Experiencia animada — Control interno
Del riesgo al control eficaz
01 — Comprensión del proceso
Mapear el proceso de principio a fin, sus objetivos, actores y sistemas, para anclar el dispositivo de control en la realidad operativa.
- Objetivos del proceso — Vincular los objetivos operativos, financieros y de cumplimiento con los retos de la organización.
- Mapeo de flujos — Describir las etapas, entradas, salidas y puntos de decisión del proceso.
- Actores y sistemas — Identificar roles, delegaciones, segregación de funciones y aplicaciones de soporte.
- Entregables
- Mapa del proceso · Descripción de roles · Inventario de sistemas
- Interacciones
- Responsables de proceso · Finanzas · TI · Cumplimiento
- Competencias
- Mapeo de procesos y riesgos · Análisis operativo · Segregación de funciones · Escucha y reporte
- Resultados esperados
- Una visión compartida del proceso, base común del dispositivo de control
02 — Identificación de riesgos
Identificar los riesgos que podrían impedir alcanzar los objetivos, evaluarlos y priorizarlos según impacto y probabilidad.
- Eventos de riesgo — Formular los riesgos por etapa del proceso, incluidos los riesgos de fraude.
- Evaluación — Calificar impacto y probabilidad, antes y después de los controles.
- Priorización — Concentrar el dispositivo en los riesgos significativos y las aserciones clave.
- Entregables
- Registro de riesgos del proceso · Calificación impacto / probabilidad · Lista de riesgos significativos
- Interacciones
- Gestión de riesgos · Responsables de proceso · Auditoría interna
- Competencias
- Evaluación de riesgos · Riesgos de fraude · Priorización · Juicio profesional
- Resultados esperados
- Un conjunto de riesgos priorizados, listo para ser cubierto por controles
03 — Diseño de controles
Diseñar controles proporcionados: preventivos o detectivos, manuales o automatizados, con un responsable identificado y una frecuencia adaptada al riesgo.
- Controles clave — Vincular cada riesgo significativo a uno o varios controles clave.
- Atributos del control — Definir naturaleza, frecuencia, responsable, evidencia esperada y sistema de soporte.
- Matriz de riesgos y controles — Formalizar la matriz y detectar zonas no cubiertas o redundantes.
- Entregables
- Matriz de riesgos y controles · Descripciones de controles · Análisis de zonas no cubiertas
- Interacciones
- Responsables de controles · Finanzas · TI · Dirección
- Competencias
- Arquitectura del control interno · Controles financieros y operativos · Automatización · Proporcionalidad
- Resultados esperados
- Un dispositivo de control documentado, proporcionado y asignado
04 — Ejecución y evidencia
Hacer el control demostrable: lo que no está documentado no puede probarse; la evidencia debe estar fechada, ser atribuible y conservarse.
- Ejecución del control — Realizar el control según la frecuencia y el responsable definidos.
- Evidencia de ejecución — Conservar un registro fechado, atribuible y verificable de la ejecución.
- Calidad de la documentación — Verificar la integridad, legibilidad y archivo de las evidencias.
- Entregables
- Registro de evidencias · Procedimientos documentados · Reglas de archivo
- Interacciones
- Personal operativo · Control interno · TI
- Competencias
- Trazabilidad · Documentación · TI, datos y automatización · Disciplina de ejecución
- Resultados esperados
- Controles ejecutados y demostrables, listos para ser probados
05 — Prueba de eficacia
Probar por separado el diseño y la eficacia operativa de los controles clave, y luego calificar las desviaciones observadas como deficiencias.
- Prueba de diseño — Verificar que el control, correctamente ejecutado, cubra bien el riesgo.
- Prueba de eficacia operativa — Muestrear las ocurrencias y verificar la ejecución real durante el período.
- Calificación de deficiencias — Clasificar las desviaciones según su gravedad y su posible efecto acumulado.
- Entregables
- Programa de pruebas · Hojas de prueba · Resumen de deficiencias
- Interacciones
- Control interno · Auditoría interna · Auditores externos · Responsables de controles
- Competencias
- Evaluación y remediación · Muestreo · Análisis de datos · Juicio sobre la gravedad
- Resultados esperados
- Una evaluación fundamentada de la eficacia del dispositivo de control
06 — Remediación y monitoreo
Transformar las deficiencias en planes de acción supervisados, luego instalar un monitoreo continuo con indicadores y reportes a la dirección.
- Planes de remediación — Definir acciones, responsables y plazos proporcionados a la gravedad.
- Indicadores de control — Dar seguimiento a la ejecución, excepciones y cobertura mediante indicadores estables.
- Reporte y aseguramiento — Informar a la dirección y a los órganos de gobierno sobre el control efectivo de los riesgos.
- Entregables
- Planes de acción · Panel de control · Informe de control interno
- Interacciones
- Alta dirección · Comité de auditoría · Responsables de proceso · Auditoría interna
- Competencias
- Gobernanza y coordinación · Indicadores y reportes · Liderazgo y transformación · Seguimiento de la ejecución
- Resultados esperados
- Un dispositivo de control vivo, medido y gestionado de manera sostenida
