datos y acceso no autorizado a sistemas
críticos. Además, ha habido inconsistencias en los informes financieros y una falta
de transparencia en los procesos operativos.

Solución utilizando COBIT:


6. Evaluación de la situación actual: Un equipo multidisciplinario se forma
para realizar una evaluación exhaustiva de los procesos actuales de la
empresa, identificando las áreas de riesgo y las deficiencias en el control
interno.
7. Definición de Objetivos de Control: Basándose en los resultados de la
evaluación, se establecen objetivos claros de control interno que aborden
las vulnerabilidades identificadas y aseguren la integridad, confidencialidad
y disponibilidad de la información financiera.
8. Implementación de Controles COBIT: Se implementan controles
específicos de COBIT en áreas críticas, como acceso a sistemas, gestión
de cambios, gestión de incidentes y continuidad del negocio. Por ejemplo:
· Se establecen políticas de acceso estrictas, incluida la autenticación
multifactorial, para garantizar que solo el personal autorizado tenga
acceso a los datos sensibles.
· Se implementa un proceso formal de gestión de cambios para
evaluar, autorizar y registrar todos los cambios en los sistemas y
aplicaciones.
· Se establece un plan de respuesta a incidentes para abordar
rápidamente cualquier violación de seguridad o incidente de
seguridad de la información.
· Se desarrolla un plan integral de continuidad del negocio para
garantizar la disponibilidad de los servicios financieros incluso en
caso de interrupciones importantes.

33
9. Monitoreo y Evaluación Continua: Se establece un sistema de monitoreo
continuo para supervisar la efectividad de los controles implementados y
detectar cualquier desviación o anomalía. Se realizan evaluaciones
periódicas para garantizar el cumplimiento continuo de los objetivos de
control y realizar mejoras según sea necesario.
10. Capacitación y Concientización: Se proporciona capacitación y
concientización regular al personal sobre las políticas y procedimientos de
control interno, así como sobre las mejores prácticas de seguridad de la
información. Se fomenta una cultura de seguridad en toda la organización.

Resultados Esperados: Con la implementación efectiva


de los controles COBIT, la empresa de servicios
financieros espera lograr los siguientes resultados:
 Reducción significativa del riesgo de brechas de seguridad y acceso no
autorizado a datos.
 Mejora en la precisión y transparencia de los informes financieros.
 Aumento de la confianza de los clientes y socios comerciales en la
seguridad y fiabilidad de los servicios financieros.
 Cumplimiento con los requisitos regulatorios y normativos aplicables en
materia de seguridad de la información y control interno.

COCO
THE CRITERIA OF CONTROL BOARD
“LOS CRITERIOS DE CONSEJO DE CONTROL”
“COCO” – 1995

El Instituto Canadiense de Contadores Certificados (CICA) dio a conocer este


modelo mediante un consejo encargado de diseñar y emitir criterios o lineamientos
generales sobre control. El consejo denominado The Criteria of Control Board
emitió, el modelo comúnmente conocido como COCO.

Concepto COCO
El control incluye aquellos elementos de una organización (incluyendo sus
recursos, sistemas, procesos, cultura, estructura y metas) que tomadas en
conjunto apoyan al personal en el logro de los objetivos de la organización.

El control es efectuado o puesto en práctica por el personal de toda la


organización, incluyendo al consejo de administración o su equivalente, la
administración y el resto del personal.
34
El personal que es responsable (tanto individualmente como en equipos) de lograr
determinados objetivos, debe ser igualmente responsable de la efectividad del
control que apoya el cumplimiento de la gente.
Para que un control sea efectivo, sus elementos deben ser adecuados a su
objetivo, ser consistentes uno con el otro, y tener la flexibilidad para adaptarse.

En primer lugar, porque existen limitaciones inherentes en el control que incluyen,


entre otras, la posibilidad de errores de juicio en la toma de decisiones, la
ocurrencia de errores humanos, la colisión entre dos o más personas para evitar el
control, así como la omisión consiente de los controles por parte de la dirección.

Por lo tanto, el control puede ayudar a minimizar la ocurrencia de errores o fallas,


pero no se puede proporcionar una absoluta seguridad de que no se presenten.

En segundo lugar, el aspecto del costo/beneficio debe ser tomado en cuenta


cuando se diseña el control en las organizaciones. El costo del control debe ser
proporcional a los beneficios esperados y deberán considerarse los riesgos
aceptados para su diseño y manejo.

Un efectivo control requiere del mantenimiento de un equilibrio entre autonomía e


integración y entre consistencia y adaptación al cambio.

Mantener este balance requiere decidir entre centralización y descentralización;


entre imponer reglas estrictas para mantener la consistencia y para una mayor
eficiencia, o permitir una cierta libertad de actuación para responder al cambio.

Estos objetivos pueden referirse a una o más de las siguientes categorías:

 Efectividad y eficiencia de las operaciones.


 Confiabilidad de los reportes internos o para el exterior.
 Cumplimiento con las leyes y reglamentos aplicables, así como las políticas
internas.

3° OBJETIVOS ORGANIZACIONALES (efectividad y eficiencia de las


operaciones)

 Servicio al cliente
 Salvaguarda y uso eficiente de los recursos
 Obtención de beneficios
 Cumplimiento de obligaciones sociales
 Seguridad de que los riesgos son debidamente identificados y
administrados

4° CONFIABILIDAD DE LOS REPORTES INTERNOS Y EXTERNOS


 Mantenimiento de registros contables adecuados.
 Confiabilidad de la información utilizada.

35
 Información publicada para terceros interesados.
 Cumplimiento con la normatividad y políticas internas aplicables
 Aseguramiento de que las actividades de la organización se conducen en
total concordancia con el marco legal y con las políticas internas.

5° NATURALEZA DEL CONTROL


El control comprende todos los elementos de una organización (incluyendo sus
recursos, sistemas, procesos, cultura, estructura y objetivos) que, tomados en
conjunto, apoyan a las personas en el cumplimiento de sus objetivos
organizacionales.

1. El personal de la organización debe realizar el control, responsable del


diseño, establecimiento, supervisión y mantenimiento del control.

2. El personal responsable de lograr determinados objetivos también deberá


evaluar la efectividad del control dentro de su esfera de competencia y de
reportar tal evaluación ante quien él es responsable.

3. El costo del control deberá ser proporcional a los beneficios esperados.

4. El control requiere de un equilibrio entre autonomía e integración y entre


consistencia y adaptación al cambio.

5. Considerando que una organización puede ser definida de diferentes


formas, la guía de COCO establece que una organización debe ser
entendida como un grupo de personas que trabajan en el logro de ciertos
objetivos, por lo tanto, los objetivos vienen a ser factor determinante de lo
que debe ser incluido o excluido de una organización.

6. Es muy importante tener siempre presente que la guía de COCO está


basada en el entendimiento de lo que ahí se señala como concepto de
"control" y, por lo tanto, aquellas organizaciones que pretendan aplicar los
lineamientos del COCO deberán tener en claro conocimiento y
consideración de los cinco componentes que conforman el Marco Integrado
del Control Interno publicado por el COSO:

• Ambiente de Control.
• Evaluación de Riesgos.
• Actividades de Control.
• Información y Comunicación.
• "Monitoreo" o Supervisión.

De acuerdo con lo anterior, el modelo canadiense está en total acuerdo con el


modelo americano; sin embargo, presenta una propuesta diferente en cuanto a la
forma como se conceptúa al control para su aplicación práctica en las
organizaciones, la cual deriva de la interpretación ya mencionada de lo que debe

36
entenderse como una organización y que en forma muy sencilla se explica a
continuación:

CICLO DEL ENTENDIMIENTO BASICO


 Propósito
 Compromiso
 Aptitud
 Acción
 Evaluación (Auto) y Aprendizaje

8° CRITERIOS DE CONTROL
CRITERIOS:
Es la base para entender el control de una organización y para hacer juicios
acerca de su efectividad. La efectividad del control en cualquier organización
puede ser evaluada, usando estos criterios sin importar el tipo de organización o lo
objetivos que persiga.

1. Los criterios están planteados como metas a cumplir permanentemente y


no constituyen, por lo tanto, requerimientos mínimos que se interpreten
simplemente como aceptables o no.

2. Los criterios necesitan ser interpretados en el contexto de los objetivos


particulares, por ejemplo, para un objetivo relacionado con el servicio al
cliente, el criterio que se refiere a la evaluación del desempeño podría ser
interpretado en términos de la precisión y oportunidad en el llenado de los
pedidos, la retroalimentación obtenida por el cliente, etc.

3. Los criterios COCO al igual que los componentes del COSO están
totalmente interrelacionados entre sí, en la misma forma en que están
interrelacionados los elementos del control en una organización; por lo
mismo, los elementos del control no pueden ser diseñados o evaluados en
forma aislada, unos de otros.

Los criterios de control son la base para entender el control de una organización,
están planteados como metas a cumplir permanentemente, son:

- Diseñar
- Evaluar.
- Desarrollar
- Modificar
- Propósito
- Compromiso
- Aptitud
- Evaluación y aprendizaje

37
ESTRUCTURA DEL MODELO DE CONTROL
Una estructura de control da el marco de referencia y cómo deben entenderse o
interpretarse los elementos importantes del control, incluyendo las relaciones
básicas entre ellos. En la Guía del COCO, la estructura del control se construye
con la definición de control, los criterios de control y la forma en que se agrupan
los criterios. La estructura del modelo canadiense proporciona una visión integral
de suma utilidad sobre el control. El contenido de la Guía requiere de creatividad
para su interpretación y aplicación, ya que ofrece una gran flexibilidad respecto a
cómo el control es implementado, sin prescribir o imponer un conjunto detallado de
políticas y procedimientos. Cualquier organización puede adoptar la estructura
como se presenta en la Guía, adecuarla a sus propios intereses o usarla de
referencia para desarrollar un modelo propio.

Al respecto, debe tomarse en cuenta que, en cualquier grupo de criterios, algunos


aspectos resaltan más que otros, y que los criterios pueden ser reagrupados para
satisfacer circunstancias particulares; sin embargo, es muy importante no olvidar,
que todos los criterios necesitan ser considerados en cualquier reagrupamiento
que se haga.

Por ejemplo, una organización puede tener establecido un modelo de


administración con rutinas, filosofía y vocabulario, y si intenta adoptar la estructura
de control propuesta por la Guía del COCO, no significa que deba descartarse
todo lo existente; se recomienda comparar el actual enfoque de la administración
con la del modelo COCO y modificar aspectos necesarios para mejorar su control.

INFORME COCO:
El Informe COCO es producto de una profunda revisión del Comité de Criterios de
Control de Canadá sobre el reporte COSO y cuyo propósito fue hacer el
planteamiento de un informe más sencillo y comprensible, ante las dificultades que
en la aplicación del COSO enfrentaron inicialmente algunas organizaciones. El
resultado es un informe conciso y dinámico encaminado a mejorar el control, el
cual describe y define al control en forma casi idéntica a como lo hace el Informe
COSO.

El modelo COCO fue emitido en 1995 por el Consejo denominado "TheCriteria of


Control Board" y dado a conocer por el Instituto Canadiense de Contadores
Certificados (CICA) a través de un Consejo encargado de diseñar y emitir criterios
o lineamientos generales sobre control interno.

Hasta el presente, el Control Interno ha sido tratado por los directivos como algo
ajeno a ellos. Solo le interesan los momentos en que se realizan controles,
supervisiones, auditorías y otras acciones en que se evalúa al mismo y entraña
responsabilidades en su desempeño. Esto es atribuible a falta de información y
actualización en las corrientes modernas de dirección y de enfoques hacia el
control interno.

38
La mayoría de las definiciones dadas por los diferentes autores estudiados
coinciden en catalogar el control interno como un conjunto de medidas, métodos o
procedimientos (en el Informe Coso y en la Resolución 297 se analiza como un
proceso) que permiten lograr una mejor protección de los recursos, mayor
confiabilidad en la información, asegurar el cumplimiento de todas las leyes o
reglamentos establecidos por la dirección y la eficiencia y eficacia de las
operaciones.

El cambio importante que plantea el informe canadiense consiste que, en lugar de


conceptualizar al proceso de control como una pirámide de componentes y
elementos interrelacionados, proporciona un marco de referencia a través de 20
criterios generales, que el personal en toda la organización puede usar para
diseñar, desarrollar, modificar o evaluar el control.

El llamado ciclo de entendimiento básico del control, como se representa en el


informe, consta de cuatro etapas que contienen los 20 criterios generales,
conformando un ciclo lógico de acciones a ejecutar para asegurar el cumplimiento
de los objetivos de la organización.

En la estructura del informe, los criterios son elementos básicos para entender y,
en su caso, aplicar el sistema de control. Se requieren adecuados análisis y
comparaciones para interpretar los criterios en el contexto de una organización en
particular, y para una evaluación efectiva de los controles implantados.

El Informe prevé 20 criterios agrupados en cuanto al:


1. Propósito.
2. Compromiso.
3. Aptitud.
4. Evaluación y Aprendizaje.

1) Propósito:

Agrupa los criterios que proporcionan un sentido de dirección a la organización:

 Los objetivos deben ser establecidos y comunicados.


 Los riesgos internos y externos significativos que enfrente una organización
para el logro de sus objetivos, deben ser identificados y evaluados.
 El diseño de políticas para apoyar el logro de los objetivos de una
organización, y para el manejo de sus riesgos, deben ser establecidas,
comunicadas y practicadas, de manera que el personal entienda lo que de
ellos se espera y el alcance de su libertad de actuación.
 Deben establecerse y comunicarse planes para guiar los esfuerzos para
lograr los objetivos de la organización.
 Los objetivos y los planes relativos deben incluir metas, parámetros e
indicadores de medición del desempeño.

39
2) Compromiso:

Agrupa los criterios que proporcionan un sentido de identidad y valores de la


organización:

 Valores éticos compartidos, incluyendo integridad, deben ser establecidos,


comunicados y puestos en práctica en toda la organización.
 Las políticas y prácticas sobre recursos humanos deben ser consistentes
con los valores éticos de la organización y con el logro de sus objetivos.
 La autoridad, responsabilidad y "accountability" deben ser claramente
definidos y consistentes con los objetivos de la organización de tal forma
que las decisiones y acciones se tomen por el personal apropiado.
 Una atmósfera de mutua confianza debe ser fomentada para apoyar el flujo
de la información entre el personal y para su efectivo desempeño hacia el
logro de los objetivos de la organización.

3) Aptitud:

Agrupa criterios que proporcionan un sentido de competencia o aptitud de la


organización:

 El personal debe tener los necesarios conocimientos, habilidades y


herramientas para alcanzar los objetivos de la organización.
 El proceso de comunicación debe apoyar los valores de la organización y el
logro de sus operaciones.
 Información suficiente y relevante debe ser identificada y comunicada de
manera oportuna para posibilitar al personal a desempeñar las
responsabilidades asignadas.
 Las decisiones y acciones de diferentes partes de una organización deben
ser coordinadas.
 Las actividades de control deben diseñarse como parte integral de la
organización, considerando sus objetivos, los riesgos para su cumplimiento
y la interrelación de los elementos de control.

4) Evaluación y Aprendizaje

Este grupo incluye los criterios que proporcionan un sentido de evolución de la


organización:

 El ambiente externo e interno debe ser monitoreado para obtener


información que pueda señalar la necesidad de reevaluar los objetivos de la
organización o el control.
 El desempeño debe ser evaluado o medido contra las metas e indicadores
en los planes u objetivos de la organización.
 Las premisas consideradas para los objetivos de la organización deben ser
cuestionados periódicamente.
40
 Las necesidades de información y los relativos sistemas de información
deben ser reevaluados en la medida que cambian los objetivos o al
identificarse deficiencias de la información reportada.
 Debe establecerse y ejecutarse un seguimiento de los procedimientos, para
asegurar que los cambios o acciones requeridos se dieron.
 La administración debe evaluar periódicamente la efectividad del control en
su organización y comunicar sus resultados a aquellos ante quienes es
responsable.

La Guía del COCO considera que pudiera resultar de utilidad para cualquier
organización, el expresar los criterios en forma de cuestionarios diseñados
exprofeso a la organización y las circunstancias.

El material de la Guía del COCO puede a la vez servir para preparar información
de apoyo y en todo caso, las respuestas a tales preguntas podrían considerarse
como punto de arranque en la identificación y discusión del proceso de control.

Caso práctico: Implementación de COCO en una empresa


de servicios financieros

Contexto: Una empresa de servicios financieros está experimentando problemas


de seguridad de la información y eficiencia en sus operaciones. Se han detectado
errores en los registros contables y se sospecha de acceso no autorizado a datos
confidenciales de los clientes.

Problema: La empresa carece de un sistema de control interno efectivo que


garantice la integridad, confidencialidad y disponibilidad de la información, así
como la eficiencia en los procesos operativos.

Implementación de COCO:

1. Identificación de objetivos: Se establecen los objetivos del control interno,


que incluyen la protección de la información confidencial, la prevención de
fraudes y errores, y la mejora de la eficiencia operativa.
2. Evaluación de riesgos: Se identifican y evalúan los riesgos asociados con
la seguridad de la información y los procesos operativos. Esto incluye
riesgos de acceso no autorizado, errores en los registros contables y fallas
en los controles de seguridad.
3. Diseño de controles: Se diseñan controles internos adecuados para
mitigar los riesgos identificados. Esto puede incluir la implementación de
políticas de seguridad de la información, controles de acceso basados en
roles, cifrado de datos y procedimientos de reconciliación de cuentas.
4. Implementación y documentación: Se implementan los controles
diseñados y se documentan los procedimientos y políticas asociados. Esto
41
incluye la capacitación del personal en los nuevos controles y la revisión de
los procesos operativos para garantizar su efectividad.
5. Monitoreo y mejora continua: Se establece un proceso de monitoreo
continuo para asegurar que los controles estén funcionando como se
espera. Se realizan auditorías periódicas para identificar áreas de mejora y
se realizan ajustes en los controles según sea necesario.

Solución al problema:

Utilizando el enfoque de COCO, la empresa logra mejorar significativamente su


control interno y abordar los problemas identificados:

1. Mejora de la seguridad de la información: Se implementan controles de


acceso más estrictos y políticas de seguridad de la información para
proteger los datos confidenciales de los clientes.
2. Reducción de errores en los registros contables: Se establecen
procedimientos de reconciliación de cuentas más rigurosos y se
automatizan los procesos contables para reducir la probabilidad de errores
humanos.
3. Prevención de fraudes: Se implementan controles para detectar y prevenir
actividades fraudulentas, como el acceso no autorizado a cuentas de
clientes o la manipulación de datos financieros.
4. Mejora de la eficiencia operativa: Al optimizar los procesos operativos y
eliminar redundancias, la empresa logra mejorar su eficiencia y reducir los
costos asociados con la gestión de la información.

Conclusiones

En conclusión, tanto COBIT como el Informe COSO representan herramientas


fundamentales para las organizaciones en la gestión de sus recursos y la garantía
de un control interno efectivo. COBIT, con su flexibilidad y adaptabilidad, se erige
como un estándar de facto en Latinoamérica, respaldado por ISACA, promoviendo
la eficiencia y la mejora continua en la gestión de tecnología. Por otro lado, el
Informe COSO proporciona un marco sólido para el control interno, especialmente
orientado a organizaciones de gran envergadura, permitiendo una operativa más
eficiente, eficaz y transparente. Ambos modelos requieren compromiso,
comprensión de los objetivos organizacionales y una adaptación creativa para su
implementación exitosa, pero ofrecen beneficios significativos en términos de
control, mitigación de riesgos y logro de los objetivos empresariales. En resumen,
la adopción y aplicación de estas prácticas son altamente recomendables para

42
cualquier organización que busque mejorar su gestión y asegurar su sostenibilidad
en un entorno empresarial dinámico y competitivo. La implementación de marcos
de referencia como COBIT y COSO en las organizaciones juega un papel crucial
en la gestión efectiva de la información y el control interno. Estos marcos
proporcionan directrices claras y mejores prácticas que permiten a las empresas
adaptarse a un entorno empresarial en constante cambio y mitigar los riesgos
asociados con la gestión de la información y las operaciones.

COBIT, un marco general flexible y versátil, ofrece a las organizaciones la


capacidad de adaptar sus prácticas de gobierno de TI a cualquier tipo y tamaño de
empresa. Su implementación gradual y progresiva, alineada con la estrategia
empresarial y los recursos disponibles, garantiza una integración efectiva y
sostenible. Aunque no es formalmente requerido en términos regulatorios, COBIT
se ha convertido en un estándar de facto en Latinoamérica y una recomendación
sólida en los ámbitos financieros. La misión de ISACA de promover la eficiencia y
la buena gestión de los procesos tecnológicos mediante la divulgación y apoyo en
la implementación de COBIT subraya su importancia en el panorama empresarial
actual.

Por otro lado, el Informe COSO se enfoca en el control interno, proporcionando a


las organizaciones una estructura sólida para gestionar eficazmente sus
operaciones y mitigar los riesgos asociados. Al adoptar las prácticas sugeridas en
el Informe COSO, las organizaciones pueden mejorar la eficiencia, eficacia y
transparencia de sus operaciones. La parametrización y formalización de las
técnicas de medición facilita el control y permite una adaptación dinámica a los
cambios organizativos.

En resumen, tanto COBIT como COSO ofrecen herramientas valiosas para las
organizaciones en términos de gobierno de TI y control interno. La implementación
de estos marcos de referencia no solo es recomendable, sino fundamental para
garantizar la integridad, accesibilidad, consistencia, confiabilidad y oportunidad de
la información en un entorno empresarial cada vez más dinámico y complejo.

Sin embargo, es importante tener en cuenta que la implementación exitosa de


estos marcos requiere un compromiso sólido por parte de todos los involucrados,
así como un claro entendimiento de los objetivos generales y específicos de la
organización. Además, se debe tener en cuenta la necesidad de evaluar
continuamente las fortalezas y debilidades de la organización, así como su
relación con los riesgos y las oportunidades, con el fin de alcanzar de manera
efectiva los objetivos establecidos.

En última instancia, el uso adecuado y efectivo de marcos de referencia como


COBIT y COSO no solo ayuda a las organizaciones a cumplir con los requisitos
regulatorios y mejorar su rendimiento operativo, sino que también contribuye a
fortalecer su posición competitiva en el mercado y garantizar su sostenibilidad a
largo plazo.

43
44

También podría gustarte