2.
1 Marco Teórico
Control Interno
Definición
De acuerdo (Copello, 2020), el control interno se define como “el conjunto de
políticas, procedimientos y prácticas que aplican tanto la administración como los
órganos de gobierno de una organización¨ Su finalidad es proporcionar un grado de
confianza en que los objetivos se cumplirán, que los estados financieros son correctos y
que las leyes y regulaciones se obedecen. Incluye componentes interconectados, como:
Entorno de control
Evaluación de riesgos
Actividades de control
Información y comunicación
Supervisión
Varios autores en los últimos años han enfatizado que el control interno debe
percibirse como parte de un proceso dinámico y preventivo y no solo como un conjunto
estático de reglas. Esto es especialmente relevante porque los desafíos actuales de la
digitalización, la transparencia y la gestión de riesgos exigen acción innovadora y
flexibilidad.
Que es el control Interno
Así lo afirma (Consultores, 2023) “el control interno puede definirse como un
sistema de procedimientos y prácticas establecidos por la dirección de una empresa para
mantener el orden y salvaguardar sus activos, verificar la exactitud y fiabilidad de la
información financiera y operativa; así como garantizar el cumplimiento de las leyes y
regulaciones aplicables.”
“Es el procedimiento que se incorpora a los procesos dirigidos por la gerencia,
los directivos y el equipo de una compañía, que al implementarlo ofrece garantía de los
objetivos. (Limones & Cedeño, 2020, p. 25)”.
“Preservar la seguridad a un nivel razonable, considerando el costo que la
empresa aporta para el control, el cual coincide con el beneficio que proporciona;
considerando los riesgos que la empresa puede tener en que el personal se involucre en
la planificación de frauds” (Limones & Cedeño, 2020, p. 25).
FIGURA 1 GARANTÍA DEL CONTROL INTERNO
Seguridad del
control interno
Eficiencia y
Proteccion de
efectividad en
recursos
las operaciones
Implementación
Seguridad de
de las leyes y
los datos
regulaciones
financieros
pertinentes
Objetivos de control interno
Según Auditool (2023), el marco COSO 2013 es una de las principales guías o
referencias internacionales en el ámbito del control interno que se divide en tres grandes
objetivos: operaciones, información y cumplimiento. La estructura de esta
categorización no solo favorece a las organizaciones a organizar las distintas fases del
sistema de control interno, sino que orienta también a las organizaciones a la gestión de
riesgos, a mejorar los sistemas de procesos operativos y por último, a proporcionar más
transparencia a la gestión. A continuación, exponemos detalladamente los objetivos
indicados.
Objetivos de operaciones
Buscan garantizar que los procesos sean eficientes y eficaces y protejan los
recursos institucionales y contribuyan con el logro de los planes estratégicos se
relacionan correcta utilización de los activos, la prevención del fraude y mejora
continua de los procedimientos.
Objetivos de informes
Los objetivos de los informes se orientan hacia la obtención de una información
financiera y no financiera fiable, que sea a la vez oportuna y transparente, para la
dirección interna de la entidad o de la organización, así como para los distintos usuarios
externos de ésta. Los controles internos que se implementan tienen como propósito
lograr que los datos sean correctos y estén disponibles cuando sea necesario, de forma
que la información circule correctamente por el sistema.
Este nivel de fiabilidad permite no solo que la entidad adopte decisiones bien
fundamentadas, sino que también hace frente a unas expectativas y exigencias de partes
interesadas externas (inversores, organismos reguladores, etc.) En cuanto a los controles
más extendidos, se encuentran: los procedimientos de conciliación; las revisiones
periódicas de los estados financieros; o los sistemas de seguridad de la información,
todos los cuales están orientados a mantener la integridad de los datos y la transparencia
de los procesos contables y administrativos.
Objetivos de cumplimiento
Los objetivos relacionados con el cumplimiento se basan en la observación de la
legislación, la normativa y las políticas internas establecidas y los controles internos que
acompañan a dicha categoría tienen el objetivo de prevenir situaciones ilegales o
irregulares que darían lugar a sanciones o multas o presentaría una situación legal
arriesgada que causaría implícitamente un daño grave a la reputación de la empresa. Por
lo tanto, las actuaciones de cumplimiento abarcan desde la comprobación de la
legislación vigente o reciente hasta la capacitación del personal en prácticas éticas o el
control de cumplimiento de las regulaciones específicas de los sectores.
Implementación de controles efectivos
La correcta implantación de los controles internos comienza con una clara
apreciación de los objetivos. Las organizaciones deberían:
Evaluar sus riesgos: Identificar y estudiar los riesgos que pudieran estar
asociados a cada una de las áreas de las que se habló anteriormente.
Diseñar controles acordes: Desarrollar mecanismos que sean pertinentes
conforme a la naturaleza y el tamaño del negocio.
Fiscalizar y revisar: Determinar procesos de revisión que permitan
continuamente verificar la eficacia de los mismos, así como también implementar
cambios o modificaciones cuando se haya vuelto pertinente.
La categorización de los objetivos del control interno en operaciones, en
informes y en cumplimiento pone a las organizaciones en una buena situación para
poder desarrollar un sistema interno que sea robusto a la vez que se adapta a sus
necesidades. Enfocándose en los tres objetivos destacados, las organizaciones pueden
asegurar que sus operaciones sean eficaces, su información sea veraz y sigan las
normativas por cumplir, lo que a su vez les permitiría tener éxito en el desarrollo de sus
metas estratégicas y operativas.
Atributos del Control Interno
Las características que posee el control interno hacen que éste pueda ser
aplicado en cualquier organización sea de un tipo, de otro o una mezcla de las
anteriores, ya que puede ser aplicado en pequeñas, medianas o grandes organizaciones;
públicas o privadas, de las mismas cabe subrayar las siguientes:
Su carácter integral, ya que influye en todas las áreas de la organización.
Su dinamismo, pues se ajusta con flexibilidad a los cambios a través de
canales efectivos de comunicación e información.
Su capacidad de adaptarse a las necesidades específicas de cada entidad.
Su relevancia para el cumplimiento de los objetivos estratégicos.
La contribución a mejorar el desempeño del personal.
El incremento de la confianza de la alta dirección en la gestión.
La eliminación de controles innecesarios, favoreciendo la eficiencia.
(Auditool, 2023)
Clasificación del control interno
Control interno Administrativo
El control interno administrativo abarca el diseño de la estructura organizativa,
la jerarquía y sus procedimientos que devienen necesarios para que puedan llevarse a
cabo, dentro de la entidad, los procesos de toma de decisiones. A través de políticas,
normas y programas predefinidos, la dirección autoriza y supervisa el desarrollo de las
operaciones, manteniendo su desarrollo vinculada a los objetivos estratégicos acordados
de antemano. En este sentido, se encuentra muy relacionado con la eficiencia y con la
efectividad de tipo operativo, ya que trata de optimizar los recursos, reducir los riesgos
operativos y garantizar que la gestión se adapte a las pautas institucionales.
Control interno Contable
El control interno contable, por su parte, hace referencia a los mecanismos
puestos en marcha para regular y seguir los desarrollos relacionados con la información
contable. Su finalidad última es la de cuidar la fiabilidad, la integridad y la puntualidad
de los registros contables, haciendo que los estados financieros puedan retratar
adecuadamente la situación económica que tiene la organización. Ya que mediante la
verificación de la realidad objetiva de los datos se comprueba que los datos financieros
son correctos y pasibles de verificación, el presente control se convierte en un
instrumento muy adecuado para permitir la toma de decisiones informadas sobre por
parte de la gerencia y la obtención de los objetivos institucionales (Copello, 2020)
Riesgos de control interno
Cualquier organización puede ver los eventos que se produzcan o no. Por esto se
presenta los riesgos, los cuales deben ser identificados y tratados. La competitividad de
la empresa va relacionada con la capacidad para identificar eventos o amenazas a
tiempo a las que se establecen debidas los mecanismos de control y/o de información a
tiempo. Por lo tanto, para poder identificarlos, deben ser contados con las herramientas
que puedan garantizar un análisis y la evaluación de los riesgos relacionados con los
procesos y actividades de la organización, de modo que, utilizando procedimientos de
control, supervisar y evaluar sobre los resultados (Carbajal, 2021).
Origen de los riesgos
Los riesgos pueden presentarse en diferentes niveles y son el resultado de
amenazas externas y vulnerabilidades internas. Para poder llevar a cabo un análisis
sobre los mismos hay primero que hacerlo de manera sistemática para reconocer el
impacto que poseen. En este sentido, cualquier situación o evento particular puede ser
valorada, determinando el nivel de riesgo apropiado en función de las particularidades
de la organización y de su contexto.
Tipos de riesgos
Conforme a la teoría de auditoría y control interno, los riesgos fundamentales se
agrupan en tres categorías principales:
Riesgo inherente: “Es aquel que atañe a la misma naturaleza del negocio o
actividad económica de la empresa, independientemente de los sistemas de control que
se apliquen, puesto que este tipo de riesgo proviene de los factores como la complejidad
o el volumen de las operaciones, la variedad de productos o servicios, la calidad del
recurso humano y el grado de decisiones gerenciales.” (Narváez y Erazo, 2020, p. 54).
Riesgo de control: Es aquel que presenta correlación directa los sistemas de
control interno que se apliquen. Nace en la medida que tales controles son inadecuados,
insuficientes o no tienen la capacidad de detectar irregularidades a tiempo. Por ello,
resulta fundamental que la administración realice un proceso de revisión, verificación y
ajuste constante de los procedimientos internos, siendo los sistemas de información,
contabilidad y control las áreas de mayor énfasis.
Riesgo de detección: Este riesgo se encuentra directamente relacionado con la
actuación que realiza el auditor, en este sentido suponer que el riesgo de detección, se
entiende como no haber encontrado errores o anomalías durante el procedimiento de
auditoría en acción de ejecución. La responsabilidad de disminuir dicho riesgo coincide
con el trabajo que realiza el equipo auditor, de donde se extrae la importancia de una
adecuada planificación de su trabajo y ejecución como forma de reducir, a su vez, el
riesgo inherente y el riesgo de control y así garantizar el grado de confianza que se
puede permitir en los resultados de la auditoría.
Análisis interno
El análisis interno mantiene la evaluación de los recursos, capacidades y
procesos de la propia organización, conectando estos aspectos con un objetivo de
detección de aquellas fortalezas y debilidades. Este estudio presenta una amplitud
bastante notable, ya que no se fiscaliza únicamente la estructura de los gobiernos y de
los procedimientos de la gestión, sino elementos como la solidez financiera, el nivel de
tecnología, el capital humano o la cultura de la organización. De este modo, la
organización logra una mejor percepción de sus ventajas competitivas y de aquellos
ámbitos que deben mejorarse o reforzarse.
Por el contrario, el análisis interno es un insumo básico para la planificación
estratégica de la organización, puesto que ofrece información a través de la cual la
organización puede actuar en el proceso de la toma de decisiones. Instrumentos como la
cadena de valor, evaluación de los recursos internos de la organización servirían para
explicar las formas en que se dan las ventajas competitivas y cuáles serían los elementos
que podrían restringirla. En este sentido, el análisis interno no solo dibuja un estado
actual de la empresa, sino que también establece un conjunto de indicios de actividad
que favorecerían la generación de estrategias a partir de su estado actual (Carbajal,
2021).
Análisis externo
El análisis externo se centra en los elementos del entorno que pueden afectar la
organización, ya sea porque pueden ofrecerle oportunidades de crecer o porque pueden
presentarle amenazas a la estabilidad de la misma. Este proceso está relacionado con la
evaluación de los factores económicos, políticos, sociales, tecnológicos,
medioambientales, normativos, el comportamiento de la competencia y las condiciones
del mercado. De este diagnóstico, permite a la empresa predecir los cambios en la
situación como respuesta ante los riesgos externos a este tipo de análisis.
Además, este tipo de análisis es fundamental para desarrollar estrategias que le
permitan adaptarse al entorno e incrementar la competitividad. Herramientas como el
modelo PESTEL o las cinco fuerzas de Porter son útiles para poder identificar las
tendencias que existen dentro del sector, presiones y dinámicas de este sector que
impactan en la gestión empresarial. Por tanto, el análisis externo permite a la
organización maximizar las oportunidades y establecer medidas ante las posibles
amenazas.
FIGURA 2 COMPONENTES DEL CONTROL INTERNO
Componentes del control
interno
Ambiente de control de influye
Evaluar riesgos mecanismos
en la concientización del
para identificar la evaluación
personal en los procesos del de los riesgos.
control.
Actividades de control donde
Información y comunicación
toda acción, Norma y
para que el personal pueda
Procedimiento asegura el
intercambiar información.
cumplimiento de las políticas
Desarrollo, gestión y control
de la empresa para afrontar a
de toda operación
los riesgos identificados.
Supervisar y evaluar la
calidad de control y si opera
de correctamente.
MATRIZ COMPARATIVA COSO
Versión Orden cronológico Premisa Objetivos Componentes Adicional
1992 • lnternal Control -lntegrated Framework
Define un marco conceptual de
control interno estableciendo una
definición común del control Ambiente de Control Permite dar soporte a las
interno que responda a Evaluación de Riesgos actividades de planificación
Operaciones
COSO I necesidades, mejor la calidad de Actividades de Control estratégica y control interno,
Información financiera
la información, normas y el control Información y fomenta que la gestión de riesgos
Cumplimiento
interno. unifica comunicación pase a formar parte de la cultura de
criterios y facilita modelos de otras Monitoreo grupo.
empresas para evaluar el control
interno.
2004 • Enterprise RIsk Management •
lntegrated Framework
Ambiente de Control
Establecimiento de
El nuevo marco amplia la visión
Objetivos Los 8 componentes del COSO II
del riesgo a eventos negativos o
Estratégicos Identificación de Eventos están interrelacionados entre sí y
positivos, a amenazas u
Operaciones Evaluación de Riesgos están alineados con los 4 objetivos
COSO ll oportunidades; a la localización de
Informes Respuestas a los Riesgos donde se considera las actividades
un nivel de tolerancia al riesgo, así
Cumplimiento Actividades de Control en todos los niveles de la
como al manejo de estos eventos
Información y organización.
mediante portafolios de riesgo.
comunicación
Monitoreo
2013 • Internal Control · lntegrated Framework
Codificación de principio y puntos de
enfoque con aplicación internacional
La ampliación del año 2014
Ambiente de Control para el desarrollo y evaluación de la
permitió corregir aspectos del
Evaluación de Riesgos eficacia del
marco original. no imitándose a Operaciones
Actividades de Control sistema de control interno basado
COSO III fiabilidad de la información Reporte
Información y en 17 principios. Lo cual el COSO
financiera, sino que debía darse Cumplimiento
comunicación III se aplicó en nuestro proyecto
cavidad a todo tipo de
Actividades de Supervisión de titulación basado en todos los
información.
componentes mencionados para
los cuestionarios.
2017. Enterprise Risk Management
lntegrating with Strategy and Performance
Abordas evolución de la gestión Se establece un apetito de Gobernanza y Cultura
Codificación de
de riesgos empresariales y la riesgo y se alinea con la Estrategia y fijación de
principios y puntos de enfoque con
necesidad de las organizaciones estrategia: los objetivos objetivos
evolución de la gestión de riesgos
COSO IV de mejorar su enfoque de gestión comerciales ponen en práctica Funcionamiento
empresariales y mejorar
de riesgos para satisfacer las la estrategia y sirven de base Análisis y revisión
su enfoque de gestión de riesgos
demandas de un entorno para identificar. evaluar y Información,
basado en 20 principios.
empresarial evolución. responder al riesgo. comunicación y reporte
COSO I
Definición
El informe COSO I fue desarrollado con el propósito de asistir a las
organizaciones en la evaluación y optimización de sus sistemas de control interno. Este
documento ofrece un modelo que les permite valorar dichos sistemas y establece una
definición común del término “control interno”. Según COSO, el Control Interno se
define como un proceso implementado por la dirección y el personal de la entidad,
diseñado para ofrecer un nivel razonable de seguridad respecto al cumplimiento de
objetivos en las siguientes áreas:
Eficiencia y eficacia operativa
Fiabilidad de la información financiera
Cumplimiento de leyes, normativas y regulaciones aplicables
El Comité de Organizaciones Patrocinadoras de la Comisión Treadway en
Estados Unidos, a través del documento titulado “Control Interno - Marco Integrado”,
conocido comúnmente como el Modelo de Control COSO, amplía esta definición al
señalar que es:
Un proceso llevado a cabo por la Junta Directiva, la Administración y otros
empleados destinado a proporcionar aseguramiento razonable sobre el logro de los
objetivos.
De este modo, se comprende que el control interno abarca a las personas y se
encuentra presente en todos los sistemas, procesos, funciones o actividades, no debe ser
visto como algo separado, tal como podría interpretarse teóricamente desde los
principios administrativos que indican que la administración organiza, planifica, dirige y
controla.
Componentes del COSO I
El informe del COSO I representan los elementos básicos e interrelacionados
que conforman el sistema de control interno de una organización. Se dividen en cinco:
el ambiente de control, que establece la cultura ética y de responsabilidad; la evaluación
de riesgos, que identifica y analiza los eventos que pueden afectar los objetivos; las
actividades de control, que son las políticas y procedimientos diseñados para mitigar
riesgos; la información y comunicación, que asegura la transmisión oportuna y
confiable de datos relevantes; y el monitoreo, que permite verificar de manera continua
o periódica que los controles funcionen y se ajusten a los cambios del entorno.
(Auditool, 2023)
FIGURA 3.
COMPONENTES PERTENECIENTES DEL COSO I
COSO II
Definición
Es un proceso llevado a cabo por el consejo de administración de una entidad, su
dirección y el personal restante, que se aplica a la formulación de estrategias en toda la
organización. Este proceso tiene como objetivo identificar posibles eventos que
pudieran impactar a la entidad, gestionar los riesgos dentro de los límites aceptables y
ofrecer una seguridad razonable para alcanzar los objetivos establecidos. La definición
abarca los siguientes elementos clave de la gestión del riesgo corporativo:
Es un proceso continuo que se extiende por toda la entidad.
Involucra al personal en todos los niveles organizacionales.
Está diseñado para detectar eventos potenciales que, si suceden, podrían
afectar a la entidad y para manejar los riesgos dentro del nivel de riesgo
aceptado.
Proporciona una seguridad razonable al consejo de administración y a la
dirección de la organización.
Se orienta hacia el cumplimiento de objetivos clasificados en categorías
distintas, aunque con posibilidad de solapamiento. (Auditool, 2023)
Componentes
Los elementos que componen el modelo COSO II se hallan íntimamente
interrelacionados y se organizan de tal forma que componen un sistema conjunto de
control y gestión del riesgo. La ejecución adecuada de este marco necesita la
participación activa del directorio y la gerencia y de todo el personal de la organización,
que debe llevar a cabo los procesos en todos los niveles con un enfoque coordinado.
FIGURA 4
COMPONENTES DEL COSO II
Ambiente de control
El entorno interno de la compañía constituye la base de la que depende el resto
de elementos y tiene un efecto importante en la fijación de leyes y estrategias. En este
sentido, la dirección determina su filosofía sobre gestión del riesgo, en función de su
cultura organizacional y de su tolerancia al riesgo. Este entorno es el fundamento de los
demás componentes del ERM y aporta disciplina y estructura. Ayuda, además, a que los
empleados desarrollen un nivel de consciencia sobre riesgos potenciales en la
organización.
Establecimiento de objetivos
Los objetivos se deben establecer antes que la dirección de la empresa mida
posibles eventos que puedan interferir en su consecución, dichos objetivos tienen que
estar en consonancia con la estrategia de la compañía y alineados con la misión y la
visión. La alineación es de suma importancia para que la empresa pueda manejar
riesgos, evaluar eventos, medir los riesgos y formular respuestas ante ellos. La
compañía tiene que contar con objetivos para dar soporte a su misión y su visión y debe
ser siempre consciente de que siempre que se tome una decisión habrá un riesgo que se
deberá gestionar.
Identificación de Eventos
Como la incertidumbre es ley, es importante identificar cuáles son los factores
externos (económicos, políticos, sociales, etc.) e internos (infraestructura, personal,
procesos, tecnología, etc.) que pueden afectar al logro de los objetivos de la empresa.
Por lo tanto, determinar los eventos, ya sean estos eventos negativos (que son riesgos) o
positivos (que son oportunidades o que pueden mitigar riesgos) es imprescindible para
que la compañía esté en condiciones de enfrentarlos de una forma adecuada. La
identificación permite también determinar si eventos son oportunidades o riesgos y así
gestionarlos de forma efectiva.
Evaluación de Riesgos
Para determinar cómo ciertos eventos pueden impactar el logro de los objetivos
establecidos por la dirección, es necesario evaluar tanto su impacto económico como su
probabilidad de ocurrencia desde una doble perspectiva. Esta evaluación requiere una
adecuada combinación de técnicas cuantitativas y cualitativas enfocándose inicialmente
en el riesgo inherente seguido del riesgo residual.
Respuesta al Riesgo
Los elementos del modelo COSO II tienen una relación directa los unos con los
otros constituyendo un sistema de gestión del riesgo integrado. Su correcta aplicación
requiere del participar activamente del directorio, de la alta dirección y del resto del
personal que tiene que llevar a cabo los procesos de control en un marco de involucrar a
todos los niveles de la organización.
Figura 4
Componentes del COSO II
Ambiente de control
El entorno interno de la entidad representa la base sobre la que se apoya la
consecución de los otros elementos y tiene una gran influencia en la forma de establecer
objetivos y estrategias. En este sentido, la dirección determina su filosofía de gestión de
riesgos a partir de su cultura y tolerancia al riesgo. Este entorno funciona de modo que
resulta la base para los otros componentes del ERM, asegurando la obligatoriedad de la
estructura. Además, contribuye a que los trabajadores desarrollen una conciencia sobre
los riesgos potenciales que pueden aparecer dentro de la entidad.
Establecimiento de objetivos
Deberán existir los objetivos antes de que la dirección determine los eventos que
pudieran dificultar la consecución de los mismos. Para esta misma dirección es
impostergable definir los mismos objetivos con miras a la estrategia básica, así como a
la misión y la visión. Esto es fundamental para que la empresa quiera anticipar los
riesgos, reconocer los eventos que puedan ser relevantes, evaluarlos y hacer frente a
ellos. La entidad debe tener metas específicas que respalden su misión y visión,
conociendo siempre que cada decisión que tome tendrá su riesgo a llevar hasta que esta
sea gestionada.
Identificación de Eventos
Como hay incertidumbre, debe tenerse en cuenta las circunstancias exteriores
(económicos, políticos, sociales) e interiores (infraestructura, personal, procesos,
tecnología) que pueden afectar que se logren los objetivos de la empresa. Por ello, es
necesario y conveniente identificar tales acontecimientos, ya sean ellos negativos (en
forma de riesgos) o positivos (en forma de oportunidades o en forma de riesgos
mitigadores), para que la empresa esté preparada para superar con eficacia los
acontecimientos. La identificación permite diagnosticar si los acontecimientos
detectados son oportunidades o riesgos, con la finalidad de gestionar los eventos de
forma adecuada
Evaluación de Riesgos
Para determinar de qué forma determinados acontecimientos pueden impactar el
logro de los objetivos que la dirección se ha marcado, será necesario evaluar de qué
forma, en una doble dirección, su impacto económico y su probabilidad de ocurrencia.
Para dicha evaluación se requerirá una correcta combinación de técnicas cuantitativas y
cualitativas, aunque inicialmente se debe centrar la atención en el riesgo inherente, y
más tarde en la residual.
Respuesta al Riesgo
La dirección debe elegir entre diversas respuestas: evitarlo, aceptarlo, reducirlo o
compartirlo. Las acciones deben alinearse con las tolerancias al riesgo aceptadas por la
entidad. Una vez seleccionada la respuesta más apropiada para cada situación particular,
será necesario reevaluar el riesgo residual. Tras esta evaluación inicial del riesgo, la
gerencia identificará posibles respuestas según las necesidades empresariales:
Evitar: discontinuar actividades generadoras de riesgo.
Reducir: minimizar el impacto o probabilidad de ocurrencia.
Compartir: transferir parte del riesgo a terceros.
Aceptar: no realizar acciones para modificar el impacto ni probabilidad del
riesgo.
Actividades de Control
Se refieren a las políticas y procedimientos necesarios para garantizar una
respuesta eficaz frente a los riesgos identificados. Estas actividades deben
implementarse en toda la organización abarcando todos sus niveles y funciones.
Tipos de actividades de control:
Preventivas
Detectivas
Manuales
Computarizadas
Controles gerenciales
Información y Comunicación
Es imprescindible contar con información adecuada a todos los niveles
organizativos para facilitar una correcta identificación, evaluación y respuesta ante
riesgos que permitan alcanzar los objetivos empresariales. Para asegurar el
funcionamiento efectivo del ERM también se requiere un adecuado manejo tanto de
datos actuales como históricos mediante sistemas informáticos apropiados. La
comunicación efectiva es vital e involucra no solo flujos internos sino también
conexiones con clientes, proveedores reguladores y accionistas. (La web del Auditor,
2009)
Monitoreo de Actividades
La supervisión integral del manejo corporativo del riesgo incluye realizar ajustes
cuando sea necesario mediante actividades continuas por parte de la dirección o
evaluaciones independientes; ambas son válidas simultáneamente. El monitoreo implica
asignación clara de roles y responsabilidades donde todo personal tiene algún grado
relevante en la administración del riesgo: directores, gerentes oficiales responsables del
riesgo e integrantes adicionales de la organización.
El monitoreo asegura una administración efectiva continua a lo largo del tiempo
garantizando así el correcto funcionamiento integral de todos sus componentes; puede
medirse mediante:
Actividades permanentes.
Evaluaciones específicas.
COSO III
El Marco COSO 2013 constituye una actualización del modelo de 1992. Se
organiza en cinco componentes y diecisiete principios que permiten una evaluación más
precisa de los sistemas de control interno. El marco se ha convertido en una referencia
global que permite a las organizaciones alcanzar objetivos estratégicos al mismo tiempo
que cumplen con requisitos regulatorios y fortalecen su resiliencia frente a riesgos.
Objetivos
En mayo de 2013 el Comité COSO publicó la actualización del Marco Integrado
de Control Interno, cuyos objetivos son:
Aclarar los requerimientos del control interno.
Actualizar el contexto de la aplicación del control interno a muchos cambios
en las empresas y ambientes operativos.
Ampliar su aplicación al expandir los objetivos operativos y de emisión de
informes. Este nuevo Marco Integrado permite una mayor cobertura de los riesgos a los
que se enfrentan actualmente las organizaciones.
Componentes
Este sistema de control interno se conforma por cinco componentes
interrelacionados, que a su vez se encuentran muy vinculados a los componentes de las
medidas estratégicas y operativas de la empresa. Hablamos de los componentes de
entorno de control, evaluación de riesgos, actividades de control, información y
comunicación, y monitoreo o supervisión. Un entorno de control estructurado y con una
metodología sistemática para la evaluación de riesgos favorece establecer bases sólidas
para la gestión. Igualmente, contar con un sistema que favorezca la obtención y difusión
de información oportuna y fiable; contar con un procedimiento de monitoreo, todo ello
va a facilitar la toma de decisiones y aumenta la transparencia.
FIGURA 5
COMPONENTES DEL COSO III
FIGURA 6 COMPONENTES DEL COSO III
Componentes y principios
Componentes Principios
Entorno de Control Principio 1: Demuestra compromiso con la
integridad y los valores éticos.
Principio 2: Ejerce responsabilidad de
supervisión.
Principio 3: Establece estructura, autoridad, y
responsabilidad.
Principio 4: Demuestra compromiso para la
competencia.
Principio 5: Hace cumplir con las
responsabilidades.
Evaluación de Riesgos Principio 6: Especifica objetivos relevantes
Principio 7: Identifica y analiza los riesgos
Principio 8: Evalúa el riesgo de fraude
Principio 9: Identifica y analiza cambios
importantes
Actividades de control Principio 10: Selecciona y desarrolla
actividades de control
Principio 11: Selecciona y desarrolla controles
generales sobre tecnología.
Principio 12: Se implementa a través de
políticas y procedimientos
Información y comunicación Principio 13: Usa información relevante
Principio 14: Comunica internamente
Principio 15: Comunica externamente
Actividades de Monitoreo – Supervisión Principio 16: Conduce evaluaciones continuas
y/o independientes
Principio 17: Evalúa y comunica deficiencia
2.2 Marco Conceptual
2.2.1. Control Interno
“Es un proceso implementado por el consejo de administración, la gerencia y el
personal de una organización, que tiene como objetivo proporcionar una seguridad
razonable en relación con el cumplimiento de metas en una empresa” (Pincay, 2025)
2.2.2. Auditoría
“La auditoría es un examen especial realizado con varios propósitos uno de
ellos es realizar una inspección o verificación de los valores presentados en los estados
financieros de las empresas, se comprueba la veracidad de los valores correspondientes
al ejercicio de la empresa” (Auditool, 2023).
2.2.3. Producto interno bruto
“Es el valor monetario total de todos los bienes y servicios finales producidos
dentro de un país durante un período específico, generalmente un año” (Ecuador, 2021).
2.2.4. Análisis Interno
“Se centra en evaluar los recursos, capacidades y procesos internos de la
entidad” (Auditool, 2023).
2.2.5. Análisis Externo
“Examina factores externos que impactan la operación
organizacional”(Auditool, 2023).
2.2.6. Gobierno Corporativo
“Constituye un conjunto de normas, prácticas y procesos destinados a dirigir y
controlar una organización, asegurando transparencia y protección para los intereses de
las partes interesadas” (Auditool, 2023).
2.2.7. Gestión de riesgos.
“Proceso sistemático para identificar, evaluar y responder a riesgos que afectan
los objetivos estratégicos. COSO ERM amplía el control interno hacia un enfoque
integral de riesgos” (Auditool, 2023).
2.2.8. Fraude Corporativo
“Son acciones intencionadas realizadas con el fin de obtener beneficios
indebidos. El control interno debe reducir los riesgos asociados al fraude mediante la
segregación de funciones, auditorías independientes y controles tecnológicos”
(Auditool, 2023).
2.2.9. Inflación
“La inflación es el incremento sostenido y generalizado de los precios de bienes
y servicios en una economía durante un período de tiempo determinado. No se trata de
un aumento puntual o aislado en ciertos productos, sino de un fenómeno que afecta de
manera global al nivel de precios, reduciendo el poder adquisitivo de la moneda. En
otras palabras, con la misma cantidad de dinero se pueden comprar menos bienes y
servicios a medida que los precios suben” (MUNDO, 2023).
2.2.10. Inflación de demanda:
“Ocurre cuando la demanda total de bienes y servicios excede la capacidad
productiva de la economía”. (MUNDO, 2023)
2.2.11. Inflación de costos:
“Se presenta cuando los costos de producción (como salarios, materias primas,
energía y transporte) aumentan, lo que lleva a las empresas a trasladar estos incrementos
al precio final” (MUNDO, 2023).
2.2.12. Inflación estructural:
“Está relacionada con rigideces en los mercados, problemas de productividad o
distorsiones en la distribución de recursos” (MUNDO, 2023).
2.2.13. Sistema
“Son herramientas digitales que ayudan a gestionar procesos de una empresa
como contabilidad, inventarios, recursos humanos, compras y facturación” (Pincay,
2025).
2.2.14. Facturación
“Es la elaboración de facturas donde se detallan los productos o servicios,
cantidades, precios y datos del comprador y vendedor” (Lopez, 2025).
2.2.15. Ingresos
“Los ingresos es todo aquello que una persona o empresa recibe a cambio de
ofrecer un producto, un servicio. Puede ser en dinero pero lo importante que se refleje
en un beneficio o ganancia obternida”. (Lopez, 2025)
2.2.16. Planificación
“La planificación es un proceso importante para la administración ya que
implica establecer objetivos, desarrollar estrategias y asignar recursos para alcanzar
metas especificas” (Quiñónez, 2025).
2.2.17. Venta
“ Es la transferencia de un producto o servicio por un precio, visto tanto como
un proceso de intercambio de valor que identifica y satisface las necesidades del cliente,
como una función estratégica de marketing enfocada en el cliente” (Lopez, 2025).
2.2.18. Nivel de riesgo
“Es un proceso que clasifica al riesgo en alto, moderado, bajo, basado en la
probabilidad que ocurran errores en los controles de una empresa, se evalua para
prevenir los fraudes y una evaluación inadecuada puede ser consecuencia de controles
mal diseñados, implementados o monitoreados” (Auditool, 2023).
2.2.19. Nivel de confianza
“El nivel de confianza se refiere al nivel de seguridad con la que miden los
controles de una empresa para alcanzar sus objetivos” (Auditool, 2023).
2.2.20 Organización
“La organización es el proceso mediante el cual los gerentes ordenan el caos,
resuelven conflictos y establecen un ambiente de trabajo satisfactorio” (Drucker, 2021).
2.2.21 Proceso
“La serie estructurada de actividades que alinean a las personas, las tareas y la
tecnología para lograr objetivos estratégicos, siendo la columna vertebral de la
consistencia, la calidad y la escalabilidad” (Ware, 2025).
2.2.22 Desempleo
“El desempleo es la situación donde una persona busca activamente un empleo,
pero no lo encuentra, se considera un indicador clave de la salud de la economía. La
medida mas utilizada es la tasa de desempleo.” (Hayes, 2025).
2.2.23 Tasas de Interés
“Las tasas de interés son el precio de pedir dinero prestado a lo largo del tiempo
y es la forma en la que los bancos obtienen su dinero” (Hayes, 2025).
2.2.24 Hallazgo
“Es el resultado de la evidencia que revela una deficiencia en la condición actúal
en comparación con un criterio establecido”. (Auditool, 2023).
2.2.25 Compra
“La compra es un proceso estratégico de adquisición de bienes y servicios que se
enfocan en la gestión de la cadena de un suministro, la optimización de costos y la
creación de valor para la empresa” (Hayes, 2025).
2.3 Marco Legal
Constitución de la República del Ecuador
Ley Orgánica del Régimen Tributario
Interno
Reglamento de la Ley Orgánica del
Régimen Tributario Interno
Normas Internaciones de Información
Financiera
Normas Internacionales de Contabilidad
1. Ámbito Tributario
Ley Orgánica de Régimen Tributario Interno (LRTI)
Establece las regulaciones para los principales impuestos en el país. Las
empresas tienen la obligación de pagar el Impuesto a la Renta, declarar y recaudar el
IVA, realizar retenciones en la fuente y mantener una contabilidad formal. También
determina los plazos para la presentación de declaraciones, las sanciones por
incumplimientos y beneficios tributarios específicos. Su objetivo es garantizar que las
empresas contribuyan al financiamiento del Estado según su capacidad económica.
Código Tributario
Funciona como la norma fundamental que regula las interacciones entre los
contribuyentes y el Estado. Define principios de legalidad, proporcionalidad y equidad
en materia tributaria, además de regular procedimientos relacionados con la
determinación, recaudación, prescripción, recursos administrativos y sanciones
tributarias. Para las empresas, es esencial ya que establece las facultades del SRI y
proporciona herramientas de defensa ante auditorías o glosas.
2. Ámbito Contable
Normas Internacionales de Información Financiera (NIIF y NIIF para PYMES)
Representan el marco contable adoptado en Ecuador con el propósito de
estandarizar la elaboración y presentación de estados financieros para que sean
comparables, transparentes y útiles para inversores, reguladores y otros interesados.
Exigen a las empresas revelar información adecuada sobre su situación financiera y
resultados. Para pequeñas y medianas empresas se aplica una versión simplificada
conocida como NIIF para PYMES.
Superintendencia de Compañías, Valores y Seguros (SCVS)
Emite resoluciones que especifican cómo deben presentarse los balances, notas a
los estados financieros, auditorías externas obligatorias y cumplimiento de las NIIF.
Además, supervisa a las compañías registradas en Ecuador e impone sanciones por
incumplimiento contable.
3. Ámbito Administrativo / Societario
Ley de Compañías
Regula la creación, operación y disolución de sociedades mercantiles en
Ecuador. Define diferentes tipos de sociedades (como Cía. Ltda., S.A., etc.), así como
responsabilidades para administradores y accionistas; regula convocatorias a juntas,
auditorías obligatorias y procesos de liquidación. Su finalidad es proporcionar seguridad
jurídica en operaciones societarias mientras protege tanto a socios como a terceros.
Código de Comercio
Complementa la Ley de Compañías al regular actos mercantiles, contratos
comerciales (incluyendo compraventas, letras de cambio, cheques y pagarés), además
de establecer derechos y obligaciones para comerciantes.
4. Ámbito Laboral y Seguridad Social (empleados)
Código de Trabajo
Es la norma principal que rige la relación entre empleadores y trabajadores
estableciendo derechos y deberes mutuos. Regula contratos laborales (tales como fijo e
indefinido), jornadas laborales, descansos remunerados, vacaciones, utilidades e
indemnizaciones por despidos. Su propósito es proteger los derechos del trabajador
equilibrándolos con las necesidades del empleador.
Ley de Seguridad Social (IESS)
Obliga a las empresas a afiliar a sus empleados al sistema correspondiente así
como a realizar aportes tanto patronales como personales. El IESS ofrece servicios
médicos, pensiones por jubilación o cesantía entre otros beneficios; lo cual implica
costos adicionales laborales para las empresas junto con responsabilidades mensuales
reportadas.
Ley de Prevención de Riesgos Laborales (dentro normativa sobre seguridad
laboral)
Establece requisitos para implementar políticas preventivas en el lugar trabajo
tales como capacitación laboral adecuada así como dotar equipos imprescindibles para
protección personal junto con informes sobre accidentes ocurridos; buscando disminuir
riesgos asociados con accidentes o enfermedades laborales.
Ley Orgánica del Servicio Público (LOSEP)
Regula relaciones laborales dentro del sector público; aunque no se aplica
directamente a empresas privadas resulta relevante cuando estas contratan o celebran
convenios con entidades estatales.
5. Ámbito Complementario
Ley Orgánica de Protección de Datos Personales (2021)
Regula el tratamiento adecuado e uso información relacionada con clientes
proveedores u empleados; exigiendo implementación por parte empresaria políticas
respecto privacidad además medidas necesarias para garantizar derechos sobre datos
personales recogidos.
Ley del Mercado de Valores
Regula acciones realizadas por compañías involucradas en mercado bursátil así
como emisores correspondientes; exige informes provenientes auditoría externa además
cumplimiento normas relacionadas transparencia financiera.
Normativa ambiental (Ley Gestión Ambiental junto sus reglamentos)
Exige cumplimiento por parte empresaria estándares ambientales establecidos
así como permisos necesarios auditores externos; su aplicación varía dependiendo del
sector empresarial involucrado.