Auditoria: Control interno y COSO 2013: los 5 componentes y 17 principios explicados con ejemplos
Cuando hablamos de control interno, muchas veces pensamos inmediatamente en firmas, autorizaciones, conciliaciones bancarias, inventarios físicos o manuales de procedimientos. Todos esos elementos son importantes, pero por sí solos no garantizan que una organización tenga un buen sistema de control interno.
Pensemos en un caso sencillo. Una empresa exige autorización para realizar pagos, pero la misma persona puede registrar un proveedor, introducir su factura, preparar el pago y contabilizar posteriormente la operación. En apariencia existen controles; sin embargo, la concentración de funciones crea una vulnerabilidad importante.
Este ejemplo ayuda a entender una idea esencial: el control interno no debe verse como una colección de formatos, firmas o procedimientos aislados, sino como un sistema integrado que funciona dentro de toda la organización.
Uno de los referentes internacionales más utilizados para comprender, diseñar y evaluar ese sistema es el Marco Integrado de Control Interno, desarrollado por el Committee of Sponsoring Organizations of the Treadway Commission, conocido mundialmente por sus siglas: COSO.
Tener controles no significa necesariamente tener un sistema de control interno efectivo. Los controles deben responder a riesgos reales, estar correctamente diseñados, aplicarse en la práctica y ser supervisados.
¿Qué entendemos por control interno?
El Marco COSO entiende el control interno como un proceso desarrollado por el órgano de gobierno, la dirección y las demás personas de una organización, diseñado para proporcionar seguridad razonable respecto al logro de sus objetivos (COSO, 2013).
La expresión seguridad razonable merece atención. Ningún sistema puede asegurar que jamás ocurrirá un error, un fraude, una pérdida o un incumplimiento. Las organizaciones trabajan con personas, decisiones, información, tecnología y circunstancias que cambian constantemente.
Por eso, un sistema de control interno bien diseñado no elimina completamente el riesgo. Su función es mantenerlo dentro de niveles aceptables y aumentar la posibilidad de que la organización alcance sus objetivos.
COSO agrupa esos objetivos en tres categorías principales:
- Operaciones: relacionadas con la eficacia y eficiencia de las actividades y la protección de los recursos.
- Información: vinculadas con la calidad y confiabilidad de los reportes financieros y no financieros, internos y externos.
- Cumplimiento: relacionadas con las leyes y regulaciones que resulten aplicables a la organización.
Esto demuestra algo importante: el control interno no pertenece exclusivamente al departamento de contabilidad. Atraviesa compras, recursos humanos, tecnología, inventarios, tesorería, dirección, ventas, producción y prácticamente cualquier proceso de una organización.
¿Qué cambió con COSO 2013?
El Marco Integrado de Control Interno fue publicado originalmente en 1992. Con el paso de los años, las organizaciones comenzaron a desenvolverse en ambientes muy diferentes: mayor utilización de tecnología, operaciones globalizadas, nuevas regulaciones, estructuras empresariales más complejas y mayores expectativas relacionadas con gobierno corporativo y prevención del fraude.
COSO publicó en mayo de 2013 una actualización del Marco. La nueva versión mantuvo los cinco componentes fundamentales, pero hizo explícitos 17 principios asociados con ellos (COSO, 2013; IFAC, 2013).
La actualización también concedió mayor atención a temas como la tecnología, el riesgo de fraude, los cambios en el entorno, la rendición de cuentas y los reportes financieros y no financieros.
En otras palabras, COSO 2013 no destruyó el modelo anterior para construir otro desde cero. Lo actualizó, fortaleció y proporcionó una estructura más clara para evaluar si los componentes del control interno realmente están presentes y funcionan.
Los 5 componentes del Marco COSO 2013
El sistema de control interno se organiza alrededor de cinco componentes que funcionan de manera relacionada:
1. Entorno de control
Constituye la base ética, organizativa y de responsabilidad del sistema.
- Compromiso con la integridad y los valores éticos.
- Supervisión independiente del sistema de control interno.
- Definición de estructuras, autoridad y responsabilidades.
- Compromiso con la competencia de las personas.
- Responsabilidad y rendición de cuentas.
2. Evaluación de riesgos
Permite identificar situaciones que podrían impedir el logro de los objetivos.
- Definición suficientemente clara de los objetivos.
- Identificación y análisis de los riesgos.
- Consideración del riesgo de fraude.
- Identificación y análisis de cambios significativos.
3. Actividades de control
Son las acciones establecidas para responder a los riesgos identificados.
- Selección y desarrollo de actividades de control.
- Establecimiento de controles generales sobre tecnología.
- Implementación mediante políticas y procedimientos.
4. Información y comunicación
Facilita que la información necesaria llegue a las personas correctas y en el momento oportuno.
- Utilización de información relevante y de calidad.
- Comunicación interna.
- Comunicación con partes externas pertinentes.
5. Actividades de supervisión
Permiten determinar si los controles continúan presentes y funcionando.
- Evaluaciones continuas y/o independientes.
- Evaluación y comunicación de las deficiencias.
Elaboración para Conta-Blog con base en el Marco Integrado de Control Interno COSO 2013.
1. Entorno de control: donde comienza todo
El entorno de control constituye la base sobre la cual descansan los demás componentes. Comprende aspectos relacionados con valores éticos, estructura organizativa, asignación de responsabilidades, supervisión, competencia profesional y rendición de cuentas.
Una organización puede tener excelentes procedimientos escritos y, aun así, mantener un sistema débil. Esto ocurre, por ejemplo, cuando la dirección incumple sus propias políticas, permite excepciones sin justificación o transmite la idea de que los controles solamente deben respetarse cuando resultan cómodos.
Una empresa establece que todo desembolso superior a determinado monto necesita dos autorizaciones. Sin embargo, algunos pagos se dividen deliberadamente en operaciones menores para evitar la segunda autorización. El problema no está solamente en tesorería: también existe una debilidad en el entorno de control, porque se está tolerando una forma de evadir el procedimiento establecido.
El mensaje que transmite la dirección mediante sus decisiones cotidianas puede fortalecer o debilitar todo el sistema.
2. Evaluación de riesgos: ¿qué podría impedir alcanzar nuestros objetivos?
No tiene sentido diseñar controles sin conocer primero qué se quiere lograr y qué situaciones pueden impedirlo.
La evaluación de riesgos comienza, por tanto, con objetivos suficientemente claros. A partir de ellos pueden identificarse acontecimientos internos o externos capaces de afectar su cumplimiento.
Si una organización administra efectivo, por ejemplo, pueden existir riesgos de pérdida, apropiación indebida, registros incorrectos o depósitos tardíos. Si mantiene inventarios, podría enfrentar robos, deterioro, obsolescencia, faltantes o errores en la valoración.
COSO 2013 también concede atención expresa al riesgo de fraude y a los cambios significativos que pueden alterar la manera en que funciona una organización.
Una empresa comienza a recibir pagos mediante una nueva plataforma electrónica. Sus controles tradicionales sobre caja y bancos pueden continuar siendo útiles, pero ahora aparecen nuevos riesgos: usuarios con accesos inadecuados, operaciones no reconocidas, errores de conciliación, fallas del sistema o modificaciones no autorizadas.
Los procesos cambian, la tecnología cambia y también cambian los riesgos. Un sistema de control interno que no evoluciona termina quedándose atrás.
3. Actividades de control: pasar del riesgo a la acción
Una vez identificados y analizados los riesgos, la organización debe decidir qué acciones utilizará para responder a ellos.
En este componente encontramos controles muy conocidos: autorizaciones, aprobaciones, conciliaciones, revisiones, verificaciones, controles físicos sobre activos, restricciones de acceso y segregación de funciones.
Sin embargo, un buen control no se establece simplemente porque “siempre se ha hecho así”. Debe existir una relación entre el riesgo identificado y el control diseñado para reducirlo.
Supongamos que una empresa identifica el riesgo de efectuar pagos a proveedores ficticios.
Algunas respuestas podrían ser separar la creación de proveedores de la autorización de pagos, solicitar documentación suficiente antes de incorporarlos al sistema, restringir mediante perfiles quién puede modificar el catálogo y revisar periódicamente los cambios realizados.
Obsérvese que el control no consiste únicamente en conseguir una firma antes de emitir el cheque. Se trata de diseñar diferentes barreras alrededor de un riesgo específico.
4. Información y comunicación: controlar también significa informar
El control interno necesita información relevante, confiable y oportuna. Además, esa información debe llegar a las personas que realmente pueden utilizarla.
La comunicación no ocurre únicamente de arriba hacia abajo. También debe fluir entre áreas, hacia los responsables de supervisión y, cuando corresponda, hacia personas u organizaciones externas.
El contador prepara mensualmente la conciliación bancaria y detecta varios cheques antiguos que permanecen pendientes. La conciliación fue realizada, pero si la situación queda archivada en un expediente y nunca es comunicada a administración, una parte importante del control pierde efectividad.
La información obtenida mediante un control debe llegar oportunamente a quien tenga capacidad para investigar, decidir o corregir.
5. Actividades de supervisión: comprobar que el sistema sigue funcionando
Diseñar un control hoy no significa que continuará funcionando correctamente dentro de seis meses, dos años o cinco años.
Cambian las personas, aparecen nuevas tecnologías, se modifican los procedimientos y surgen riesgos que antes no existían. Por eso, el sistema necesita ser supervisado.
COSO contempla evaluaciones continuas dentro de los propios procesos y evaluaciones independientes o separadas realizadas periódicamente.
Una empresa establece inventarios físicos trimestrales. Durante el primer año los conteos se realizan correctamente, pero posteriormente dejan de efectuarse por falta de tiempo. El procedimiento todavía aparece escrito en el manual, aunque en la práctica ha dejado de funcionar. Una supervisión adecuada debería identificar esa deficiencia y promover su corrección.
Un ejemplo integrado: el proceso de compras
Una de las mejores formas de entender COSO es observar cómo interactúan sus cinco componentes dentro de un mismo proceso.
Imaginemos una organización que compra regularmente materiales e insumos.
Desde el entorno de control, deberían definirse claramente las responsabilidades: quién solicita, quién autoriza, quién compra, quién recibe los productos y quién registra posteriormente la operación.
En la evaluación de riesgos podrían identificarse compras innecesarias, proveedores inexistentes, precios excesivos, productos recibidos en cantidades inferiores a las facturadas, adquisiciones sin autorización o pagos duplicados.
Las actividades de control podrían incluir órdenes de compra autorizadas, comparación de cotizaciones, segregación entre compras y recepción de bienes, revisión de facturas y comparación entre la orden de compra, el documento de recepción y la factura del proveedor.
Mediante información y comunicación, las personas involucradas deben conocer las políticas, límites de autorización y procedimientos aplicables, mientras las irregularidades detectadas deben comunicarse a los responsables correspondientes.
Finalmente, las actividades de supervisión permiten comprobar si esos controles se realizan realmente y si continúan siendo adecuados.
COSO no es simplemente una lista de verificación
Un error bastante común consiste en convertir los 17 principios en una lista de preguntas y considerar terminada la evaluación cuando todas han sido respondidas con un “Sí” o un “No”.
Los cuestionarios son herramientas útiles, pero no sustituyen el análisis.
Supongamos que preguntamos:
Una respuesta afirmativa nos proporciona información, pero todavía quedan varias preguntas:
- ¿Está actualizado?
- ¿Responde a los riesgos actuales de la organización?
- ¿Los trabajadores conocen los procedimientos?
- ¿Se aplican realmente?
- ¿Existen evidencias de su aplicación?
- ¿Se corrigen las desviaciones detectadas?
Allí aparece la diferencia entre comprobar que existe un documento y evaluar verdaderamente el funcionamiento del control interno.
El control interno tampoco es responsabilidad exclusiva del contador
Otra percepción frecuente es pensar que el control interno pertenece al contador o al auditor. En realidad, el sistema involucra a toda la organización.
La dirección tiene una responsabilidad fundamental en su diseño, implementación y funcionamiento. Los órganos de gobierno ejercen funciones de supervisión. Los responsables de cada área ejecutan los controles correspondientes a sus procesos y los demás trabajadores participan mediante el cumplimiento de las políticas y procedimientos establecidos.
El auditor puede evaluar, identificar debilidades y formular recomendaciones, pero no puede sustituir la responsabilidad de la administración.
Esta es también la razón por la cual COSO puede aplicarse tanto en grandes empresas como en organizaciones pequeñas, entidades públicas y organizaciones sin fines de lucro. La forma concreta de aplicar los controles dependerá del tamaño, estructura, recursos, objetivos y riesgos de cada entidad.
¿Cómo saber si un control realmente sirve?
Una pregunta práctica puede ayudar mucho:
Si no podemos responder claramente esa pregunta, vale la pena revisar por qué existe el procedimiento.
En cambio, cuando podemos relacionar claramente un objetivo, un riesgo y una respuesta de control, comenzamos a comprender la lógica que existe detrás del Marco COSO.
Conclusión
El Marco COSO 2013 permite comprender el control interno desde una perspectiva mucho más amplia que la simple existencia de firmas, autorizaciones, conciliaciones o procedimientos contables.
Sus cinco componentes y 17 principios ofrecen una estructura para analizar cómo una organización establece responsabilidades, identifica riesgos, desarrolla actividades de control, utiliza información y supervisa continuamente el funcionamiento del sistema.
Pero utilizar COSO no significa copiar controles de otra empresa ni llenar mecánicamente un cuestionario. Cada organización posee objetivos, procesos, recursos y riesgos particulares. Los controles deben responder a esa realidad.
Tampoco debemos perder de vista que ningún sistema ofrece protección absoluta. Siempre existirán limitaciones. Lo que se busca es proporcionar una seguridad razonable de que la organización pueda alcanzar sus objetivos, proteger sus recursos, producir información confiable y cumplir las obligaciones que le corresponden.
Quizás ahí se encuentra una de las enseñanzas más útiles de COSO: el control interno no consiste solamente en revisar lo que ya ocurrió; también consiste en crear condiciones para que las cosas se hagan correctamente desde el principio.
Conta-Blog
Contabilidad, auditoría, control interno y herramientas para comprender mejor la gestión financiera.
Referencias bibliográficas
Committee of Sponsoring Organizations of the Treadway Commission. (2013). Internal control—Integrated framework: Executive summary. COSO.
Committee of Sponsoring Organizations of the Treadway Commission. (2013). Internal control—Integrated framework. COSO.
International Federation of Accountants. (2013). Revised COSO framework: Improved but further adjustments warranted. IFAC.
Schandl, A., & Foster, P. L. (2019). COSO internal control—Integrated framework: An implementation guide for the healthcare provider industry. Committee of Sponsoring Organizations of the Treadway Commission.
Comentarios
Publicar un comentario