Sox implementación
Tabla de contenido
Introducción........................................................................................................................2
1. Evaluación de alcance mediante el enfoque top-down .....................................2
1.1. Determinación de materialidad ..................................................................... 3
1.2. Identificación de cuentas significativas, revelaciones y procesos de
negocio........................................................................................................................... 5
1.3. Análisis cualitativo..............................................................................................7
1.4. Evaluación del riesgo general y nivel de documentación requerido ....... 11
2. Otras consideraciones importantes antes de definir el alcance ...................... 12
2.1. Compañías subordinadas, filiales o unidades de negocio........................ 12
2.2. Compañías con posibilidad razonable de error material en los estados
financieros .................................................................................................................... 14
2.3. Organizaciones de servicio ............................................................................ 16
2.4. Sistemas de información relevantes para la evaluación .......................... 18
3. Definición de alcance y preparación de memorando ...................................... 19
Glosario ............................................................................................................................. 21
Referencias ...................................................................................................................... 22
Introducción
En este trayecto se repasarán los lineamientos de la SEC y el PCAOB para lograr
un adecuado aseguramiento de los riesgos sobre el reporte financiero. Se
revisarán las metodologías utilizadas para la determinación del alcance y la
materialidad, las cuentas significativas, los procesos de negocio y las
aplicaciones que los soportan, todo lo cual será objeto de evaluación y
validación del sistema de control interno bajo la Ley Sarbanes-Oxley.
1. Evaluación de alcance mediante el enfoque top-
down
Para definir un adecuado alcance para el programa de cumplimiento de SOX,
la gerencia debe realizar un análisis de lo general a lo particular, tomando un
enfoque basado en riesgos (top-down, risk-based approach), siguiendo lo
indicado por las guías de la SEC y el PCAOB. Esto implica que la definición de
cuentas, procesos y entidades o unidades de negocio que se deben seleccionar
como parte del alcance esté determinada por la materialidad de la
organización, calculada sobre los estados financieros preparados bajo Normas
de Contabilidad e Información Financiera Aceptadas en Colombia,
fundamentadas en las Normas Internacionales de Información Financiera (NIIF),
y el riesgo general y relativo de error en las cuentas y revelaciones relacionadas
con los estados financieros incluidos en el reporte que se envía a la SEC
periódicamente (20F, 10K, 6K, entre otros).
1.1. Determinación de materialidad
La materialidad constituye un eje transversal a la hora de verificar y evaluar
estados financieros, ya que corresponde a un umbral que, a juicio del auditor,
representaría un error material, individual o agregado, en las cifras contenidas
en el informe. Un error material significa que los estados financieros pueden
llevar a los usuarios o stakeholders a tomar una decisión diferente a aquella que
tomarían si dicho error no estuviera presente.
Dicho de otra manera, en caso de encontrar errores u omisiones en el estado
financiero, estos serán evaluados en su conjunto a la luz del umbral establecido
como materialidad; si llegasen a ser iguales o sobrepasar ese monto, serán
considerados como errores materiales y, por tanto, la opinión del auditor debe
incluir de manera expresa esa consideración.
Existen diferentes benchmarks para calcular el nivel de materialidad de los
estados financieros de una organización; la selección dependerá de cuál de
ellos se ajuste más a las características de la entidad, la estacionalidad de sus
ingresos, el sector, e incluso situaciones anormales por las cuales haya pasado
una entidad en los últimos años. Entre los más usados se encuentran la utilidad
neta antes de impuestos, los ingresos totales, los activos totales, las ventas
totales y el capital.
Los montos tomados como base para el cálculo deben estar libres de partidas
de ajuste o transacciones inusuales que hayan sucedido durante los años
incluidos en el análisis (normalmente tres años atrás).
Una vez realizado el análisis para seleccionar la base que se usará, se
determinará el porcentaje que se aplicará para la determinación del umbral de
materialidad.
El porcentaje, al igual que la base, dependerá de ciertos factores que deben
analizarse para determinar cuál se ajusta más a la realidad de las transacciones
económicas del negocio.
De esta manera, en las metodologías usualmente aplicadas por las firmas de
auditoría se encuentran rangos; a continuación, se citan algunos de ellos a modo
de ejemplo:
Tabla 1
Cálculo de materialidad general
Benchmark Rango
Ingresos totales 5% - 10%
Ventas totales 0,5% - 1%
Utilidades netas antes de impuestos 5% - 10%
Capital 1% - 2%
Para la determinación del alcance SOX, la definición de materialidad
comprenderá los dos siguientes conceptos:
• Materialidad general: monto a partir del cual la administración considera
que se genera un error significativo en los estados financieros y, por lo
tanto, se convierte en el marco de referencia de la administración para
clasificar las deficiencias de control que se identifiquen en el programa de
cumplimiento (deficiencias de control, deficiencias significativas o
debilidades materiales).
• Materialidad de planeación: monto determinado anualmente por la
administración para planear y definir el alcance de la evaluación del
ICFR. Corresponde a un porcentaje entre el 50 % y el 75 % de la
materialidad general.
Entre los factores que se deben considerar para determinar el porcentaje a
aplicar se encuentran:
• Nivel de ajustes en las cuentas significativas (registrados y no registrados).
• Resultados de la efectividad de los controles en evaluaciones anteriores.
• Deficiencias de control significativas o debilidades materiales reportadas.
• Resultados de la evaluación de ELC y los ITGC.
• Historial de fraudes presentados.
• Cambios en la estructura funcional de los procesos.
• Cambios en los sistemas de información significativos.
• Cantidad de unidades de negocio o entidades incluidas (cuando se trata
de estados financieros consolidados).
1.2. Identificación de cuentas significativas,
revelaciones y procesos de negocio
La identificación de cuentas significativas se realiza partiendo de los estados
financieros y del análisis de las cuentas y subcuentas que los componen. El
análisis cuantitativo busca determinar en cuáles cuentas existe la posibilidad de
que contengan un error con efecto material en los estados financieros (pueden
presentarse sobreestimaciones o subestimaciones en las cuentas contables).
Como se mencionó en el capítulo anterior, el efecto material en los estados
financieros se traduce en un monto a partir del cual una omisión o error en la
información financiera es considerado significativo. Las cuentas y subcuentas
deben ser clasificadas de acuerdo con el nivel de riesgo que representan,
considerando su materialidad. Para ello, se consideran los siguientes criterios
para su identificación:
Tabla 2
Identificación de cuentas significativas
Nivel de riesgo Condición
Alto Cuentas que estén por encima del monto calculado de
materialidad.
Medio Cuentas que se encuentren entre el monto de
materialidad general y materialidad de planeación.
Bajo Cuentas que estén por debajo de la materialidad de
planeación.
La evaluación de riesgo cuantitativo se realiza con respecto a una cuenta mayor,
cuentas auxiliares y/o a los componentes de una cuenta, de acuerdo con el nivel
de desagregación más adecuado. Adicionalmente, se deben identificar para
cada una de las cuentas los procesos de negocio relacionados, teniendo en
cuenta dónde se inician, procesan y registran las transacciones. Esto permite
agregar las partidas y montos que afectan aquellos procesos que serán
susceptibles de documentación y evaluación de controles.
Por otra parte, una cuenta, subcuenta o proceso de negocio puede ser
considerado significativo si existe la posibilidad de que un riesgo de error
material o fraude se materialice, independientemente de la materialidad de
dicha cuenta, subcuenta o proceso de negocio. Para ello, se debe profundizar
en el concepto de análisis cualitativo.
1.3. Análisis cualitativo
Una vez identificadas las cuentas significativas y los procesos de negocio
relacionados con cada una de ellas, se debe llevar a cabo la evaluación de si
existen riesgos relacionados con el procesamiento de las transacciones. La
evaluación de los factores cualitativos permite determinar el nivel de riesgo en
los procesos relacionados con el ciclo de las transacciones y el nivel de
documentación y pruebas requerido para el cumplimiento del programa SOX.
A continuación, se presentan los factores de riesgo cualitativos que pueden ser
considerados como relevantes para la evaluación de los procesos de negocio,
junto con una guía para la asignación de la puntuación de nivel de riesgo:
Tabla 3
Factores que pueden ser considerados para el análisis cualitativo
11. Factor 12. Descripción 13. Bajo (1) 14. Alto (5)
15. Nivel de 17. Este puntaje 18. Un puntaje 19. Una
juicio y representa de riesgo puntuación
estimacione el grado en bajo se de riesgo
s que la asigna a las alto se
16. (1 - 5) cuenta áreas que asigna a las
requiere un no requieren áreas que
juicio o el juicios o requieren un
uso de tiene un uso juicio
estimacione bajo de sustancial o
s. estimacione dependen
s. en alto
grado del
uso de
estimacione
s.
20. Riesgo / 22. Este puntaje 23. Un puntaje 24. Una
historial del representa de riesgo puntuación
fraude o el grado en bajo se alta se
errores el que la asigna al asigna al
21. (1 - 5) cuenta grupo de grupo de
contable es cuentas, sí cuentas que
susceptible históricame han tenido
de fraude o nte no han historia de
error. presentado registros
hallazgos fraudulentos
(como o errores
hallazgos asociados a
significativos las cuentas.
de la
Auditoría
Interna,
ajustes
debido a
hallazgos
del Auditor
Externo o
reemisión
de estados
financieros),
no tienen
historia de
fraudes y/o
el riesgo
inherente al
fraude es
bajo.
25. Complejida 27. Este puntaje 28. Un puntaje 29. Una
d en la representa de riesgo puntuación
contabilizaci la bajo se alta se
ón y/o complejidad asigna a las asigna a las
revelación y la áreas que áreas en los
26. (1 - 5) frecuencia no tienen cuales los
en los cambios en estándares
cambios de políticas contables
la política contables cambian
contable y y/o para las frecuenteme
los cuales el nte o el
procedimien tratamiento tratamiento
tos contable es contable es
realizados estándar y complejo.
para tiene un
registrar las nivel de
transaccion complejidad
es bajo.
financieras
relacionada
s con esta
cuenta o
revelación.
30. Naturaleza 32. Este puntaje 33. Un puntaje 34. Una
de la representa de riesgo puntuación
Cuenta & el número, bajo se alta se
Cambios tamaño, y asigna al asigna al
31. (1 - 5) homogenei grupo de grupo de
dad de las cuentas con cuentas con
transaccion transaccion pocas
es incluidas es similares, transaccion
en la cada una es, inusuales
agrupación con una y con una
de cuentas, participació participació
así como los n % pequeña n alta en el
cambios en el saldo saldo del
respecto del de la total de la
período cuenta, y cuenta, y
anterior en donde han donde se
las existido han
característic pocos producido
as de la cambios muchos
cuenta o respecto del cambios
revelación. período respecto del
anterior. año
anterior.
35. Nivel de 37. Este puntaje 39. Los grupos 40. Los grupos
automatizac representa de cuentas de cuentas
ión y uso de el nivel en el con un con un
herramienta cual el área puntaje de puntaje de
s de riesgo bajo riesgo alto
informáticas Tecnología son aquellos son aquellos
36. (1 - 5) controla la que están donde uno o
automatizac completame más
ión en los nte componente
procesos de automatiza s (inicio,
las áreas, dos valoración o
así como el (incluyendo cálculo y
riesgo el inicio, cargue en el
asociado al valoración o libro mayor)
uso de cálculo y son
herramienta cargue en el procesados
s no mayor manualment
soportadas general) y e y tienen
por TI para que no se una alta
realizar soportan en dependenci
cálculos y ninguna a en
otros herramienta herramienta
controles informática s de usuario
clave. de usuario final (Excel,
38. final (Excel, Access, ACL,
Access, ACL, etc),
etc). especialmen
te para
cálculos
complejos.
Fuente: PCAOB AS 2201 (s.f.).
Cualitativamente, una cuenta, subcuenta o proceso de negocio puede ser
considerado significativo porque está afectado por riesgos inherentes y/o fraude
que puedan ocasionar errores materiales, sin importar si la cuenta es
cuantitativamente inmaterial.
1.4. Evaluación del riesgo general y nivel de
documentación requerido
Una vez culminados los análisis cuantitativos y cualitativos explicados en los
numerales anteriores, se pasará a determinar el nivel de documentación y
evaluación de los controles para cada proceso identificado como significativo,
partiendo de la determinación del riesgo general, el cual está compuesto por la
suma del riesgo cuantitativo y el riesgo cualitativo.
Tabla 4
Mapa de criticidad de riesgo general
Fuentes: PROINDESA (2020), PCAOB AS 2201 (s.f.).
Con base en la tabla anterior, se puede concluir lo siguiente:
• Los procesos relacionados con cuentas con saldos superiores a la
materialidad deberán contar con la documentación completa del proceso
y la evaluación de todos los controles clave, sin importar el resultado de la
evaluación cualitativa.
• Los procesos relacionados con cuentas con saldos entre la materialidad
de planeación y la materialidad general, para los cuales la evaluación
cualitativa de riesgos es alta, deberán contar con la documentación
completa del proceso y la evaluación de todos los controles clave.
• Los procesos relacionados con cuentas con saldos contables entre la
materialidad de planeación y la materialidad general, para los cuales la
evaluación cualitativa de riesgos es media o baja, deberán contar con la
documentación y evaluación de controles específicos.
• Por último, los procesos relacionados con cuentas con saldos por debajo
de la materialidad de planeación, sin importar el nivel de riesgo de la
evaluación cualitativa, no requerirán documentación de procesos y
controles, y se soportarán en la evaluación de ELC y ITGC. Lo anterior,
excepto cuando la calificación cualitativa esté supeditada a un riesgo de
fraude en el proceso.
2. Otras consideraciones importantes antes de
definir el alcance
2.1. Compañías subordinadas, filiales o unidades de
negocio
Un paso importante antes de concluir el alcance del programa de cumplimiento
con el cual la administración dará cumplimiento a la Ley SOX es identificar las
compañías, negocios o componentes que estarán sujetos a la evaluación de
controles. Para ello, se debe contar con el mapa de inversiones de la compañía,
con el cual se podrán clasificar las entidades de la siguiente forma:
• Subordinadas: aquellas en las que se cuenta con una participación
superior al 50 % y que consolidan sus estados financieros de manera
directa o a través de otras compañías del grupo.
• Inversiones por método de participación: aquellas en las que se cuenta
con una participación menor al 50 %, que no consolidan y sobre las cuales
no se tiene el control administrativo.
• VIE (Variable Interest Entities): aquellas en las que no se cuenta con una
participación superior al 50 %, pero sobre la cual se asume más del 50 %
de los gastos y/o se recibe más del 50 % de los beneficios, y que se
consolidan en los estados financieros del grupo.
Las compañías clasificadas como inversiones por método de participación y las
VIE no son consideradas en el análisis por las siguientes razones:
• Las guías de la SEC indican que los controles sobre la contabilización de
las transacciones en la compañía donde se tiene la inversión no son parte
de la estructura de control interno del registrante. Sin embargo, la
evaluación del ICFR debe incluir los controles para reportar el método de
participación y realizar sus revelaciones en los estados financieros del
inversionista de acuerdo con principios de contabilidad generalmente
aceptados.
• En cuanto a las VIE, la SEC ha dado lineamientos en cuanto a que la
gerencia puede excluir entidades de su evaluación si: i) la entidad existía
antes del 15 de diciembre de 2003 y es consolidada en virtud del FASB 46
Consolidation of Variable Interest Entities, y ii) el registrante no tiene el
derecho o autoridad para evaluar el control interno de la entidad
consolidada y carece de la habilidad para realizar esa evaluación.
De igual manera, las compañías creadas y/o adquiridas durante un año de
evaluación no son incluidas para el cumplimiento de la Ley Sarbanes-Oxley
para dicho año, acogiéndose al “periodo de transición” otorgado por la SEC, en
su release n.º 33-8760 Internal Control Over Financial Reporting in Exchange Act
Periodic Reports of Non-Accelerated Filers and Newly Public Companies.
2.2. Compañías con posibilidad razonable de error
material en los estados financieros
Para determinar qué subordinadas o componentes deben incluirse en la
evaluación del control interno, es necesario evaluar la importancia significativa y
el riesgo de error material asociado con cada compañía, negocio o
componente.
La decisión y el análisis de la clasificación de los componentes deben justificarse
y documentarse con suficiente detalle para respaldar dicha decisión.
Con el fin de definir aquellas compañías individualmente importantes, se debe
realizar un análisis de participación en el consolidado a nivel de ingresos, activos
y utilidad neta, así como evaluar la existencia de factores de riesgo que afecten
el control interno de la sociedad. Adicionalmente, se debe identificar si existen,
en cada entidad que consolida, cuentas que, de acuerdo con la definición del
grupo, superan la materialidad de cuenta significativa.
Los procesos y subprocesos para la preparación de los estados financieros
consolidados se realizan en múltiples compañías; por lo tanto, la gerencia debe
decidir cuáles compañías deben incluirse en la evaluación del control interno.
Los estándares refieren la siguiente clasificación de los componentes:
• Componentes financieramente significativos: Aquellos componentes que
individualmente representan el 15 % o más de la base utilizada o punto de
referencia para determinar la materialidad general.
• Componentes significativos por riesgo: Aquellos componentes que, por su
naturaleza específica o circunstancias especiales, pudieran generar un
error material según una evaluación de riesgo, que considera, entre otros,
los siguientes factores:
o Participación en los estados financieros consolidados.
o Cuentas significativas en los estados financieros individuales.
o Riesgos específicos asociados con el componente.
o Hallazgos y recomendaciones de la auditoría interna o externa.
o Transacciones significativas, inusuales o no recurrentes.
o Cambios en la administración y/o estructura organizacional.
o Grado de centralización de los procesos y subprocesos.
• Componentes inconsecuentes: aquellos componentes que no representan
una posibilidad razonable de riesgo de error material en los estados
financieros consolidados, ni de forma individual ni en agregado.
2.3. Organizaciones de servicio
Generalmente, cuando existen procesos en outsourcing, estos deben
considerarse para la evaluación del control interno sobre el reporte financiero
en cumplimiento de la Ley Sarbanes-Oxley. Sin embargo, no todas las funciones
desarrolladas por terceros forman parte del alcance de cumplimiento. Cuando
las actividades en outsourcing constituyen procesos que generan información
significativa para el reporte financiero, la administración, como responsable del
control interno sobre la información financiera, debe evaluar el diseño y la
efectividad operativa de los procesos llevados a cabo por el tercero.
Para determinar qué actividades del negocio se realizan a través de terceros, se
debe contar con un inventario de los contratos, detallando información clave
acerca de los acuerdos y los servicios prestados.
Para aquellos terceros que realizan actividades en outsourcing con impacto en
el control interno sobre el reporte financiero, se debe determinar si se requiere
un reporte de aseguramiento bajo estándares reconocidos, tales como ISAE
3402 o SSAE 16 (tipo 2), a través de los cuales se describe el control interno e
incluye un detalle de las pruebas de auditoría sobre el diseño y la efectividad
operativa de los controles por un periodo de tiempo. En términos generales,
dichos reportes proporcionan una guía a la administración sobre los
procedimientos y controles llevados a cabo por el tercero y cuál fue la opinión
del auditor independiente sobre la efectividad de los controles, sin necesidad de
que la compañía tenga que realizar procesos de auditoría en el tercero.
Las siguientes son consideraciones que debe tener en cuenta la administración
al revisar un reporte ISAE 3402 o SSAE 16 (tipo 2):
1. Opinión: la administración debe determinar si la opinión del auditor del
tercero está calificada o no. Si la opinión es calificada, es decir, concluye
que el control es inefectivo, la administración debe evaluar la naturaleza
de las deficiencias del control y el impacto en el control interno sobre el
reporte financiero de la compañía. En este caso, la gerencia debe realizar
procedimientos adicionales para obtener aseguramiento sobre los
controles realizados por el tercero o solicitar a la organización que
remedie las deficiencias de control interno antes de finalizar el año. En
aquellos casos en los que la opinión no está calificada, pero se
presentaron deficiencias en la operación de los controles, la
administración debe evaluar las implicaciones de dichas deficiencias.
2. Descripción específica de los controles probados: la administración debe
asegurarse de que el reporte SSAE 16 describa con suficiente detalle los
controles realizados por el tercero que son relevantes para el control
interno sobre el reporte financiero, si los controles cubren los objetivos de
control y si fueron probados con suficiente rigurosidad para proporcionar
un aseguramiento razonable de que los objetivos de control fueron
logrados.
3. Alcance de la auditoría: el reporte debe cubrir los procesos y controles
relevantes para el proceso de evaluación de la gerencia. Para asegurar
que se cumplan los objetivos, la gerencia debe, en conjunto con el tercero,
determinar el alcance del reporte, asegurándose de que incluya: (1) los
objetivos de procesamiento de la información relevantes que son
realizados por el tercero y (2) los controles generales de TI para las
aplicaciones relevantes al proceso.
4. Periodo cubierto: la gerencia debe considerar el período de tiempo
cubierto por el reporte, ya que un informe con una antigüedad superior a
seis meses requiere que se realicen procedimientos adicionales para
validar que el control sea efectivo al 31 de diciembre o a la fecha de corte
de los estados financieros a reportar a la SEC.
5. Reputación, competencia e independencia del auditor: la administración
debe indagar sobre la reputación profesional del auditor y su
independencia respecto del tercero.
2.4. Sistemas de información relevantes para la
evaluación
Con el fin de identificar en la planeación los sistemas de información e
infraestructura de TI que pudieran ser objeto de alcance para el cumplimiento
de SOX, se deben identificar los aplicativos y la infraestructura de TI que
soportan los procesos significativos. Estos procesos son aquellos a través de los
cuales se registran las transacciones o se obtienen los datos y cifras que
alimentan el estado financiero.
Un sistema de información o aplicativo se considera relevante si:
a. A través del aplicativo, se procesan las transacciones de la compañía que
generan información relevante para el registro en los estados financieros
o revelaciones.
b. Involucra controles automáticos que mitigan riesgos de error en los
estados financieros.
c. Soporta la segregación de funciones, incluidas las referentes a
aprobaciones.
La evaluación de cuáles son los aplicativos que soportan los procesos relevantes
para el ICFR será identificada por el oficial SOX, con el apoyo de la gerencia de
tecnología, y confirmada por el dueño del proceso. La documentación de los
análisis realizados y los criterios utilizados serán descritos formalmente y
guardados como parte de la definición del alcance SOX.
3. Definición de alcance y preparación de
memorando
Finalizados todos los análisis descritos en los numerales 1 y 2, se debe
documentar el memorando de alcance y el cronograma para el programa de
cumplimiento SOX, aprendido en el primer trayecto de este curso.
Dicho memorando debe incluir las actividades de planeación y el detalle de
todos los análisis realizados. Esto incluye las cifras finales tomadas para la
definición de la materialidad general y de planeación, los estados financieros al
último corte utilizados para los análisis cuantitativos, y los factores considerados
para la calificación del riesgo en cada cuenta en el análisis cualitativo.
También debe incluir toda la información relacionada con las inversiones de la
entidad, el análisis realizado sobre los contratos de las organizaciones de
servicio y, por último, la información relacionada con las aplicaciones de
tecnología que soportan los procesos.
Asimismo, el memorando de alcance SOX debe incluir el resultado de todos los
análisis realizados, indicando compañías (inversiones), procesos y cuentas que
serán objeto de la documentación y evaluación de control interno para la
vigencia anual para la cual fueron desarrollados.
Cabe mencionar que el alcance SOX debe ser informado al comité de auditoría,
así como el cronograma del programa de cumplimiento y los avances que
deben ser reportados de manera periódica hasta la culminación del programa.
Las guías de la SEC y el PCAOB indican que la evaluación del ICFR utilizará un
enfoque basado en riesgos. Como se ha desarrollado a lo largo de este trayecto
del curso, el alcance está determinado por la identificación, a través de una
metodología, de dónde se pueden generar errores materiales en los estados
financieros y las revelaciones incluidas en el reporte que se envía a la SEC.
Para concluir, se mencionan algunos puntos adicionales que deben recogerse y
contemplarse a la luz del resultado que generaron los análisis realizados para la
determinación del alcance:
a. Analizar los informes de control interno y las deficiencias de control
identificadas por el auditor interno del año anterior y/o año de
evaluación.
b. Integrar en el análisis de riesgo los asuntos reportados por el auditor
externo.
c. Conocer el plan de trabajo, la materialidad y el alcance SOX del auditor
externo.
d. Evaluar y conciliar las diferencias en el alcance de la administración y el
revisor fiscal.
e. Coordinar con el auditor externo en cuáles procesos y controles se
soportarán en las pruebas de la administración, tanto en diseño como en
efectividad. Esto traerá beneficios en términos económicos para la
organización y en términos de carga laboral para los equipos auditados.
Glosario
NIIF. Normas internacionales de información financiera.
OPS. Organizaciones Prestadoras de Servicios. Se denominan de esta forma a
aquellas organizaciones que proveen a la compañía auditada servicios
tercerizados de procesos tales como nómina, contabilidad, impuestos, cartera,
tecnología, entre otras. También llamados servicios en outsourcing.
SOC 1. Basándose en la norma SSAE 18, se centra en la eficacia de los controles
internos de una organización de servicios que pueden ser relevantes para el
control interno sobre Información Financiera (ICFR). Hay dos tipos de informes
SOC 1:
• SOC 1 Tipo 1. Informe que generalmente se concentra en el sistema de
una organización de servicios y verifica la idoneidad de los controles del
sistema para lograr los objetivos de control junto con la descripción en la
fecha especificada.
• SOC 1 Tipo 2. Informe que tiene opiniones y análisis similares a los del
informe SOC 1 Tipo 1. Incluye opiniones sobre la efectividad de los
controles preestablecidos diseñados para lograr todos los objetivos de
control durante un período específico.
SOC2. Examen de los controles internos, las políticas y los procedimientos que
están directamente relacionados con la seguridad del sistema de una
organización de servicios. El informe SOC 2 se creó para determinar si las
organizaciones de servicios cumplen los Criterios de Servicios de Confianza, que
incluyen seguridad, disponibilidad, integridad del procesamiento,
confidencialidad y privacidad. Estos principios se aplican a los controles internos
no relacionados con el ICFR.
Los informes SOC 1 y SOC 2 se diferencian en que SOC 1 hace mayor hincapié en
la información financiera, mientras que SOC 2 se enfoca más en el cumplimiento
y las operaciones.
SOC3. Procedimiento de auditoría que AICPA desarrolla para definir la solidez
del control interno de una organización de servicios sobre los centros de datos y
la seguridad en la nube. Un marco SOC 3, al igual que un SOC 2, se basa en los
Criterios de Servicios de Confianza, que incluyen seguridad, integridad del
proceso, disponibilidad, confidencialidad y política. Una diferencia importante
con el SOC 2 es el nivel de privacidad. Los informes SOC 3, al ser de uso más
general, pueden distribuirse abierta y libremente, a diferencia de los informes
SOC 2, que son privados y más detallados.
Referencias
PCAOB. (s.f.). AS 1215: Audit documentation.
[Link]
standards/details/AS1215
PCAOB. (s.f.). AS 1301: Communications with audit committees.
[Link]
standards/details/AS1301
PCAOB. (s.f.). AS 2105: Consideration of materiality in planning and performing
an audit. [Link]
standards/details/AS2105
PCAOB. (s.f.). AS 2201: An audit of internal control over financial reporting that is
integrated with an audit of financial statements.
[Link]
standards/details/AS2201
PCAOB. (s.f.). AS 2305: Substantive analytical procedures.
[Link]
standards/details/AS2305
PCAOB. (s.f.). AS 2401: Consideration of fraud in a financial statement audit.
[Link]
standards/details/AS2401
PROINDESA. (2020). Política para el cumplimiento de la Ley Sarbanes Oxley
(SOX). [Link]
content/uploads/2024/01/[Link]
Sarbanes-Oxley Act of 2002, Public Law 107–204. (2002, 30 de julio). Congreso
de los Estados Unidos. 116 Stat. 745.
[Link]
ct_of_2002.pdf
Créditos
Sox implementación
Profesor experto temático
Sandra Hernández (2023 - actualización 2024)
Diseñador pedagógico instruccional
Miryam Rodríguez
Equipo de Producción UCentral Virtual
Versión 1
Copyright 2024. Todos los derechos
reservados.