CONTROL
En términos generales, la importancia del Control Interno radica en que su
principal propósito es detectar con oportunidad cualquier desviación significativa
en el cumplimiento de las metas, así como objetivos establecidos que pudieran
afectar las operaciones de la entidad.
El Control Interno promueve la eficiencia de las operaciones, ayuda a reducir los
riesgos a que pudieran estar expuestos los recursos, aporta mayor confiabilidad a
la información financiera y operacional, proporciona mayor seguridad respecto al
cumplimiento efectivo de las leyes, normas y políticas aplicables.
La administración es la responsable de determinar el nivel de riesgo que su
empresa puede aceptar y determinar acciones para mantenerlo en ese nivel. El
nivel de riesgo apropiado para cada empresa varía en función de la naturaleza y
circunstancias de cada negocio.
Riesgos
Los riesgos derivados de condiciones, hechos, circunstancias, condiciones
u omisiones significativas que podrían afectar negativamente la capacidad
de la entidad para conseguir sus objetivos y ejecutar sus estrategias, o
derivado del establecimiento de objetivos y estrategias inadecuados.
Riesgos intangibles: son aquellos que, de presentarse, no dejan una
evidencia física, pero si causan menoscabo en los recursos de la
entidad. Ejemplo seria incumplimiento de fechas de entregas de los
proveedores.
Riesgos a los que están expuestos los bienes de la entidad.
Riesgos por responsabilidad civil: aquellos cuyo origen está ligado
con la diversa legislación que debe observar estrictamente la entidad.
Riesgos relacionados con el personal: son aquellos que puede
ocasionar, voluntario o involuntariamente, el personal contratado, ya
sea por errores de omisión o comisión, fraude, abuso de confianza,
mal uso de activos, etc.
Riesgos de fraude: provenientes del robo de activo, relacionadas con
la información financiera, cibernéticos
ESTUDIO Y EVALUACIÓN DEL CONTROL INTERNO
Generalidades
El estudio y evaluación del control interno se efectúa con el objeto de cumplir con
la norma de ejecución del trabajo Que requiere Que: "El auditor debe efectuar un
estudio y evaluación adecuado del control interno existente, que le sirva de base
para determinar el grado de confianza que va a depositar en él y le permita
determinar la naturaleza, extensión y oportunidad que va a dar a los
procedimientos de auditoria".
Definición y elementos de la estructura del control interno
La estructura de control interno de una entidad consiste en las políticas y
procedimientos establecidos para proporcionar una seguridad razonable de poder
lograr los objetivos específicos de la entidad. Dicha estructura consiste en los
siguientes elementos:
a) El ambiente de control: El ambiente de control representa la combinación
de factores que afectan las políticas y procedimientos de una entidad,
fortaleciendo o debilitando sus controles. Estos factores son los siguientes:
Actitud de la Administración hacia los controles internos establecidos.
Estructura de organización de la entidad.
Funcionamiento del consejo de administración y sus comités.
Métodos para asignar autoridad y responsabilidad.
Métodos de control administrativo para supervisar y dar seguimiento a
cumplimiento de las políticas Y procedimientos, Incluyendo la función de
auditoria interna.
Políticas y prácticas de personal.
Influencias externas que afectan las operaciones y prácticas de la
entidad.
b) La evaluación de riesgos: Una evaluación de riesgos de una entidad en la
información financiera es la identificación, análisis y administración de riesgos
relevantes en la preparación de estados financieros que pudieran evitar que éstos
estén razonablemente presentados de acuerdo con los Principios de Contabilidad
Generalmente aceptados o cualquier otra base de contabilidad aceptada.
Riesgos relevantes a la información financiera incluyen eventos o circunstancias
externas e internas que pueden ocurrir y afectar la habilidad de la entidad en el
registro, procesamiento, agrupación o reporte de información, consistente con las
aseveraciones de la Administración en los estados financieros.
La evaluación de riesgos de la entidad difiere de la consideración de riesgos de
auditoria que realiza el auditor en una auditoría de estados financieros. El
propósito de la evaluación de riesgos de la entidad es el de identificar, analizar y
administrar riesgos que pueden afectar los objetivos de la entidad, en cambio en
una auditoria de estados financieros, el auditor identifica los riesgos y califica los
riesgos inherentes y de control para evaluar la probabilidad de que un error
significativo pueda existir en los estados financieros.
e) Los sistemas de información y comunicación: Los sistemas de información
relevantes a los objetivos de los reportes financieros, los cuales incluyen el
sistema contable, consisten en los métodos y registros establecidos para
identificar, reunir, analizar, clasificar, registrar y producir información cuantitativa
de las operaciones que realiza una entidad económica. La calidad de los sistemas
generadores de información afecta la habilidad de la gerencia en tomar las
decisiones apropiadas para controlar las actividades de la entidad y preparar
reportes financieros confiables y oportunos. Para que un sistema contable sea útil
y confiable, debe contar con métodos y registros que:
a) Identifiquen y registren únicamente las transacciones reales que reúnan los
criterios establecidos por la Administración.
b) Describan oportunamente todas las transacciones con el detalle necesario que
permita su adecuada clasificación.
c) Cuantifiquenelvalordelasoperacionesenunidadesmonetarias.
d) Registren las transacciones en el período correspondiente.
e) Presenten y revelen adecuadamente dichas transacciones en los estados
financieros
d) Los procedimientos de control: Los procedimientos y políticas que establece
la Administración y que proporcionan una seguridad razonable de que se van a
lograr en forma eficaz eficientemente los objetivos específicos de la entidad,
constituyen los procedimientos de control.
Los procedimientos de control persiguen diferentes objetivos y se aplican en
distintos niveles de la organización y del procesamiento de las transacciones.
También pueden estar integrados por componentes específicos del ambiente de
control, de la evaluación de riesgos y de los sistemas de Información y
comunicación.
Los procedimientos de carácter preventivo son establecidos para evitar errores
durante el desarrollo de las transacciones.
Los procedimientos de control de carácter defectivo tienen como finalidad detectar
los errores o las desviaciones que, durante el desarrollo de las transacciones, no
hubieran sido identificados por los procedimientos de control preventivos.
Los procedimientos de control están dirigidos a cumplir con los siguientes
objetivos:
a) Debida autorización de transacciones, así como de actividades.
b) Adecuada segregación de funciones y, a la par, de responsabilidades.
c) Diseño y uso de documentos y registros apropiados que aseguren el correcto
registro de las operaciones.
d) Establecimientodedispositivosdeseguridadqueprotejanlosactivos.
e) Verificaciones independientes de la actualización de otros y adecuada valuación
de
las operaciones registradas.
e) La vigilancia: La vigilancia es un proceso que asegura la eficiencia del control
interno a través del tiempo, e incluye la evaluación del diseño y operación de
procedimientos de control en forma oportuna, así como el aplicar medidas
correctivas cuando sea necesario. Este proceso se lleva a cabo a través de
actividades en marcha (en el momento que se llevan a cabo las operaciones
normales), evaluaciones separadas o por la combinación de ambas.
Consideraciones generales
Los factores específicos del ambiente de control, la evaluación de riesgos, los
sistemas de información y comunicación, los procedimientos de control y la
vigilancia deben considerar los siguientes aspectos:
Tamaño de la entidad
Características de la actividad económica en la que opera.
Organización de la entidad.
Naturaleza del sistema de contabilidad y de las técnicas de control
establecidas. o Problemas específicos del negocio.
Requisitos legales aplicables.
El establecimiento y mantenimiento de una estructura de control interno
representa una importante responsabilidad de la Administración, pare proporcionar
una seguridad razonable de que se logren los objetivos de una entidad. La
gerencia deberá vigilar de modo constante la estructura de control interno, para
determinar Si ésta opera debidamente y si se modifica oportunamente, de acuerdo
con los cambios en las condiciones existentes.
La efectividad de la estructura de control interno está sujeta a las limitaciones
inherentes, tales como malentendidos de instrucciones, errores de juicio,
distracciones o fatiga personales, conclusión entre personas dentro y fuera de la
entidad y omisiones de la gerencia a ciertas políticas y procedimientos.
Forma y contenido del informe
El Informe debe contener:
La Indicación de que el propósito de la auditoria es el de emitir una opinión
sobre los estados financieros y no el de proporcionar una seguridad del
funcionamiento de la estructura del control Interno.
Los aspectos considerados como "situaciones a informar".
Las restricciones establecidas para la distribución de tal comunicación.
Dado el riesgo de interpretaciones erróneas con respecto al grado limitado de
seguridad, al afirmar que no se Identificaron "situaciones a informar" durante la
auditoria, el auditor deberá evaluar cuidadosamente esta situación antes de incluir
tal aseveración en su Informe.
El auditor deberá considerar si debe comunicar los asuntos importantes durante el
curso de la auditoria o al concluirla, en función de la urgencia de una acción
correctiva inmediata.
Marco integral de la administración de riesgos empresariales (MIARE)
El MIARE define la administración de riesgos empresariales y describe sus
principios y conceptos.
Es un proceso desarrollado por el consejo de administración, los responsables del
gobierno, la dirección general y más personal de la entidad. Está diseñada para
identificar peligros potenciales que pudieran afectar la empresa.
Componentes de riesgos empresariales.
Son 8 componentes: ambiente interno, establecimiento de objetivos, identificación
de eventos, evaluación de riesgos, respuesta a los riesgos, actividades de control,
información y comunicación, supervisión
¿Cuáles son los roles y responsabilidades de la administración de riesgos?
Uso del marco integral de la administración de riesgos empresariales, la
administración de riesgos lo conforma el consejo de administración, director
general, directivos y demás personal.
Coso III
El Comité de organizaciones patrocinadoras de la Comisión Treadway (COSO, por
sus siglas en inglés) presentó en 1992 la primera versión del Marco Integrado de
Control Interno, que ha sido aceptado alrededor del mundo y se ha convertido en
un marco líder en diseño, implementación y conducción de control interno y
evaluación de su efectividad.
El Comité tenía como principal objetivo definir un nuevo marco conceptual capaz
de integrar las diversas definiciones y conceptos utilizados en el campo del control
interno.
Este modelo presentado por COSO ha enfocado la atención hacia el mejoramiento
del control interno y del gobierno corporativo, y responde a la presión pública para
un mejor manejo de los recursos públicos o privados en cualquier tipo de
organización, como consecuencia de los numerosos escándalos, la crisis
financiera y los fraudes presentados.
Un sistema de control interno efectivo requiere la toma de decisiones y es
diseñado con el fin de proporcionar un grado de seguridad razonable en cuanto a
la consecución de los objetivos en relación con la eficacia y la eficiencia de las
operaciones, la confiabilidad de la información financiera, y el cumplimento de
leyes y normas aplicables.
El Marco Integrado de Control Interno abarca cada una de las áreas de la
empresa, y engloba cinco componentes relacionados entre sí: el entorno de
control, la evaluación del riesgo, el sistema de información y comunicación, las
actividades de control, y la supervisión del sistema de control.
De la misma manera, el marco apoya la administración, la dirección, los
accionistas y demás partes que interactúan con la entidad, ofreciendo un
entendimiento de lo que constituye un sistema de control interno efectivo.
Un sistema de control interno debe verse como un proceso integrado y dinámico
COSO se dedica a desarrollar marcos y orientaciones generales sobre el control
interno, la gestión del riesgo empresarial y la prevención del fraude, diseñados
para mejorar el desempeño organizacional y la supervisión, y reducir el riesgo de
fraude en las organizaciones.
Asimismo, el Comité sustenta que una buena gestión del riesgo y un sistema de
control interno son necesarios para el éxito a largo plazo de las organizaciones.
En septiembre de 2004, el Comité COSO publicó el Enterprise Risk Management-
Integrated Framework y sus aplicaciones técnicas asociadas (COSO-ERM, o
COSO II), en el cual se amplía el concepto de control interno, y se proporciona un
enfoque más completo y extenso sobre la identificación, evaluación y gestión
integral del riesgo.
Este nuevo enfoque no sustituye COSO I sino que lo incorpora como parte de él, y
permite a las compañías mejorar sus prácticas de control interno decidir
encaminarse hacia un proceso más completo de gestión de riesgo.
En mayo de 2013 el Comité COSO publicó la actualización del Marco Integrado de
Control Interno (COSO III), cuyos objetivos son: aclarar los requerimientos del
control interno; actualizar el contexto de la aplicación del control interno a muchos
cambios en las empresas y ambientes operativos; y ampliar su aplicación al
expandir los objetivos operativos y de emisión de informes. Este nuevo Marco
Integrado permite una mayor cobertura de los riesgos a los que se enfrentan
actualmente las organizaciones.
Algunos de los factores más relevantes que contribuyeron a la actualización del
Marco Integrado de Control Interno son:
Variación de los modelos de negocio como consecuencia de la globalización.
Mayor necesidad de información a nivel interno debido a los entornos cambiantes.
Incremento del número y complejidad de las normativas aplicables al mundo
empresarial a nivel internacional.
Nuevas expectativas sobre la responsabilidad y competencias de los gestores de
las organizaciones.
Incremento de las expectativas de los grupos de interés (inversores, reguladores)
en la prevención y detección del fraude.
Aumento del uso de las nuevas tecnologías, y su desarrollo constante.
Exigencias en la fiabilidad de la información reportada.
Es responsabilidad de la administración y de los directivos desarrollar un sistema
que garantice el cumplimiento de los objetivos de la empresa y se convierta en
una parte esencial de la cultura organizacional.
El control interno es definido como un proceso integrado y dinámico llevado a cabo
por la administración, la dirección y demás personal de una entidad, diseñado con
el propósito de proporcionar un grado de seguridad razonable en cuanto a la
consecución de los objetivos relacionados con las operaciones, la información y el
cumplimiento.
el sistema de control interno debe orientarse a promover todas las condiciones
necesarias para que el equipo de trabajo dé su mayor esfuerzo con el finde lograr
los resultados deseados, debido a que promueve el buen funcionamiento de la
organización.
El concepto de responsabilidad toma gran importancia y se convierten un factor
clave para el gobierno de las organizaciones, teniendo en cuenta que el principal
propósito del sistema de control interno es detectar oportunamente cualquier
desviación significativa en el cumplimiento de las metas y objetivos establecidos.
La implementación de un sistema de control interno eficiente debe proporcionar:
Consecución de objetivos de rentabilidad y rendimiento para prevenir la
pérdida de recursos.
Operaciones eficaces y eficientes.
Desarrollo de tareas y actividades continuas, establecidas como un medio
para llegar a
un fin.
Control interno efectuado por las personas de la entidad y las acciones que
estas aplican en cada nivel de la entidad.
Producción de informes financieros confiables para la toma de decisiones.
Seguridad razonable, no absoluta, al consejo y la alta dirección de la
entidad.
Cumplimiento de las leyes y regulaciones pertinentes.
Adaptación a la estructura de la entidad.
Promoción, evaluación y preocupación por la seguridad, calidad y mejora
continua de todos los procesos de la entidad.
El modelo de control interno COSO2013 (COSO III) está compuesto por los
cinco componentes establecidos en el marco anterior, y 17 principios y
puntos de enfoque que presentan las características fundamentales de cada
componente.
un eficaz sistema de control interno no garantiza el éxito de una entidad. Éste
puede ayudar a la consecución de los objetivos suministrar información sobre el
progreso de la entidad, pero el desempeño de la administración y directivas, así
como factores externos, como condiciones económicas, tienen gran influencia en
el éxito de la entidad.
Las limitaciones siempre están presentes e impiden que el Consejo de
Administración y la Dirección tengan una seguridad absoluta. Sin embargo, estas
limitaciones tienen que ser tomadas en cuenta al momento de seleccionar,
desarrollar y desplegar los controles, para que minimicen en lo posible dichas
limitaciones.
Las limitaciones pueden originarse por los siguientes factores:
La falta de adecuación de los objetivos establecidos como condición previa
para el control interno.
El criterio profesional de las personas en la toma de decisiones puede ser
erróneo y estar sujeto a sesgos.
Fallas humanas conscientes e inconscientes.
La capacidad de la dirección de anular el control interno.
La capacidad de la dirección y demás miembros del personal para eludir los
controles mediante confabulación entre ellos.
Acontecimientos externos que escapan al control de la organización.
Conspiraciones o complots.
Por esta razón, el Marco Integrado de Control Interno requiere de un criterio
profesional en el
diseño, implementación, y conducción del control interno y la evaluación de su
efectividad.
El uso del criterio profesional ayuda a la administración a tomar mejores
decisiones con respecto al sistema de control interno, teniendo en cuenta que esto
no garantiza resultados perfectos.
Cada entidad tiene una misión, la cual determina los objetivos y las estrategias
necesarias para cumplirla. Los objetivos pueden ser establecidos mediante un
proceso estructurado o informal dependiendo de la entidad, y junto con la
evaluación de los puntos fuertes y débiles de la entidad, y de las oportunidades y
amenazas del entorno, define una estrategia global.
Los objetivos deben complementarse, estar relacionados entre sí y ser coherentes
con las capacidades y expectativas de la entidad y las unidades empresariales y
sus funciones.
Establecer objetivos es un requisito previo para un control interno eficaz. Los
objetivos proporcionan las metas medibles hacia las que la entidad se mueve al
desarrollar sus actividades.
El Marco Integrado de Control Interno establece tres categorías de objetivos que
permiten a las organizaciones centrarse en diferentes aspectos del control interno.
Estás son:
1. Objetivos operativos: estos objetivos se relacionan con el cumplimiento de la
misión y visión de la entidad.
Objetivos de información: estos objetivos se refieren a la preparación de reportes
para uso de la organización y los accionistas, teniendo en cuenta la veracidad,
oportunidad y transparencia.
3. Objetivos de cumplimiento: están relacionados con el cumplimiento de las leyes
y regulaciones a las que está sujeta la entidad. La entidad debe desarrollar sus
actividades en función de las leyes y normas específicas.
II. Componentes del sistema de control interno
El sistema de control interno está divido en cinco componentes integrados que se
relacionan con los objetivos de la empresa: entorno de control, evaluación de los
riesgos, actividades de control, sistemas de información y comunicación, y
actividades de monitoreo y supervisión.
está compuesto por los cinco componentes establecidos en el marco
anterior, y 17 principios y puntos de enfoque que presentan las
características fundamentales de cada componente.
1. Entorno de control
Es el ambiente donde se desarrollan todas las actividades organizacionales bajo la
gestión de la administración.
Demostración y compromiso con la integridad y los valores éticos
Ejercer vigilancia sobre las responsabilidades
Establecimiento de una estructura organizacional, autoridad y
responsabilidad
Demostración de compromiso por allegarse de personal competente
Asignación de responsabilidades
2. Evaluación de riesgos
Este componente identifica los posibles riesgos asociados con el logro de los
objetivos de la organización. Toda organización debe hacer frente a una serie de
riesgos de origen tanto interno como externo, que deben ser evaluados.
Especificación de objetivos
Identificación y análisis de riesgos
Análisis de riesgos
Evaluación de riesgos de fraude
Identificación y análisis de cambios relevantes
3. Actividades de control
En el diseño organizacional deben establecerse las políticas y procedimientos que
ayuden a que las normas de la organización se ejecuten con una seguridad
razonable para enfrentar de forma eficaz los riesgos.
Selección y desarrollo de controles generales para la tecnología
Selección y desarrollo de actividades de control
Desplegar actividades de control a través de políticas y procedimientos
4. Información y comunicación
El personal debe no solo captar una información sino también intercambiarla para
desarrollar, gestionar y controlar sus operaciones. Por lo tanto, este componente
hace referencia a la forma en que las áreas operativas, administrativas y
financieras de la organización identifican, capturan e intercambian información.
Utilización de información relevante
Comunicación interna
Comunicación externa
5. Supervisión del sistema de control – Monitoreo
Todo el proceso ha de ser monitoreado con el fin de incorporar el concepto de
mejoramiento continuo; así mismo, el Sistema de Control Interno debe ser flexible
para reaccionar ágilmente y adaptarse a las circunstancias.
Evaluaciones sobre la marcha y en forma individual
Evaluación y comunicación de deficiencias
Para determinar que el Sistema de Control Interno es efectivo se requiere que los
cinco componentes y los principios estén presentes y funcionando:
Presente: la determinación de que los componentes y los principios relevantes
existen en el diseño y la implementación del sistema de control interno para lograr
los objetivos especificados.
Funcionando: la determinación de que los componentes y los principios relevantes
continúan existiendo en la dirección del sistema de control interno para lograr los
objetivos especificados.
No todos los puntos de enfoque son requeridos para valorar la efectividad del
sistema de control. La administración puede determinar que algunos de estos no
son relevantes y puede identificar y considerar otros.
De esta manera, el Marco Integrado de Control Interno facilita la labor de diseño y
supervisión del Sistema de Control Interno y permite comprender con más claridad
el contenido, significado y el impacto que los Sistemas de Control Interno
implementados tienen al momento de mitigar los riesgos de la organización.